Confidentialité
Politique de confidentialité
Cette politique décrit les traitements de données réalisés dans le cadre de CrossMarket, marketplace spécialisée dans les annonces de motos de motocross d'occasion.
1. Responsable du traitement
Le responsable du traitement est l'exploitant qui édite et exploite CrossMarket. Les informations d'identification applicables au service sont indiquées ci-dessous.
| Nom commercial | CrossMarket |
|---|---|
| Société | CrossMarket |
| Exploitant | Loick Eric Didier Frau |
| Forme juridique | Entrepreneur individuel |
| Immatriculation | RCS Dunkerque |
| Numéro SIREN | 910 528 355 |
| Adresse professionnelle | Dunkerque |
| Adresse e-mail | contact@crossmarket.fr |
| Contact RGPD | contact@crossmarket.fr |
| Régime de TVA | TVA non applicable, article 293 B du Code général des impôts (micro-entrepreneur). |
| Délégué à la protection des données | Aucun délégué à la protection des données n'est désigné ; les demandes RGPD sont traitées via contact@crossmarket.fr. |
2. Champ d'application
La présente politique s'applique à l'utilisation du site CrossMarket, à la création d'un compte, à la consultation des annonces, à la publication d'annonces, à la messagerie, au paiement des frais de publication, aux signalements, aux échanges avec le support et aux contrôles de sécurité.
Elle concerne les utilisateurs inscrits, les vendeurs, les acheteurs potentiels, les visiteurs du site et les personnes qui contactent CrossMarket.
3. Données collectées
CrossMarket applique un principe de minimisation : les données sont collectées lorsqu'elles sont utiles au fonctionnement du service, à la sécurité, au respect des obligations applicables ou à la prévention des abus.
- Données d'identification : prénom, nom, adresse e-mail, numéro de téléphone.
- Données d'authentification : mot de passe haché uniquement, jetons techniques de session, informations nécessaires à la sécurité du compte.
- Données du compte : statut du compte, préférences utiles au service, statut de vérification de l'adresse e-mail, du téléphone et de l'identité.
- Données liées aux annonces : titre, description, marque, modèle, année, cylindrée, heures moteur, prix, localisation officielle, photos publiques de la moto et informations nécessaires aux contrôles de sécurité de l'annonce.
- Données facultatives liées aux numéros de cadre ou VIN lorsque le vendeur choisit de les renseigner : numéro saisi, version masquée, empreintes techniques et éventuelle photo privée de contrôle.
- Messages échangés via la messagerie interne, signalements, favoris et historique des actions utiles au fonctionnement de la marketplace.
- Historiques de connexion, adresse IP, user-agent limité, journaux techniques, journaux d'audit et informations de sécurité nécessaires à la prévention des abus.
- Données de paiement nécessaires au suivi de la publication payante, notamment référence de paiement, montant, devise, statut, date et informations de reçu lorsque le prestataire les fournit.
- Informations nécessaires à la vérification d'identité : identifiant de session du prestataire, statut de vérification, dates utiles, pays émetteur et type de document lorsque le prestataire les retourne, motif générique d'échec le cas échéant.
- Données de géolocalisation lorsque l'utilisateur l'autorise, afin de proposer des annonces proches ou de calculer une distance approximative.
CrossMarket ne stocke pas directement les numéros complets de carte bancaire. Les paiements sont confiés au prestataire de paiement. CrossMarket ne doit pas stocker directement les photographies de pièces d'identité ni les selfies de vérification d'identité lorsque ces éléments sont collectés par un prestataire spécialisé.
