Données personnelles
Politique de confidentialité
Dernière mise à jour : 8 septembre 2026
La présente Politique décrit la manière dont Archstone Italia (Ninsim BENSELAMA-LAGRANE — Entrepreneur Individuel) collecte, utilise, conserve et protège les données personnelles. Elle couvre deux choses distinctes, et les distinguer est le premier service qu'elle rend :
- le site archstone-italia.com — ses visiteurs, ses comptes professionnels, ses demandes de contact. C'est l'objet des sections 1, 2 et 4 à 13, où Archstone Italia est responsable du traitement ;
- Le Commis, le configurateur de devis loué à des marchands et affiché sur leurs sites. Il recueille les coordonnées des clients de ces marchands, et Archstone Italia n'y est que sous-traitant. C'est l'objet de la section 3, écrite à part pour cette raison.
Conforme au Règlement (UE) 2016/679 (« RGPD »), à la loi n°78-17 du 6 janvier 1978 modifiée et aux recommandations de la CNIL.
1. Responsable du traitement
exerçant sous l'enseigne Archstone Italia
2 avenue de la Porte de Lyon — 69570 DARDILLY, France
SIREN : 537 902 777
Courriel : Contact@Archstone-italia.com
L'éditeur n'a pas désigné de DPO. Demandes directement au responsable du traitement.
2. Données collectées
2.1 Lors de l'inscription au compte professionnel
| Catégorie | Données |
|---|---|
| Identité | Nom, prénom, fonction |
| Coordonnées | Courriel professionnel, téléphone |
| Entreprise | Raison sociale, adresse, CP, ville, pays |
| Identifiants légaux | SIRET (Luhn), N° TVA intracommunautaire |
| Justificatif | Extrait K-bis (PDF/JPG/PNG, 5 Mo max) |
| Authentification | Mot de passe (bcrypt 12 rounds, jamais en clair) |
2.2 Lors de l'utilisation du Site
- Demande de devis : contenu (matière, dimensions, finitions, découpes), commentaire, référence
DV-AAAAMMJJ-XXXXX - Demande de contact : nom, courriel, message, pièces jointes
- Connexion : date/heure, adresse IP (logs serveur), agent utilisateur
- Statut du compte : PENDING / ACTIVE / REJECTED / SUSPENDED
2.3 Données non collectées
- aucune donnée sensible (art. 9 RGPD) ;
- aucune donnée bancaire ou de carte de paiement ;
- aucune donnée relative à des mineurs.
3. Le Commis — le configurateur loué aux marchands
Les sections précédentes décrivent le site archstone-italia.com. Celle-ci décrit Le Commis, le configurateur de devis qu'Archstone Italia loue à des marchands et qui s'affiche sur leurs sites. Les données dont il est question ici ne sont donc pas celles de nos visiteurs : ce sont celles des clients de nos marchands.
3.1 Qui décide, et qui exécute
Le marchand est responsable du traitement : c'est lui qui choisit de poser le configurateur sur son site, lui qui définit son catalogue et ses prix, lui qui reçoit les demandes et répond à ses clients. Archstone Italia est sous-traitant au sens de l'article 28 du RGPD : nous hébergeons l'outil et traitons ces données sur ses instructions, pour lui fournir le service, et pour rien d'autre.
Concrètement : nous ne réutilisons jamais le fichier client d'un marchand — ni pour le prospecter, ni pour l'analyser, ni pour le recouper avec celui d'un autre marchand. Un marchand ne voit jamais les données d'un autre.
3.2 Ce que le configurateur enregistre
| Donnée | Origine | Pourquoi |
|---|---|---|
| Nom, adresse électronique, téléphone | saisis par la personne dans le formulaire du configurateur | permettre au marchand de la recontacter et de lui adresser son devis |
| Message libre | saisi par la personne | préciser sa demande. Ce champ est libre : il peut contenir ce que la personne y met, y compris une adresse postale |
| Le dessin coté et le prix calculé | construits dans le configurateur | c'est l'objet même du devis |
| L'adresse de la page d'où vient la demande | en-tête du navigateur | vérifier que le configurateur est utilisé depuis un site autorisé par le marchand |
| Une empreinte de l'adresse IP | calculée à la volée | freiner les abus. L'adresse elle-même n'est pas conservée : seule une empreinte irréversible l'est, et elle est effacée au bout de vingt-quatre heures |
Aucun traceur, aucune mesure d'audience, aucun pixel publicitaire n'est posé par le configurateur sur le site du marchand. Les seuls cookies employés sont techniques : ils ouvrent une session à un marchand qui se connecte à son espace.
