La société ROSE Vintage Lab SAS (ci-après « ROSE » ou « la Société ») attache une importance fondamentale à la protection des données à caractère personnel de ses utilisateurs. La présente Politique de Confidentialité et de Protection des Données (ci-après « la Politique ») est établie en application du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (dit « RGPD »), ainsi que de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, dans sa version consolidée en vigueur.
La Politique s'applique à l'ensemble des opérations de traitement de données à caractère personnel effectuées par ROSE dans le cadre de l'exploitation de sa plateforme numérique de commerce de luxe vintage japonais, accessible via le site web rosevintagelab.com ainsi que via les applications mobiles iOS et Android correspondantes (ci-après désignés collectivement « la Plateforme »).
Elle concerne toute personne physique amenée à interagir avec la Plateforme, qu'elle soit acheteur (particulier ou professionnel européen), vendeur (fournisseur japonais vérifié), membre du Cercle ROSE ou simple visiteur n'ayant pas procédé à la création d'un compte.
ROSE ne cède, ne vend et ne loue à aucun tiers les données personnelles de ses utilisateurs à des fins commerciales. Les données collectées sont traitées exclusivement aux fins décrites dans la présente Politique, dans le strict respect du principe de minimisation prévu à l'article 5, paragraphe 1, sous c), du RGPD.
Au sens de l'article 4, paragraphe 7, du RGPD, le responsable du traitement est la personne morale qui détermine les finalités et les moyens des traitements de données à caractère personnel. Pour l'ensemble des traitements décrits dans la présente Politique, le responsable du traitement est :
| Dénomination sociale | ROSE Vintage Lab |
| Forme juridique | Société par Actions Simplifiée (SAS) |
| Capital social | 10 000 euros |
| Siège social | Domaine du Trésor, lieu-dit Le Vié, 11590 Ouveillan, France |
| Immatriculation RCS | RCS Narbonne — [NUMÉRO RCS] |
| Représentant légal | William Gayraud, Président |
| Contact général | contact@rosevintagelab.com |
| Contact données personnelles | support@rosevintagelab.com |
ROSE a désigné un référent interne à la protection des données, joignable à l'adresse support@rosevintagelab.com, chargé de veiller à la conformité des traitements au regard du RGPD et des dispositions nationales applicables, et de constituer le point de contact pour l'exercice des droits des personnes concernées.
Conformément au principe de minimisation des données consacré par l'article 5, paragraphe 1, sous c), du RGPD, ROSE limite strictement la collecte aux données à caractère personnel adéquates, pertinentes et nécessaires au regard des finalités pour lesquelles elles sont traitées.
| Catégorie | Données traitées | Occasion de la collecte |
|---|---|---|
| Identité | Nom, prénom, adresse électronique, langue préférée | Création de compte |
| Coordonnées | Adresse(s) de livraison, numéro de téléphone (facultatif) | Première commande |
| Données de paiement | Référence de transaction Stripe uniquement — aucune donnée de carte bancaire n'est stockée par ROSE | À chaque commande |
| Navigation | Produits consultés, liste de souhaits, termes de recherche, durée de navigation | En continu, sous réserve du consentement cookies |
| Transactions | Historique des commandes, statuts de livraison, demandes de sourcing personnalisé | À chaque transaction |
| Communications | Contenus des échanges via la messagerie interne ROSE | Lors de chaque échange |
| Cercle ROSE | Statut d'adhésion, date d'activation, données d'abonnement et de facturation récurrente | À la souscription de l'abonnement |
| Données techniques | Adresse IP, type de navigateur et d'appareil, identifiant de session, horodatages de connexion | À chaque connexion à la Plateforme |
| Catégorie | Données traitées | Occasion de la collecte |
|---|---|---|
| Identité professionnelle | Nom ou raison sociale, prénom du représentant, adresse électronique professionnelle | Inscription vendeur |
| Documents KYC | Pièce d'identité officielle, document d'enregistrement commercial japonais, justificatif bancaire | Validation du compte vendeur |
| Coordonnées bancaires | Informations bancaires nécessaires aux virements de commissions, traitées et stockées exclusivement par Wise | Connexion Stripe obligatoire |
| Activité commerciale | Annonces créées, descriptions et photographies d'articles, prix, historique des ventes réalisées | En continu durant la relation commerciale |
| Communications | Échanges avec ROSE via la messagerie interne dédiée aux vendeurs | Lors de chaque échange |
ROSE ne collecte aucune donnée relevant des catégories particulières visées à l'article 9 du RGPD, telles que les données relatives à la santé, aux opinions politiques, aux convictions religieuses ou philosophiques, à l'origine ethnique ou raciale, ou les données biométriques. Dans l'hypothèse où de telles données seraient communiquées de manière non sollicitée, elles feront l'objet d'une suppression immédiate.
