Langues: English · Čeština · Deutsch · Español · Français · Italiano · Nederlands · Polski · Português · Română
Ce document existe en dix langues. La version anglaise est la version de référence.

Politique de confidentialité de cosmetiFULL

Dernière mise à jour : 10 septembre 2026 · S'applique à : la plateforme cosmetiFULL et à tous les services qui y sont fournis

La version anglaise est la version de référence et prévaut en cas de divergence entre les versions. Pour les consommateurs, la version rédigée dans la langue dans laquelle vous avez conclu le contrat prévaut en votre faveur lorsque les deux divergent, et lorsqu'une clause n'est pas claire, c'est l'interprétation la plus favorable pour vous qui prévaut.


1. Qui nous sommes, et à quel titre

cosmetiFULL est une plateforme de services numériques pour le secteur cosmétique, exploitée par :

Nicodemo & Signa Company Srl

Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Roumanie

Numéro d'identification TVA / code unique d'enregistrement : RO15617609

Numéro au registre du commerce : J02/809/2003

Email : info@cosmetifull.com

Dans la présente politique, « nous », « notre » et « nos » désignent Nicodemo & Signa Company Srl.

Nous n'avons pas le même rôle pour l'ensemble des données présentes sur la plateforme, et cette différence compte pour vous.

Nous conservons le même rôle pour chaque service de la plateforme, présent et futur. Aujourd'hui, la plateforme comprend LabelCheck (contrôle des étiquettes cosmétiques au regard des règles de l'UE, actuellement en version bêta) et ExpertDesk (recommandations professionnelles produites par un système d'intelligence artificielle, en test auprès d'un petit groupe de professionnels). ExpertDesk dispose de sa propre politique de confidentialité, accessible à l'intérieur de l'application, et c'est elle qui s'applique à la place de celle-ci pour le contenu de ses conversations. D'autres services, dont PIFBuilder et FormulaArchive, sont en construction et ne sont pas encore commercialisés. Lorsqu'ils seront disponibles, ils seront couverts par la présente politique, sauf si nous en publions une spécifique pour l'un d'eux.

2. Contact en matière de protection des données et délégué à la protection des données

Nous n'avons pas désigné de délégué à la protection des données, car nos traitements ne relèvent pas des cas énumérés à l'art. 37, paragraphe 1, du RGPD : nous ne sommes pas une autorité publique, nos activités de base ne consistent pas en un suivi régulier et systématique à grande échelle des personnes concernées, et nous ne traitons pas de catégories particulières de données à grande échelle.

Pour toute question relative à la présente politique ou à vos données, écrivez à info@cosmetifull.com. C'est notre unique point de contact public pour les questions de protection des données.

3. À qui s'applique la présente politique

La présente politique s'applique à toute personne dont nous traitons les données à caractère personnel, et en particulier :

Lorsqu'une règle ne vaut que pour les consommateurs, nous le disons. L'article 22 rassemble les points qui concernent spécifiquement les consommateurs.

4. Lorsque nous sommes sous-traitant, et non responsable du traitement

Une grande partie de ce qui transite par la plateforme n'est pas notre donnée et n'est pas traitée pour nos finalités. Lorsqu'un fabricant, un consultant ou une personne chargée de l'évaluation de la sécurité dépose une maquette d'étiquette, une formule ou un dossier, ce matériel peut nommer des personnes : une personne responsable imprimée sur un emballage, un contact technique, une personne chargée de l'évaluation de la sécurité qui signe un document.

Pour ces données :

Plusieurs niveaux de personnes interviennent : l'organisation cliente, son propre personnel, les utilisateurs qu'elle invite en lecture seule et les professionnels externes avec lesquels elle choisit de partager un document. Tout cela, c'est l'organisation qui le décide à l'intérieur de la plateforme.

Si vous êtes nommé dans un document déposé par l'un de nos clients, l'obligation de vous informer au titre des art. 13 et 14 du RGPD incombe à cette organisation, et non à nous, parce que c'est elle qui entretient la relation avec vous et qui décide de ce qu'il advient de vos données. Si vous nous écrivez pour exercer un droit sur ces données, ce n'est pas nous qui statuons sur la demande : nous la transmettons à l'organisation dans les meilleurs délais et nous l'aidons à vous répondre, comme l'exige l'art. 28, paragraphe 3, point e), du RGPD. Indiquez-nous à quelle entreprise appartient le document et nous l'orienterons.

Le reste de la présente politique décrit les données pour lesquelles nous sommes responsable du traitement, sauf indication contraire.

