Politique de confidentialité

Comment Vintaflip collecte, utilise et protège tes données personnelles, conformément au Règlement (UE) 2016/679 (RGPD).

Dernière mise à jour : 17 juillet 2026

1. En résumé

Vintaflip est un outil pour celles et ceux qui achètent et revendent des objets vintage : tu enregistres les pièces que tu achètes, les ventes et les dépenses, et l'application calcule les marges et les statistiques. Pour cela, nous traitons certaines données personnelles.

En bref : nous ne vendons pas tes données, nous n'utilisons pas de cookies de profilage, nous n'avons aucun système d'analytics ni de traçage publicitaire. Les données se trouvent sur nos serveurs, et tu peux supprimer ton compte avec tout son contenu à tout moment depuis l'application.

2. Données que nous collectons

Les données du compte, que tu nous fournis lors de l'inscription ou que nous recevons du fournisseur avec lequel tu te connectes :

  • Adresse email (obligatoire : c'est ton identifiant de connexion).
  • Mot de passe, conservé exclusivement sous forme de hash Argon2 : il n'est pas réversible et nous ne pouvons pas le lire.
  • Nom affiché et photo de profil, si tu les renseignes ou s'ils nous parviennent depuis Google/Apple.
  • Identifiant Google ou Apple, si tu te connectes avec ces fournisseurs, pour te reconnaître lors des connexions suivantes.
  • Devise par défaut, langue et préférence pour la réception du rapport mensuel.
  • Si tu actives l'authentification à deux facteurs : le secret TOTP, chiffré avec AES-256-GCM, et les codes de récupération, conservés uniquement sous forme de hash SHA-256.
  • Données d'abonnement : formule active, statut, date de renouvellement et les identifiants client et abonnement attribués par Stripe.
  • Ton code de parrainage, l'éventuel utilisateur qui t'a invité et le crédit accumulé.

3. Contenus que tu saisis toi-même

Le cœur de l'application, ce sont les données que tu charges : produits (titre, description, catégorie, canal d'achat et de vente, prix d'achat et prix demandé, devise, date, notes), ventes (prix, commissions, expédition, date, notes), dépenses, catégories et canaux personnalisés, ainsi que les photographies de tes articles.

Ces contenus sont les tiens. Nous les traitons uniquement pour te fournir le service : nous ne les utilisons pas pour te profiler, nous ne les cédons pas à des tiers et nous ne les utilisons pas pour entraîner des modèles d'intelligence artificielle.

4. Données que nous ne collectons pas

Par choix de conception, nous ne conservons ni ton adresse IP, ni ton numéro de téléphone, ni ton adresse de résidence : il n'existe aucune colonne pour ces données dans notre base de données.

Nous n'utilisons pas Google Analytics, ni aucun autre outil d'analytics, pixel publicitaire ou système de traçage comportemental. Nous ne profilons pas les utilisateurs et nous ne prenons pas de décisions automatisées produisant des effets juridiques à ton égard.

5. Pourquoi nous traitons tes données et sur quelle base juridique

  • Pour te fournir le service, gérer ton compte et tes contenus : exécution du contrat (art. 6.1.b RGPD).
  • Pour gérer les abonnements, les paiements et les obligations fiscales : exécution du contrat et obligation légale (art. 6.1.b et 6.1.c RGPD).
  • Pour t'envoyer des emails de service (confirmation d'inscription, réinitialisation du mot de passe, avis sur l'abonnement) : exécution du contrat.
  • Pour t'envoyer le rapport mensuel par email et les notifications push : consentement, que tu peux retirer à tout moment depuis les réglages (art. 6.1.a RGPD).
  • Pour garantir la sécurité de la plateforme et prévenir les abus : intérêt légitime (art. 6.1.f RGPD).
  • Pour gérer le programme de parrainage : exécution du contrat.

6. Reconnaissance des photos par intelligence artificielle

C'est le point que nous te demandons de lire avec le plus d'attention.

Si tu utilises la fonction de reconnaissance automatique d'un article, la photographie que tu charges est envoyée à l'API d'Anthropic (modèles Claude) afin d'obtenir une suggestion de titre, de catégorie et de valeur estimée. La photo quitte donc nos serveurs et est traitée par Anthropic en qualité de sous-traitant.

Nous envoyons uniquement l'image : aucun identifiant de ton compte, aucune email, aucune donnée de ton inventaire ne voyage avec la photo. Anthropic, selon les conditions de son API commerciale, n'utilise pas les contenus transmis pour entraîner ses modèles.

Si tu préfères qu'une photo ne soit pas envoyée à un fournisseur externe, n'utilise pas la reconnaissance automatique sur cet article et remplis les champs à la main : la fonction est facultative et le reste de l'application fonctionne sans elle.