3.3 Ce qui sort, et vers qui
| Destinataire | Ce qu'il reçoit | Rôle |
|---|---|---|
| Le marchand | tout : c'est son client | responsable du traitement |
| Supabase — Irlande (UE) | la base de données et les fichiers déposés | sous-traitant ultérieur |
Vercel — traitements exécutés en France (région cdg1, Paris) | l'hébergement des pages et l'exécution des traitements, donc le passage des formulaires | sous-traitant ultérieur |
| Le serveur de messagerie du marchand, s'il en a configuré un — le nôtre sinon | le devis et les messages adressés à son client | sous-traitant ultérieur |
Rien d'autre ne sort. Nous ne vendons aucune donnée et ne la partageons avec aucun annonceur.
Où ces données sont-elles réellement traitées ? En Europe, de bout en bout : elles arrivent à Paris
(cdg1), y sont traitées, et reposent en Irlande. Aucune donnée personnelle du configurateur ne
quitte l'Union européenne.
Ce n'était pas vrai jusqu'au 8 septembre 2026 : les traitements s'exécutaient à Washington
(iad1), et chaque formulaire traversait les États-Unis avant d'être enregistré en Irlande. La région a
été déplacée ce jour-là, et cette page le dit plutôt que de faire comme si cela avait toujours été le cas.
Une nuance que nous ne masquons pas : le lieu du traitement est européen, mais les sociétés qui fournissent ces services — Vercel, Supabase, Cloudflare — sont de droit américain. Aucun réglage technique ne change cela ; ce sont les Clauses Contractuelles Types (décision UE 2021/914) et le EU-US Data Privacy Framework qui l'encadrent, comme détaillé à la section 6.
3.5 Combien de temps
Une demande de devis et le dessin qui l'accompagne sont effacés trois ans après leur dépôt. C'est la durée que la CNIL retient pour les données de prospection, et une tâche quotidienne l'applique : la suppression n'attend aucune intervention, ni du marchand, ni de nous.
Cette page a annoncé jusqu'au 8 septembre 2026 qu'« il n'existe aujourd'hui aucune suppression automatique après un délai fixe », au motif que les demandes sont les pièces d'affaire du marchand et que lui seul peut juger quand elles ne servent plus. C'était exact, et c'était le défaut : une donnée personnelle sans terme n'est pas conservée, elle est oubliée. L'article 5.1.e du RGPD veut une durée ; il y en a une.
Deux horloges, et la plus courte l'emporte toujours. Les trois ans ci-dessus courent tant que le marchand est client. Sa fermeture de compte les interrompt : passé les délais de départ — 15 jours pour un compte d'essai, 30 pour un ancien abonné —, tout part, y compris les demandes qui n'avaient pas trois ans. Une demande ne survit donc jamais au compte qui l'a reçue.
Ce qui est effacé plus tôt : les empreintes techniques du freinage anti-abus, au bout de vingt-quatre heures. Cette durée n'est pas un réglage à part — elle EST la plus longue fenêtre du freinage, pour qu'élargir la fenêtre allonge la conservation et jamais l'inverse. Cette page a annoncé « quelques jours » jusqu'au 8 septembre 2026 : c'était plus long que la réalité, et une politique qui se noircit se relit aussi mal qu'une politique qui s'embellit.
Lorsqu'un marchand ferme son compte, ses données et celles de ses clients sont supprimées ou anonymisées après un préavis, et il reçoit au préalable une archive complète de son travail.
3.6 Sur quelle base, et pourquoi on ne demande pas de consentement
Une personne qui remplit le configurateur demande un devis. Ses coordonnées sont donc traitées au titre des mesures précontractuelles (art. 6.1.b RGPD) : elles servent à lui répondre, et à rien d'autre. Le freinage anti-abus, lui, relève de l'intérêt légitime (art. 6.1.f).
Aucun consentement n'est demandé, et c'est délibéré. Un consentement qu'on ne peut pas refuser sans perdre le service n'est pas libre, donc n'est pas valable : le réclamer donnerait l'apparence d'un choix là où il n'y en a pas. La base juridique est celle du contrat demandé, et elle est écrite ici plutôt que déguisée en case à cocher.