Conformément à l'article 6 du RGPD, tout traitement de données à caractère personnel doit reposer sur une base légale. Le tableau ci-après recense l'ensemble des traitements opérés par ROSE, leur finalité déterminée et leur fondement juridique applicable.
| Finalité du traitement | Base légale (Art. 6 RGPD) | Fondement applicable |
|---|---|---|
| Création et gestion des comptes utilisateurs | Exécution du contrat | Art. 6(1)(b) — Nécessaire à la fourniture du service de marketplace |
| Traitement des commandes et des paiements | Exécution du contrat | Art. 6(1)(b) — Nécessaire à la finalisation des transactions d'achat-vente |
| Validation et intégration des vendeurs | Exécution du contrat | Art. 6(1)(b) — Vérification d'identité et mise en relation commerciale |
| Service après-vente, support et gestion des litiges | Exécution du contrat | Art. 6(1)(b) — Gestion des demandes, réclamations et procédures de retour |
| Respect des obligations comptables, fiscales et douanières | Obligation légale | Art. 6(1)(c) — Conservation des données de facturation ; conformité IOSS et réglementation douanière franco-japonaise |
| Prévention de la fraude et lutte contre la contrefaçon | Intérêt légitime | Art. 6(1)(f) — Protection de l'intégrité de la Plateforme, des vendeurs et des acheteurs contre toute forme de fraude ou de contrefaçon |
| Envoi des communications transactionnelles | Exécution du contrat | Art. 6(1)(b) — Confirmations de commande, notifications de livraison, alertes de disponibilité liées à la liste de souhaits |
| Gestion du programme Cercle ROSE | Exécution du contrat | Art. 6(1)(b) — Administration de l'abonnement premium, accès prioritaire aux Drops, facturation récurrente |
| Traitement des demandes de sourcing personnalisé | Exécution du contrat | Art. 6(1)(b) — Traitement du brief acheteur aux fins de recherche d'articles spécifiques auprès des fournisseurs japonais |
| Personnalisation de l'expérience utilisateur | Consentement | Art. 6(1)(a) — Recommandations fondées sur l'historique de navigation et d'achats, activées uniquement après recueil d'un consentement libre, éclairé et spécifique |
| Envoi de notifications push marketing | Consentement | Art. 6(1)(a) — Alertes relatives aux Drops et aux opérations commerciales, dans la limite d'une notification par semaine, révocable à tout moment depuis les paramètres de l'application |
| Envoi de communications commerciales par voie électronique | Consentement | Art. 6(1)(a) — Prospection commerciale par newsletter, exclusivement après opt-in explicite, révocable à tout moment |
| Mesure d'audience et amélioration de la Plateforme | Intérêt légitime | Art. 6(1)(f) — Analyse statistique anonymisée du comportement de navigation aux fins d'amélioration continue des services |
En application du principe de limitation de la conservation prévu à l'article 5, paragraphe 1, sous e), du RGPD, les données à caractère personnel ne sont conservées que pour la durée strictement nécessaire à l'accomplissement des finalités pour lesquelles elles ont été collectées, ou pour satisfaire aux obligations légales et réglementaires en vigueur.
| Catégorie de données | Durée de conservation active | Archivage légal |
|---|---|---|
| Données de compte utilisateur | Durée de vie du compte + 3 ans après sa clôture | — |
| Données de transactions commerciales | Durée de vie du compte | 10 ans à compter de la clôture de l'exercice comptable concerné (article L. 123-22 du Code de commerce) |
| Références de transactions de paiement | 13 mois (gestion des contestations et rétrofacturations) | 5 ans (directive DSP2 et obligations de lutte contre le blanchiment) |
| Documents KYC des vendeurs | Durée de la relation commerciale | 5 ans à compter de la fin de la relation commerciale (obligations LCB-FT) |
| Données de navigation et traceurs analytiques | 13 mois maximum (recommandation CNIL — délibération n° 2020-091) | — |
| Communications via la messagerie interne | 3 ans à compter de la dernière interaction | — |
| Données de prospection commerciale et preuves de consentement | 3 ans à compter du dernier contact actif de la personne concernée | Preuve du consentement : 5 ans |
| Journaux de connexion et données de sécurité | 12 mois (recommandation CNIL) | — |
| Comptes inactifs | Notification adressée à 2 ans d'inactivité ; suppression à l'issue d'un délai de 3 ans d'inactivité, sauf opposition expresse de l'utilisateur | — |
À l'expiration des durées de conservation applicables, les données font l'objet soit d'une suppression définitive et irréversible, soit d'une anonymisation complète à des fins statistiques, en conformité avec les lignes directrices de la Commission Nationale de l'Informatique et des Libertés.
