Agrafe
Mentions légales Confidentialité DPA Retour au site

Protection des données

Politique de confidentialité

Quelles données nous traitons, pourquoi, pendant combien de temps, avec qui nous les partageons, et comment exercer vos droits.

Version 1.0 · Dernière mise à jour : 6 août 2026

Sommaire

  1. Qui traite vos données
  2. Nos deux rôles
  3. Données du site vitrine
  4. Données du service Agrafe
  5. Finalités et bases légales
  6. Destinataires et sous-traitants
  7. Transferts hors UE
  8. Durées de conservation
  9. Sécurité
  10. Vos droits
  11. Cookies
  12. Évolution de cette politique

1. Qui traite vos données

Le responsable du traitement est Flesch Développement, IDE CHE-414.269.817, Rue du Centre 14, 1025 St-Sulpice (VD), Suisse — éditeur du service Agrafe.

Contact pour toute question ou demande relative aux données personnelles : bonjour@agrafe.app.

Compte tenu de sa taille et de la nature de ses activités, Flesch Développement n'est pas tenue de désigner un délégué à la protection des données (DPO) au sens de l'article 37 du RGPD. Les demandes sont traitées directement à l'adresse ci-dessus.

Ce qui compte le plus

Agrafe traite des données de facturation. Ce sont des données fiscales, soumises à une obligation légale de conservation de 10 ans : nous ne pouvons pas les effacer à la demande, même après résiliation. C'est la contrainte la plus structurante de cette politique, et elle est détaillée aux sections 8 et 10.

2. Nos deux rôles

Agrafe intervient tantôt comme responsable de traitement, tantôt comme sous-traitant. La distinction détermine à qui vous adressez vos demandes.

SituationNotre rôleÀ qui s'adresser
Vous visitez agrafe.app Responsable de traitement bonjour@agrafe.app
Vous êtes marchand : compte, facturation, support Responsable de traitement bonjour@agrafe.app
Vous êtes client d'une boutique qui utilise Agrafe Sous-traitant du marchand Le marchand chez qui vous avez commandé

Dans le troisième cas, le marchand est le responsable du traitement : c'est lui qui décide de la finalité et des moyens, Agrafe n'agit que sur ses instructions. Les engagements correspondants figurent dans l'accord de traitement des données (DPA). Si vous nous adressez directement une demande en tant que client final, nous la transmettons au marchand concerné et vous en informons.

3. Données du site vitrine

Le site agrafe.app est un site statique. Il ne dépose aucun cookie, n'intègre aucun outil de mesure d'audience, aucun pixel publicitaire, aucun bouton de réseau social. Les typographies sont servies depuis nos propres serveurs : votre visite ne génère aucune requête vers un tiers.

Seuls sont générés les journaux d'accès techniques de notre hébergeur (adresse IP, horodatage, page demandée, code de réponse, agent utilisateur), nécessaires au fonctionnement et à la sécurité du serveur. Base légale : notre intérêt légitime à assurer la disponibilité et la sécurité du site (art. 6.1.f RGPD). Ces journaux ne sont pas utilisés pour vous identifier ni pour établir un profil.

Si vous nous écrivez, nous traitons votre adresse e-mail et le contenu de votre message pour vous répondre (art. 6.1.f RGPD).

4. Données du service Agrafe

4.1 Données du marchand (nous sommes responsables)

  • Identification de la boutique : nom, domaine myshopify.com, identifiant Shopify, devise, pays
  • Informations légales de l'entreprise : raison sociale, SIREN/SIRET, numéro de TVA intracommunautaire, forme juridique, capital social, adresse du siège, mentions de facturation
  • Compte utilisateur : nom, adresse e-mail professionnelle du ou des administrateurs
  • Jetons d'accès : jeton d'API Shopify et référence aux identifiants d'accès à la Plateforme Agréée (les secrets eux-mêmes sont chiffrés et ne sont jamais stockés en clair)
  • Données d'abonnement : plan souscrit, historique de facturation du service Agrafe
  • Échanges de support : messages, pièces jointes, historique des demandes

4.2 Données de commande et de facturation (nous sommes sous-traitants)

Pour produire les documents et les transmettre, Agrafe traite les données des commandes de la boutique :

