Politique de confidentialité
CART’IN | cart-in.re
POLITIQUE DE CONFIDENTIALITÉ
Conformément aux articles 13 et 14 du Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978
Date d’entrée en vigueur : 13 avril 2026 • Version 2.0 • Responsable de traitement : DIGI LOGISTIC SAS
ARTICLE 1 — RESPONSABLE DE TRAITEMENT
La présente Politique de confidentialité décrit la manière dont DIGI LOGISTIC SAS collecte, traite, utilise et protège les données à caractère personnel des utilisateurs de l’Environnement CART’IN (site https://www.cart-in.re, application mobile CART’IN et extension de navigateur CART’IN), conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (loi Informatique et Libertés).
Le responsable de traitement au sens de l’article 4(7) du RGPD est :
| Raison sociale | DIGI LOGISTIC SAS |
| Nom commercial | CART’IN |
| Siège social | 183 rue de la Pompe — 75016 Paris |
| RCS | Paris B 821 096 872 |
| TVA intracommunautaire | FR 72 821096872 |
| Téléphone | +33 6 46 71 10 00 |
| [email protected] |
Correction importante — La version précédente de cette politique identifiait ‘MANOOVA’ comme responsable de traitement. Cette identification était erronée. DIGI LOGISTIC SAS (nom commercial CART’IN) est l’unique responsable de traitement pour l’ensemble des traitements décrits dans la présente politique.
1.1 Référent protection des données
CART’IN a désigné un référent RGPD interne chargé de superviser la conformité et de traiter vos demandes. Toute question relative à vos données personnelles peut lui être adressée :
| Contact | DIGI LOGISTIC SAS — Référent Protection des Données |
| [email protected] (objet : RGPD — Données personnelles) | |
| Courrier | DIGI LOGISTIC SAS — Référent RGPD — 183 rue de la Pompe — 75016 Paris |
| Délai de réponse | 1 mois à compter de la réception de la demande complète (prorogeable à 3 mois pour les demandes complexes, avec notification dans le mois) |
CART’IN n’est pas soumise à l’obligation légale de désigner un DPO (Délégué à la Protection des Données) au sens de l’article 37 du RGPD, ses traitements ne relevant pas des catégories visées par cette obligation.
ARTICLE 2 — DONNÉES COLLECTÉES, FINALITÉS ET BASES LÉGALES
Conformément au principe de minimisation des données (article 5(1)(c) RGPD), CART’IN ne collecte que les données strictement nécessaires aux finalités décrites ci-dessous. Aucune donnée sensible au sens de l’article 9 du RGPD (données de santé, origine ethnique, opinions politiques, etc.) n’est collectée ni traitée.
Base légale : Chaque traitement est fondé sur une base légale au sens de l’article 6 du RGPD : exécution du contrat (b), obligation légale (c), intérêt légitime (f), ou consentement (a). Les traitements fondés sur le consentement peuvent faire l’objet d’un retrait à tout moment.
| Traitement | Finalité | Base légale (Art.6 RGPD) | Données collectées | Durée de conservation |
| Création et gestion du compte | Identification, accès à l’Espace Personnel, gestion des préférences | Exécution du contrat (Art. 6.1.b) | Nom, prénom, email, téléphone, mot de passe (hashé), historique connexions, OTP | Durée de la relation commerciale + 3 ans après clôture du compte |
| Traitement des commandes | Passation, suivi, facturation et livraison des commandes | Exécution du contrat (Art. 6.1.b) | Identité, adresse de livraison, produits commandés, Prix CART’IN, point relais sélectionné | 10 ans — obligation comptable (Art. L.123-22 C.com) |
| Paiement sécurisé | Traitement des transactions (carte, Alma, PayPal) | Exécution du contrat (Art. 6.1.b) | Données de transaction transmises aux PSP. Numéro CB masqué côté CART’IN. CVV non stocké. | 13 mois (Art. L.133-24 CMF) |
| Lutte contre la fraude | Détection et prévention de la fraude, vérification d’identité | Intérêt légitime (Art. 6.1.f) | Adresse IP, type de carte, historique commandes, justificatifs d’identité sur demande | Durée des vérifications — suppression immédiate des justificatifs. Incidents fraude : 5 ans. |