5. Quelles données nous traitons

5.1 Données de compte

Nom, adresse email, raison sociale le cas échéant, mot de passe conservé sous forme d'empreinte (hash), rôle au sein d'un compte d'entreprise, langue et préférences d'interface, date d'inscription.

5.2 Contenus que vous déposez (nous sommes sous-traitant pour ces contenus, voir l'article 4)

Les maquettes d'étiquettes, les textes, les formules et la documentation produit que vous déposez, les analyses et les documents enregistrés dans votre compte, ainsi que vos messages dans le chat de clarification.

Les images que vous déposez pour une analyse sont traitées afin de produire le résultat et ne sont pas conservées : ce qui reste dans votre compte, c'est l'analyse, son résumé, les versions et vos messages. Les documents que vous joignez à une déclaration, et les fichiers que vous joignez à un message de retour, sont conservés.

Nous ne demandons pas de catégories particulières de données à caractère personnel et vous ne devez pas en déposer.

5.3 Données d'achat et de facturation

Cette catégorie existe parce que la plateforme est vendue. Nous traitons :

Les éléments de facturation ne sont pas facultatifs. Ils sont ce que la loi fiscale impose de faire figurer sur une facture (art. 319 de la loi n° 227/2015, le code fiscal roumain).

5.4 Données de carte de paiement

Nous ne traitons pas les données de carte de paiement. Voir l'article 6.

5.5 Données d'utilisation et données techniques

Les journaux nécessaires au fonctionnement et à la sécurité de la plateforme : horodatages, adresse IP, user agent, métadonnées des requêtes, journaux d'erreurs, relevés d'utilisation par compte, événements de sécurité.

5.6 Communications

Les messages que vous nous adressez via le canal de retours intégré à l'application et par email, y compris les fichiers que vous y joignez, ainsi que nos réponses.

Cette catégorie comprend aussi les données que vous nous communiquez lorsque vous nous demandez de vous recontacter au sujet de la formule Enterprise : votre nom, votre adresse email, le nom de votre entreprise, votre numéro de téléphone et, si vous en ajoutez un, votre message.

6. Ce qu'il advient des données de votre carte

Le paiement s'effectue sur une page de paiement hébergée par Stripe. Votre numéro de carte, sa date d'expiration et son code de sécurité sont collectés par Stripe directement sur les systèmes de Stripe. Ils ne transitent jamais par nos systèmes, nous ne les voyons jamais et nous ne les conservons jamais.

Pour chaque paiement, nous ne recevons que le résultat (réussi, échoué, remboursé), l'identifiant de la transaction et les éléments dont nous avons besoin pour émettre la facture.

7. Pourquoi nous traitons vos données, et sur quelle base juridique

7.1 Pour fournir la plateforme et exécuter notre contrat avec vous

Base juridique : art. 6, paragraphe 1, point b), du RGPD (exécution d'un contrat).

Création et gestion de votre compte et de votre compte d'entreprise ; exécution des services que vous demandez ; enregistrement des analyses et des documents dans votre compte ; fonctionnement du chat et des traductions que vous demandez ; vente des crédits prépayés et leur inscription au compte ; encaissement du prix ; déduction des crédits au fur et à mesure que vous utilisez les services ; traitement des remboursements de crédits non consommés ; messages de service liés à votre achat, comme la confirmation du contrat.

7.2 Pour émettre les factures, tenir notre comptabilité et transmettre les données à l'administration fiscale

Base juridique : art. 6, paragraphe 1, point c), du RGPD (respect d'une obligation légale), l'obligation étant désignée nommément :

Ce traitement se poursuit même si vous fermez votre compte. Voir l'article 17.

7.3 Pour déterminer votre traitement TVA et vérifier votre numéro d'identification TVA

Base juridique : art. 6, paragraphe 1, point c), du RGPD (respect d'une obligation légale).

L'obligation consiste à déterminer le lieu de la prestation et le traitement TVA de l'opération et à conserver la preuve de votre qualité d'assujetti et de votre pays : articles 44 et 59 quater de la directive 2006/112/CE et article 24 ter du règlement d'exécution (UE) n° 282/2011, transposés dans la loi n° 227/2015 (code fiscal roumain). Voir l'article 15 pour le fonctionnement de la vérification.

7.4 Pour prévenir la fraude aux paiements et les abus sur les crédits prépayés

Base juridique : art. 6, paragraphe 1, point f), du RGPD (intérêts légitimes).

