1. Qui nous sommes et nos rôles
La présente Politique de confidentialité explique comment PunchRelay (« nous ») traite les données personnelles sur notre site web (punchrelay.com) et dans l'application PunchRelay installée par les marchands Shopify. PunchRelay est exploité depuis Hanoï, au Vietnam. Vous pouvez nous contacter au sujet de la protection des données à l'adresse e-mail indiquée en bas de cette page.
Nous intervenons en deux qualités au sens du Règlement général sur la protection des données (RGPD) de l'UE et du Royaume-Uni :
- Responsable du traitement pour les visiteurs du site : lorsque vous visitez punchrelay.com ou nous envoyez une demande d'accès anticipé, nous déterminons l'usage de ces données et en sommes responsables.
- Sous-traitant pour les marchands : lorsqu'un marchand utilise l'application PunchRelay, il est le responsable du traitement des données de la boutique, des acheteurs et des commandes. Nous ne les traitons que pour faire fonctionner le service pour ce marchand et selon ses instructions.
2. Site web : demandes d'accès anticipé
Lorsque vous envoyez le formulaire d'accès anticipé, nous enregistrons votre adresse e-mail professionnelle, l'URL de votre boutique Shopify et votre système d'achat si vous les indiquez, la page et la langue utilisées, le pays déduit de votre connexion, la chaîne user agent de votre navigateur et l'heure de la demande.
Nous utilisons ces données pour vous répondre et préparer la mise en service. La base juridique est l'art. 6, paragraphe 1, point b), du RGPD (mesures précontractuelles prises à votre demande). Votre adresse e-mail est nécessaire pour vous répondre ; tous les autres champs sont facultatifs. Aucune obligation légale ne vous impose de fournir ces données.
La demande est stockée dans Cloudflare Workers KV et supprimée automatiquement après 180 jours. Une notification contenant les mêmes informations est envoyée via Cloudflare Email Sending à notre boîte de réception hello@punchrelay.com, hébergée par Google (Gmail). Les e-mails relatifs à votre demande restent dans cette boîte tant que nous sommes en contact avec vous ; vous pouvez nous demander de les supprimer à tout moment.
3. Site web : sécurité, mesure d'audience de base et votre choix concernant les cookies
Les traitements suivants s'appliquent à tous les visiteurs et ne dépendent pas de votre choix concernant les cookies :
- Sécurité et protection contre les bots : Cloudflare filtre le trafic vers notre site et utilise Turnstile sur le formulaire d'accès anticipé. Cela implique votre adresse IP et des signaux techniques de votre navigateur. Cloudflare peut déposer des cookies de sécurité strictement nécessaires, tels que __cf_bm ou cf_clearance. Base juridique : notre intérêt légitime à protéger le site et le formulaire contre les abus (art. 6, paragraphe 1, point f), du RGPD).
- Mesure d'audience de base : Cloudflare Web Analytics compte les pages vues et mesure les performances de chargement sans cookies ni autres identifiants stockés sur votre appareil. Base juridique : notre intérêt légitime à exploiter un site rapide et fonctionnel (art. 6, paragraphe 1, point f), du RGPD).
- Votre choix concernant les cookies : lorsque vous acceptez ou refusez la mesure d'audience facultative, le stockage local de votre navigateur conserve une entrée nommée pr-consent contenant votre choix et le moment où vous l'avez fait. Elle est conservée 6 mois, après quoi nous vous redemandons votre choix. Elle est strictement nécessaire pour respecter votre choix et ne requiert pas de consentement.
4. Site web : mesure d'audience facultative (uniquement avec votre consentement)
Avec votre consentement, nous utilisons Google Analytics 4 pour mesurer les visites et les demandes d'accès anticipé abouties, et Microsoft Clarity pour enregistrer l'utilisation des pages (clics, défilement, mise en page) et produire des cartes de chaleur. Aucun de ces outils ne se charge avant que vous ne sélectionniez « Accepter » dans le bandeau cookies. Si vous sélectionnez « Refuser » ou ne faites aucun choix, aucune requête n'est envoyée à Google ou à Microsoft pour ces outils et aucun de leurs cookies n'est déposé.
