Dernière mise à jour : 2026-08-23 · v1.0
Politique de confidentialité
Version en vigueur : 22.08.2026, version 0.1 (projet)
1. Responsable du traitement
Le responsable du traitement au sens du règlement (UE) 2016/679 (règlement général sur la protection des données, « RGPD ») pour le traitement des données à caractère personnel sur la plateforme trademeup.eu est :
TTA Technologies {{COMPANY_ADDRESS}} Grand-Duché de Luxembourg RCS : {{RCS_NUMBER}}, n° TVA : {{VAT_NUMBER}} E-mail : [email protected]
(Point à vérifier : examiner la nécessité de désigner un délégué à la protection des données conformément à l'art. 37 RGPD ; en cas de désignation, compléter ici ses coordonnées.)
2. Aperçu des traitements
Nous traitons des données à caractère personnel notamment dans les contextes suivants :
2.1 Compte utilisateur et utilisation de la plateforme
- Données : nom, adresse e-mail, mot de passe (haché), adresse(s), préférence linguistique, paramètres du compte, données relatives aux offres et aux commandes, évaluations, messages et communications dans le cadre des litiges, données de journalisation (adresse IP, horodatage, données relatives à l'appareil).
- Finalités : mise à disposition de la Plateforme, exécution du contrat, intermédiation des contrats de vente, sécurité et prévention des abus.
- Bases juridiques : art. 6, par. 1, point b) RGPD (contrat) ; art. 6, par. 1, point f) RGPD (intérêt légitime à la sécurité et à l'exploitation).
2.2 Vérification d'identité (KYC) via Stripe Identity
- Avant leur première offre, les vendeurs doivent effectuer une vérification d'identité via Stripe Identity (document d'identité, selfie/comparaison biométrique effectuée par Stripe, résultat de la vérification).
- Répartition des rôles : pour la réalisation de la vérification, l'exécution de ses propres obligations légales (p. ex. droit de la lutte contre le blanchiment de capitaux et droit de la surveillance financière) et l'amélioration de sa technologie de vérification, Stripe traite les données en qualité de responsable du traitement distinct ; dans la mesure où Stripe nous fournit le résultat de la vérification et certaines données justificatives pour l'activation du compte vendeur, Stripe agit en partie en qualité de responsable du traitement distinct et en partie en qualité de sous-traitant pour notre compte. En règle générale, nous ne recevons que le résultat (réussi/non réussi) et les informations nécessaires à la documentation, pas de données biométriques brutes.
- Bases juridiques : art. 6, par. 1, point b) RGPD (admission des vendeurs) ; art. 6, par. 1, point c) RGPD en liaison avec les obligations de droit commercial et fiscal ainsi que les obligations DSA de traçabilité des professionnels (art. 30 DSA, « Know Your Business Customer ») ; art. 6, par. 1, point f) RGPD (prévention de la fraude).
- Détails : Stripe Privacy Policy, https://stripe.com/privacy
2.3 Traitement des paiements via Stripe
- Le traitement des paiements est assuré exclusivement par Stripe Payments Europe, Ltd. (Irlande). Les données de paiement (données de carte, coordonnées bancaires) sont collectées et conservées directement par Stripe, et non sur nos serveurs. Nous recevons de Stripe des informations de statut (p. ex. paiement réussi, remboursement, versement) et des références sous forme de jetons (tokens) des moyens de paiement enregistrés.
- Pour le traitement des paiements, ses propres obligations de conformité et la prévention de la fraude, Stripe est responsable du traitement distinct ; pour certaines fonctions fournies pour notre compte (p. ex. l'enregistrement de moyens de paiement pour des achats futurs sur notre plateforme), Stripe agit en qualité de sous-traitant.
- Bases juridiques : art. 6, par. 1, point b) RGPD ; art. 6, par. 1, point c) RGPD (obligations de Stripe en matière de droit des paiements et de lutte contre le blanchiment) ; art. 6, par. 1, point f) RGPD.
2.4 Expédition et suivi des envois
- Pour le traitement des commandes, nous ou les vendeurs transmettons le nom et l'adresse de livraison de l'acheteur au prestataire d'expédition choisi (p. ex. DHL, Mondial Relay, Hermes/Evri, Post Luxembourg, Colissimo, bpost).