Notre intérêt légitime, énoncé de manière explicite comme l'exige l'art. 13, paragraphe 1, point d), du RGPD, est de prévenir les paiements frauduleux, l'utilisation non autorisée de la carte d'autrui et l'abus des crédits prépayés, pour notre protection et pour celle de nos clients. Cela comprend le contrôle automatisé sur un achat décrit à l'article 9. Les contrôles antifraude sur la transaction de paiement elle-même sont effectués par Stripe avec ses propres outils et selon ses propres règles, comme l'explique l'article 12.

7.5 Pour maintenir la plateforme sûre et en bon état de fonctionnement

Base juridique : art. 6, paragraphe 1, point f), du RGPD (intérêts légitimes).

Notre intérêt légitime est de maintenir le service disponible, sûr et fonctionnant correctement : journaux de sécurité, prévention des abus, diagnostic des erreurs et planification de la capacité.

7.6 Pour produire des statistiques agrégées sur l'utilisation de la plateforme

Base juridique : art. 6, paragraphe 1, point f), du RGPD (intérêts légitimes).

Notre intérêt légitime est de comprendre quelles anomalies réglementaires sont les plus fréquentes, afin d'améliorer les services et de publier des analyses sectorielles. Ce que nous conservons à cette fin, et comment, est décrit à l'article 19. Vous pouvez vous opposer à ce traitement au titre de l'article 21, et les clients professionnels peuvent également nous demander d'en exclure leur compte.

7.7 Pour classer les retours que vous nous envoyez

Base juridique : art. 6, paragraphe 1, point f), du RGPD (intérêts légitimes).

Notre intérêt légitime est de faire en sorte qu'une véritable correction réglementaire signalée par un utilisateur ne se perde pas parmi les messages. Le fonctionnement de ce dispositif, et le rôle qu'y joue notre fournisseur d'intelligence artificielle, sont décrits à l'article 8.

7.8 Pour améliorer notre base de connaissances réglementaire vérifiée à partir des contenus déposés

Base juridique : art. 6, paragraphe 1, point a), du RGPD (consentement).

Lorsqu'une organisation nous donne un consentement écrit distinct, nous pouvons réutiliser le contenu des étiquettes et des dossiers qu'elle a déposés pour améliorer notre base de connaissances réglementaire vérifiée. Sans ce consentement, le contenu n'est pas réutilisé à cette fin. Le consentement peut être retiré à tout moment en écrivant à info@cosmetifull.com ; le retrait du consentement ne compromet pas la licéité du traitement fondé sur le consentement effectué avant ce retrait (art. 7, paragraphe 3, du RGPD) et il n'a aucune conséquence sur le service.

7.9 Pour vous répondre

Base juridique : art. 6, paragraphe 1, point b), et art. 6, paragraphe 1, point f), du RGPD.

Réponses à vos messages et à vos retours, et communications opérationnelles sur le service.

Lorsque vous nous demandez de vous recontacter au sujet de la formule Enterprise, nous utilisons ces données uniquement pour vous appeler ou vous répondre par écrit à propos de cette demande. La base juridique est l'art. 6, paragraphe 1, point b), du RGPD (exécution de mesures précontractuelles prises à votre demande) et, lorsque vous agissez pour le compte d'une entreprise, l'art. 6, paragraphe 1, point f), du RGPD (notre intérêt légitime à répondre à une demande commerciale). Dans ce second cas, vous pouvez vous opposer au traitement au titre de l'article 21. Nous n'utilisons pas ces données à des fins de prospection.

À l'exception de la finalité de l'article 7.8, nous n'utilisons pas le consentement comme base juridique. En particulier, nous ne l'utilisons pas pour la facturation, la comptabilité ou la prévention de la fraude, parce que ces traitements ne peuvent pas s'arrêter sur demande : ils nous sont imposés par la loi ou sont nécessaires à la protection du service.

8. Traitements par intelligence artificielle et transparence

Les analyses, les projets de documents et les réponses produits par la plateforme sont générés par un système d'intelligence artificielle. Lorsque vous utilisez le chat ou une fonction assistée quelconque, vous interagissez avec un système d'intelligence artificielle et non avec un opérateur humain. Nous le disons également dans l'interface, conformément à l'obligation de transparence de l'article 50 du règlement (UE) 2024/1689, applicable à compter du 2 août 2026.

Les contenus que vous déposez sont traités via l'API de notre fournisseur d'intelligence artificielle (Anthropic) afin de produire vos résultats. En vertu des conditions commerciales qui régissent notre utilisation de cette API, les contenus déposés ne sont pas utilisés pour entraîner les modèles du fournisseur.