7. Recherche de prix

La fonction de recherche de prix interroge des sources externes, telles que les API publiques d'eBay et les pages publiques des annonces déjà vendues, pour te montrer à quel prix se vendent des articles similaires.

Vers ces sources, nous transmettons exclusivement le texte de la recherche. Nous ne transmettons ni ton identité, ni ton email, ni aucune donnée de ton inventaire. Les mêmes considérations valent pour la lecture des codes-barres, qui interroge les bases de données publiques Open Food Facts et Google Books en transmettant uniquement le code.

8. Photographies et CDN

Les images que tu charges sont traitées sur nos serveurs : nous les convertissons au format WebP, nous en générons les variantes pour les différentes tailles d'écran et nous supprimons les métadonnées EXIF, y compris les coordonnées GPS éventuellement intégrées par ton téléphone.

Les images sont ensuite servies par notre CDN, à l'adresse cdn.vintaflip.com. Un aspect technique mérite d'être souligné : les URL des images sont publiques et ne sont pas protégées par authentification. Toute personne connaissant l'URL exacte d'une de tes images peut la visualiser. Les URL contiennent un identifiant aléatoire, impossible à deviner, et ne sont pas indexées par les moteurs de recherche, mais ne charge pas dans les photos des produits des documents ou des informations que tu veux garder confidentiels.

9. Paiements

Les paiements via le web sont gérés par Stripe. À Stripe, nous transmettons ton email, ton nom affiché et un identifiant interne de ton compte. Les données de ta carte voyagent directement vers Stripe et ne transitent ni ne sont conservées sur nos systèmes : nous conservons uniquement les identifiants que Stripe nous renvoie et le statut de ton abonnement.

Si tu t'abonnes depuis les applications iOS ou Android, le paiement est géré respectivement par Apple (App Store) et par Google (Play Store) selon leurs politiques de confidentialité. Dans ces cas, nous conservons le reçu d'achat renvoyé par le store concerné, nécessaire pour vérifier que l'abonnement est actif.

10. Programme de parrainage

Si tu invites d'autres personnes sur Vintaflip, nous enregistrons le lien entre ton compte et celui de la personne qui s'inscrit avec ton code, ainsi que la date et l'éventuel crédit accumulé.

À noter, dans ton intérêt et dans celui des personnes que tu invites : la page de parrainage montre à celui qui a invité l'adresse email des personnes inscrites avec son code. Si tu t'inscris via une invitation, la personne qui t'a invité verra ton email.

11. Fournisseurs externes

Nous faisons appel aux fournisseurs suivants, qui agissent en qualité de sous-traitants et ne traitent les données que pour nous fournir le service indiqué :

  • Stripe — paiements et abonnements via le web (Irlande, avec des traitements aux États-Unis).
  • Anthropic — reconnaissance des photographies des produits (États-Unis).
  • Resend — envoi des emails de service et du rapport mensuel (États-Unis).
  • Google — connexion avec Google, notifications push via Firebase Cloud Messaging, vérification des achats sur le Play Store (États-Unis).
  • Apple — connexion avec Apple et vérification des achats sur l'App Store (États-Unis).
  • eBay — API publiques pour la recherche de prix ; reçoit uniquement le texte de la recherche (États-Unis).
  • Le fournisseur qui héberge nos serveurs, chez qui résident la base de données et les images (Union européenne).

12. Transferts hors de l'Union européenne

La base de données et les photographies résident sur des serveurs situés dans l'Union européenne.

Certains des fournisseurs énumérés ci-dessus ont leur siège ou effectuent des traitements aux États-Unis. Ces transferts ont lieu sur la base des Clauses Contractuelles Types adoptées par la Commission européenne et, le cas échéant, de l'adhésion du fournisseur au EU-U.S. Data Privacy Framework.

13. Combien de temps nous conservons les données

Nous conservons les données de ton compte et tes contenus pendant toute la durée où le compte reste actif.

Lorsque tu demandes la suppression du compte, celui-ci est fermé et rendu inaccessible immédiatement, tandis que les données associées sont conservées pendant 90 jours. Pendant ce délai, tu peux nous écrire pour annuler la suppression et réactiver le compte. Passé les 90 jours, les données sont effacées de notre base de données de façon définitive : l'opération n'est plus réversible et nous ne conservons pas de copies de tes produits, ventes et dépenses.

Font exception les données que nous sommes tenus de conserver en vertu d'une obligation légale, en particulier les documents comptables et fiscaux relatifs aux abonnements souscrits, qui doivent être conservés pendant dix ans conformément à l'art. 2220 du Code civil italien. Ceux-ci restent chez Stripe et dans notre comptabilité, séparément de l'application.

Les sauvegardes de la base de données sont quotidiennes et conservées trente jours : une fois tes données effacées au terme des 90 jours, elles disparaissent également de toute sauvegarde lors du cycle de rotation suivant.

