Politique de Confidentialite

Dernière mise à jour : 11 septembre 2026

1. Rôles : responsable de traitement et sous-traitant

Pour les données des spectateurs (clients des établissements), Stashme SAS est sous-traitant au sens de l'article 28 du RGPD : l'établissement (« la Venue ») qui vous accueille est responsable de traitement. Il décide des données demandées (téléphone, nom, email, plaque), de leur usage et répond à vos demandes d'exercice de droits.

Stashme est responsable de traitement pour les visiteurs du site vitrine, les comptes du personnel des établissements et la facturation des abonnements.

2. Donnees collectees

2.1 Donnees des utilisateurs de la Venue (personnel)

  • Adresse email
  • Nom et prenom
  • Mot de passe (stocke sous forme de hash bcrypt)
  • Role (Administrateur ou Staff)
  • Date de derniere connexion

2.2 Donnees des clients de la Venue (utilisateurs finaux)

  • Numéro de téléphone (si l'établissement l'active, sinon rien n'est demandé)
  • Prénom et nom (si activés par l'établissement)
  • Consentement aux SMS et notifications Wallet promotionnels (case décochée par défaut)
  • Données de session : numéro de cintre ou d'emplacement, articles déposés, horodatages de dépôt et de restitution
  • Données de paiement : traitées par Stripe ou SumUp, jamais stockées par Stashme (ni numéro de carte ni montant)
  • Adresse email (si activée par l'établissement)
  • Voiturier : plaque d'immatriculation, marque, modèle et couleur du véhicule (si activés)
  • Voiturier : photo du véhicule à la prise en charge et lecture automatique de la plaque sur cette photo (si activée)
  • Note et commentaire d'avis laissés après la restitution
  • Identifiants techniques des pass Apple Wallet et Google Wallet (jamais de donnée personnelle dans le pass, numéro masqué)
  • Identifiant pseudonyme dérivé du téléphone par un procédé irréversible sans clé serveur, pour relier vos visites dans les statistiques d'un même établissement

En mode anonyme, aucune de ces données n'est collectée : le ticket est identifié par une référence courte.

2.3 Donnees techniques

  • Adresse IP et navigateur du personnel connecté (journal d'audit et sessions du dashboard), effacés au bout de 12 mois
  • Cookie technique du ticket en cours sur votre téléphone (voir la politique de cookies)
  • Mesure d'audience sur le site vitrine uniquement (Google Analytics, Meta Pixel, Umami). Aucun outil de mesure sur le formulaire de dépôt, le ticket, la page de paiement ni le dashboard.

3. Finalites du traitement

Les donnees sont collectees pour :

  • Fournir le service de gestion de vestiaire
  • Generer des tickets numeriques et QR codes
  • Traiter les paiements via les prestataires tiers
  • Envoyer des notifications relatives au service (restitution, rappels)
  • Envoyer des communications marketing (uniquement avec consentement explicite)
  • Ameliorer le service via des statistiques anonymisees
  • Assurer la securite et prevenir la fraude
  • Lire la plaque sur la photo du véhicule pour éviter une saisie manuelle (voiturier)
  • Retrouver le propriétaire d'un objet oublié au vestiaire
  • Recueillir votre avis après la restitution

4. Base legale du traitement

  • Execution du contrat : traitement necessaire a la fourniture du service
  • Consentement : SMS promotionnels, notifications Wallet promotionnelles, cookies de mesure d'audience du site vitrine
  • Interet legitime : sécurité, prévention de la fraude, mesure d'audience Umami (sans cookie) et statistiques pseudonymisées de fréquentation
  • Obligation legale : conservation des donnees de facturation

5. Partage des donnees

Les données peuvent être partagées avec les prestataires suivants (sous-traitants ultérieurs), chacun pour la seule finalité indiquée :

  • SumUp : encaissement en ligne (Irlande, données de carte jamais transmises à Stashme)
  • Brevo : emails transactionnels et invitations du personnel (France)
  • La Venue : donnees de ses propres clients dans le cadre du service
  • Autorites competentes : en cas d'obligation legale
  • Stripe : encaissement en ligne, Apple Pay et Google Pay (Irlande / États-Unis, cadre DPF et clauses contractuelles types)
  • Twilio : envoi de SMS transactionnels et promotionnels, réception du STOP (États-Unis, clauses contractuelles types)
  • Cloudflare R2 : stockage des photos de véhicules (Union européenne)
  • Apple : pass Apple Wallet et notifications de mise à jour du pass (États-Unis, DPF)
  • Google : pass Google Wallet, lecture automatique de plaque (Gemini) et Google Analytics sur le site vitrine (États-Unis, DPF)
  • Anthropic : lecture de plaque et rédaction des annonces d'objets oubliés, selon configuration (États-Unis, DPF, aucun entraînement sur les données API)
  • Meta : mesure d'audience publicitaire sur le site vitrine uniquement (États-Unis, DPF)
  • Umami : mesure d'audience sans cookie sur le site vitrine
  • Telegram : alertes internes à l'équipe Stashme : note d'un avis et nom de l'établissement, jamais le commentaire ni une donnée de spectateur
  • OVHcloud : hébergement de l'application et de la base de données (France)