Nous utilisons également le même fournisseur pour classer les retours que vous nous envoyez, afin qu'une véritable correction réglementaire ne se perde pas parmi les messages. Le message, un court extrait de l'analyse à laquelle il se rapporte et le classement sont conservés, la proposition qui en résulte est toujours revue par une personne avant que quoi que ce soit ne change, et la même exclusion contractuelle de l'entraînement s'applique.

Notre fournisseur d'intelligence artificielle conserve les contenus transmis et les résultats pendant 30 jours au plus à compter de leur réception ou de leur génération, sauf pendant la période plus longue que le fournisseur applique aux cas de violation de sa politique d'utilisation, aux fins de la surveillance des abus, et à aucune autre fin. Nous n'autorisons aucune utilisation ultérieure.

Les résultats ont une valeur informative et peuvent contenir des erreurs. Ils assistent l'examen professionnel, ils ne remplacent pas le jugement d'un professionnel qualifié et ils ne certifient pas la conformité. La responsabilité de la conformité d'un produit cosmétique demeure celle de l'opérateur économique et de la personne responsable au sens du règlement (CE) n° 1223/2009.

9. Contrôles automatisés sur les achats et les comptes

Nous ne réalisons pas de profilage.

Un contrôle automatisé sur l'achat existe et il se limite à une seule chose : un achat dont les données sont anormales, par exemple une quantité de crédits inhabituellement élevée ou un compte que nous n'arrivons pas à rapprocher, est mis en attente automatiquement et examiné par une personne avant que les crédits ne soient ajoutés. La décision de suspendre un compte ou de refuser un achat est toujours prise par une personne, jamais par le système. Vous pouvez nous demander de réexaminer le résultat en écrivant à info@cosmetifull.com.

Le paiement lui-même peut également être refusé ou bloqué automatiquement par les systèmes antifraude de Stripe, selon les critères propres à Stripe. Cette appréciation est faite par Stripe, non par nous. Si l'un de vos paiements est refusé, vous pouvez nous écrire et vous pouvez également contacter Stripe directement.

10. Ce qui se passe si vous ne fournissez pas vos données

Certaines données sont exigées par la loi, d'autres par le contrat :

11. Qui reçoit vos données

Nous gardons la chaîne de fournisseurs courte. Les destinataires se répartissent en trois groupes différents, et la différence compte, parce qu'ils n'ont pas les mêmes obligations envers vous.

11.1 Groupe A : sous-traitants agissant sur notre instruction (art. 28 du RGPD)

DestinataireCe qu'il fait pour nousCe qu'il reçoit
Cloudflare, Inc. (États-Unis, infrastructure répartie à l'échelle mondiale)Hébergement, base de données, stockage des fichiers, sécurité périmétriqueToutes les données de service telles qu'elles sont conservées sur sa plateforme : données de compte, contenus déposés, analyses, journaux techniques et de sécurité
AnthropicTraitement par intelligence artificielle des contenus que vous déposez, afin de produire vos résultats, et classement des retours que vous nous envoyezLes contenus transmis pour traitement et les messages de retour envoyés pour classement, y compris un court extrait de l'analyse à laquelle un retour se rapporte. Aucun identifiant de connexion, aucune donnée de paiement, aucun journal de sécurité
Amazon SES (Amazon Web Services, région Europe, Francfort)Envoi des emails de service : invitations, notifications d'accès, réinitialisation du mot de passe, confirmation du contrat, communications opérationnellesAdresse email du destinataire, nom, organisation, objet et contenu du message transactionnel
Proton AG (Suisse, serveurs en Suisse, en Allemagne ou en Norvège)Hébergement de notre boîte email professionnelle, y compris l'adresse info@cosmetifull.comLes emails que vous nous adressez, y compris les fichiers que vous y joignez, ainsi que nos réponses ; les données que vous nous communiquez lorsque vous nous demandez de vous recontacter au sujet de la formule Enterprise : votre nom, votre adresse email, le nom de votre entreprise, votre numéro de téléphone et, si vous en ajoutez un, votre message
SmartBill (Intelligent IT SRL, Roumanie)Émission de nos facturesRaison sociale ou nom, adresse de facturation, numéro d'identification TVA, données de la facture
AirtableNos fichiers internes de gestion de la relation clientDonnées de contact et de compte, ainsi que l'historique commercial de notre relation avec vous

Nous ne recourons pas à un sous-traitant sans un contrat de sous-traitance conforme à l'art. 28 du RGPD. Chacun des destinataires ci-dessus ne traite les données que sur notre instruction documentée et ne peut pas les utiliser pour ses propres finalités.

