Langues: English · Čeština · Deutsch · Español · Français · Italiano · Nederlands · Polski · Português · Română
Ce document existe en dix langues. La version anglaise est la version de référence.
Politique de confidentialité de cosmetiFULL
Dernière mise à jour : 10 septembre 2026 · S'applique à : la plateforme cosmetiFULL et à tous les services qui y sont fournis
La version anglaise est la version de référence et prévaut en cas de divergence entre les versions. Pour les consommateurs, la version rédigée dans la langue dans laquelle vous avez conclu le contrat prévaut en votre faveur lorsque les deux divergent, et lorsqu'une clause n'est pas claire, c'est l'interprétation la plus favorable pour vous qui prévaut.
1. Qui nous sommes, et à quel titre
cosmetiFULL est une plateforme de services numériques pour le secteur cosmétique, exploitée par :
Nicodemo & Signa Company Srl
Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Roumanie
Numéro d'identification TVA / code unique d'enregistrement : RO15617609
Numéro au registre du commerce : J02/809/2003
Email : info@cosmetifull.com
Dans la présente politique, « nous », « notre » et « nos » désignent Nicodemo & Signa Company Srl.
Nous n'avons pas le même rôle pour l'ensemble des données présentes sur la plateforme, et cette différence compte pour vous.
- Nous sommes responsable du traitement pour les données de compte, d'authentification et d'accès, pour les données relatives aux crédits prépayés et aux achats, pour les données de facturation et les données comptables, pour les journaux techniques et de sécurité de la plateforme et pour nos échanges avec vous.
- Nous sommes sous-traitant pour les contenus qu'un client dépose et pour les données à caractère personnel qu'ils contiennent. Le responsable du traitement est alors le client et nous agissons sur son instruction documentée, en vertu d'un contrat de sous-traitance conclu avec lui conformément à l'art. 28 du RGPD. L'article 4 de la présente politique explique ce que cela signifie en pratique et à qui vous devez vous adresser.
Nous conservons le même rôle pour chaque service de la plateforme, présent et futur. Aujourd'hui, la plateforme comprend LabelCheck (contrôle des étiquettes cosmétiques au regard des règles de l'UE, actuellement en version bêta) et ExpertDesk (recommandations professionnelles produites par un système d'intelligence artificielle, en test auprès d'un petit groupe de professionnels). ExpertDesk dispose de sa propre politique de confidentialité, accessible à l'intérieur de l'application, et c'est elle qui s'applique à la place de celle-ci pour le contenu de ses conversations. D'autres services, dont PIFBuilder et FormulaArchive, sont en construction et ne sont pas encore commercialisés. Lorsqu'ils seront disponibles, ils seront couverts par la présente politique, sauf si nous en publions une spécifique pour l'un d'eux.
2. Contact en matière de protection des données et délégué à la protection des données
Nous n'avons pas désigné de délégué à la protection des données, car nos traitements ne relèvent pas des cas énumérés à l'art. 37, paragraphe 1, du RGPD : nous ne sommes pas une autorité publique, nos activités de base ne consistent pas en un suivi régulier et systématique à grande échelle des personnes concernées, et nous ne traitons pas de catégories particulières de données à grande échelle.
Pour toute question relative à la présente politique ou à vos données, écrivez à info@cosmetifull.com. C'est notre unique point de contact public pour les questions de protection des données.
3. À qui s'applique la présente politique
La présente politique s'applique à toute personne dont nous traitons les données à caractère personnel, et en particulier :
- aux clients professionnels : entreprises, professionnels et les utilisateurs qu'ils autorisent ;
- aux consommateurs : personnes physiques qui achètent à des fins qui n'entrent pas dans le cadre de leur activité commerciale, industrielle, artisanale ou libérale ;
- aux personnes nommées à l'intérieur des documents qu'un client dépose, dont l'article 4 explique la situation.
Lorsqu'une règle ne vaut que pour les consommateurs, nous le disons. L'article 22 rassemble les points qui concernent spécifiquement les consommateurs.
4. Lorsque nous sommes sous-traitant, et non responsable du traitement
Une grande partie de ce qui transite par la plateforme n'est pas notre donnée et n'est pas traitée pour nos finalités. Lorsqu'un fabricant, un consultant ou une personne chargée de l'évaluation de la sécurité dépose une maquette d'étiquette, une formule ou un dossier, ce matériel peut nommer des personnes : une personne responsable imprimée sur un emballage, un contact technique, une personne chargée de l'évaluation de la sécurité qui signe un document.
Pour ces données :
- le responsable du traitement est le client qui les dépose. C'est lui qui décide pourquoi elles sont traitées et ce qu'elles deviennent.
- nous sommes sous-traitant. Nous ne les traitons que pour exécuter les fonctions que le client demande, sur son instruction documentée, et jamais pour nos propres finalités.
- La relation est régie par le contrat de sous-traitance annexé à nos Conditions générales de service, qui contient ce qu'exige l'art. 28, paragraphe 3, du RGPD, y compris la liste des autres sous-traitants et l'information que vous recevez avant que l'un d'eux ne change.
Plusieurs niveaux de personnes interviennent : l'organisation cliente, son propre personnel, les utilisateurs qu'elle invite en lecture seule et les professionnels externes avec lesquels elle choisit de partager un document. Tout cela, c'est l'organisation qui le décide à l'intérieur de la plateforme.