| Support client | Traitement des réclamations, suivi des litiges, assistance | Exécution du contrat + Intérêt légitime (Art. 6.1.b + 6.1.f) | Identité, email, contenu des échanges, pièces jointes, historique commandes | 3 ans à compter de la clôture du dossier |
| Données de navigation Extension — architecture 3 niveaux | N1 : Constitution et exécution du panier CART’IN (finalité principale). N2 : Personnalisation et recommandations produits (finalité distincte — consentement séparé requis). N3 : Analyse agrégée et amélioration du service (données anonymisées — hors champ RGPD après anonymisation) | N1 : Exécution du contrat + Consentement (Art. 6.1.b + 6.1.a) — recueilli à l’installation. N2 : Consentement distinct (Art. 6.1.a) — case dédiée à l’installation. N3 : sans objet (anonymisation complète) | Références produits (ASIN Amazon), prix affiché, horodatage de consultation ou d’ajout au panier | N1 — Panier actif : 75 jours à compter de la commande ou de l’abandon du panier (cycle livraison La Réunion 45 j + délai retour 30 j). Suppression complète de la donnée brute à J+75. N2 — Personnalisation : 90 jours maximum à compter de la collecte. Suppression à J+90 sauf renouvellement du consentement. N3 — Agrégats anonymisés : conservation indéterminée après anonymisation irréversible (les données ne permettent plus d’identifier une personne — elles sortent du champ du RGPD). Révision annuelle du processus d’anonymisation recommandée. |
| Newsletter et offres CART’IN | Envoi de newsletters et promotions sur des produits analogues | Consentement (Art. 6.1.a) Case non pré-cochée | Email, préférences produits, historique commandes (pour ciblage) | Jusqu’au retrait du consentement ou 3 ans sans interaction |
| Offres partenaires | Transmission d’offres de partenaires sélectionnés par CART’IN | Consentement séparé (Art. 6.1.a) Case dédiée | Jusqu’au retrait du consentement ou 3 ans sans interaction | |
| Mesure d’audience (GA4) | Statistiques de fréquentation, analyse des parcours pour améliorer l’Environnement CART’IN | Consentement (Art. 6.1.a) | Pages visitées, durée de session, IP anonymisée, type de navigateur, source de trafic | 13 mois (recommandation CNIL) |
| Publicité ciblée (Meta Pixel) | Mesure efficacité publicitaire, reciblage publicitaire sur les réseaux Meta | Consentement (Art. 6.1.a) | Comportement de navigation, interactions avec l’Environnement CART’IN, identifiant publicitaire | Selon politique Meta (max. 2 ans côté Meta) |
| CRM / Gestion relation client (HubSpot) | Gestion des contacts, scoring, chat en ligne, suivi des leads | Intérêt légitime (clients existants) / Consentement (prospects) (Art. 6.1.f + 6.1.a) | Email, comportement sur le site, tickets support, interactions chat | 3 ans après dernier contact actif |
| Obligations légales | Conservation des factures, registres légaux, réponse aux réquisitions | Obligation légale (Art. 6.1.c) | Données de facturation, identité, données de transaction | 10 ans (droit commercial) / durée de la procédure judiciaire |
2.1 Protection des données des mineurs
L’Environnement CART’IN est réservé aux personnes âgées d’au moins dix-huit (18) ans. Lors de l’inscription, l’Utilisateur déclare sur l’honneur être majeur en cochant expressément la case : « Je certifie avoir 18 ans ou plus ». Cette case n’est pas pré-cochée et son cochage est obligatoire pour créer un compte.
CART’IN ne collecte pas sciemment de données personnelles de mineurs. Si CART’IN prend connaissance qu’un mineur a créé un compte sans l’accord de son représentant légal, le compte sera clôturé et les données supprimées dans les meilleurs délais. Tout signalement peut être adressé à [email protected].
ARTICLE 3 — DESTINATAIRES DES DONNÉES ET SOUS-TRAITANTS
3.1 Destinataires internes
Vos données sont accessibles au sein de DIGI LOGISTIC SAS aux seules personnes habilitées selon leurs fonctions : équipe commerciale et opérationnelle, service client, équipe technique, direction. L’accès est strictement limité aux données nécessaires à chaque fonction (principe du moindre privilège).
