Qui traite vos données, et à quel titre
Lympide est un logiciel de caisse vendu aux commerçants. Cette distinction commande tout le reste :
- Pour les données du commerçant abonné — son compte, sa facturation, son usage du service — Lympide est responsable de traitement.
- Pour les données que le commerçant saisit dans le service — ses clients, ses ventes, son équipe — le commerçant est responsable de traitement et Lympide n'est que sous-traitant au sens de l'art. 28 du RGPD. Nous agissons sur ses instructions et n'exploitons pas ces données à nos propres fins.
Si vous êtes le client d'un commerce utilisant Lympide et souhaitez exercer vos droits, adressez-vous d'abord à ce commerce : c'est lui qui décide de vos données. Nous l'assistons techniquement, y compris pour produire une copie de vos données ou les anonymiser.
Données collectées
Compte du commerçant. Adresse email, nom, empreinte du mot de passe (jamais le mot de passe en clair), date de confirmation de l'adresse, éventuelle photo de profil, journal des connexions et des sessions actives.
Facturation. Identité de facturation, plan souscrit, historique des paiements. Les données de carte bancaire ne transitent jamais par nos serveurs : elles sont saisies directement chez notre prestataire de paiement.
Clients du commerçant. Selon ce que le commerçant renseigne : nom, adresse email, téléphone, société, adresse postale, SIRET, numéro de TVA, notes libres. Pour la joaillerie, le service propose en plus une date de naissance, une date d'anniversaire de mariage, un tour de doigt et un métal préféré. Ces quatre champs sont facultatifs et servent aux rappels commerciaux.
Ventes et documents. Tickets de caisse, factures, devis, avoirs, réparations, interventions, commandes. Ces documents portent l'identité du destinataire figée au moment de leur émission, parce que la loi impose de les conserver intacts.
Équipe du commerçant. Si les modules correspondants sont activés : planning, demandes de congés, échanges de créneaux, suivi du temps.
Boîte email, uniquement sur connexion explicite. Si le commerçant connecte sa messagerie Gmail au copilote, le service enregistre pour chaque message repéré comme professionnel : l'adresse et le nom de l'expéditeur, l'objet, la date, un résumé, et le montant éventuellement détecté. Cette connexion est facultative, désactivable, et ces données sont supprimées à la déconnexion.
Données techniques. Adresse IP, horodatage et pages consultées, dans les journaux du serveur et du réseau de diffusion. Contexte technique des erreurs applicatives.
Ce que nous ne collectons pas : aucune donnée de santé, aucune donnée biométrique, aucune opinion politique, syndicale ou religieuse, aucune donnée relative à l'orientation sexuelle. Le service n'est pas conçu pour en recevoir et il ne faut pas en saisir dans les champs libres.
Finalités
- Fournir le service : encaissement, gestion du stock, facturation, fidélité, planning.
- Tenir la comptabilité et respecter les obligations d'inaltérabilité des tickets (norme NF525).
- Gérer l'abonnement, l'encaissement et le recouvrement.
- Assurer la sécurité du service : détection d'abus, journalisation des accès, diagnostic des pannes.
- Assister le commerçant : support, et fonctions d'analyse ou de copilote lorsqu'il les active.
- Adresser des relances commerciales aux clients d'un commerce, uniquement lorsqu'un consentement a été recueilli et enregistré.
Base légale
| Traitement | Base légale |
|---|---|
| Compte, abonnement, fourniture du service | Exécution du contrat (art. 6.1.b) |
| Conservation des tickets, factures et scellés fiscaux | Obligation légale (art. 6.1.c) |
| Sécurité, journalisation, prévention des abus | Intérêt légitime (art. 6.1.f) |
| Fonctions d’assistance et de copilote | Exécution du contrat, sur activation par le commerçant |
| Connexion de la boîte email au copilote | Consentement (art. 6.1.a), révocable à tout moment |
| Relances commerciales aux clients d’un commerce | Consentement recueilli par le commerçant |
Destinataires et sous-traitants
Nous ne vendons aucune donnée et n'en communiquons à des tiers que pour faire fonctionner le service. Chaque prestataire ci-dessous figure ici parce que le code l'appelle réellement :
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| OVH SAS | Hébergement du serveur et de la base de données | L'ensemble des données du service | France |
| Cloudflare, Inc. | Réseau de diffusion, DNS et pare-feu applicatif | Adresses IP, métadonnées de connexion | Hors UE, encadré par les clauses contractuelles types |
| Stripe Payments Europe, Ltd. | Encaissement des abonnements, et paiement par terminal quand le commerçant l'active | Identité de facturation, données de paiement | Irlande |
| Brevo (Sendinblue SAS) | Acheminement des emails transactionnels | Adresse email du destinataire, objet et contenu du message | France |
| OpenAI Ireland Ltd. | Fonctions d'assistance et de copilote | Contenu soumis à l'assistant : questions, extraits de données commerciales, et emails si le commerçant connecte sa boîte | Irlande, avec transferts possibles hors UE encadrés |
| Functional Software, Inc. (Sentry) | Journalisation des erreurs applicatives | Contexte technique d'une erreur, susceptible de contenir un identifiant | Union européenne — instance de collecte allemande |
| Google Ireland Ltd. | Lecture de la boîte Gmail, uniquement si le commerçant la connecte explicitement | En-têtes et contenu des messages lus | Irlande |
| SumUp Payments Ltd. | Terminal de paiement, uniquement si le commerçant l'active | Données de transaction carte | Union européenne |
Les services suivants sont également appelés mais ne reçoivent aucune donnée personnelle : GoldAPI et MetalPriceAPI — cours des métaux précieux ; recherche-entreprises.api.gouv.fr — annuaire public des entreprises, interrogé par nom ou SIREN.