Si vous êtes nommé dans un document déposé par l'un de nos clients, l'obligation de vous informer au titre des art. 13 et 14 du RGPD incombe à cette organisation, et non à nous, parce que c'est elle qui entretient la relation avec vous et qui décide de ce qu'il advient de vos données. Si vous nous écrivez pour exercer un droit sur ces données, ce n'est pas nous qui statuons sur la demande : nous la transmettons à l'organisation dans les meilleurs délais et nous l'aidons à vous répondre, comme l'exige l'art. 28, paragraphe 3, point e), du RGPD. Indiquez-nous à quelle entreprise appartient le document et nous l'orienterons.
Le reste de la présente politique décrit les données pour lesquelles nous sommes responsable du traitement, sauf indication contraire.
5. Quelles données nous traitons
5.1 Données de compte
Nom, adresse email, raison sociale le cas échéant, mot de passe conservé sous forme d'empreinte (hash), rôle au sein d'un compte d'entreprise, langue et préférences d'interface, date d'inscription.
5.2 Contenus que vous déposez (nous sommes sous-traitant pour ces contenus, voir l'article 4)
Les maquettes d'étiquettes, les textes, les formules et la documentation produit que vous déposez, les analyses et les documents enregistrés dans votre compte, ainsi que vos messages dans le chat de clarification.
Les images que vous déposez pour une analyse sont traitées afin de produire le résultat et ne sont pas conservées : ce qui reste dans votre compte, c'est l'analyse, son résumé, les versions et vos messages. Les documents que vous joignez à une déclaration, et les fichiers que vous joignez à un message de retour, sont conservés.
Nous ne demandons pas de catégories particulières de données à caractère personnel et vous ne devez pas en déposer.
5.3 Données d'achat et de facturation
Cette catégorie existe parce que la plateforme est vendue. Nous traitons :
- pour les clients professionnels : la raison sociale, l'adresse de facturation, le pays, le numéro d'identification TVA ou le code d'identification fiscale ;
- pour les consommateurs : le nom et l'adresse de facturation ;
- le résultat de la vérification du numéro d'identification TVA décrite à l'article 15, y compris le cas où le système n'a pas pu répondre ;
- les éléments de preuve utilisés pour déterminer votre pays aux fins de la TVA, à savoir l'adresse de facturation que vous nous communiquez et l'adresse IP de l'achat, comme l'exige l'article 24 ter du règlement d'exécution (UE) n° 282/2011 ;
- les données d'achat : date, quantité de crédits achetés, montant, devise, traitement TVA appliqué ;
- le solde de crédits et l'historique de consommation sur les services de la plateforme ;
- le numéro de facture, la date de la facture et une copie de la facture ;
- l'identifiant de la transaction et, le cas échéant, l'identifiant du remboursement reçu de Stripe ;
- pour les consommateurs : l'enregistrement de la demande expresse d'exécution immédiate et de la reconnaissance donnée au titre de l'article 34 des Conditions générales de service, ainsi que l'enregistrement de toute déclaration de rétractation que vous nous adressez.
Les éléments de facturation ne sont pas facultatifs. Ils sont ce que la loi fiscale impose de faire figurer sur une facture (art. 319 de la loi n° 227/2015, le code fiscal roumain).
5.4 Données de carte de paiement
Nous ne traitons pas les données de carte de paiement. Voir l'article 6.
5.5 Données d'utilisation et données techniques
Les journaux nécessaires au fonctionnement et à la sécurité de la plateforme : horodatages, adresse IP, user agent, métadonnées des requêtes, journaux d'erreurs, relevés d'utilisation par compte, événements de sécurité.
5.6 Communications
Les messages que vous nous adressez via le canal de retours intégré à l'application et par email, y compris les fichiers que vous y joignez, ainsi que nos réponses.
Cette catégorie comprend aussi les données que vous nous communiquez lorsque vous nous demandez de vous recontacter au sujet de la formule Enterprise : votre nom, votre adresse email, le nom de votre entreprise, votre numéro de téléphone et, si vous en ajoutez un, votre message.
6. Ce qu'il advient des données de votre carte
Le paiement s'effectue sur une page de paiement hébergée par Stripe. Votre numéro de carte, sa date d'expiration et son code de sécurité sont collectés par Stripe directement sur les systèmes de Stripe. Ils ne transitent jamais par nos systèmes, nous ne les voyons jamais et nous ne les conservons jamais.
Pour chaque paiement, nous ne recevons que le résultat (réussi, échoué, remboursé), l'identifiant de la transaction et les éléments dont nous avons besoin pour émettre la facture.
7. Pourquoi nous traitons vos données, et sur quelle base juridique
7.1 Pour fournir la plateforme et exécuter notre contrat avec vous
Base juridique : art. 6, paragraphe 1, point b), du RGPD (exécution d'un contrat).
Création et gestion de votre compte et de votre compte d'entreprise ; exécution des services que vous demandez ; enregistrement des analyses et des documents dans votre compte ; fonctionnement du chat et des traductions que vous demandez ; vente des crédits prépayés et leur inscription au compte ; encaissement du prix ; déduction des crédits au fur et à mesure que vous utilisez les services ; traitement des remboursements de crédits non consommés ; messages de service liés à votre achat, comme la confirmation du contrat.
7.2 Pour émettre les factures, tenir notre comptabilité et transmettre les données à l'administration fiscale
Base juridique : art. 6, paragraphe 1, point c), du RGPD (respect d'une obligation légale), l'obligation étant désignée nommément :
- émission de la facture et son contenu obligatoire : art. 319 de la loi n° 227/2015 (code fiscal roumain) ;
- tenue des documents comptables et des pièces justificatives : art. 23 et art. 25 de la loi comptable n° 82/1991 ;
- conservation des copies des factures émises et reçues : art. 319, paragraphes (31) à (35), de la loi n° 227/2015 ;
- transmission de la facture par le système national RO e-Factura pour les opérations dont le lieu de la prestation se situe en Roumanie : OUG n° 120/2021, étendue au B2B par la loi n° 296/2023 et au B2C par l'OUG n° 69/2024 ;
- conservation de la preuve que les informations précontractuelles ont été fournies et qu'un consommateur a expressément demandé l'exécution immédiate, preuve que nous devons être en mesure de produire au titre du droit de la consommation.