Aucun usage publicitaire. L'adresse sert à transmettre la demande au marchand et à lui permettre d'y répondre. Elle n'est jamais revendue, jamais versée à une lettre d'information, jamais enrichie auprès d'un tiers, et jamais utilisée pour un autre marchand que celui dont le configurateur a été rempli.
Qui informe la personne, et quand. Le marchand est responsable du traitement : c'est à lui d'afficher l'information au moment de la collecte. Le configurateur porte cette mention dans son formulaire et renvoie à la présente section, pour qu'un marchand qui l'oublierait ne laisse pas son client sans rien.
3.7 Décision automatisée et profilage
Aucun profilage, aucun score, aucune segmentation. Rien n'est déduit d'une personne à partir de ses demandes : ni son budget, ni ses habitudes, ni sa valeur commerciale.
Le prix est calculé automatiquement, et ce n'en est pas pour autant une décision sur la personne : c'est un calcul sur le dessin. Le même dessin donne le même prix à tout le monde.
Une seule décision automatique existe, et la voici en entier. Le freinage anti-abus refuse l'envoi au-delà de cinq demandes en quinze minutes ou de vingt demandes en vingt-quatre heures, comptées par marchand et par empreinte de source. Il refuse un envoi : il ne ferme aucun compte, n'inscrit personne sur une liste, et ne garde son empreinte que vingt-quatre heures. Il ne relève donc pas de l'article 22 du RGPD, qui vise les décisions produisant des effets juridiques ou affectant significativement une personne. La marche à suivre est d'attendre, ou de contacter directement le marchand — dont les coordonnées figurent sur son propre site.
Ces deux paragraphes sont écrits parce qu'une politique muette sur le traitement automatisé laisse le lecteur supposer le pire, et parce qu'il a fallu chercher dans le code pour répondre : la réponse appartient au lecteur, pas au dépôt.
3.8 Exercer ses droits quand on est le client d'un marchand
Adressez-vous d'abord au marchand : c'est lui le responsable du traitement, et c'est son nom qui figure sur le devis que vous avez reçu.
Vous pouvez aussi écrire directement à Contact@Archstone-italia.com. Nous savons retrouver une personne à partir de sa seule adresse électronique, à travers tous les marchands, lui rendre l'inventaire de ce qui la concerne, et l'effacer. L'effacement anonymise les lignes qui pèsent dans une comptabilité — un devis chiffré reste un montant, vidé de l'identité — et supprime celles dont l'identité est toute la substance. Nous en informons le marchand concerné, puisque la décision lui revient.
Ces gestes sont aujourd'hui déclenchés par une personne, pas par une machine : comptez quelques jours ouvrés, dans la limite du mois que fixe le RGPD.
4. Finalités et bases légales
| Finalité | Base légale (art. 6 RGPD) |
|---|---|
| Création/gestion du compte | Exécution du contrat (art. 6.1.b) |
| Vérification K-bis et SIRET | Intérêt légitime (art. 6.1.f) — prévention fraude |
| Courriels transactionnels | Exécution du contrat (art. 6.1.b) |
| Génération/conservation des devis | Mesures précontractuelles (art. 6.1.b) |
| Demandes de contact | Intérêt légitime (art. 6.1.f) |
| Sécurité, journalisation | Intérêt légitime + obligation légale (LCEN) |
| Obligations comptables et fiscales | Obligation légale (art. 6.1.c) |
Aucune décision automatisée au sens art. 22 RGPD : validation manuelle des comptes.
5. Destinataires des données
Éditeur, sous-traitants techniques (cf. section 6), autorités si la loi l'impose. Jamais vendues ni cédées à des tiers à des fins commerciales.
6. Sous-traitants et transferts hors UE
| Sous-traitant | Finalité | Localisation | Encadrement |
|---|---|---|---|
| Vercel Inc. | Hébergement Next.js | France (région cdg1) — société de droit américain | CCT UE + DPF |
| Supabase Inc. | Base PostgreSQL | Irlande (UE) | Aucun transfert hors UE |
| Cloudflare, Inc. | DNS, CDN, protection web | États-Unis (proxies UE) | CCT + DPF |
| OVH SAS | SMTP | France | Aucun transfert hors UE |
| GitHub, Inc. | Repository de code privé | États-Unis | CCT + DPF |
| Stripe Payments Europe, Ltd. | Encaissement de l'abonnement au configurateur « Le Commis » : identité de facturation, adresse, numéro de TVA, moyen de paiement | Irlande (UE) — groupe de droit américain | CCT + DPF |
Stripe est seul destinataire des données de paiement : le numéro de carte ne transite jamais par les serveurs d'Archstone Italia, qui n'en conserve aucune trace. Archstone Italia ne reçoit de Stripe que l'identifiant du client, celui de l'abonnement et celui des factures.
