Politique de confidentialité
Conformément au Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (loi Informatique et Libertés) modifiée.
1. Responsable du traitement
Identité : Marge UP — Romain Duval (Entreprise individuelle)
Siège social : Normandie, France
Email DPO / contact RGPD : contact@marge-up.fr
Note : En tant qu'entreprise de moins de 250 salariés dont les traitements ne portent pas sur des données sensibles à grande échelle, la désignation d'un Délégué à la Protection des Données (DPO) n'est pas obligatoire. Toute demande relative à vos données peut être adressée à contact@marge-up.fr.
2. Données personnelles collectées
2.1 Données de compte
- Adresse email (identifiant de connexion)
- Mot de passe (hashé — jamais stocké en clair)
- Nom de l'établissement
- Prénom/nom (optionnel, renseigné par l'utilisateur)
2.2 — Données de l'opérateur (Entreprise Individuelle)
Si vous exploitez Marge UP en tant qu'entreprise individuelle (EI, EIRL, auto-entrepreneur), certaines données vous identifiant personnellement peuvent être traitées dans le cadre de l'utilisation du service : nom et prénom, adresse professionnelle, numéro SIRET, numéro de téléphone professionnel. Ces données sont saisies volontairement et relèvent des données de compte au sens du RGPD. Vous disposez d'un droit d'accès, de rectification et d'effacement conformément à la section 7.
2.3 Données métier (saisies par l'utilisateur)
- Fiches techniques, ingrédients, prix d'achat, marges
- Historique des achats et factures fournisseurs (PDF analysés par IA)
- Données de ventes et chiffre d'affaires
- Inventaires et stocks
- Ces données sont des données d'entreprise, non des données personnelles de tiers
2.4 Données de facturation
- Informations de paiement gérées exclusivement par Stripe (nous n'avons jamais accès aux numéros de carte)
- Historique des transactions (plan souscrit, montant, date)
2.5 Données techniques
- Adresse IP (logs de sécurité, durée : 30 jours)
- Logs d'erreurs anonymisés (Sentry)
- Données d'usage agrégées et anonymisées (PostHog)
- Cookies de session (nécessaires au fonctionnement)
3. Base légale des traitements
| Traitement | Base légale (RGPD art. 6) |
|---|---|
| Gestion du compte utilisateur | Exécution du contrat (art. 6.1.b) |
| Facturation et paiement | Exécution du contrat (art. 6.1.b) |
| Obligations comptables et fiscales | Obligation légale (art. 6.1.c) |
| Analyse d'usage (PostHog) | Consentement (art. 6.1.a) |
| Monitoring d'erreurs (Sentry) | Intérêt légitime — sécurité (art. 6.1.f) |
| Envoi d'emails transactionnels | Exécution du contrat (art. 6.1.b) |
| Emails marketing / newsletters | Consentement (art. 6.1.a) |
4. Durée de conservation
- Données de compte actif : pendant toute la durée de l'abonnement
- Données après résiliation : 30 jours (export possible), puis suppression définitive
- Données de ventes et chiffre d'affaires : 6 ans minimum (obligation fiscale — art. L. 102 B LPF, CGI art. 54)
- Données de facturation : 10 ans (obligation légale comptable — art. L. 123-22 Code de commerce)
- Logs de sécurité : 30 jours
- Données analytiques anonymisées : 13 mois maximum (recommandation CNIL)
- Documents transmis à l'API Gemini : 55 jours maximum côté Google, aux seules fins de détection des abus (voir section 6). Marge UP ne conserve pas de copie du document chez Google au-delà de ce délai.
5. Destinataires des données et sous-traitants
| Sous-traitant | Rôle | Localisation données | Garanties |
|---|---|---|---|
| Supabase | BDD & auth | Francfort, UE 🇩🇪 | DPA RGPD, SCCs |
| Vercel | Hébergement frontend | Réseau edge mondial | DPA RGPD, SCCs |
| Stripe | Paiement | UE (Dublin) | PCI-DSS, DPA RGPD |
| Google (API Gemini Developer) | IA — analyse factures, fiches, inventaires et ventes | USA | Gemini API Terms (palier payant), DPA processeur Google, CCT art. 46 RGPD |
| PostHog | Analytics | eu.i.posthog.com, UE 🇪🇺 | DPA RGPD |
| Sentry | Monitoring erreurs | USA | SCCs, données pseudonymisées |
| Resend | Emails transactionnels | USA 🇺🇸 | SCCs, DPA RGPD |
| Twilio (SMS) | Alertes SMS | USA 🇺🇸 | DPA RGPD, SCCs art. 46 |
Nous ne vendons jamais vos données à des tiers. Les sous-traitants ci-dessus n'ont accès qu'aux données strictement nécessaires à leur mission.
Note Vercel : Le code frontend est servi via un réseau CDN mondial (edge servers pouvant être hors UE). Aucune donnée personnelle n'est stockée sur ces serveurs edge — les données applicatives restent exclusivement hébergées sur Supabase (Francfort, UE).
6. Transferts hors Union Européenne
Certains de nos sous-traitants sont établis aux États-Unis. Ces transferts sont encadrés par des Clauses Contractuelles Types (CCT) adoptées par la Commission européenne, conformément à l'article 46 du RGPD. Le tableau de la section 5 précise les garanties applicables à chaque sous-traitant.