Ce traitement se poursuit même si vous fermez votre compte. Voir l'article 17.
7.3 Pour déterminer votre traitement TVA et vérifier votre numéro d'identification TVA
Base juridique : art. 6, paragraphe 1, point c), du RGPD (respect d'une obligation légale).
L'obligation consiste à déterminer le lieu de la prestation et le traitement TVA de l'opération et à conserver la preuve de votre qualité d'assujetti et de votre pays : articles 44 et 59 quater de la directive 2006/112/CE et article 24 ter du règlement d'exécution (UE) n° 282/2011, transposés dans la loi n° 227/2015 (code fiscal roumain). Voir l'article 15 pour le fonctionnement de la vérification.
7.4 Pour prévenir la fraude aux paiements et les abus sur les crédits prépayés
Base juridique : art. 6, paragraphe 1, point f), du RGPD (intérêts légitimes).
Notre intérêt légitime, énoncé de manière explicite comme l'exige l'art. 13, paragraphe 1, point d), du RGPD, est de prévenir les paiements frauduleux, l'utilisation non autorisée de la carte d'autrui et l'abus des crédits prépayés, pour notre protection et pour celle de nos clients. Cela comprend le contrôle automatisé sur un achat décrit à l'article 9. Les contrôles antifraude sur la transaction de paiement elle-même sont effectués par Stripe avec ses propres outils et selon ses propres règles, comme l'explique l'article 12.
7.5 Pour maintenir la plateforme sûre et en bon état de fonctionnement
Base juridique : art. 6, paragraphe 1, point f), du RGPD (intérêts légitimes).
Notre intérêt légitime est de maintenir le service disponible, sûr et fonctionnant correctement : journaux de sécurité, prévention des abus, diagnostic des erreurs et planification de la capacité.
7.6 Pour produire des statistiques agrégées sur l'utilisation de la plateforme
Base juridique : art. 6, paragraphe 1, point f), du RGPD (intérêts légitimes).
Notre intérêt légitime est de comprendre quelles anomalies réglementaires sont les plus fréquentes, afin d'améliorer les services et de publier des analyses sectorielles. Ce que nous conservons à cette fin, et comment, est décrit à l'article 19. Vous pouvez vous opposer à ce traitement au titre de l'article 21, et les clients professionnels peuvent également nous demander d'en exclure leur compte.
7.7 Pour classer les retours que vous nous envoyez
Base juridique : art. 6, paragraphe 1, point f), du RGPD (intérêts légitimes).
Notre intérêt légitime est de faire en sorte qu'une véritable correction réglementaire signalée par un utilisateur ne se perde pas parmi les messages. Le fonctionnement de ce dispositif, et le rôle qu'y joue notre fournisseur d'intelligence artificielle, sont décrits à l'article 8.
7.8 Pour améliorer notre base de connaissances réglementaire vérifiée à partir des contenus déposés
Base juridique : art. 6, paragraphe 1, point a), du RGPD (consentement).
Lorsqu'une organisation nous donne un consentement écrit distinct, nous pouvons réutiliser le contenu des étiquettes et des dossiers qu'elle a déposés pour améliorer notre base de connaissances réglementaire vérifiée. Sans ce consentement, le contenu n'est pas réutilisé à cette fin. Le consentement peut être retiré à tout moment en écrivant à info@cosmetifull.com ; le retrait du consentement ne compromet pas la licéité du traitement fondé sur le consentement effectué avant ce retrait (art. 7, paragraphe 3, du RGPD) et il n'a aucune conséquence sur le service.
7.9 Pour vous répondre
Base juridique : art. 6, paragraphe 1, point b), et art. 6, paragraphe 1, point f), du RGPD.
Réponses à vos messages et à vos retours, et communications opérationnelles sur le service.
Lorsque vous nous demandez de vous recontacter au sujet de la formule Enterprise, nous utilisons ces données uniquement pour vous appeler ou vous répondre par écrit à propos de cette demande. La base juridique est l'art. 6, paragraphe 1, point b), du RGPD (exécution de mesures précontractuelles prises à votre demande) et, lorsque vous agissez pour le compte d'une entreprise, l'art. 6, paragraphe 1, point f), du RGPD (notre intérêt légitime à répondre à une demande commerciale). Dans ce second cas, vous pouvez vous opposer au traitement au titre de l'article 21. Nous n'utilisons pas ces données à des fins de prospection.
À l'exception de la finalité de l'article 7.8, nous n'utilisons pas le consentement comme base juridique. En particulier, nous ne l'utilisons pas pour la facturation, la comptabilité ou la prévention de la fraude, parce que ces traitements ne peuvent pas s'arrêter sur demande : ils nous sont imposés par la loi ou sont nécessaires à la protection du service.
8. Traitements par intelligence artificielle et transparence
Les analyses, les projets de documents et les réponses produits par la plateforme sont générés par un système d'intelligence artificielle. Lorsque vous utilisez le chat ou une fonction assistée quelconque, vous interagissez avec un système d'intelligence artificielle et non avec un opérateur humain. Nous le disons également dans l'interface, conformément à l'obligation de transparence de l'article 50 du règlement (UE) 2024/1689, applicable à compter du 2 août 2026.
