Politique de confidentialité
Registr applique le règlement général sur la protection des données (RGPD) et la loi Informatique et Libertés. Cette page décrit les données traitées, les prestataires qui y ont accès, leur durée de conservation et vos droits.
Responsable du traitement
Le contenu du registre (identité du vendeur, pièce d’identité, transaction) relève de l’établissement professionnel qui tient son livre de police au titre de l’article 321-7 du Code pénal : il en est le responsable de traitement. Dataperl SAS, éditeur de Registr, traite ce contenu pour son compte, comme sous-traitant au sens de l’article 28 du RGPD. Dataperl SAS est responsable de traitement pour les données de compte et de facturation.
Contact : contact@registr.fr
Données traitées
- Compte : adresse e-mail, nom, mot de passe conservé sous forme d’empreinte, établissement, SIRET.
- Registre : les mentions exigées par l’arrêté du 15 mai 2020, dont l’identité du vendeur, sa pièce d’identité, la description de l’objet, le prix et le mode de règlement.
- Documents : photos ou PDF des pièces d’identité, factures, bons d’achat et objets ; notes vocales décrivant l’objet.
- Données techniques : adresse IP de connexion, journal des consultations du registre (article 3 de l’arrêté du 15 mai 2020).
Bases légales
Obligation légale (article 321-7 du Code pénal et arrêté du 15 mai 2020) pour les données du registre. Exécution du contrat pour les données de compte. Intérêt légitime pour la sécurité du service : journal des consultations, détection des doublons.
Prestataires
Ces prestataires traitent des données pour le compte de Dataperl SAS, chacun pour un usage précis :
- Contabo GmbH (Allemagne) : hébergement de l’application, de la base de données et des documents, sur un serveur situé en France (Lauterbourg) ; copie quotidienne des sauvegardes sur un second serveur Contabo dans l’Union européenne.
- Mistral AI (France) : lecture des pièces d’identité, des factures et des photos d’objets, transcription des notes vocales et relecture des champs extraits. Mistral AI héberge ces données dans l’Union européenne.
- Cloudflare, Inc. (États-Unis) : acheminement chiffré du trafic entre votre navigateur et nos serveurs, hébergement du site registr.fr. Cloudflare adhère au cadre de protection des données UE-États-Unis (Data Privacy Framework).
- Resend, Plus Five Five, Inc. (États-Unis) : envoi des e-mails du service : codes de connexion, invitations, livre de police envoyé par e-mail depuis l’application. Ces e-mails sont traités aux États-Unis.
La page de connexion affiche le bouton « Se connecter avec Google », fourni par Google. Si vous l’utilisez, Google vous authentifie et nous transmet votre adresse e-mail et votre nom, selon sa propre politique de confidentialité.
Durées de conservation
- Registre : dix ans, durée fixée par l’article R321-6-1 du Code pénal pour un registre tenu sous forme automatisée.
- Images des pièces d’identité : remplacées par une image vide dès la validation de l’entrée. Seules les mentions exigées par l’arrêté du 15 mai 2020 restent au registre.
- Compte : durée du contrat, puis trois ans.
- Sauvegardes : la base est sauvegardée chaque jour. Les trois dernières sauvegardes quotidiennes et une sauvegarde par mois sur douze mois sont conservées ; une donnée effacée en disparaît donc au plus tard douze mois après son effacement.
Sécurité
- Toutes les connexions au service sont chiffrées (HTTPS).
- Le numéro et l’autorité de délivrance de la pièce d’identité, ainsi que l’adresse du vendeur, sont chiffrés dans la base de données.
- Chaque entrée validée est scellée par une empreinte SHA-256 qui inclut celle de l’entrée précédente. La chaîne est recalculée chaque jour pour détecter toute altération.
- Chaque consultation du registre est enregistrée dans un journal.
Vos droits
Accès, rectification, effacement (sauf pour les mentions que la loi impose de conserver), portabilité, opposition et limitation. Vous pouvez les exercer avec le formulaire dédié ou en écrivant à contact@registr.fr. Nous répondons dans un délai d’un mois (article 12 du RGPD).
Vous pouvez aussi adresser une réclamation à la CNIL (cnil.fr).
Cookies et stockage local
Registr n’utilise que les éléments suivants, tous nécessaires au fonctionnement du service. Aucun ne sert à la publicité ni à la mesure d’audience : ils ne demandent donc pas de consentement.
- registr_token (cookie) : maintien de la connexion. HttpOnly, Secure, SameSite=Lax, valable 7 jours.
- registr_view_mode (stockage local) : affichage choisi, mobile ou bureau.
- registr_domain (stockage local) : métier choisi pour l’établissement.
- registr_metier_confirm (stockage de session) : message de confirmation après un changement de métier.
- registr-sw-cleanup-v3 (stockage local) : trace du nettoyage des anciennes versions hors ligne de l’application.
- registr_offline (base locale du navigateur (IndexedDB)) : brouillons saisis sans connexion, jusqu’à leur envoi.
Vous pouvez les supprimer depuis les réglages de votre navigateur. Supprimer le cookie de connexion vous déconnecte.