4. Finalités des traitements
| Finalité | Description |
|---|---|
| Création et gestion du compte | Créer le compte, vérifier l'adresse e-mail, permettre la connexion et gérer le profil utilisateur. |
| Sécurité et prévention de la fraude | Limiter les faux comptes, les abus, les tentatives d'accès non autorisé, les annonces illicites et les comportements automatisés. |
| Publication des annonces | Créer des brouillons, vérifier les conditions de publication, publier ou modérer les annonces et afficher les informations publiques nécessaires. |
| Messagerie | Permettre aux acheteurs et vendeurs d'échanger sans afficher publiquement leurs coordonnées personnelles. |
| Paiements | Gérer le paiement des frais de publication, suivre le statut du paiement et produire les justificatifs disponibles. |
| Assistance et signalements | Répondre aux demandes d'aide, traiter les signalements et documenter les actions nécessaires. |
| Obligations légales | Conserver certains éléments lorsque la loi l'impose ou lorsqu'une demande légalement fondée d'une autorité compétente le nécessite. |
| Demandes des autorités compétentes | Enregistrer, vérifier humainement et traiter les demandes officielles lorsqu'elles sont légalement fondées. |
5. Base légale des traitements
Chaque traitement repose sur une base juridique prévue par le RGPD. Les bases ci-dessous sont retenues en fonction de la finalité du traitement et du fonctionnement réel de CrossMarket.
| Traitement | Base légale | Justification |
|---|---|---|
| Création du compte, connexion, publication, messagerie | Contrat ou mesures précontractuelles | Traitements nécessaires à la fourniture du service CrossMarket. |
| Vérification d'identité avant publication | Intérêt légitime et exécution du contrat | Sécurisation de la marketplace, réduction des risques de fraude et traçabilité des annonces. |
| Paiement des frais de publication | Contrat | Traitement nécessaire pour fournir le service payant de publication d'annonce. |
| Sécurité, logs, prévention des abus | Intérêt légitime | Protection du service, des utilisateurs et de la plateforme contre les usages frauduleux ou illicites. |
| Cookies statistiques ou mesure d'audience non indispensables | Consentement | Uniquement lorsque ces cookies sont activés et après choix de l'utilisateur. |
| Réponse aux demandes légalement fondées et conservation obligatoire | Obligation légale | Respect des obligations applicables au responsable du traitement. |
| Géolocalisation du navigateur | Consentement | Utilisation uniquement lorsque l'utilisateur active volontairement la fonctionnalité. |
6. Vérification d'identité
La vérification d'identité est obligatoire pour publier une annonce sur CrossMarket. Elle vise à renforcer la sécurité de la marketplace, à contribuer à limiter les comptes frauduleux et à améliorer la traçabilité des annonces.
Cette vérification est destinée à contribuer à réduire les risques de fraude. Elle ne constitue pas une garantie qu'une moto n'a jamais été volée ni une certification absolue de l'historique du véhicule.
Lorsque la vérification est réalisée par Veriff ou par un autre prestataire spécialisé, les documents d'identité, selfies, vidéos de reconnaissance faciale et données biométriques générées par ce prestataire ne doivent pas être stockés directement par CrossMarket. CrossMarket conserve uniquement les références techniques, l'identifiant de session, les statuts et les dates nécessaires au suivi de la vérification, dans la limite de ce qui est nécessaire.
Les données directement collectées par Veriff sont traitées dans l'environnement sécurisé du prestataire, selon ses propres conditions contractuelles et paramètres de conservation. CrossMarket ne conserve pas de copie des pièces d'identité, selfies, vidéos de reconnaissance faciale ou données biométriques générées par le prestataire.
7. Paiement
Un paiement est demandé pour publier une annonce. Le montant applicable est affiché avant paiement et doit être défini côté serveur par la configuration de CrossMarket.
Les paiements sont réalisés via Stripe. CrossMarket ne stocke jamais les numéros de carte bancaire complets, les cryptogrammes visuels ou les données bancaires complètes. CrossMarket conserve uniquement les références techniques nécessaires au suivi du paiement, au statut de l'annonce, aux justificatifs disponibles et aux obligations applicables.