Les contenus que vous déposez sont traités via l'API de notre fournisseur d'intelligence artificielle (Anthropic) afin de produire vos résultats. En vertu des conditions commerciales qui régissent notre utilisation de cette API, les contenus déposés ne sont pas utilisés pour entraîner les modèles du fournisseur.
Nous utilisons également le même fournisseur pour classer les retours que vous nous envoyez, afin qu'une véritable correction réglementaire ne se perde pas parmi les messages. Le message, un court extrait de l'analyse à laquelle il se rapporte et le classement sont conservés, la proposition qui en résulte est toujours revue par une personne avant que quoi que ce soit ne change, et la même exclusion contractuelle de l'entraînement s'applique.
Notre fournisseur d'intelligence artificielle conserve les contenus transmis et les résultats pendant 30 jours au plus à compter de leur réception ou de leur génération, sauf pendant la période plus longue que le fournisseur applique aux cas de violation de sa politique d'utilisation, aux fins de la surveillance des abus, et à aucune autre fin. Nous n'autorisons aucune utilisation ultérieure.
Les résultats ont une valeur informative et peuvent contenir des erreurs. Ils assistent l'examen professionnel, ils ne remplacent pas le jugement d'un professionnel qualifié et ils ne certifient pas la conformité. La responsabilité de la conformité d'un produit cosmétique demeure celle de l'opérateur économique et de la personne responsable au sens du règlement (CE) n° 1223/2009.
9. Contrôles automatisés sur les achats et les comptes
Nous ne réalisons pas de profilage.
Un contrôle automatisé sur l'achat existe et il se limite à une seule chose : un achat dont les données sont anormales, par exemple une quantité de crédits inhabituellement élevée ou un compte que nous n'arrivons pas à rapprocher, est mis en attente automatiquement et examiné par une personne avant que les crédits ne soient ajoutés. La décision de suspendre un compte ou de refuser un achat est toujours prise par une personne, jamais par le système. Vous pouvez nous demander de réexaminer le résultat en écrivant à info@cosmetifull.com.
Le paiement lui-même peut également être refusé ou bloqué automatiquement par les systèmes antifraude de Stripe, selon les critères propres à Stripe. Cette appréciation est faite par Stripe, non par nous. Si l'un de vos paiements est refusé, vous pouvez nous écrire et vous pouvez également contacter Stripe directement.
10. Ce qui se passe si vous ne fournissez pas vos données
Certaines données sont exigées par la loi, d'autres par le contrat :
- Exigées par la loi fiscale : la raison sociale ou le nom, l'adresse de facturation et, pour les assujettis, le numéro d'identification TVA. Sans ces éléments, nous ne pouvons pas émettre de facture et nous ne pouvons donc pas vous vendre de crédits.
- Exigées par le contrat : l'adresse email et le mot de passe, sans lesquels nous ne pouvons ni créer ni sécuriser un compte.
- Facultatives : tout le reste, par exemple un contact administratif supplémentaire. Ne pas les fournir n'a pas d'autre conséquence que la perte de cette commodité.
11. Qui reçoit vos données
Nous gardons la chaîne de fournisseurs courte. Les destinataires se répartissent en trois groupes différents, et la différence compte, parce qu'ils n'ont pas les mêmes obligations envers vous.
11.1 Groupe A : sous-traitants agissant sur notre instruction (art. 28 du RGPD)
| Destinataire | Ce qu'il fait pour nous | Ce qu'il reçoit |
|---|---|---|
| Cloudflare, Inc. (États-Unis, infrastructure répartie à l'échelle mondiale) | Hébergement, base de données, stockage des fichiers, sécurité périmétrique | Toutes les données de service telles qu'elles sont conservées sur sa plateforme : données de compte, contenus déposés, analyses, journaux techniques et de sécurité |
| Anthropic | Traitement par intelligence artificielle des contenus que vous déposez, afin de produire vos résultats, et classement des retours que vous nous envoyez | Les contenus transmis pour traitement et les messages de retour envoyés pour classement, y compris un court extrait de l'analyse à laquelle un retour se rapporte. Aucun identifiant de connexion, aucune donnée de paiement, aucun journal de sécurité |
| Amazon SES (Amazon Web Services, région Europe, Francfort) | Envoi des emails de service : invitations, notifications d'accès, réinitialisation du mot de passe, confirmation du contrat, communications opérationnelles | Adresse email du destinataire, nom, organisation, objet et contenu du message transactionnel |
| Proton AG (Suisse, serveurs en Suisse, en Allemagne ou en Norvège) | Hébergement de notre boîte email professionnelle, y compris l'adresse info@cosmetifull.com | Les emails que vous nous adressez, y compris les fichiers que vous y joignez, ainsi que nos réponses ; les données que vous nous communiquez lorsque vous nous demandez de vous recontacter au sujet de la formule Enterprise : votre nom, votre adresse email, le nom de votre entreprise, votre numéro de téléphone et, si vous en ajoutez un, votre message |
| SmartBill (Intelligent IT SRL, Roumanie) | Émission de nos factures | Raison sociale ou nom, adresse de facturation, numéro d'identification TVA, données de la facture |
| Airtable | Nos fichiers internes de gestion de la relation client | Données de contact et de compte, ainsi que l'historique commercial de notre relation avec vous |
Nous ne recourons pas à un sous-traitant sans un contrat de sous-traitance conforme à l'art. 28 du RGPD. Chacun des destinataires ci-dessus ne traite les données que sur notre instruction documentée et ne peut pas les utiliser pour ses propres finalités.