En cas d’obligation légale ou réglementaire, les données peuvent être communiquées aux autorités compétentes (DGCCRF, autorités douanières, juridictions françaises) sur réquisition formelle et motivée.
3.2 Sous-traitants
CART’IN fait appel à des prestataires techniques agissant en qualité de sous-traitants au sens de l’article 28 du RGPD. Chaque sous-traitant est lié à CART’IN par un accord de traitement de données (DPA) garantissant un niveau de protection conforme au RGPD et lui interdisant tout traitement pour ses propres fins.
| Sous-traitant | Rôle | Pays | Garantie transfert UE | DPA / Contact |
| AWS EMEA SARL | Hébergement infrastructure (site, app, données) | UE/EEE | Données en France (eu-west-3) | aws.amazon.com/fr/compliance/gdpr-center/ |
| Odoo SA | CMS / ERP (comptes, commandes, catalogue) | Belgique | Entité UE — DPA Odoo | www.odoo.com/gdpr |
| Stripe Payments Europe | Paiement par carte bancaire | Irlande | Entité irlandaise (UE) | stripe.com/fr/legal/dpa |
| Alma SAS | Paiement fractionné 4x (crédit) | France | Entité française (UE) | www.getalma.eu/politique-de-confidentialite/ |
| PayPal (Europe) S.à r.l. | Paiement fractionné 4x (crédit) | Luxembourg | Entité luxembourgeoise (UE) | www.paypal.com/fr/webapps/mpp/ua/privacy-full |
| Google LLC (GA4) | Mesure d’audience — statistiques navigation | USA | DPF + SCC — IP anonymisée | business.safety.google/gdpr/ |
| Meta Platforms Inc. | Publicité ciblée — Facebook Pixel | USA | DPF + SCC | www.facebook.com/privacy/policy/ |
| HubSpot Inc. | CRM, leads, chat en ligne | USA | DPF + SCC | legal.hubspot.com/dpa |
| Mailchimp / Intuit Inc. | Emailings marketing et newsletters | USA | DPF + SCC | mailchimp.com/legal/data-processing-addendum/ |
| MIDEXPRESS | Logistique livraison La Réunion | France | Entité française (UE) | 30 Rue Adolphe Pégoud, 97438 Sainte-Marie |
ARTICLE 4 — TRANSFERTS DE DONNÉES HORS UNION EUROPÉENNE
Certains sous-traitants de CART’IN sont établis aux États-Unis. Ces transferts sont encadrés conformément au Chapitre V du RGPD selon les mécanismes décrits ci-dessous.
4.1 Data Privacy Framework (DPF) — États-Unis
Le Data Privacy Framework est reconnu par décision d’adéquation de la Commission européenne du 10 juillet 2023. Les organisations américaines certifiées DPF bénéficient d’un niveau de protection réputé adéquat au titre de l’article 45 du RGPD. En complément, des Clauses Contractuelles Types (SCC) sont conclues avec chaque prestataire américain.
| Google LLC (GA4) | Certifié DPF + SCC — anonymisation IP activée — business.safety.google/gdpr/ |
| Meta Platforms Inc. | Certifié DPF + SCC — facebook.com/privacy/policy/ |
| HubSpot Inc. | Certifié DPF + SCC — legal.hubspot.com/dpa |
| Mailchimp / Intuit Inc. | Certifié DPF + SCC — mailchimp.com/legal/data-processing-addendum/ |
4.2 Sous-traitants établis dans l’Union européenne
Les sous-traitants suivants sont établis dans l’UE ou l’EEE — aucun transfert de données hors UE n’est effectué à leur égard :
| AWS EMEA SARL — Luxembourg | Données hébergées en France (région eu-west-3, Paris) |
| Odoo SA — Belgique | DPA disponible sur odoo.com/gdpr |
| Stripe Payments Europe — Irlande | Entité irlandaise — paiements traités au sein de l’UE |
| Alma SAS — France | Entité française |
| PayPal (Europe) S.à r.l. — Luxembourg | Entité luxembourgeoise |
| MIDEXPRESS — La Réunion, France | Entité française |
ARTICLE 5 — SÉCURITÉ DES DONNÉES
CART’IN met en œuvre les mesures techniques et organisationnelles appropriées pour assurer la sécurité, l’intégrité et la confidentialité de vos données, conformément à l’article 32 du RGPD.