Transferts vers les États-Unis encadrés par les Clauses Contractuelles Types (Décision UE 2021/914) et EU-US Data Privacy Framework (DPF).
7. Durée de conservation
| Catégorie | Durée |
|---|---|
| Compte actif | Durée de la relation contractuelle |
| Compte inactif | Suppression après 24 mois |
| Compte rejeté | 3 mois |
| Compte d'essai fermé | 15 jours — dont 7 jours pour télécharger l'archive |
| Compte abonné fermé | 30 jours — dont 15 jours pour télécharger l'archive |
| K-bis | Relation + 3 ans |
| Devis | 5 ans (art. L.110-4 C. com.) |
| Demandes de contact | 3 ans après dernier contact |
| Demandes déposées dans Le Commis (section 3) | 3 ans après le dépôt |
| Logs de connexion | 1 an (art. 6 LCEN) |
| Données comptables | 10 ans (art. L.123-22 C. com.) |
| Cookies | 13 mois max (CNIL) |
8. Sécurité des données
- HTTPS/TLS 1.3 imposé (Cloudflare SSL Full + Always HTTPS)
- Mots de passe bcrypt 12 rounds, jamais en clair
- Sessions JWT signées (NextAuth v5) — 8 h ou 30 j
- K-bis hors arborescence publique, accessibles via API admin authentifiée
- Cloisonnement des rôles USER/ADMIN, vérifications côté serveur
- Sauvegardes complètes, contrôlées à l'écriture, quatorze générations conservées
- Journalisation des accès admin, monitoring
- Maintenance régulière des dépendances
Cette liste a annoncé jusqu'au 8 septembre 2026 des « sauvegardes automatiques quotidiennes (Supabase) ». C'était inexact, et la politique de réponse aux incidents disait déjà le contraire sur la même vitrine : les sauvegardes sont aujourd'hui manuelles et conservées sur la même machine que ce qu'elles protègent. L'automatisation et la copie hors site sont en cours de mise en place. Deux pages publiques qui se contredisent valent moins qu'une seule qui dit ses limites.
Notification CNIL en 72 heures en cas de violation (art. 33 RGPD).
9. Vos droits (articles 15 à 22 RGPD)
- Droit d'accès (art. 15)
- Droit de rectification (art. 16)
- Droit à l'effacement (art. 17)
- Droit à la limitation du traitement (art. 18)
- Droit à la portabilité (art. 20)
- Droit d'opposition (art. 21)
- Droit de définir des directives post-mortem (art. 85 loi I&L)
- Droit de retirer votre consentement à tout moment
Exercer vos droits
Demande à Contact@Archstone-italia.com ou par courrier postal. Pièce d'identité demandable. Réponse sous un mois, prolongeable de 2 mois.
Réclamation CNIL
CNIL — 3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07
Téléphone : 01 53 73 22 22
https://www.cnil.fr/fr/plaintes
10. Cookies et traceurs
Exclusivement des cookies strictement nécessaires (article 82 loi I&L) :
| Cookie | Finalité | Durée |
|---|---|---|
| next-auth.session-token | Session authentifiée | 8 h ou 30 j |
| next-auth.csrf-token | Protection CSRF | Session |
| next-auth.callback-url | Redirection post-auth | Session |
| Préférence de langue (FR/EN) | Mémoriser la langue | 12 mois |
| localStorage configurateur | Sauvegarder un projet | Permanent (côté navigateur) |
Aucun cookie publicitaire, mesure d'audience tiers, ni pixel de réseau social.
11. Mineurs
Site strictement réservé à des professionnels majeurs. Suppression sans délai si données de mineur détectées.
12. Modification de la Politique
Version en vigueur = celle datée en tête. Modifications substantielles notifiées.
13. Contact
2 avenue de la Porte de Lyon, 69570 DARDILLY — France
Courriel : Contact@Archstone-italia.com