11.2 Telegram : un canal interne, présenté tel qu'il est
Nous utilisons un canal Telegram, strictement interne à notre équipe, pour être alertés immédiatement lorsqu'un message de retour arrive. Cette notification comporte votre nom, votre adresse email, votre raison sociale et le texte du message que vous nous avez envoyé, y compris un court extrait de l'analyse à laquelle un retour se rapporte. Elle ne comporte jamais le contenu des documents que vous déposez. Nous utilisons aussi ce canal pour être alertés lorsqu'une demande de contact au sujet de la formule Enterprise nous parvient : cette alerte ne comporte qu'un texte fixe et aucune de vos données.
Telegram ne met pas de contrat de sous-traitance à disposition pour les bots. Nous le disons franchement plutôt que de revendiquer une garantie que nous n'avons pas, et c'est la raison pour laquelle nous limitons ce canal aux alertes internes et en tenons le contenu de vos documents à l'écart. Telegram est établie en dehors de l'Espace économique européen.
11.3 Groupe B : destinataires qui décident eux-mêmes de la manière de traiter les données
Ces destinataires décident eux-mêmes de la manière de traiter les données qu'ils reçoivent. Ils agissent en tant que responsables du traitement autonomes, chacun selon sa propre politique de confidentialité et ses propres obligations légales :
| Destinataire | Ce qu'il fait | Ce qu'il reçoit |
|---|---|---|
| L'ANAF, l'administration fiscale roumaine, via le système RO e-Factura (article 14) | Reçoit la facture en vertu d'une obligation légale | La facture et, le cas échéant, la note de crédit, avec les données de facturation qu'elles contiennent |
| La Commission européenne (VIES) (article 15) | Répond à notre requête de validation d'un numéro d'identification TVA de l'UE | Uniquement le numéro d'identification TVA interrogé, avec le nôtre |
| Notre banque | Règlement des paiements et des remboursements | Le montant, la référence de la transaction, les données de notre compte |
| Notre expert-comptable ou commissaire aux comptes externe | Tient notre comptabilité, selon ses propres obligations professionnelles | Les documents comptables, factures comprises |
| Nos conseils juridiques | Uniquement en cas de litige | Uniquement les données nécessaires à ce litige précis |
11.4 Stripe : un rôle mixte
Stripe est traitée à part parce que son rôle est mixte. Voir l'article 12.
12. Pourquoi Stripe a un rôle mixte
Stripe a un rôle mixte, et nous préférons le dire franchement plutôt que de le simplifier :
- Stripe est notre sous-traitant pour la partie dans laquelle elle encaisse le paiement sur notre instruction et nous en communique le résultat.
- Stripe est responsable du traitement autonome pour la partie dans laquelle elle décide, ou la loi décide pour elle, de ce qu'il advient de vos données. Stripe est un prestataire de services de paiement agréé, soumis en propre aux règles de lutte contre le blanchiment de capitaux, d'identification de la clientèle et sur les services de paiement. Ces finalités sont déterminées par la loi et par Stripe, non par nous. Nous ne pouvons pas donner d'instruction à Stripe sur les données à collecter, sur leur durée de conservation ni sur les personnes à qui les communiquer.
Stripe reçoit votre nom, votre adresse email, votre raison sociale, votre adresse de facturation, votre numéro d'identification TVA le cas échéant, ainsi que le montant et l'identifiant de la transaction. Pour la partie dans laquelle Stripe est responsable du traitement, l'envoi de vos données à Stripe est une communication entre deux responsables du traitement distincts. Nous ne sommes pas responsables conjoints du traitement avec Stripe.
13. Pourquoi SmartBill est sous-traitant
SmartBill est le cas inverse, et il vaut la peine d'en dire la raison.
SmartBill est le logiciel que nous utilisons pour émettre notre facture. Il reçoit votre raison sociale, votre adresse et votre numéro d'identification TVA parce que c'est nous qui les lui transmettons, il les traite selon nos instructions et il n'a pas d'obligation professionnelle propre quant au contenu de la facture. Il est donc sous-traitant au sens de l'art. 28 du RGPD, lié par un contrat de sous-traitance.
Notre expert-comptable ou commissaire aux comptes externe, qui reçoit les mêmes documents, est en revanche responsable du traitement autonome, parce que ce rôle est encadré par la loi et que c'est lui qui décide de ce dont il a besoin et pour combien de temps.
14. L'ANAF et e-Factura
Pour les clients dont l'opération a son lieu de prestation en Roumanie, la facture est transmise à l'administration fiscale roumaine par le système national RO e-Factura.
L'ANAF n'est pas notre fournisseur et n'agit pas pour notre compte. C'est une autorité qui reçoit les données en vertu d'une obligation légale et qui les traite en tant que responsable du traitement distinct. Cette transmission ne requiert pas votre consentement et ne peut pas être désactivée. Il en va de même pour la note de crédit émise après un remboursement.
15. Vérification du numéro d'identification TVA (VIES)
Avant d'appliquer ou de ne pas appliquer l'autoliquidation, nous vérifions le numéro d'identification TVA que vous nous communiquez dans VIES, le système de la Commission européenne, pour les numéros délivrés dans l'Union européenne. VIES est un système d'une institution de l'UE et la requête n'entraîne aucun transfert en dehors de l'Espace économique européen.
En réponse, nous recevons l'indication que le numéro est valide, ou celle que le système n'a pas pu répondre, résultat qui est enregistré séparément, et, lorsque le système les fournit, le nom et l'adresse associés à ce numéro. Nous conservons la preuve de la vérification, avec sa date et son résultat, comme pièce justificative du traitement TVA appliqué à votre achat.