11.2 Telegram : un canal interne, présenté tel qu'il est

Nous utilisons un canal Telegram, strictement interne à notre équipe, pour être alertés immédiatement lorsqu'un message de retour arrive. Cette notification comporte votre nom, votre adresse email, votre raison sociale et le texte du message que vous nous avez envoyé, y compris un court extrait de l'analyse à laquelle un retour se rapporte. Elle ne comporte jamais le contenu des documents que vous déposez. Nous utilisons aussi ce canal pour être alertés lorsqu'une demande de contact au sujet de la formule Enterprise nous parvient : cette alerte ne comporte qu'un texte fixe et aucune de vos données.

Telegram ne met pas de contrat de sous-traitance à disposition pour les bots. Nous le disons franchement plutôt que de revendiquer une garantie que nous n'avons pas, et c'est la raison pour laquelle nous limitons ce canal aux alertes internes et en tenons le contenu de vos documents à l'écart. Telegram est établie en dehors de l'Espace économique européen.

11.3 Groupe B : destinataires qui décident eux-mêmes de la manière de traiter les données

Ces destinataires décident eux-mêmes de la manière de traiter les données qu'ils reçoivent. Ils agissent en tant que responsables du traitement autonomes, chacun selon sa propre politique de confidentialité et ses propres obligations légales :

DestinataireCe qu'il faitCe qu'il reçoit
L'ANAF, l'administration fiscale roumaine, via le système RO e-Factura (article 14)Reçoit la facture en vertu d'une obligation légaleLa facture et, le cas échéant, la note de crédit, avec les données de facturation qu'elles contiennent
La Commission européenne (VIES) (article 15)Répond à notre requête de validation d'un numéro d'identification TVA de l'UEUniquement le numéro d'identification TVA interrogé, avec le nôtre
Notre banqueRèglement des paiements et des remboursementsLe montant, la référence de la transaction, les données de notre compte
Notre expert-comptable ou commissaire aux comptes externeTient notre comptabilité, selon ses propres obligations professionnellesLes documents comptables, factures comprises
Nos conseils juridiquesUniquement en cas de litigeUniquement les données nécessaires à ce litige précis

11.4 Stripe : un rôle mixte

Stripe est traitée à part parce que son rôle est mixte. Voir l'article 12.

12. Pourquoi Stripe a un rôle mixte

Stripe a un rôle mixte, et nous préférons le dire franchement plutôt que de le simplifier :

Stripe reçoit votre nom, votre adresse email, votre raison sociale, votre adresse de facturation, votre numéro d'identification TVA le cas échéant, ainsi que le montant et l'identifiant de la transaction. Pour la partie dans laquelle Stripe est responsable du traitement, l'envoi de vos données à Stripe est une communication entre deux responsables du traitement distincts. Nous ne sommes pas responsables conjoints du traitement avec Stripe.

13. Pourquoi SmartBill est sous-traitant

SmartBill est le cas inverse, et il vaut la peine d'en dire la raison.

SmartBill est le logiciel que nous utilisons pour émettre notre facture. Il reçoit votre raison sociale, votre adresse et votre numéro d'identification TVA parce que c'est nous qui les lui transmettons, il les traite selon nos instructions et il n'a pas d'obligation professionnelle propre quant au contenu de la facture. Il est donc sous-traitant au sens de l'art. 28 du RGPD, lié par un contrat de sous-traitance.

Notre expert-comptable ou commissaire aux comptes externe, qui reçoit les mêmes documents, est en revanche responsable du traitement autonome, parce que ce rôle est encadré par la loi et que c'est lui qui décide de ce dont il a besoin et pour combien de temps.

14. L'ANAF et e-Factura

Pour les clients dont l'opération a son lieu de prestation en Roumanie, la facture est transmise à l'administration fiscale roumaine par le système national RO e-Factura.

L'ANAF n'est pas notre fournisseur et n'agit pas pour notre compte. C'est une autorité qui reçoit les données en vertu d'une obligation légale et qui les traite en tant que responsable du traitement distinct. Cette transmission ne requiert pas votre consentement et ne peut pas être désactivée. Il en va de même pour la note de crédit émise après un remboursement.

15. Vérification du numéro d'identification TVA (VIES)

Avant d'appliquer ou de ne pas appliquer l'autoliquidation, nous vérifions le numéro d'identification TVA que vous nous communiquez dans VIES, le système de la Commission européenne, pour les numéros délivrés dans l'Union européenne. VIES est un système d'une institution de l'UE et la requête n'entraîne aucun transfert en dehors de l'Espace économique européen.

En réponse, nous recevons l'indication que le numéro est valide, ou celle que le système n'a pas pu répondre, résultat qui est enregistré séparément, et, lorsque le système les fournit, le nom et l'adresse associés à ce numéro. Nous conservons la preuve de la vérification, avec sa date et son résultat, comme pièce justificative du traitement TVA appliqué à votre achat.