8. Cookies
CrossMarket utilise des cookies ou technologies similaires nécessaires au fonctionnement du service, notamment pour l'authentification, la sécurité et la vérification e-mail. Les cookies non strictement nécessaires ne sont pas activés sans information préalable et recueil du consentement lorsque celui-ci est requis.
| Catégorie | Exemples d'utilisation | Régime applicable |
|---|---|---|
| Cookies indispensables | Authentification, sécurité, maintien de session, vérification e-mail et prévention des abus. | Utilisés sans consentement préalable lorsqu'ils sont strictement nécessaires au service demandé. |
| Cookies de préférences | Mémorisation de choix utiles au fonctionnement attendu du service. | Utilisés uniquement lorsqu'ils sont nécessaires ou activés par un choix de l'utilisateur. |
| Cookies statistiques et mesure d'audience | Mesure de fréquentation ou d'amélioration des parcours. | Aucun outil non indispensable n'est activé sans information préalable et recueil du consentement lorsque celui-ci est requis. |
| Cookies tiers | Cookies ou traceurs éventuels déposés par un prestataire intervenant dans un parcours externe, par exemple paiement ou vérification d'identité. | Leur dépôt dépend du prestataire concerné et du parcours volontairement lancé par l'utilisateur. |
9. Destinataires des données
Les données peuvent être accessibles aux personnes habilitées de CrossMarket et à des prestataires agissant selon les instructions de CrossMarket ou dans le cadre de leurs propres obligations. Les accès doivent être limités à ce qui est nécessaire.
| Destinataire | Rôle | Précision |
|---|---|---|
| Prestataire d'hébergement | Hébergement de l'application et de la base de données. | IONOS SARL |
| Prestataire e-mail | Envoi des codes de vérification et communications nécessaires au compte. | Resend, lorsque le service d'e-mail transactionnel est configuré. |
| Stripe | Paiement des frais de publication et suivi des statuts de paiement. | Stripe traite les paiements. CrossMarket ne stocke pas les cartes bancaires. |
| Prestataire de vérification d'identité | Collecte et vérification des documents d'identité dans une interface sécurisée du prestataire. | Veriff, pour le parcours de vérification d'identité lorsque ce prestataire est activé dans CrossMarket. |
| Prestataire de stockage d'images | Hébergement des photos d'annonces et, le cas échéant, des photos privées de contrôle de l'annonce. | Cloudinary. |
| Autorités compétentes | Transmission limitée aux données demandées lorsqu'une obligation légale existe. | Aucune transmission automatique n'est prévue. |
10. Durées de conservation
Les durées ci-dessous décrivent la politique de conservation appliquée par CrossMarket. Elles peuvent être suspendues lorsqu'un gel juridique, une réquisition, une enquête, un contentieux, un litige ou un signalement sérieux impose de conserver certaines preuves le temps nécessaire.
| Catégorie de données | Durée ou règle prévue | Statut |
|---|---|---|
| Compte utilisateur | Pendant la durée du compte. Après fermeture, suppression ou anonymisation lorsque cela est possible, sous réserve des obligations légales, de la sécurité, de la prévention de la fraude, des litiges et des gels juridiques. | Conservation liée au compte. |
| Données de profil, e-mail, téléphone | Pendant la durée nécessaire à la gestion du compte et des échanges avec l'utilisateur. Les données non nécessaires sont supprimées ou anonymisées après fermeture du compte lorsque les conditions légales sont réunies. | Gestion du compte. |
| Annonces publiées et brouillons | Pendant la durée de publication ou de préparation du brouillon. Les annonces supprimées, refusées, expirées ou vendues peuvent être conservées de manière limitée pour la preuve, la modération, la prévention de la fraude et les litiges. | Service et preuve. |
| Journaux de publication des annonces | Durée technique paramétrée par LISTING_PUBLICATION_AUDIT_RETENTION_DAYS, avec une valeur de référence de 1 825 jours. | Preuve de publication et sécurité. |
| Vérification d'identité, hors documents traités par le prestataire | Durée technique paramétrée par IDENTITY_VERIFICATION_RECORD_RETENTION_DAYS, avec une valeur de référence de 365 jours. CrossMarket conserve uniquement les références et statuts nécessaires ; les documents d'identité et selfies restent traités par le prestataire. | Minimisation de l'identité. |