Dans le cadre de l'exploitation de la Plateforme, ROSE fait appel à des prestataires techniques tiers qui agissent en qualité de sous-traitants au sens de l'article 4, paragraphe 8, du RGPD. Ces prestataires traitent des données à caractère personnel exclusivement sur instruction documentée de ROSE, dans le respect des obligations contractuelles formalisées par des accords de traitement des données (DPA) conformes à l'article 28 du RGPD.
ROSE ne cède, ne vend ni ne loue à aucun tiers les données personnelles de ses utilisateurs à des fins commerciales propres à ce tiers.
Toute modification de la liste des sous-traitants impliquant l'accès à de nouvelles catégories de données à caractère personnel fera l'objet d'une mise à jour de la présente Politique dans un délai de trente (30) jours.
L'activité de ROSE implique, par sa nature transfrontalière, des flux de données entre l'Union Européenne, le Japon et les États-Unis. Ces transferts sont opérés dans le strict respect des dispositions du Chapitre V du RGPD.
Les prestataires techniques de ROSE établis aux États-Unis (Supabase, Stripe, Vercel, Resend, Firebase) traitent des données dans le cadre d'un encadrement juridique adapté, constitué des instruments suivants :
Dans le cadre des relations commerciales avec les vendeurs japonais, certaines données peuvent être transmises vers le Japon selon les modalités suivantes :
Conformément aux articles 15 à 22 du RGPD, toute personne physique dont les données sont traitées par ROSE dispose des droits énumérés ci-après, qu'elle peut exercer à tout moment dans les conditions prévues par la réglementation applicable.
Pour exercer l'un des droits susmentionnés, la personne concernée adresse sa demande à ROSE par voie électronique à l'adresse support@rosevintagelab.com, en précisant ses nom, prénom et adresse électronique associée à son compte ROSE. Pour les demandes susceptibles d'affecter des données sensibles (accès, effacement ou portabilité), ROSE se réserve le droit de solliciter la production d'un justificatif d'identité.
Conformément à l'article 12, paragraphe 3, du RGPD, ROSE s'engage à apporter une réponse dans un délai d'un (1) mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois supplémentaires en cas de demandes complexes ou en nombre important, la personne concernée étant alors informée de cette prolongation et de ses motifs dans le délai d'un mois initial.
Droit de réclamation : Sans préjudice de tout autre recours juridictionnel, toute personne concernée qui estime que le traitement de ses données constitue une violation du RGPD dispose du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), autorité de contrôle compétente en France — www.cnil.fr — ou de toute autre autorité de contrôle compétente dans son État membre de résidence habituelle, de travail ou du lieu de la violation présumée.
La Plateforme ROSE utilise des cookies et des traceurs dans le strict respect de la délibération de la CNIL n° 2020-091 du 17 septembre 2020 portant adoption de lignes directrices relatives aux cookies et aux autres traceurs, et de sa recommandation du 17 septembre 2020. Un dispositif de recueil du consentement, intégré de manière non intrusive en bas d'écran, permet à l'utilisateur d'accepter ou de refuser les cookies non essentiels préalablement à tout dépôt.
L'utilisateur peut à tout moment modifier ses préférences en matière de cookies en accédant au lien « Paramètres cookies » disponible en pied de chaque page de la Plateforme, ou en configurant son navigateur conformément aux instructions du fabricant. Le refus des cookies non essentiels est sans incidence sur l'accès aux fonctionnalités principales de la Plateforme.
Conformément à l'article 32 du RGPD, ROSE met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté aux risques présentés par les traitements, eu égard à l'état des connaissances, aux coûts de mise en œuvre et à la nature, à la portée, au contexte et aux finalités des traitements.