Pour un entrepreneur individuel, le numéro d'identification TVA est une donnée à caractère personnel, et c'est pourquoi nous déclarons cette vérification même si elle semble porter sur une information d'entreprise.

16. Transferts en dehors de l'Espace économique européen

Certains de nos fournisseurs sont établis en dehors de l'Espace économique européen (EEE), ou appartiennent à des groupes qui le sont. Pour chacun d'eux, nous indiquons le pays et la garantie effectivement appliquée :

FournisseurPays du fournisseurOù les données sont traitéesGarantie appliquée
Cloudflare, Inc.États-UnisInfrastructure répartie à l'échelle mondialeCloudflare Data Processing Addendum, comprenant les clauses types de protection des données adoptées par la Commission européenne (art. 46, paragraphe 2, point c), du RGPD)
AnthropicAnthropic Ireland, Limited, IrlandeÉtats-UnisAnthropic Data Processing Addendum, comprenant les clauses types de protection des données (art. 46, paragraphe 2, point c), du RGPD), ainsi que l'engagement contractuel selon lequel les contenus déposés ne sont pas utilisés pour entraîner les modèles
Amazon SESAmazon Web Services EMEA SARL, LuxembourgRégion Europe, FrancfortTraitement à l'intérieur de l'EEE. L'AWS GDPR Data Processing Addendum, qui incorpore les clauses types de protection des données, couvre tout accès depuis l'extérieur de l'EEE, par exemple pour l'assistance technique
Proton AGSuisseSuisse, Allemagne ou NorvègeDécision d'adéquation de la Commission européenne pour la Suisse, décision 2000/518/CE (art. 45 du RGPD). Le contrat de sous-traitance de Proton, qui fait partie de ses conditions de service, engage Proton à ne transférer les données, dans la mesure du possible, que vers la Suisse, l'Union européenne ou des pays faisant l'objet d'une décision d'adéquation et, à défaut, à recourir à des clauses types de protection des données ou à un autre mécanisme de transfert prévu par la réglementation sur la protection des données
SmartBillRoumanieRoumanieAucun transfert en dehors de l'EEE
AirtableÉtats-UnisÉtats-UnisContrat de sous-traitance comprenant les clauses types de protection des données (art. 46, paragraphe 2, point c), du RGPD)
Stripe, partie en tant que sous-traitantStripe Payments Europe Limited, Irlande, pour les clients européensIrlande, avec des transferts intragroupe vers les États-UnisLes conditions de traitement des données de Stripe, comprenant les clauses types de protection des données (art. 46, paragraphe 2, point c), du RGPD)
Stripe, partie en tant que responsable du traitement autonomeLa même entité, membre d'un groupe établi aux États-UnisDécidé par StripeTout transfert ultérieur est décidé par Stripe sous sa propre responsabilité et selon sa propre politique de confidentialité. Nous ne revendiquons pas de garantie sur un transfert que nous ne contrôlons pas
Telegram (alertes internes uniquement, article 11.2)En dehors de l'Espace économique européenEn dehors de l'Espace économique européenCe fournisseur ne met à disposition aucun contrat de sous-traitance. C'est pourquoi nous tenons le contenu de vos documents à l'écart de ce canal

Vous pouvez nous demander une copie des garanties que nous détenons en écrivant à info@cosmetifull.com.

17. Combien de temps nous conservons vos données

Des données différentes ont des durées de conservation différentes. Nous n'utilisons pas une formule unique et générique.

DonnéesCombien de temps nous les conservons
Données de comptePendant toute la vie du compte, puis supprimées, en règle générale immédiatement sur votre demande
Analyses et documents enregistrés dans votre compteRestent téléchargeables pendant 30 jours après la fermeture, puis supprimés dans les 60 jours qui suivent, ou plus tôt sur votre demande
Fichiers joints à un retour et documents joints à une déclarationJusqu'à ce que vous les supprimiez, ou jusqu'à la suppression du compte
Journaux de sécurité et d'utilisation12 mois à compter de la date de l'événement, puis supprimés
Métadonnées de remise des emails transactionnels et journaux de non-remise12 mois à compter de la date du message, puis supprimées. Le registre des confirmations qui documentent un contrat suit en revanche la même durée que les documents comptables, parce qu'il est la preuve que le document contractuel a été remis
Fichiers de gestion de la relation client et demandes de contact au sujet de la formule EnterprisePendant la durée de la relation et pendant 24 mois après le dernier contact
Métadonnées statistiques par analyse, sans contenu (article 19)Conservées sans limite de durée, sous forme pseudonymisée, et détachées de votre compte lorsque le compte est supprimé
Messages de retour et d'assistancePendant toute la vie du compte, puis supprimés
Registre des crédits et relevés d'utilisationLa même durée que les documents comptables qu'ils appuient
Factures, données de facturation, documents comptables et preuve de la vérification TVACinq ans, comptés à partir du 1er juillet de l'année suivant l'exercice au cours duquel le document a été établi
Copies dans nos sauvegardesJusqu'à 30 jours après la suppression, après quoi la copie elle-même est écrasée