Pour un entrepreneur individuel, le numéro d'identification TVA est une donnée à caractère personnel, et c'est pourquoi nous déclarons cette vérification même si elle semble porter sur une information d'entreprise.
16. Transferts en dehors de l'Espace économique européen
Certains de nos fournisseurs sont établis en dehors de l'Espace économique européen (EEE), ou appartiennent à des groupes qui le sont. Pour chacun d'eux, nous indiquons le pays et la garantie effectivement appliquée :
| Fournisseur | Pays du fournisseur | Où les données sont traitées | Garantie appliquée |
|---|---|---|---|
| Cloudflare, Inc. | États-Unis | Infrastructure répartie à l'échelle mondiale | Cloudflare Data Processing Addendum, comprenant les clauses types de protection des données adoptées par la Commission européenne (art. 46, paragraphe 2, point c), du RGPD) |
| Anthropic | Anthropic Ireland, Limited, Irlande | États-Unis | Anthropic Data Processing Addendum, comprenant les clauses types de protection des données (art. 46, paragraphe 2, point c), du RGPD), ainsi que l'engagement contractuel selon lequel les contenus déposés ne sont pas utilisés pour entraîner les modèles |
| Amazon SES | Amazon Web Services EMEA SARL, Luxembourg | Région Europe, Francfort | Traitement à l'intérieur de l'EEE. L'AWS GDPR Data Processing Addendum, qui incorpore les clauses types de protection des données, couvre tout accès depuis l'extérieur de l'EEE, par exemple pour l'assistance technique |
| Proton AG | Suisse | Suisse, Allemagne ou Norvège | Décision d'adéquation de la Commission européenne pour la Suisse, décision 2000/518/CE (art. 45 du RGPD). Le contrat de sous-traitance de Proton, qui fait partie de ses conditions de service, engage Proton à ne transférer les données, dans la mesure du possible, que vers la Suisse, l'Union européenne ou des pays faisant l'objet d'une décision d'adéquation et, à défaut, à recourir à des clauses types de protection des données ou à un autre mécanisme de transfert prévu par la réglementation sur la protection des données |
| SmartBill | Roumanie | Roumanie | Aucun transfert en dehors de l'EEE |
| Airtable | États-Unis | États-Unis | Contrat de sous-traitance comprenant les clauses types de protection des données (art. 46, paragraphe 2, point c), du RGPD) |
| Stripe, partie en tant que sous-traitant | Stripe Payments Europe Limited, Irlande, pour les clients européens | Irlande, avec des transferts intragroupe vers les États-Unis | Les conditions de traitement des données de Stripe, comprenant les clauses types de protection des données (art. 46, paragraphe 2, point c), du RGPD) |
| Stripe, partie en tant que responsable du traitement autonome | La même entité, membre d'un groupe établi aux États-Unis | Décidé par Stripe | Tout transfert ultérieur est décidé par Stripe sous sa propre responsabilité et selon sa propre politique de confidentialité. Nous ne revendiquons pas de garantie sur un transfert que nous ne contrôlons pas |
| Telegram (alertes internes uniquement, article 11.2) | En dehors de l'Espace économique européen | En dehors de l'Espace économique européen | Ce fournisseur ne met à disposition aucun contrat de sous-traitance. C'est pourquoi nous tenons le contenu de vos documents à l'écart de ce canal |
Vous pouvez nous demander une copie des garanties que nous détenons en écrivant à info@cosmetifull.com.
17. Combien de temps nous conservons vos données
Des données différentes ont des durées de conservation différentes. Nous n'utilisons pas une formule unique et générique.
| Données | Combien de temps nous les conservons |
|---|---|
| Données de compte | Pendant toute la vie du compte, puis supprimées, en règle générale immédiatement sur votre demande |
| Analyses et documents enregistrés dans votre compte | Restent téléchargeables pendant 30 jours après la fermeture, puis supprimés dans les 60 jours qui suivent, ou plus tôt sur votre demande |
| Fichiers joints à un retour et documents joints à une déclaration | Jusqu'à ce que vous les supprimiez, ou jusqu'à la suppression du compte |
| Journaux de sécurité et d'utilisation | 12 mois à compter de la date de l'événement, puis supprimés |
| Métadonnées de remise des emails transactionnels et journaux de non-remise | 12 mois à compter de la date du message, puis supprimées. Le registre des confirmations qui documentent un contrat suit en revanche la même durée que les documents comptables, parce qu'il est la preuve que le document contractuel a été remis |
| Fichiers de gestion de la relation client et demandes de contact au sujet de la formule Enterprise | Pendant la durée de la relation et pendant 24 mois après le dernier contact |
| Métadonnées statistiques par analyse, sans contenu (article 19) | Conservées sans limite de durée, sous forme pseudonymisée, et détachées de votre compte lorsque le compte est supprimé |
| Messages de retour et d'assistance | Pendant toute la vie du compte, puis supprimés |
| Registre des crédits et relevés d'utilisation | La même durée que les documents comptables qu'ils appuient |
| Factures, données de facturation, documents comptables et preuve de la vérification TVA | Cinq ans, comptés à partir du 1er juillet de l'année suivant l'exercice au cours duquel le document a été établi |
| Copies dans nos sauvegardes | Jusqu'à 30 jours après la suppression, après quoi la copie elle-même est écrasée |
17.1 La durée comptable, expliquée
La loi roumaine (art. 23 et art. 25 de la loi comptable n° 82/1991, modifiée par la loi n° 36/2023 en vigueur depuis le 15 janvier 2023) impose de conserver les documents comptables obligatoires et les pièces justificatives qui les appuient, factures comprises, pendant cinq ans comptés à partir du 1er juillet de l'année suivant l'exercice au cours duquel ils ont été établis. En pratique, pour une facture émise en 2026, la durée court à partir du 1er juillet 2027 et se termine le 30 juin 2032.