- Pour les commandes avec Protection Acheteur, nous consultons les données de suivi (statut de l'envoi, date de livraison) auprès du prestataire d'expédition ou via des services de tracking, afin de gérer les délais de la Protection Acheteur.
- Bases juridiques : art. 6, par. 1, point b) RGPD ; art. 6, par. 1, point f) RGPD (preuve de la livraison, prévention de la fraude).
2.5 Obligations déclaratives fiscales (DAC7)
- En tant qu'opérateur de plateforme, nous sommes tenus, en vertu de la directive (UE) 2021/514 (« DAC7 », transposée au Luxembourg par la loi du 16 mai 2023), de déclarer chaque année les données des vendeurs soumis à déclaration à l'administration fiscale luxembourgeoise (Administration des contributions directes), qui les échange avec les autorités fiscales des autres États membres.
- Données : notamment nom, adresse, date de naissance ou numéro d'immatriculation, numéro d'identification fiscale, n° TVA, coordonnées bancaires/identifiant du compte de versement, nombre de transactions, contreparties versées, frais retenus.
- L'obligation de déclaration s'applique notamment à partir de 30 ventes ou de plus de 2 000 EUR de contrepartie par année civile et par vendeur. Les vendeurs sont informés de la déclaration.
- Base juridique : art. 6, par. 1, point c) RGPD (obligation légale).
2.6 Hébergement et infrastructure
- Hébergement : nos serveurs sont exploités chez Hetzner Online GmbH (Allemagne) (sous-traitant, centres de données en Allemagne).
- Cloudflare, Inc. fournit la diffusion de contenu (CDN), le DNS et la protection contre les attaques (sous-traitant) ; à cette occasion, des adresses IP et des données techniques de connexion sont traitées, le cas échéant également en dehors de l'UE (garanties assurées par les clauses contractuelles types de l'UE et le EU-US Data Privacy Framework, dans la mesure applicable).
- Recherche : la recherche de cartes est exploitée avec Meilisearch sur nos propres serveurs ; aucune donnée de paiement n'y est indexée.
- Les autres services de stockage (base de données, stockage d'objets pour les images, bons de livraison et factures) fonctionnent sur notre propre infrastructure chez Hetzner.
- Base juridique : art. 6, par. 1, point f) RGPD (intérêt légitime à une exploitation sûre et performante) ; des contrats de sous-traitance conformes à l'art. 28 RGPD sont en place.
2.7 Envoi d'e-mails
- Nous envoyons les e-mails transactionnels et système (confirmations de commande, notifications d'expédition et de « séquestre », mises à jour des litiges) via un prestataire de services d'e-mail agissant en qualité de sous-traitant (domaine expéditeur trademeup.eu). (Point à vérifier : désigner le prestataire concret et sa localisation avant publication.)
- Nous n'envoyons des e-mails publicitaires qu'avec consentement (art. 6, par. 1, point a) RGPD) ou dans le cadre légalement admis de la prospection de clients existants ; la désinscription est possible à tout moment.
2.8 Cookies et technologies similaires
- Nous utilisons des cookies techniquement nécessaires (session, sécurité, préférence linguistique) sur la base de notre intérêt légitime ou de leur nécessité pour le service.
- Les cookies non nécessaires (p. ex. statistiques, marketing) ne sont déposés qu'avec votre consentement via la bannière de consentement (art. 6, par. 1, point a) RGPD ; consentement révocable à tout moment). Les détails figurent dans la bannière de consentement avec la liste des prestataires. (Point à vérifier : compléter la liste finale des outils avant le lancement.)
2.9 Signalements, sanctions et litiges
- Pour le traitement des signalements (DSA), des litiges et des sanctions, nous traitons le signalement, les contenus concernés, la communication et les preuves.
- Bases juridiques : art. 6, par. 1, point c) RGPD (obligations DSA) ; art. 6, par. 1, point f) RGPD (plateforme sûre et conforme au droit).