17.1 La durée comptable, expliquée

La loi roumaine (art. 23 et art. 25 de la loi comptable n° 82/1991, modifiée par la loi n° 36/2023 en vigueur depuis le 15 janvier 2023) impose de conserver les documents comptables obligatoires et les pièces justificatives qui les appuient, factures comprises, pendant cinq ans comptés à partir du 1er juillet de l'année suivant l'exercice au cours duquel ils ont été établis. En pratique, pour une facture émise en 2026, la durée court à partir du 1er juillet 2027 et se termine le 30 juin 2032.

Cette durée coïncide avec le délai de prescription fiscale : au titre de l'art. 110 de la loi n° 207/2015 (code de procédure fiscale), le droit de l'administration fiscale d'établir des créances fiscales se prescrit par cinq ans, courant à partir du 1er juillet de l'année suivant celle à laquelle se rapporte l'obligation fiscale. Le chiffre est tiré de la loi, ce n'est pas une estimation de notre part.

17.2 Fermer votre compte ne supprime pas vos factures

C'est le point qui surprend le plus souvent les clients, alors nous le disons à l'avance. La fermeture de votre compte supprime votre compte, vos analyses et les contenus que vous avez déposés, selon le calendrier du tableau ci-dessus. Elle ne supprime pas la facture ni les données de facturation qui sont derrière, que nous devons conserver jusqu'à l'expiration de la durée légale indiquée ci-dessus. Une demande d'effacement ne peut pas raccourcir cette durée (art. 17, paragraphe 3, point b), du RGPD).

Une suppression retire les données des systèmes actifs selon le calendrier ci-dessus. Les copies de sauvegarde qui les contiennent encore font l'objet d'une rotation dans les 30 jours, après quoi la copie elle-même n'existe plus.

18. Sécurité

Le trafic passe par HTTPS et les données sont chiffrées en transit. Les mots de passe ne sont jamais conservés en clair : ils sont conservés sous la forme d'une dérivation PBKDF2-SHA256 avec un sel propre à chaque utilisateur et 100 000 itérations. Chaque compte ne voit que ses propres analyses, et les comptes d'entreprise ne partagent qu'entre leurs membres approuvés. L'accès administratif est réservé aux personnes qui en ont besoin. Les données de carte n'arrivent jamais jusqu'à nos systèmes, comme l'explique l'article 6.

19. Métadonnées statistiques et statistiques agrégées

Pour chaque analyse, nous conservons un enregistrement de métadonnées statistiques, jamais de contenu : le type et la gravité des anomalies relevées, les marchés, les langues et le score. Cet enregistrement est lié à un code à sens unique dérivé de votre adresse email, et non à votre nom, et la pseudonymisation est maintenue : ce n'est pas une donnée anonyme, nous le traitons donc comme une donnée à caractère personnel et vous conservez vos droits sur cet enregistrement.

Nous n'utilisons ces enregistrements que sous forme agrégée, pour voir quels types d'anomalies d'étiquetage sont les plus fréquents et où, afin d'améliorer les services et, à l'avenir, de publier des analyses sectorielles. Un agrégat n'est utilisé ou diffusé que s'il couvre au moins 20 analyses et au moins 5 comptes distincts. Les agrégats n'incluent jamais le contenu de vos documents, les noms de produits, votre identité ni quoi que ce soit qui puisse identifier votre entreprise.

Ils sont tirés de métadonnées seulement. Ils ne sont pas tirés de la substance des documents que vous déposez, des noms de produits ni des formules. Les clients professionnels peuvent nous demander à info@cosmetifull.com d'exclure leur compte de ce traitement, sans frais et sans aucun effet sur le service.

20. Vos droits

Vous avez le droit :

Pour exercer ces droits, écrivez à info@cosmetifull.com. Nous répondons dans les délais prévus par le RGPD, en règle générale dans un délai d'un mois. Notre autorité de contrôle chef de file est l'ANSPDCP roumaine (Bd. G-ral Gheorghe Magheru nr. 28-30, secteur 1, Bucarest, dataprotection.ro). Vous pouvez également vous adresser à l'autorité de contrôle du pays où vous vivez ou travaillez.