  • Identité de l'acheteur : nom, prénom ou raison sociale, adresse de facturation et de livraison, adresse e-mail, numéro de téléphone lorsqu'il est fourni
  • Identifiants professionnels pour les acheteurs entreprises : SIREN, numéro de TVA intracommunautaire, code de routage
  • Contenu de la transaction : lignes de commande, désignations, quantités, prix unitaires, remises, frais de port, taux et montants de TVA, total, devise, date, mode et statut de paiement
  • Documents produits : factures et avoirs au format Factur‑X (PDF/A‑3 et XML EN 16931), numéros de document, statuts du cycle de vie renvoyés par la Plateforme Agréée
  • Journaux techniques : événements webhooks reçus de Shopify, traces d'appels vers la Plateforme Agréée, erreurs de traitement

Agrafe ne traite aucune donnée bancaire : les paiements sont encaissés par Shopify et ses prestataires de paiement, Agrafe n'a jamais accès aux numéros de carte. Agrafe ne traite pas non plus de catégories particulières de données au sens de l'article 9 du RGPD.

5. Finalités et bases légales

FinalitéBase légale
Fournir le service : génération des factures et avoirs, préparation de l'e‑reporting, tableau de bord Exécution du contrat conclu avec le marchand (art. 6.1.b)
Transmettre les factures et les données de transaction à l'administration fiscale via la Plateforme Agréée Obligation légale pesant sur le marchand, exécutée pour son compte (art. 6.1.c)
Archiver les documents fiscaux pendant la durée légale Obligation légale (art. 6.1.c)
Gérer le compte, l'abonnement et la facturation du service Exécution du contrat (art. 6.1.b) et obligations comptables (art. 6.1.c)
Assurer le support et répondre aux demandes Exécution du contrat (art. 6.1.b)
Garantir la sécurité, prévenir les abus, diagnostiquer les incidents Intérêt légitime (art. 6.1.f)
Vous informer d'évolutions majeures du service ou de la réglementation applicable Intérêt légitime (art. 6.1.f), avec désinscription possible à tout moment

6. Destinataires et sous-traitants

Nous ne vendons aucune donnée et ne les transmettons à aucun tiers à des fins publicitaires. Les seuls destinataires sont les prestataires strictement nécessaires au fonctionnement du service :

Sous-traitantRôleLocalisation des traitements
Shopify International Ltd. Plateforme e-commerce source des commandes et hôte de l'application embarquée Union européenne (Irlande), avec accès depuis le Canada et les États-Unis
Super PDP Plateforme Agréée assurant la transmission des factures et des données d'e‑reporting à l'administration France
Scaleway SAS Hébergement de l'application, de la base de données et des archives documentaires France

Chacun de ces prestataires est lié par un contrat conforme à l'article 28 du RGPD, imposant confidentialité, mesures de sécurité et interdiction d'utiliser les données à d'autres fins.

Les données peuvent en outre être communiquées à l'administration fiscale française — c'est l'objet même du service — ainsi qu'à toute autorité administrative ou judiciaire habilitée qui en ferait la demande dans les formes légales.

La liste des sous-traitants ultérieurs est tenue à jour dans l'annexe du DPA. Tout ajout ou remplacement est notifié aux marchands avec un préavis de 30 jours.

7. Transferts hors Union européenne

L'hébergement et le traitement des données ont lieu en France. Deux flux sortent néanmoins de l'Union européenne :

  • Vers la Suisse — l'éditeur du service y est établi et y accède à des fins d'administration et de support. La Suisse bénéficie d'une décision d'adéquation de la Commission européenne : ce transfert ne requiert aucune garantie complémentaire.
  • Vers le Canada et les États-Unis — dans le cadre de l'infrastructure de Shopify. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne intégrées au contrat de sous-traitance de Shopify, complétées par les mesures techniques et organisationnelles décrites dans sa documentation.

Aucun transfert n'a lieu vers d'autres pays tiers.