5.1 Mesures techniques
| Chiffrement | HTTPS / TLS sur l’ensemble de l’Environnement CART’IN |
| Hébergement | AWS eu-west-3 (Paris) — isolation des environnements — sauvegardes chiffrées |
| Paiement | Délégué à Stripe (PCI DSS niveau 1), Alma et PayPal — aucune donnée CB complète chez CART’IN |
| Authentification | Mots de passe hashés (algorithme sécurisé) — OTP pour validation des comptes — 3D Secure |
| Contrôle d’accès | Accès aux données limité selon les fonctions (moindre privilège) |
| Logs | Journaux d’accès conservés et sécurisés sur infrastructure AWS |
5.2 Mesures organisationnelles
| Confidentialité | Ensemble du personnel soumis à une obligation de confidentialité |
| Sous-traitants | DPA signés avec chaque sous-traitant (Art. 28 RGPD) |
| Gestion des incidents | Procédure interne de notification CNIL sous 72h en cas de violation (Art. 33 RGPD) |
| Référent RGPD | Référent interne dédié au suivi de la conformité |
5.3 Violation de données
En cas de violation de données personnelles susceptible d’engendrer un risque pour vos droits et libertés, CART’IN notifie la CNIL dans un délai de soixante-douze (72) heures (article 33 RGPD). Si la violation est susceptible d’engendrer un risque élevé, vous en serez informé directement dans les meilleurs délais (article 34 RGPD).
ARTICLE 6 — VOS DROITS
Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :
| Droit d’accès (Art. 15) | Obtenir confirmation que des données vous concernant sont traitées, en recevoir une copie ainsi que les informations sur le traitement. |
| Droit de rectification (Art. 16) | Faire corriger toute inexactitude ou compléter des données incomplètes. |
| Droit à l’effacement (Art. 17) | Demander la suppression de vos données lorsque les conditions prévues par le RGPD sont remplies, sous réserve des obligations légales de conservation. |
| Droit à la limitation (Art. 18) | Demander la limitation du traitement dans certains cas (contestation de l’exactitude, traitement illicite, exercise de droits en justice…). |
| Droit à la portabilité (Art. 20) | Recevoir vos données dans un format structuré et lisible par machine, ou les faire transmettre à un autre responsable de traitement, pour les traitements fondés sur le consentement ou le contrat. |
| Droit d’opposition (Art. 21) | S’opposer au traitement fondé sur l’intérêt légitime. Droit d’opposition absolu au traitement à des fins de prospection commerciale. |
| Retrait du consentement (Art. 7.3) | Retirer votre consentement à tout moment pour les traitements qui y sont fondés (newsletter, analytics, publicité, Extension), sans remettre en cause la licéité des traitements antérieurs. |
| Directives post-mortem | Définir vos directives relatives à la conservation et à la communication de vos données après votre décès (Art. 85 Loi I&L). |
| Réclamation CNIL (Art. 77) | Introduire une réclamation auprès de la CNIL : 3 place de Fontenoy — 75007 Paris — cnil.fr — si vous estimez que le traitement de vos données porte atteinte à vos droits. |
6.1 Comment exercer vos droits
Vous pouvez exercer vos droits à tout moment, gratuitement, par les moyens suivants :
Par email : [email protected] (objet : RGPD — [droit concerné])
Par courrier : DIGI LOGISTIC SAS — Référent RGPD — 183 rue de la Pompe — 75016 Paris
Via votre Espace Personnel pour la modification directe de vos données : https://www.cart-in.re/my/account
Pour les demandes d’accès, d’effacement ou de portabilité, CART’IN peut vous demander de justifier de votre identité par la production d’un document officiel, afin de protéger vos données contre les demandes frauduleuses. Ce document ne sera conservé que le temps des vérifications.