Une fois chargés, ces outils reçoivent votre adresse IP et des informations sur votre navigateur et votre appareil. Google Analytics dépose les cookies _ga et _ga_8RPMWNX6KK (jusqu'à 2 ans). Clarity dépose _clck (jusqu'à 1 an) et _clsk (1 jour), et Microsoft peut déposer ses propres cookies sur clarity.ms et bing.com. Le stockage publicitaire de Google, les données utilisateur publicitaires et la personnalisation des annonces restent désactivés. Lorsqu'une demande d'accès anticipé aboutit, Google Analytics reçoit uniquement le système d'achat sélectionné et la langue de la page, jamais votre adresse e-mail ni l'URL de votre boutique. Clarity masque le texte saisi dans les champs de formulaire.
Google conserve les données d'événements Google Analytics pendant 2 mois. Microsoft conserve les enregistrements Clarity pendant 30 jours et les données agrégées des cartes de chaleur pendant 13 mois au maximum.
Base juridique : votre consentement (art. 6, paragraphe 1, point a), du RGPD et article 5, paragraphe 3, de la directive ePrivacy ; en Allemagne, § 25, alinéa 1, TDDDG). Vous pouvez retirer votre consentement à tout moment via « Paramètres des cookies » en bas de chaque page. Nous cessons alors de charger ces outils et supprimons leurs cookies sur notre domaine. Le retrait n'affecte pas les traitements effectués avant celui-ci.
5. Application : données que nous traitons pour les marchands
Pour relier les boutiques Shopify aux systèmes d'achat des acheteurs, l'application PunchRelay traite les données suivantes pour le compte du marchand :
- Compte marchand : le domaine de la boutique Shopify, les jetons d'accès et d'actualisation Shopify (chiffrés) et les identifiants des membres du personnel Shopify enregistrés dans le journal d'activité de l'administration.
- Connexions acheteurs : les identités des acheteurs (par exemple les identifiants réseau Ariba), les secrets partagés (chiffrés), les paramètres de protocole ainsi que l'entreprise, l'emplacement et le contact Shopify B2B auxquels chaque connexion est rattachée.
- Sessions punchout : les requêtes cXML PunchOutSetupRequest entrantes et les données de connexion OCI, y compris les informations sur l'utilisateur acheteur transmises par le système d'achat, les cookies de session et les URL de retour.
- Transferts de panier : les références (SKU), descriptions, prix, devise, quantités et codes de classification des articles renvoyés à l'acheteur sous forme de cXML PunchOutOrderMessage ou de données de formulaire OCI.
- Bons de commande : les documents cXML OrderRequest contenant les numéros de bon de commande, les lignes de commande, les coordonnées des contacts acheteurs et les adresses de livraison et de facturation, utilisés pour présenter le bon de commande à la vérification du marchand et, si le marchand le décide, pour créer la commande Shopify.
6. Sécurité
Nous protégeons les données par les mesures suivantes :
- Chiffrement en transit : les connexions à notre site web et à notre passerelle utilisent HTTPS avec TLS 1.2 ou supérieur.
- Chiffrement des identifiants : les jetons Shopify et les secrets partagés des acheteurs sont chiffrés en AES-256-GCM avec une clé applicative conservée hors de la base de données et de ses sauvegardes.
- Journaux expurgés : les journaux de protocole conservent les messages cXML et OCI bruts pour le diagnostic, mais les secrets partagés, mots de passe et jetons d'autorisation sont supprimés avant l'enregistrement.
- Sauvegardes chiffrées : les sauvegardes de la base de données sont chiffrées avant de quitter le serveur.
7. Durée de conservation des données
Nous ne conservons les données que le temps nécessaire à leur finalité :
- Demandes d'accès anticipé : 180 jours (voir la section 2).
- Sessions punchout et journaux de protocole : 90 jours.
- Contenu des bons de commande, y compris les adresses, et enregistrements de traitement des commandes établis à partir de celui-ci : 90 jours. Ensuite, un enregistrement de déduplication est conservé afin qu'un même bon de commande ne devienne jamais deux commandes Shopify. Il contient le domaine de la boutique, le statut, des horodatages et deux empreintes SHA-256 (l'une de la boutique, de l'identité de l'acheteur et du numéro de bon de commande, l'autre des champs commerciaux de la commande). Il ne contient pas le contenu de la commande et est conservé aussi longtemps que la boutique peut recevoir des commandes de cet acheteur, y compris après la désinstallation.