Si votre demande porte sur des données contenues dans un document déposé par l'un de nos clients, l'article 4 explique ce que nous en faisons.

21. Votre droit d'opposition

Ce droit est exposé séparément, parce qu'il mérite votre attention.

Lorsque nous traitons vos données sur la base de nos intérêts légitimes (articles 7.4, 7.5, 7.6, 7.7 et 7.9), vous avez le droit de vous y opposer à tout moment, pour des raisons tenant à votre situation particulière. Écrivez à info@cosmetifull.com, indiquez-nous à quel traitement vous vous opposez et pourquoi. Nous cessons ce traitement, à moins que nous ne démontrions qu'il existe des motifs légitimes et impérieux qui prévalent sur vos intérêts, vos droits et vos libertés, ou à moins que les données ne nous soient nécessaires pour la constatation, l'exercice ou la défense de droits en justice.

Deux précisions honnêtes :

22. Si vous êtes un consommateur

Le présent article ne s'applique qu'aux personnes physiques qui achètent à des fins qui n'entrent pas dans le cadre de leur activité commerciale, industrielle, artisanale ou libérale. Il s'ajoute au reste de la présente politique et, en cas de contradiction, il prévaut sur lui.

23. Cookies et stockage local

La plateforme n'utilise sur votre appareil qu'un stockage technique strictement nécessaire : le jeton de session qui vous maintient connecté, votre adresse email et votre raison sociale pour que l'interface puisse les afficher sans une requête supplémentaire, l'enregistrement du fait que vous avez vu les informations légales, et des préférences telles que la langue, le thème et le mode d'affichage de vos archives.

Un seul de ces éléments est un cookie, et c'est nous qui le déposons :

CookieQui le déposeÀ quoi il sertCombien de temps il dure
`__Host-lobby_sess`nousvous maintient connecté après la saisie de votre mot de passe. C'est le seul cookie que vous recevez en utilisant la plateforme.30 jours, renouvelés pendant que vous l'utilisez

Notre fournisseur d'infrastructure n'en dépose aucun aujourd'hui, et nous ne l'avons pas supposé : nous l'avons mesuré. Le 23 août 2026, nous avons ouvert avec un vrai navigateur les quatre surfaces publiques (l'application LabelCheck, sa page de présentation, ExpertDesk et le site) et compté les cookies présents : zéro, sur les quatre. Si un jour nous activons une fonction Cloudflare qui en dépose un (la détection des bots, par exemple), ce tableau le dira avant que cela n'arrive.

Dans le stockage local du navigateur, qui n'est pas un cookie et qui ne voyage pas avec les requêtes, nous gardons le jeton qui vous maintient connecté à l'application, votre adresse email, votre raison sociale, votre langue et votre thème. Il disparaît si vous effacez les données du site.

Nous n'utilisons aucun cookie publicitaire, aucune mesure d'audience tierce et aucun traceur. Les cookies techniques strictement nécessaires sont exemptés de consentement au titre de l'art. 4, paragraphe 5, de la loi roumaine n° 506/2004, et c'est pourquoi le site n'affiche pas de bandeau cookies. Cette conclusion ne tient qu'aussi longtemps que le tableau ci-dessus ne contient rien qui aille au-delà du strictement nécessaire.

La page de paiement est hébergée par Stripe sur le domaine de Stripe. Tout stockage ou toute lecture d'informations sur votre appareil qui se produit sur cette page est effectué par Stripe selon sa propre politique de confidentialité, et se situe en dehors de nos pages.

24. Modifications de la présente politique

Si nous modifions la présente politique, nous mettons à jour la date en haut et, pour les modifications substantielles, nous vous en informons à l'intérieur de la plateforme. Lorsqu'une modification porte sur une nouvelle finalité ou un nouveau destinataire, nous vous en informons avant que ce traitement ne commence, et non après.

La présente politique, dans la version en vigueur au moment considéré, s'applique à tout achat effectué sur la plateforme.


La version anglaise de la présente politique est la version de référence et prévaut en cas de divergence entre les versions. Pour les consommateurs, la remarque figurant au début du document s'applique.

Nicodemo & Signa Company Srl · Strada Lucian Blaga nr. 21, ap. 16, 310023 Arad, Roumanie · CUI RO15617609 · Reg. J02/809/2003 · info@cosmetifull.com

Conditions générales

← cosmetiFULL