| Accusé de réception | 48 heures ouvrées |
| Délai de traitement | 1 mois à compter de la réception de la demande complète |
| Prorogation | Jusqu’à 3 mois pour les demandes complexes — vous en serez informé dans le délai d’un mois |
6.2 Retrait du consentement — modalités pratiques par service
| Newsletter | Lien de désinscription dans chaque email, ou demande à [email protected] |
| Analytics GA4 | Via le bandeau de gestion des cookies (https://www.cart-in.re/cookie-policy) |
| Facebook Pixel | Via le bandeau cookies ou paramètres Meta : facebook.com/privacy/policy/ |
| HubSpot | Via le bandeau cookies |
| Mailchimp / Newsletter | Lien de désinscription en bas de chaque newsletter |
| Extension de navigateur | Désinstallation depuis les paramètres Chrome ou Safari |
ARTICLE 7 — COOKIES ET TRACEURS
L’Environnement CART’IN utilise des cookies et traceurs conformément à l’article 82 de la loi Informatique et Libertés et aux recommandations de la CNIL (délibération n° 2020-091 du 17 septembre 2020 et mise à jour 2022).
7.1 Cookies ne nécessitant pas de consentement
Ces cookies sont strictement nécessaires au fonctionnement de l’Environnement CART’IN et sont déposés sans votre consentement préalable :
| Cookie(s) | Émetteur | Finalité | Type | Durée |
| Cookiebot | CART’IN | Stocke le statut de consentement de l’utilisateur pour les cookies | Fonctionnel | 12 mois |
| session_id, odoo_session | Odoo / CART’IN | Maintien de la session authentifiée, mémorisation du panier et des préférences | Strictement nécessaire | Session |
7.2 Cookies soumis à votre consentement préalable
Les cookies suivants ne sont déposés que si vous les acceptez via le bandeau de consentement disponible lors de votre première visite. Vous pouvez modifier vos préférences à tout moment via le lien en bas de page. Refuser ces cookies n’affecte pas votre capacité à commander sur CART’IN.
| Cookie(s) | Émetteur | Finalité | Type | Durée |
| _ga, _gid, _ga_XXXX | Google LLC | Mesure d’audience : pages vues, sessions, sources de trafic (IP anonymisée) | Analytique | 13 mois |
| _fbp, _fbc | Meta Platforms | Ciblage publicitaire, mesure des conversions, reciblage sur réseaux Meta | Publicitaire | 12 mois |
| __hs_cookie_cat_pref, hubspotutk | HubSpot Inc. | Identification visiteurs, suivi formulaires, scoring leads, chat en ligne | CRM / Marketing | 13 mois |
Correction v2.0 : Le Facebook Pixel qui figurait en double dans la politique précédente (cookies publicitaires ET cookies réseaux sociaux) est désormais listé une seule fois dans la catégorie publicitaire, conformément aux recommandations CNIL.
7.3 Durée de conservation des préférences cookies
Vos choix sont conservés pendant six (6) mois. À l’expiration de ce délai, votre consentement sera à nouveau sollicité. Vous pouvez modifier vos préférences à tout moment via le lien de gestion des cookies en bas de page.
Pour en savoir plus sur les cookies et leur paramétrage, consultez la page de la CNIL : https://www.cnil.fr/fr/cookies-les-outils-pour-les-maitriser
ARTICLE 8 — PORTABILITÉ DES DONNÉES
Conformément à l’article 20 du RGPD, vous pouvez demander la portabilité des données que vous nous avez fournies activement (données de compte, historique de commandes, préférences), pour les traitements fondés sur le consentement ou l’exécution du contrat.
Ces données vous seront transmises dans un format structuré, couramment utilisé et lisible par machine (JSON ou CSV), dans un délai d’un (1) mois. Sur demande expresse, elles peuvent être transmises directement à un autre responsable de traitement lorsque cela est techniquement possible.
ARTICLE 9 — MODIFICATIONS DE LA POLITIQUE
CART’IN se réserve le droit de modifier la présente Politique à tout moment pour refléter des évolutions législatives, réglementaires (recommandations CNIL), ou des changements dans ses traitements.
En cas de modification substantielle, vous serez informé par courrier électronique ou notification sur l’Environnement CART’IN au moins quinze (15) jours avant l’entrée en vigueur de la nouvelle version. La date de dernière mise à jour figure en tête du document.
Les versions précédentes de la Politique sont disponibles sur demande à [email protected].
Nous sommes à votre service
Besoin d'éclaircissements ? Souhaitez-vous plus d'informations sur un sujet précis ? N'hésitez pas à nous contacter ou visitez notre magasin directement; nous sommes heureux de à votre aide !
Adresse