8. Durées de conservation

DonnéeDuréeMotif
Factures, avoirs et pièces justificatives 10 ans à compter de la clôture de l'exercice Obligation d'archivage fiscal et comptable
Données de commande nécessaires à l'établissement de ces documents 10 ans Indissociables des documents ci-dessus
Compte marchand et paramètres de configuration Durée du contrat, puis 3 ans Gestion de la relation et prescription commerciale
Jetons d'accès Shopify et références d'identifiants Plateforme Agréée Supprimés à la désinstallation de l'application Devenus sans objet
Échanges de support 3 ans après le dernier contact Suivi de la relation
Journaux applicatifs et journal des webhooks 12 mois Sécurité, traçabilité et diagnostic
Journaux d'accès du site vitrine 12 mois Sécurité du serveur

À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible.

9. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque, notamment :

  • chiffrement des communications en transit (TLS 1.2 minimum) et des données au repos
  • chiffrement dédié des secrets et jetons d'accès, jamais stockés en clair
  • cloisonnement strict des données entre marchands
  • authentification déléguée à Shopify, principe du moindre privilège sur les accès administrateurs
  • journalisation des accès et des traitements
  • sauvegardes régulières et chiffrées, restauration testée
  • hébergement chez un prestataire français certifié ISO/IEC 27001

En cas de violation de données susceptible d'engendrer un risque pour les personnes concernées, nous notifions l'autorité de contrôle compétente dans les 72 heures et informons sans délai les marchands concernés, conformément aux articles 33 et 34 du RGPD.

10. Vos droits

Conformément au RGPD et à la loi fédérale suisse sur la protection des données (LPD), vous disposez des droits suivants :

  • Accès — obtenir la confirmation qu'un traitement vous concerne et en recevoir une copie
  • Rectification — corriger des données inexactes ou incomplètes
  • Effacement — dans les limites décrites ci-dessous
  • Limitation — geler un traitement contesté
  • Portabilité — récupérer vos données dans un format structuré et lisible par machine
  • Opposition — vous opposer à un traitement fondé sur l'intérêt légitime
  • Directives post-mortem — définir le sort de vos données après votre décès

Limite au droit à l'effacement

Une facture émise est une pièce comptable. Le droit à l'effacement ne s'applique pas aux données dont la conservation est nécessaire au respect d'une obligation légale (art. 17.3.b du RGPD). Concrètement : nous pouvons supprimer votre compte, vos préférences et vos échanges de support, mais pas les documents fiscaux avant l'expiration du délai légal de 10 ans. Pendant cette période résiduelle, ces documents sont archivés et ne font l'objet d'aucun autre traitement.

Pour exercer ces droits, écrivez à bonjour@agrafe.app. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. Une pièce justificative d'identité peut être demandée en cas de doute raisonnable sur l'identité du demandeur.

Si vous êtes client d'une boutique utilisant Agrafe, adressez votre demande directement au marchand : c'est lui le responsable du traitement.

Vous pouvez à tout moment introduire une réclamation auprès d'une autorité de contrôle, notamment :

  • la CNIL (France) — 3 place de Fontenoy, 75007 Paris — cnil.fr
  • le PFPDT (Suisse) — Feldeggweg 1, 3003 Berne — edoeb.admin.ch
  • l'autorité de protection des données de votre pays de résidence dans l'Union européenne

11. Cookies

Le site vitrine agrafe.app ne dépose aucun cookie. Aucune bannière de consentement n'est donc nécessaire.

L'application Agrafe, accessible depuis votre administration Shopify, utilise exclusivement des cookies techniques strictement nécessaires à son fonctionnement : maintien de la session authentifiée et protection contre la falsification de requêtes (CSRF). Ces cookies sont exemptés de consentement au sens de l'article 82 de la loi Informatique et Libertés. Aucun cookie publicitaire, analytique ou de traçage n'est utilisé.

12. Évolution de cette politique

Cette politique peut être modifiée pour refléter une évolution du service, de nos sous-traitants ou du cadre réglementaire. La date de dernière mise à jour figure en tête de page.

Toute modification substantielle — nouveau sous-traitant, nouvelle finalité, nouveau transfert hors UE — est notifiée aux marchands par courrier électronique avec un préavis de 30 jours avant son entrée en vigueur.

© 2026 Agrafe — Facturation électronique pour Shopify Mentions légales Confidentialité Sous-traitance (DPA) Contact