| Mesure de sécurité | Description |
|---|---|
| Chiffrement des flux de données | L'ensemble des communications entre les appareils des utilisateurs et les serveurs de ROSE sont chiffrées par le protocole TLS 1.3 (HTTPS). L'accès non chiffré (HTTP) est redirigé de manière automatique vers HTTPS sur l'intégralité du domaine. |
| Chiffrement des données au repos | Les données stockées dans la base de données Supabase (PostgreSQL) sont chiffrées au repos selon le standard AES-256. |
| Authentification sécurisée | L'authentification des utilisateurs est gérée par Supabase Auth, reposant sur des jetons JWT à durée de vie limitée. L'authentification à double facteur (2FA) est disponible pour les comptes utilisateurs. |
| Absence de stockage de données bancaires | ROSE ne stocke à aucun moment de données de carte bancaire (numéro, cryptogramme, date d'expiration). L'intégralité du traitement des paiements est déléguée à Stripe, prestataire certifié PCI-DSS Niveau 1, le plus haut niveau de certification du secteur. |
| Contrôle d'accès fondé sur les rôles (RBAC) | Une séparation stricte des droits d'accès est assurée entre les profils Acheteur, Vendeur et Administrateur par le mécanisme de sécurité au niveau des lignes (Row Level Security — RLS) de Supabase. Aucun utilisateur ne peut accéder aux données d'un autre utilisateur. |
| Hachage des mots de passe | Les mots de passe des utilisateurs sont stockés sous forme hachée par l'algorithme bcrypt, conformément aux pratiques de sécurité standard de Supabase Auth. |
| Journalisation et surveillance | Les journaux de connexion et d'accès sont conservés pendant douze (12) mois afin de permettre la détection et l'analyse d'événements de sécurité anormaux. |
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, ROSE s'engage à :
La Plateforme ROSE est exclusivement destinée aux personnes physiques majeures. Les services proposés par ROSE, impliquant la réalisation de transactions commerciales portant sur des articles de luxe ainsi que la souscription d'abonnements payants, ne sont pas accessibles aux personnes de moins de dix-huit (18) ans.
Lors de la création d'un compte, l'utilisateur déclare sur l'honneur être âgé d'au moins dix-huit (18) ans et disposer de la pleine capacité juridique pour conclure des engagements contractuels. ROSE ne collecte sciemment aucune donnée à caractère personnel relative à des mineurs. Dans l'hypothèse où ROSE viendrait à constater qu'un utilisateur est mineur, son compte sera immédiatement suspendu et ses données personnelles supprimées sans délai.
Tout parent ou tuteur légal ayant connaissance de l'inscription d'un mineur sur la Plateforme est invité à en informer ROSE à l'adresse support@rosevintagelab.com, afin qu'il soit procédé aux mesures appropriées dans les meilleurs délais.
ROSE se réserve le droit de modifier la présente Politique à tout moment, notamment en cas de modification législative ou réglementaire, d'évolution des services proposés, d'intégration de nouveaux sous-traitants ou de toute autre modification substantielle de ses pratiques en matière de traitement des données à caractère personnel.
Toute modification substantielle de la Politique — entendue comme une modification de finalité, l'introduction d'un nouveau traitement ou l'intégration d'un nouveau sous-traitant établi hors de l'Union Européenne — sera notifiée aux utilisateurs par voie électronique au moins trente (30) jours avant sa date d'entrée en vigueur. Les modifications de portée mineure (correction d'erreurs matérielles, mise à jour des coordonnées de contact) seront reflétées par l'actualisation de la date de dernière mise à jour figurant en tête du document.
La version de la Politique en vigueur est celle accessible en permanence à l'adresse rosevintagelab.com/confidentialite. La poursuite de l'utilisation de la Plateforme au-delà de la date d'entrée en vigueur d'une nouvelle version vaut acceptation des modifications apportées. À défaut d'acceptation, l'utilisateur a la faculté de clôturer son compte avant cette date.
| Version | Date | Nature des modifications |
|---|---|---|
| Version initiale | [DATE D'ENTRÉE EN VIGUEUR] | Adoption initiale de la Politique de Confidentialité et de Protection des Données à l'occasion du lancement de la Plateforme ROSE Vintage Lab |
| V3.0 | Juillet 2026 | Mise à jour du prestataire de virements fournisseurs (Stripe Connect → Wise), en cohérence avec le Règlement Fournisseurs Partenaires V3.0 |
Pour toute question relative à la présente Politique, pour exercer l'un de ses droits en application des articles 15 à 22 du RGPD, ou pour signaler une préoccupation relative au traitement de ses données personnelles, toute personne concernée peut contacter ROSE Vintage Lab par les voies suivantes :
Afin de permettre le traitement diligent de la demande, il est recommandé à la personne concernée d'indiquer ses nom et prénom, l'adresse électronique associée à son compte ROSE, la nature du droit qu'elle souhaite exercer et, le cas échéant, les données spécifiquement concernées par sa demande. ROSE se réserve la faculté de solliciter la production d'une copie d'un document d'identité lorsque cela s'avère nécessaire à la vérification de l'identité du demandeur, notamment pour les demandes portant sur l'accès, l'effacement ou la portabilité des données.