| Journaux de sécurité et accès sensibles | Durée technique paramétrée par SECURITY_LOG_RETENTION_DAYS, avec une valeur de référence de 365 jours avant anonymisation lorsque cela est possible. | Sécurité et audit. |
| Messages et conversations | Pendant la durée nécessaire à la messagerie, à la preuve des échanges, à la prévention des abus et au traitement des litiges. Une demande d'effacement est examinée au regard des droits des autres participants et des obligations applicables. | Messagerie interne. |
| Signalements | Pendant la durée nécessaire à l'instruction du signalement, à la modération, à la prévention de la fraude et à la conservation des preuves utiles. | Sécurité de la plateforme. |
| Données de paiement et justificatifs | Durée nécessaire au suivi du paiement, aux obligations comptables et fiscales, aux litiges, aux remboursements et aux contestations de paiement ; les pièces comptables peuvent être conservées pendant 10 ans. | Paiement et comptabilité. |
| Cookies et consentements | Les cookies de session expirent selon leur finalité technique. Les choix liés aux cookies non essentiels sont conservés pendant une durée proportionnée au choix exprimé et peuvent être modifiés par l'utilisateur lorsque cette fonctionnalité est proposée. | Cookies et traceurs. |
| Demandes officielles et gels juridiques | Pendant la durée nécessaire au traitement de la demande, du contentieux ou de l'obligation applicable. | Suppression suspendue en cas de gel juridique documenté. |
11. Sécurité
CrossMarket met en œuvre des mesures techniques et organisationnelles destinées à protéger les données contre l'accès non autorisé, l'altération, la perte ou la divulgation non prévue. Ces mesures doivent être adaptées et renforcées au fur et à mesure de l'évolution du service.
- Chiffrement TLS pour les échanges réseau lorsque le site est servi en HTTPS.
- Mots de passe hachés, sans stockage du mot de passe en clair.
- Contrôle des accès par rôles et permissions pour les espaces sensibles.
- Journalisation technique et journaux d'audit pour les actions importantes.
- Limitation des accès administrateurs aux seules informations nécessaires.
- Séparation des données publiques, privées et administratives lorsque le modèle de données le prévoit.
- Sauvegardes et mesures de continuité adaptées à l'hébergement de production.
- Authentification sécurisée, cookies de session configurés pour limiter les risques d'accès non autorisé.
12. Droits des utilisateurs
Conformément au RGPD et à la loi Informatique et Libertés, les utilisateurs disposent de droits sur leurs données personnelles, sous réserve des conditions et limites prévues par les textes applicables.
Droit d'accès
Obtenir la confirmation que des données sont traitées et en recevoir une copie lorsque cela est applicable.
Droit de rectification
Demander la correction de données inexactes ou incomplètes.
Droit d'effacement
Demander la suppression de données lorsque les conditions légales sont réunies.
Droit à la limitation
Demander la suspension de certains traitements dans les cas prévus par le RGPD.
Droit d'opposition
S'opposer à certains traitements fondés sur l'intérêt légitime, sous réserve des motifs légitimes impérieux applicables.
Droit à la portabilité
Recevoir certaines données dans un format structuré lorsque le traitement repose sur le contrat ou le consentement et qu'il est automatisé.
Retrait du consentement
Retirer à tout moment un consentement donné, sans remettre en cause la licéité du traitement réalisé avant ce retrait.
Réclamation auprès de la CNIL
Introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés.
L'utilisateur peut également introduire une réclamation auprès de la CNIL, notamment via le site www.cnil.fr, s'il estime que ses droits ne sont pas respectés.
13. Contact RGPD
Coordonnées RGPD
- Adresse e-mail RGPD : contact@crossmarket.fr
- Adresse professionnelle : Dunkerque
- Société : CrossMarket
- Exploitant : Loick Eric Didier Frau, entrepreneur individuel
- SIREN : 910 528 355
- Immatriculation : RCS Dunkerque
- Délégué à la protection des données : aucun délégué n'est désigné ; les demandes sont traitées par le contact RGPD.
- Délai indicatif de réponse : conformément aux délais prévus par le RGPD.
14. Modifications de la politique
CrossMarket peut modifier la présente politique afin de tenir compte des évolutions du service, des prestataires, de la réglementation ou des recommandations applicables. En cas de modification substantielle, une information adaptée est portée à la connaissance des utilisateurs.
15. Date de dernière mise à jour
Dernière mise à jour : 18 juillet 2026
