Politique de confidentialité

Dernière mise à jour : 10 septembre 2026. Cette politique décrit comment Fastoche traite les données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD).

Responsable de traitement

FASTOCHE, éditeur de Fastoche, est responsable du traitement des données personnelles décrites ci-dessous. Contact : hello@fastoche.co.

Données collectées

  • Données d'identification : nom, prénom, email, nom de la boutique.
  • Données liées à l'utilisation du service : configuration du compte, historique des retours traités, préférences.
  • Données transmises par vos clients finaux lors d'une déclaration de retour (commande, motif, résolution), traitées pour le compte du client Fastoche.
  • Données de navigation et cookies (voir notre politique de cookies dédiée).

Données reçues des plateformes e-commerce (Shopify et autres)

Lorsqu’un marchand connecte sa boutique à Fastoche — via l’application Shopify « Fastoche l Echanges et Retours » ou un autre connecteur (PrestaShop, WooCommerce, API) — nous recevons de la plateforme des données relatives aux commandes et aux clients de cette boutique. Cette section décrit précisément ce traitement.

Quelles données

  • Identité et coordonnées du client final : nom, prénom, adresse e-mail, numéro de téléphone, adresses de livraison et de facturation.
  • Contenu de la commande : numéro, date, articles, quantités, prix, remises, statut de paiement et transactions nécessaires à un remboursement.
  • Données du retour : articles retournés, motifs, résolution choisie (remboursement, avoir, échange), étiquette de transport, état constaté à réception.
  • Données techniques de la boutique : domaine, jeton d’accès à l’API (stocké chiffré), périmètres d’accès accordés, configuration.

Minimisation : nous ne lisons une commande qu’à l’unité, lorsqu’un client la désigne dans le portail de retour ou qu’un opérateur du marchand la recherche. Nous ne synchronisons jamais l’ensemble des clients ou des commandes d’une boutique.

Finalité et base légale

Ces données servent exclusivement à traiter les demandes de retour, d’échange et de remboursement : vérifier l’éligibilité, générer l’étiquette de transport, suivre la réception, exécuter la résolution dans la boutique du marchand et informer le client de l’avancement de son dossier. Elles ne sont utilisées pour aucune autre finalité : pas de prospection, pas de profilage publicitaire, pas de vente ni de partage à des tiers pour leur propre compte.

Le marchand est le responsable de traitement ; Fastoche agit comme sous-traitant, sur ses instructions, dans le cadre du contrat qui les lie (article 28 du RGPD). L’accord de traitement des données figure dans nos CGV. Vis-à-vis du client final, le traitement repose sur l’exécution du contrat de vente conclu avec le marchand et de la politique de retour qui en fait partie.

Un indicateur de risque peut être calculé sur une demande de retour (fréquence des retours, montants) pour aider le marchand à repérer les abus. Il n’entraîne aucune décision automatique : il est présenté à un opérateur humain, qui seul décide.

Durée de conservation

  • Demandes de retour non finalisées (brouillons) : supprimées automatiquement après 30 jours.
  • Dossiers de retour : conservés pendant la durée du contrat avec le marchand, pour lui permettre de justifier ses remboursements et de suivre son activité.
  • À la désinstallation de l’application ou à la fin du contrat : le jeton d’accès à la boutique est supprimé immédiatement, et les données personnelles des clients finaux sont anonymisées de manière irréversible dans les 30 jours — en pratique à réception du signal de suppression que Shopify envoie 48 heures après la désinstallation. Ne subsistent que des données anonymes nécessaires à la facturation et à la comptabilité.
  • Données de facturation du marchand : 10 ans (obligation légale).

Sous-traitants ultérieurs et hébergement

Les données sont hébergées dans l’Union européenne (base de données Convex, région eu-west-1). Sous-traitants ultérieurs : Convex (base de données et exécution du service), Vercel (hébergement des interfaces web), Resend (envoi des e-mails transactionnels), Stripe (facturation du marchand — aucune donnée de client final ne lui est transmise). Lorsque le marchand active une intégration (transporteur, logisticien, service client), les données strictement nécessaires à cette intégration lui sont transmises sur instruction du marchand. Les transferts hors de l’Union européenne, le cas échéant, sont encadrés par les clauses contractuelles types de la Commission européenne.

Sécurité

Chiffrement en transit (TLS) et au repos ; jetons d’accès aux boutiques chiffrés en AES-256-GCM avec une clé maîtresse détenue hors de la base de données ; accès du personnel nominatifs, limités au besoin et journalisés ; environnements de test et de production séparés ; sauvegardes chiffrées. Notre politique de sécurité et de réponse aux incidents est publiée sur la page Sécurité.

Vos droits en tant que client d’une boutique

Vous pouvez exercer vos droits (accès, rectification, effacement, limitation, opposition, portabilité) auprès du marchand chez qui vous avez commandé : c’est lui le responsable de traitement, et nous l’assistons dans sa réponse. Si vous nous contactez directement, nous transmettons votre demande au marchand concerné et l’aidons à y répondre dans le délai légal d’un mois.

Demandes transmises par Shopify : les signaux de conformité envoyés par Shopify (demande d’accès d’un client, demande d’effacement d’un client, suppression d’une boutique) sont journalisés à réception et traités automatiquement. Une demande d’accès déclenche la remise au marchand des données que nous détenons sur le client ; une demande d’effacement déclenche l’anonymisation des données de ce client dans nos systèmes ; une suppression de boutique déclenche la procédure décrite ci-dessus. Chaque demande est traitée sous 30 jours au plus tard ; une demande restée sans traitement après 7 jours déclenche une alerte interne.

Finalités et bases légales

  • Exécution du contrat: fourniture du service, gestion de l'abonnement et de la facturation.
  • Intérêt légitime : amélioration du produit, sécurité, prévention de la fraude, support client.
  • Consentement: envoi de communications marketing et cookies de mesure d'audience non essentiels.
  • Obligation légale : conservation des données de facturation à des fins comptables et fiscales.

Durée de conservation

Les données de compte sont conservées pendant toute la durée de l'abonnement, puis archivées ou supprimées à l'issue de la durée de prescription applicable après la résiliation, sauf obligation légale de conservation plus longue (données de facturation : 10 ans).

Vos droits

Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données personnelles. Vous pouvez exercer ces droits en nous écrivant à hello@fastoche.co. Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr) si vous estimez que vos droits ne sont pas respectés.

Délégué à la protection des données

Contact DPO : rgpd@fastoche.tech — ou par courrier : DPO — FASTOCHE, 1004 route de Coudoux, 13122 Ventabren.

Sous-traitants

Nous faisons appel à des sous-traitants pour l'hébergement (ex. Vercel), l'envoi d'emails transactionnels et, le cas échéant, la mesure d'audience. Chaque sous-traitant est engagé contractuellement à respecter le RGPD. Liste détaillée disponible sur demande à hello@fastoche.co. Nos sous-traitants techniques, tous situés dans l'Union européenne ou couverts par un cadre de transfert conforme au RGPD : Vercel (hébergement), Convex (base de données), Resend (envoi d'e-mails), Stripe (paiement), Effitrace (logistique), Front et Gorgias (support client).