3. Destinataires
Les destinataires des données à caractère personnel sont notamment :
- le cocontractant concerné (les vendeurs reçoivent le nom et l'adresse de livraison de l'acheteur ; les acheteurs reçoivent les informations sur le vendeur prévues par la loi et, pour les Vendeurs Pro, les informations sur l'entreprise) ;
- Stripe (traitement des paiements, vérification d'identité, versements Connect) ;
- les prestataires d'expédition et services de tracking ;
- Hetzner (hébergement), Cloudflare (CDN/sécurité), le prestataire de services d'e-mail ;
- les autorités, dans la mesure prévue par la loi (en particulier l'administration fiscale dans le cadre de DAC7, les autorités de poursuite pénale et de surveillance) ;
- les conseillers (avocats, conseillers fiscaux, réviseurs d'entreprises) dans la mesure nécessaire.
4. Transferts vers des pays tiers
Un transfert vers des pays tiers n'a lieu que dans la mesure nécessaire aux finalités mentionnées (p. ex. Cloudflare, certaines sociétés du groupe Stripe, suivi international des envois). Il s'effectue sur la base de décisions d'adéquation (y compris le EU-US Data Privacy Framework) ou des clauses contractuelles types de l'UE assorties de mesures complémentaires. Des copies des garanties peuvent être demandées à l'adresse [email protected].
5. Durées de conservation
- Données de compte et de profil : pendant la durée du contrat d'utilisation ; après la suppression du compte, effacement ou limitation du traitement, dans la mesure où aucune obligation de conservation ne s'y oppose.
- Données comptables (commandes, factures, décomptes de commission) : 10 ans conformément aux obligations de conservation du droit commercial et fiscal au Luxembourg.
- Données de déclaration DAC7 : selon les prescriptions fiscales (conservation des documents de déclaration et de diligence, 10 ans au Luxembourg).
- Résultats KYC/de vérification : pendant la durée de l'admission du vendeur, majorée des délais légaux de conservation ; données des professionnels au titre du DSA (art. 30) pendant la durée de la relation contractuelle et 6 mois après sa fin.
- Données relatives aux litiges et sanctions : jusqu'à la clôture du dossier, majorée des délais de prescription des actions civiles.
- Données de journalisation : en règle générale 90 jours au maximum, sauf si une durée plus longue est nécessaire à l'élucidation d'un incident de sécurité. (Point à vérifier : consolider le catalogue des délais avec un avocat/conseiller fiscal avant publication.)
6. Obligation de fournir les données
La fourniture de certaines données est nécessaire à l'utilisation (compte : e-mail ; achat : adresse de livraison ; vente : vérification d'identité, compte de versement, pour les Vendeurs Pro justificatifs d'entreprise ainsi que les informations obligatoires DAC7). Sans ces données, les fonctions correspondantes ne peuvent pas être utilisées.
7. Décisions automatisées
Aucune prise de décision exclusivement automatisée produisant des effets juridiques n'a lieu sur la Plateforme. Les contrôles automatisés (p. ex. détection de la fraude et des contrefaçons, versement automatique de la Protection Acheteur à l'expiration du délai) sont vérifiés par des personnes lorsqu'ils ont des effets significatifs ; la vérification d'identité effectuée par Stripe peut comporter des éléments automatisés (voir la Stripe Privacy Policy).
8. Vos droits
En vertu du RGPD, vous disposez notamment du droit :
- d'accès (art. 15), de rectification (art. 16), d'effacement (art. 17), de limitation du traitement (art. 18), à la portabilité des données (art. 20) ;
- d'opposition (art. 21) aux traitements fondés sur l'art. 6, par. 1, point f) RGPD pour des raisons tenant à votre situation particulière, ainsi qu'à tout moment à la prospection directe ;
- de retrait des consentements donnés, avec effet pour l'avenir (art. 7, par. 3).
Pour exercer ces droits, un e-mail à [email protected] suffit.
Droit d'introduire une réclamation : vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données, en particulier auprès de l'autorité compétente pour nous :
Commission nationale pour la protection des données (CNPD) 15, Boulevard du Jazz, L-4370 Belvaux, Luxembourg www.cnpd.lu
9. Règlement en ligne des litiges et information des consommateurs
La Commission européenne met à disposition une plateforme de règlement en ligne des litiges (RLL/ODR) : https://ec.europa.eu/consumers/odr. (Point à vérifier : tenir compte de la suppression de la plateforme ODR en 2025/2026 et adapter la mention.) Notre adresse e-mail figure ci-dessus.
10. Modifications
Nous adaptons la présente politique de confidentialité lorsque les traitements ou les bases juridiques évoluent. La version publiée sur la Plateforme fait foi ; les versions antérieures sont archivées.