Cette durée coïncide avec le délai de prescription fiscale : au titre de l'art. 110 de la loi n° 207/2015 (code de procédure fiscale), le droit de l'administration fiscale d'établir des créances fiscales se prescrit par cinq ans, courant à partir du 1er juillet de l'année suivant celle à laquelle se rapporte l'obligation fiscale. Le chiffre est tiré de la loi, ce n'est pas une estimation de notre part.
17.2 Fermer votre compte ne supprime pas vos factures
C'est le point qui surprend le plus souvent les clients, alors nous le disons à l'avance. La fermeture de votre compte supprime votre compte, vos analyses et les contenus que vous avez déposés, selon le calendrier du tableau ci-dessus. Elle ne supprime pas la facture ni les données de facturation qui sont derrière, que nous devons conserver jusqu'à l'expiration de la durée légale indiquée ci-dessus. Une demande d'effacement ne peut pas raccourcir cette durée (art. 17, paragraphe 3, point b), du RGPD).
Une suppression retire les données des systèmes actifs selon le calendrier ci-dessus. Les copies de sauvegarde qui les contiennent encore font l'objet d'une rotation dans les 30 jours, après quoi la copie elle-même n'existe plus.
18. Sécurité
Le trafic passe par HTTPS et les données sont chiffrées en transit. Les mots de passe ne sont jamais conservés en clair : ils sont conservés sous la forme d'une dérivation PBKDF2-SHA256 avec un sel propre à chaque utilisateur et 100 000 itérations. Chaque compte ne voit que ses propres analyses, et les comptes d'entreprise ne partagent qu'entre leurs membres approuvés. L'accès administratif est réservé aux personnes qui en ont besoin. Les données de carte n'arrivent jamais jusqu'à nos systèmes, comme l'explique l'article 6.
19. Métadonnées statistiques et statistiques agrégées
Pour chaque analyse, nous conservons un enregistrement de métadonnées statistiques, jamais de contenu : le type et la gravité des anomalies relevées, les marchés, les langues et le score. Cet enregistrement est lié à un code à sens unique dérivé de votre adresse email, et non à votre nom, et la pseudonymisation est maintenue : ce n'est pas une donnée anonyme, nous le traitons donc comme une donnée à caractère personnel et vous conservez vos droits sur cet enregistrement.
Nous n'utilisons ces enregistrements que sous forme agrégée, pour voir quels types d'anomalies d'étiquetage sont les plus fréquents et où, afin d'améliorer les services et, à l'avenir, de publier des analyses sectorielles. Un agrégat n'est utilisé ou diffusé que s'il couvre au moins 20 analyses et au moins 5 comptes distincts. Les agrégats n'incluent jamais le contenu de vos documents, les noms de produits, votre identité ni quoi que ce soit qui puisse identifier votre entreprise.
Ils sont tirés de métadonnées seulement. Ils ne sont pas tirés de la substance des documents que vous déposez, des noms de produits ni des formules. Les clients professionnels peuvent nous demander à info@cosmetifull.com d'exclure leur compte de ce traitement, sans frais et sans aucun effet sur le service.
20. Vos droits
Vous avez le droit :
- d'accès à vos données à caractère personnel et d'en obtenir une copie ;
- de rectification des données inexactes ou incomplètes ;
- à l'effacement de vos données, dans les limites de l'article 17.2 ;
- à la limitation du traitement dans les cas prévus par la loi ;
- à la portabilité des données que vous nous avez fournies et que nous traitons de façon automatisée sur la base du contrat ou de votre consentement ;
- d'opposition au traitement fondé sur nos intérêts légitimes, dans les conditions de l'article 21 ;
- de retirer votre consentement à tout moment pour l'unique finalité qui repose sur le consentement, décrite à l'article 7.8, sans que cela ne compromette la licéité du traitement effectué avant le retrait ;
- d'introduire une réclamation auprès d'une autorité de contrôle.
Pour exercer ces droits, écrivez à info@cosmetifull.com. Nous répondons dans les délais prévus par le RGPD, en règle générale dans un délai d'un mois. Notre autorité de contrôle chef de file est l'ANSPDCP roumaine (Bd. G-ral Gheorghe Magheru nr. 28-30, secteur 1, Bucarest, dataprotection.ro). Vous pouvez également vous adresser à l'autorité de contrôle du pays où vous vivez ou travaillez.
Si votre demande porte sur des données contenues dans un document déposé par l'un de nos clients, l'article 4 explique ce que nous en faisons.
21. Votre droit d'opposition
Ce droit est exposé séparément, parce qu'il mérite votre attention.
Lorsque nous traitons vos données sur la base de nos intérêts légitimes (articles 7.4, 7.5, 7.6, 7.7 et 7.9), vous avez le droit de vous y opposer à tout moment, pour des raisons tenant à votre situation particulière. Écrivez à info@cosmetifull.com, indiquez-nous à quel traitement vous vous opposez et pourquoi. Nous cessons ce traitement, à moins que nous ne démontrions qu'il existe des motifs légitimes et impérieux qui prévalent sur vos intérêts, vos droits et vos libertés, ou à moins que les données ne nous soient nécessaires pour la constatation, l'exercice ou la défense de droits en justice.