- Diagnostics du support : 30 jours ; le registre des personnes qui les ont consultés : 1 an.
- Compte marchand et paramètres des connexions acheteurs : jusqu'à la requête shop/redact de Shopify (voir la section 9).
- Registres des demandes relatives à la protection des données (type, dates et statut) : conservés pour démontrer que nous les avons traitées.
- Sauvegardes chiffrées de la base de données : 30 jours. Les données supprimées du système en production peuvent subsister dans ces sauvegardes jusqu'à leur expiration.
- Journaux des serveurs et du proxy, qui peuvent contenir des adresses IP : soumis à une rotation automatique et conservés uniquement pour l'exploitation et la sécurité.
8. Prestataires de services et transferts internationaux
Nous faisons appel aux prestataires énumérés ci-dessous. Chacun ne peut traiter des données personnelles que sur nos instructions.
Cloudflare, Google et Microsoft sont établis aux États-Unis. Les transferts vers ces prestataires reposent sur le cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework), au titre duquel tous trois sont certifiés, et en complément sur les clauses contractuelles types de la Commission européenne lorsque les conditions de traitement des données du prestataire les prévoient. PunchRelay est exploité depuis le Vietnam, et nous accédons aux données depuis ce pays pour répondre aux demandes et faire fonctionner le service.
- Cloudflare, Inc. (États-Unis, réseau mondial) : DNS, CDN, pare-feu, Turnstile, Web Analytics, Workers et stockage KV pour les demandes d'accès anticipé, envoi d'e-mails, et stockage R2 pour les sauvegardes chiffrées dans la juridiction UE de Cloudflare.
- netcup GmbH (Vienne, Autriche, UE) : serveurs d'application et base de données principale.
- Shopify Inc. (Canada et États-Unis) : la plateforme e-commerce, la connexion des marchands et la facturation de l'application.
- Google LLC (États-Unis) : la boîte Gmail de hello@punchrelay.com et, uniquement avec votre consentement, Google Analytics 4.
- Microsoft Corporation (États-Unis) : Microsoft Clarity, uniquement avec votre consentement.
9. Demandes Shopify relatives à la protection des données
L'application traite les webhooks de confidentialité obligatoires de Shopify comme suit :
- app/uninstalled : les jetons d'accès Shopify de la boutique sont supprimés et ses connexions acheteurs sont désactivées immédiatement.
- customers/data_request : nous préparons un export des données que nous détenons sur ce client et le mettons à la disposition du marchand dans l'application sous 30 jours.
- customers/redact : nous supprimons ou anonymisons les données personnelles de ce client sous 30 jours.
- shop/redact : Shopify envoie cette requête environ 48 heures après la désinstallation. À sa réception, nous supprimons les données restantes de la boutique, à l'exception des enregistrements de déduplication et des registres de demandes relatives à la protection des données décrits à la section 7. Les copies figurant dans les sauvegardes chiffrées expirent sous 30 jours.
10. Vos droits
Vous avez le droit d'accéder à vos données personnelles, de les faire rectifier ou effacer, d'en limiter le traitement, de vous opposer aux traitements fondés sur nos intérêts légitimes et de les recevoir dans un format portable. Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment pour l'avenir.
Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données, notamment dans le pays de l'UE ou de l'EEE où vous résidez ou travaillez, ou dans celui où vous estimez que vos droits ont été violés.
Si vos données nous sont parvenues par la boutique d'un marchand (par exemple en tant que contact acheteur sur un bon de commande), veuillez d'abord contacter ce marchand. Nous aidons les marchands à répondre à ces demandes. Nous ne prenons aucune décision vous concernant fondée exclusivement sur un traitement automatisé.
11. Modifications de cette politique
Nous mettons à jour cette politique lorsque nos traitements changent. La date indiquée en haut de la page correspond à la dernière version. Si une modification concerne la mesure d'audience facultative, nous vous redemandons votre choix concernant les cookies.
Contact
Pour toute question relative à la protection des données, toute demande d'exercice de vos droits ou tout signalement de sécurité, écrivez à :