14. Comment supprimer le compte

Tu peux supprimer ton compte en autonomie, sans nous écrire : depuis l'application, section Compte. Si tu te connectes avec email et mot de passe, le mot de passe te sera demandé ; si tu te connectes avec Google ou Apple, il te sera demandé de saisir un mot de confirmation.

La suppression résilie automatiquement l'éventuel abonnement actif et efface tes produits, ventes, dépenses, catégories, canaux, notifications et données de parrainage.

15. Sécurité

Le trafic est chiffré en transit avec TLS. Les mots de passe sont protégés avec Argon2, l'algorithme recommandé à l'état de l'art. Le secret de la vérification en deux étapes est chiffré au repos avec AES-256-GCM et les codes de récupération sont conservés uniquement sous forme de hash. La base de données n'est pas joignable depuis l'extérieur : elle n'est accessible que par nos services applicatifs.

Aucun système n'est toutefois invulnérable. Si nous devions subir une violation de données comportant un risque élevé pour tes droits, nous t'en informerions sans retard injustifié et nous le notifierions au Garante per la protezione dei dati personali (autorité italienne de protection des données), comme le prévoient les art. 33 et 34 du RGPD.

16. Cookies et stockage local

Vintaflip n'utilise pas de cookies. Nous n'en déposons ni de techniques, ni d'analytics, ni de profilage, et c'est pourquoi tu ne verras aucune bannière de consentement : il n'y en a pas besoin.

Pour te garder connecté, nous utilisons le stockage local du navigateur (localStorage), avec les clés vintaflip.token, qui contient le jeton de session, vintaflip.user, qui contient les données de base de ton profil, et vintaflip.lang, qui mémorise la langue choisie. Ce sont des données qui restent sur ton appareil, ne sont transmises à aucun tiers et s'effacent à la déconnexion ou en vidant les données du site. Les applications iOS et Android utilisent les mécanismes système équivalents.

Si tu es arrivé sur cette page depuis le lien “Cookies” du pied de page : la section que tu es en train de lire est notre politique cookies complète, parce qu'il n'y a aucun cookie à déclarer.

17. Emails et notifications push

Nous t'envoyons des emails de service nécessaires au fonctionnement du compte, comme la confirmation de l'inscription, la réinitialisation du mot de passe et les avis sur l'abonnement : tu ne peux pas les désactiver tant que le compte est actif, parce qu'ils font partie du contrat.

Le rapport mensuel par email et les notifications push sont en revanche facultatifs et désactivables depuis les réglages de l'application. Pour les notifications push, nous conservons le jeton de l'appareil fourni par Firebase Cloud Messaging et le nom de l'appareil.

18. Tes droits

En qualité de personne concernée, tu as le droit de :

  • accéder à tes données et en obtenir une copie (art. 15 RGPD) ;
  • rectifier les données inexactes (art. 16 RGPD) ;
  • obtenir l'effacement des données (art. 17 RGPD), exerçable directement depuis l'application ;
  • limiter le traitement (art. 18 RGPD) ;
  • recevoir tes données dans un format structuré et lisible par machine (art. 20 RGPD) : écris-nous et nous te les fournirons sous un mois, gratuitement ;
  • t'opposer au traitement fondé sur l'intérêt légitime (art. 21 RGPD) ;
  • retirer à tout moment le consentement donné, sans que cela porte atteinte à la licéité du traitement effectué avant le retrait.

19. Comment exercer tes droits et comment réclamer

Pour exercer tes droits, écris à info@tiber-valley.com. Nous te répondrons sous un mois à compter de la demande, comme le prévoit l'art. 12 RGPD.

Si tu estimes que le traitement de tes données viole le RGPD, tu as le droit d'introduire une réclamation auprès du Garante per la protezione dei dati personali (autorité italienne de protection des données), Piazza Venezia 11, 00187 Rome, www.garanteprivacy.it, ou auprès de l'autorité de contrôle de l'État membre où tu résides.

20. Mineurs

Vintaflip ne s'adresse pas aux mineurs de moins de 16 ans et nous ne collectons pas sciemment leurs données. Si tu apprends qu'un mineur de moins de 16 ans a créé un compte, écris-nous : nous procéderons à sa suppression.

21. Modifications de cette politique

Nous pouvons mettre à jour cette politique, par exemple si nous introduisons de nouvelles fonctions ou si nous changeons de fournisseur. La date en haut de la page indique toujours la dernière mise à jour.

Si les modifications sont substantielles, et en particulier si elles concernent les finalités du traitement ou les fournisseurs externes, nous te le communiquerons par email ou avec un avis dans l'application avant qu'elles ne deviennent effectives.

Responsable du traitement et contacts

Tiber Valley Digital HubVia Trastevere 13, Città di Castello (PG), ItalieN° de TVA 03192530545info@tiber-valley.com