Deux précisions honnêtes :
- une opposition ne peut pas faire disparaître des données que nous sommes tenus de conserver au titre des obligations comptables et fiscales décrites aux articles 7.2 et 17 ;
- la prévention de la fraude sur le paiement lui-même est assurée par Stripe en tant que responsable du traitement autonome, de sorte qu'une opposition qui nous est adressée ne peut pas désactiver les contrôles propres à Stripe. Sur ce point, vous pouvez vous adresser directement à Stripe.
22. Si vous êtes un consommateur
Le présent article ne s'applique qu'aux personnes physiques qui achètent à des fins qui n'entrent pas dans le cadre de leur activité commerciale, industrielle, artisanale ou libérale. Il s'ajoute au reste de la présente politique et, en cas de contradiction, il prévaut sur lui.
- Nous vous demandons moins d'informations de facturation. Pour un achat effectué par un consommateur, nous avons besoin de votre nom et de votre adresse de facturation. Nous ne demandons pas de numéro d'identification TVA.
- Nous ne demandons pas et nous ne conservons pas votre code numérique personnel roumain (CNP). La facture est émise avec votre nom et votre adresse. Lorsque le système e-Factura exige un code du bénéficiaire et que vous ne vous identifiez pas par un code fiscal, le code générique prévu par les spécifications techniques de l'ANAF est utilisé. Nous avons fait ce choix délibérément, afin de réduire la collecte de données au minimum.
- Nous conservons l'enregistrement relatif à votre droit de rétractation. Nous conservons l'enregistrement de la demande expresse d'exécution immédiate et de la reconnaissance que vous avez donnée au moment de l'achat, ainsi que l'enregistrement de toute déclaration de rétractation que vous nous adressez, parce que la loi nous impose de pouvoir prouver que l'information a été fournie. Cet enregistrement suit la durée de conservation comptable.
- Remboursements. Si vous vous rétractez dans les 14 jours suivant l'achat, nous procédons au remboursement des crédits que vous n'avez pas consommés. Les données à caractère personnel utilisées pour cette opération (données d'achat, identifiant de la transaction, identifiant du remboursement) sont traitées pour exécuter le contrat, art. 6, paragraphe 1, point b), du RGPD, et la note de crédit qui en découle relève des obligations comptables de l'article 7.2.
- Réclamations. Vous pouvez introduire une réclamation auprès de l'ANSPDCP roumaine ou auprès de l'autorité de contrôle du pays où vous vivez.
23. Cookies et stockage local
La plateforme n'utilise sur votre appareil qu'un stockage technique strictement nécessaire : le jeton de session qui vous maintient connecté, votre adresse email et votre raison sociale pour que l'interface puisse les afficher sans une requête supplémentaire, l'enregistrement du fait que vous avez vu les informations légales, et des préférences telles que la langue, le thème et le mode d'affichage de vos archives.
Un seul de ces éléments est un cookie, et c'est nous qui le déposons :
| Cookie | Qui le dépose | À quoi il sert | Combien de temps il dure |
|---|---|---|---|
| `__Host-lobby_sess` | nous | vous maintient connecté après la saisie de votre mot de passe. C'est le seul cookie que vous recevez en utilisant la plateforme. | 30 jours, renouvelés pendant que vous l'utilisez |
Notre fournisseur d'infrastructure n'en dépose aucun aujourd'hui, et nous ne l'avons pas supposé : nous l'avons mesuré. Le 23 août 2026, nous avons ouvert avec un vrai navigateur les quatre surfaces publiques (l'application LabelCheck, sa page de présentation, ExpertDesk et le site) et compté les cookies présents : zéro, sur les quatre. Si un jour nous activons une fonction Cloudflare qui en dépose un (la détection des bots, par exemple), ce tableau le dira avant que cela n'arrive.
Dans le stockage local du navigateur, qui n'est pas un cookie et qui ne voyage pas avec les requêtes, nous gardons le jeton qui vous maintient connecté à l'application, votre adresse email, votre raison sociale, votre langue et votre thème. Il disparaît si vous effacez les données du site.
Nous n'utilisons aucun cookie publicitaire, aucune mesure d'audience tierce et aucun traceur. Les cookies techniques strictement nécessaires sont exemptés de consentement au titre de l'art. 4, paragraphe 5, de la loi roumaine n° 506/2004, et c'est pourquoi le site n'affiche pas de bandeau cookies. Cette conclusion ne tient qu'aussi longtemps que le tableau ci-dessus ne contient rien qui aille au-delà du strictement nécessaire.
La page de paiement est hébergée par Stripe sur le domaine de Stripe. Tout stockage ou toute lecture d'informations sur votre appareil qui se produit sur cette page est effectué par Stripe selon sa propre politique de confidentialité, et se situe en dehors de nos pages.
24. Modifications de la présente politique
Si nous modifions la présente politique, nous mettons à jour la date en haut et, pour les modifications substantielles, nous vous en informons à l'intérieur de la plateforme. Lorsqu'une modification porte sur une nouvelle finalité ou un nouveau destinataire, nous vous en informons avant que ce traitement ne commence, et non après.
La présente politique, dans la version en vigueur au moment considéré, s'applique à tout achat effectué sur la plateforme.
La version anglaise de la présente politique est la version de référence et prévaut en cas de divergence entre les versions. Pour les consommateurs, la remarque figurant au début du document s'applique.
Nicodemo & Signa Company Srl · Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Roumanie · CUI RO15617609 · Reg. J02/809/2003 · info@cosmetifull.com
← cosmetiFULL