Stashme ne vend jamais de données personnelles. Certains prestataires sont établis aux États-Unis : les transferts reposent sur la décision d'adéquation relative au Data Privacy Framework (DPF) lorsque le prestataire y est certifié, sinon sur les clauses contractuelles types de la Commission européenne. Une copie des garanties applicables peut être obtenue sur demande à privacy@stashme.io.

6. Securite des donnees

  • Chiffrement des mots de passe (bcrypt, 10 rounds)
  • Communications chiffrees (HTTPS/TLS)
  • Tokens d'authentification JWT
  • Acces restreint base sur les roles (RBAC)
  • Base de donnees PostgreSQL avec connexions chiffrees
  • Journal d'audit en ajout seul (toute action sur une session est tracée)
  • Numéro de téléphone masqué (3 derniers chiffres) dans les journaux, les pass Wallet et la vue plateforme
  • Anonymisation automatique des données personnelles à l'échéance de conservation, chaque nuit

7. Duree de conservation

  • Comptes utilisateurs : conserves tant que le compte est actif
  • Sessions de vestiaire : identité effacée 30 jours après la restitution (statistiques anonymes conservées : dates, nombre d'articles, événement)
  • Donnees de paiement : conservees conformement aux obligations legales (10 ans pour les pieces comptables)
  • Tokens de reinitialisation de mot de passe : 1 heure
  • Invitations : 7 jours
  • Contacts ayant consenti aux SMS : conservés 3 ans après la dernière visite, puis anonymisés
  • Objets oubliés : 1 an après le dépôt, le temps de retrouver le propriétaire
  • Photos de véhicules : supprimées 30 jours après la restitution
  • Adresse IP et navigateur du personnel : 12 mois (journal d'audit et sessions du dashboard)
  • Enregistrements Wallet : supprimés avec la session
  • Fin d'abonnement de l'établissement : export proposé aux administrateurs, puis anonymisation complète 90 jours après la résiliation

8. Vos droits (RGPD)

Conformement au RGPD, vous disposez des droits suivants :

  • Droit d'acces : obtenir une copie de vos donnees personnelles
  • Droit de rectification : corriger des donnees inexactes
  • Droit a l'effacement : demander la suppression de vos donnees
  • Droit a la limitation : restreindre le traitement de vos donnees
  • Droit d'opposition : vous opposer au traitement de vos donnees
  • Droit a la portabilite : recevoir vos donnees dans un format structure
  • Droit de retrait du consentement : retirer votre consentement a tout moment

Vous êtes spectateur : adressez-vous d'abord à l'établissement qui vous a accueilli, responsable de traitement. Stashme lui fournit dans son dashboard l'effacement de vos données et l'export de votre historique.

Droit d'opposition à la prospection : vous pouvez vous opposer à tout moment et sans motif aux SMS et notifications Wallet promotionnels, en répondant STOP au SMS reçu, en supprimant le pass Wallet, ou en le demandant à l'établissement. Aucun autre message promotionnel ne vous sera envoyé.

Pour exercer ces droits, contactez-nous a privacy@stashme.io. Nous repondrons dans un delai de 30 jours.

Vous pouvez egalement introduire une reclamation aupres de la CNIL (Commission Nationale de l'Informatique et des Libertes) : www.cnil.fr.

9. Sous-traitance (DPA)

Stashme agit en tant que sous-traitant au sens de l'article 28 du RGPD. Un accord de traitement des donnees (DPA) est disponible sur demande pour les Venues qui le souhaitent.

Un accord de traitement des données (DPA) et une fiche d'information « RGPD spectateur » sont fournis à chaque établissement client ; ils décrivent les données, les finalités, les sous-traitants ultérieurs et les durées ci-dessus.

10. Contact

Pour toute question relative a la protection de vos donnees : privacy@stashme.io

Politique de Confidentialite | Stashme