L'hébergement est assuré par OVH SAS, sur un serveur situé en France. Les transferts hors Union européenne, lorsqu'ils existent, sont encadrés par les clauses contractuelles types de la Commission européenne.
Durées de conservation
| Donnée | Durée | Fondement |
|---|---|---|
| Compte utilisateur et organisation | Toute la durée du contrat | Exécution du contrat |
| Après résiliation : archivage puis purge | 90 jours de délai de grâce, puis 30 jours avant purge | Art. 5.1.e — limitation de la conservation |
| Tickets de caisse, ventes et scellés fiscaux | 6 ans au titre comptable, 10 ans pour les pièces justificatives | Art. L123-22 du code de commerce, art. L102 B du LPF, norme NF525 |
| Factures et devis | 10 ans | Obligation comptable et fiscale |
| Fiche client (coordonnées, préférences) | Anonymisée sur demande, ou à la purge de l'organisation | Art. 17 — droit à l'effacement, dans la limite des obligations de conservation |
| Emails lus par le copilote | Supprimés à la purge de l'organisation, ou à la déconnexion de la boîte | Minimisation — aucune valeur comptable |
| Conversations avec l'assistant | Supprimées à la purge de l'organisation | Minimisation |
| Journaux d'erreurs applicatives | 90 jours | Sécurité du service |
Deux points méritent d'être explicites. D'abord, une demande d'effacement n'efface pas une facture : la loi impose de la conserver, et elle doit porter l'identité de son destinataire. Ce que nous faisons alors, c'est anonymiser la fiche client — coordonnées, notes, préférences et dates personnelles sont effacées, la fiche subsiste sans identité, et les documents conservent la leur, figée à l'émission.
Ensuite, à l'issue d'un abonnement résilié, l'organisation est archivée puis purgée de tout ce qui n'est pas soumis à conservation légale : conversations avec l'assistant, emails lus par le copilote, rendez-vous, et anonymisation de toutes les fiches clients.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement à tout moment lorsque le traitement s'y fonde.
Concrètement, dans le service : un commerçant peut, depuis la fiche d'un client, télécharger l'intégralité des données de cette personne dans un fichier lisible par machine — c'est le droit à la portabilité — et anonymiser la fiche en un geste. Il n'a pas à nous écrire pour cela.
Pour les données de votre propre compte de commerçant, écrivez à [email protected]. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour une demande complexe, en vous en informant.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr.
Sécurité
- Chiffrement de tous les échanges en transit (HTTPS, HSTS).
- Base de données hébergée sur un volume chiffré au repos (LUKS2, AES-XTS 512 bits) : un support soustrait ou mis au rebut ne livre aucune donnée exploitable.
- Mots de passe stockés sous forme d'empreintes, jamais en clair.
- Clés de terminal de paiement des commerçants chiffrées en base.
- Cloisonnement des données par organisation, contrôlé à chaque requête.
- Chaînage cryptographique des tickets de caisse, conforme aux exigences d'inaltérabilité de la norme NF525 : un ticket ne peut être ni modifié ni supprimé sans que la chaîne le révèle.
- Sauvegardes quotidiennes chiffrées de la base, avec test de restauration périodique.
- Journalisation des accès et remontée automatique des erreurs.
Contact
Lympide n'a pas désigné de délégué à la protection des données : l'entreprise n'entre dans aucun des cas de désignation obligatoire de l'art. 37 du RGPD. Les demandes sont traitées directement par l'exploitant.
Nicolas Hamidi--Verdon — [email protected]
14 rue des Godrans, 21000 Dijon, France