Google — API Gemini Developer (analyse IA)
Pour analyser vos factures fournisseurs, fiches techniques, inventaires et rapports de ventes importés en image ou en PDF, Marge UP transmet le contenu de ces documents à l'API Gemini Developer de Google (modèle gemini-2.5-flash, point d'accès generativelanguage.googleapis.com). Le traitement a lieu sur les infrastructures de Google, aux États-Unis : contrairement à Vertex AI, cette API n'offre pas de localisation des traitements dans l'Union Européenne.
Contenu transmis. Nous envoyons le document lui-même (texte, image) et non les identifiants de votre compte Marge UP. Un document commercial peut toutefois contenir des données personnelles : votre nom et votre adresse en tant que destinataire de la facture, ainsi que le nom, les coordonnées et le numéro SIRET de votre fournisseur. Ces éléments sont donc transmis avec le document.
Cadre contractuel réellement applicable. L'usage de cette API est régi par les Gemini API Additional Terms of Service — et non par le contrat Google Cloud, qui couvre Vertex AI. Ces conditions distinguent deux régimes, aux conséquences très différentes :
- Services gratuits (« Unpaid Services ») : Google utilise les contenus soumis et les réponses générées « pour fournir, améliorer et développer les produits et services Google et ses technologies d'apprentissage automatique », et des relecteurs humains peuvent lire, annoter et traiter les entrées et sorties de l'API.
- Services payants (« Paid Services ») : Google n'utilise pas vos requêtes ni les réponses pour améliorer ses produits, et les traite conformément au Data Processing Addendum for Products Where Google is a Data Processor, qui intègre les Clauses Contractuelles Types pour les transferts européens (art. 46 RGPD).
Marge UP utilise exclusivement le palier payant. Ce n'est pas seulement un choix de protection : les conditions de Google l'imposent — « You may use only Paid Services when making API Clients available to users in the European Economic Area, Switzerland, or the United Kingdom ». Vos documents ne servent donc pas à entraîner les modèles de Google.
Conservation chez Google. Indépendamment de ce qui précède, Google journalise les requêtes et les réponses pendant 55 jours au maximum, aux seules fins de détecter et prévenir les violations de sa politique d'usage. Des employés Google habilités peuvent examiner un contenu signalé par les systèmes automatiques. Cette durée est indépendante de nos propres durées de conservation (section 4).
Sentry (monitoring d'erreurs)
Sentry est établi aux États-Unis. Les données envoyées à Sentry sont pseudonymisées : les informations personnelles identifiables sont supprimées avant envoi (configuration sendDefaultPii: false). Le transfert est couvert par les CCT.
Resend (emails transactionnels)
Resend Inc. est une société américaine (Delaware, USA) utilisée pour l'envoi de vos emails transactionnels (confirmation de compte, récapitulatifs, alertes). Les données transmises comprennent votre adresse email et le contenu de l'email. Le transfert est encadré par les CCT et le DPA Resend.
Vercel (CDN)
Le réseau CDN de Vercel peut router des requêtes HTTP via des serveurs edge situés hors UE. Ces serveurs ne traitent que des fichiers statiques (JavaScript, CSS, images) — aucune donnée personnelle n'y transite. Couvert par les CCT et le DPA Vercel.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 15) : obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie
- Droit de rectification (art. 16) : corriger des données inexactes ou incomplètes
- Droit à l'effacement / droit à l'oubli (art. 17) : demander la suppression de vos données (dans les conditions légales)
- Droit à la limitation (art. 18) : demander la suspension temporaire d'un traitement
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible par machine
- Droit d'opposition (art. 21) : vous opposer à un traitement fondé sur l'intérêt légitime
- Droit de suppression de compte : disponible depuis les Paramètres de l'application, section Zone Danger
Pour exercer ces droits, écrivez à contact@marge-up.fr avec un justificatif d'identité. Nous répondrons dans un délai de 30 jours (art. 12 RGPD). En cas de réponse insatisfaisante, vous pouvez saisir la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.
8. Cookies et traceurs
| Cookie | Type | Finalité | Durée | Consentement |
|---|---|---|---|---|
| supabase-auth-token | Nécessaire | Session authentification | Session | Non requis |
| ph_* | Analytics | Statistiques d'usage (PostHog) | 13 mois | Requis |
| sentry-* | Monitoring | Rapport d'erreurs (Sentry) | Session | Non requis (intérêt légitime) |
| cookie_consent | Fonctionnel | Mémorisation du choix cookies | 13 mois | Non requis |
Vous pouvez modifier vos préférences à tout moment, dans les deux sens : accorder puis retirer votre consentement est aussi simple (art. 7.3 RGPD).
9. Sécurité des données
Nous mettons en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement TLS/HTTPS pour tous les échanges
- Chiffrement des données au repos (AES-256, Supabase)
- Row-Level Security (RLS) : chaque utilisateur n'accède qu'à ses propres données
- Authentification sécurisée (Supabase Auth, tokens JWT)
- Rate limiting sur toutes les API sensibles
- Audit log des accès administrateurs
- Sessions d'impersonation admin limitées à 15 minutes
Dernière mise à jour : 20 juin 2026