Donarazv0.2.2 - bèta

Mentions légales

Politique de confidentialité

Dernière mise à jour: 24 septembre 2026

Cette politique explique quelles données personnelles Donaraz collecte, pourquoi nous les collectons, avec qui nous les partageons et ce que vous pouvez faire à ce sujet. Elle concerne aussi bien les entreprises qui organisent des promotions sur notre plateforme que les clients qui déposent une demande sur les pages de demande que nous hébergeons.

1.Qui nous sommes

Donaraz est une plateforme de gifting omnicanale exploitée par Athom, société établie aux Pays-Bas. Les entreprises utilisent Donaraz pour mener des promotions de cadeaux, de cashback et de récompenses de bout en bout : la page de demande, la vérification du numéro de série, la validation, l’étiquette transporteur et les e-mails qui annoncent au client que sa récompense est en route.

Cette politique s’applique à donaraz.com, au tableau de bord Donaraz, à notre API et aux pages de demande publiques que nous hébergeons sur des sous-domaines donaraz.app et sur les domaines propres à nos clients. Vous pouvez nous contacter au sujet de tout point de cette politique à :

Athom / Thom Knepper
G.E.C. Ribbiuslaan 14
3161 HB Rhoon, Netherlands
KvK: 89070399
BTW: NL004687939B33
[email protected]

2.Responsable de traitement ou sous-traitant : ce qui vous concerne

Donaraz traite deux types très différents de données personnelles, avec des responsabilités distinctes. Lisez la partie qui vous concerne.

2.1Si vous êtes un utilisateur professionnel

Si vous créez un espace de travail, vous connectez au tableau de bord ou souscrivez à une offre, Athom est le responsable du traitement de vos données de compte, de facturation et d’usage. Nous décidons pourquoi et comment ces données sont traitées, et la présente politique les régit intégralement.

2.2Si vous déposez une demande

Si vous êtes un client qui dépose une demande sur une page de promotion, l’entreprise qui organise cette promotion est le responsable du traitement. C’est elle qui décide de la promotion, des justificatifs exigés et des conditions d’éligibilité. Athom agit comme sous-traitant sur ses instructions documentées, dans le cadre d’un accord de sous-traitance. Nous traitons vos données de demande pour fournir le service commandé par cette entreprise ; nous ne les utilisons pas à nos propres fins.

Vous pouvez exercer vos droits auprès de l’une ou l’autre partie. Si vous nous contactez au sujet de données de demande, nous transmettons votre requête à l’entreprise concernée et l’aidons à y répondre.

3.Les données que nous collectons

3.1Les données que vous nous fournissez

  • Données de compte : nom, adresse e-mail, numéro de téléphone, mot de passe haché et, si vous l’activez, un secret d’authentification à deux facteurs chiffré
  • Données d’entreprise : raison sociale, adresse, numéros de registre du commerce et de TVA, logo, couleurs de marque et paramètres de domaine
  • Configuration de la promotion : produits, règles de récompense, conditions de la promotion, plages de numéros de série valides, pays éligibles et champs du formulaire de demande
  • Données de facturation : l’adresse de facturation de votre entreprise et les moyens de paiement que vous saisissez directement auprès de nos prestataires de paiement
  • Messages de support : le contenu des e-mails, des tickets et des fichiers que vous nous envoyez

3.2Les données transmises par les demandeurs

  • Coordonnées : nom, adresse e-mail et, si la promotion l’exige, numéro de téléphone
  • Adresse de livraison pour les récompenses physiques : rue, numéro, code postal, ville et pays
  • Preuve d’achat : numéros de série, photos de tickets ou de factures, numéros de commande et photos de produit, selon la configuration de l’entreprise
  • Coordonnées bancaires : titulaire du compte plus IBAN, ou numéro de compte national et BIC, uniquement pour les récompenses cashback
  • Réponses aux questions supplémentaires ajoutées par l’entreprise au formulaire de demande

3.3Les données collectées automatiquement

  • Données de journalisation : adresse IP, type de navigateur et d’appareil, page de provenance, URL demandée et horodatage
  • Données de session : l’espace de travail dans lequel vous travaillez et les rôles applicables à votre session
  • Analyse des pages de demande : pages vues et conversions, comptabilisées à partir d’un identifiant de session aléatoire, HTTP-only, non lié à votre compte
  • Analyse produit et rapports d’erreur du tableau de bord, y compris les traces d’exécution et les actions ayant précédé une erreur

3.4Les données provenant d’autres sources

  • Statut d’expédition et événements de suivi transmis par les transporteurs (DHL eCommerce, PostNL, GLS, DPD, UPS, FedEx)
  • Statut de paiement, d’abonnement et de versement transmis par Stripe et Mollie
  • Événements de remise, de rejet et de plainte transmis par nos prestataires d’e-mail
  • Signaux de robots et d’abus transmis par Cloudflare et Cloudflare Turnstile

4.Comment nous utilisons vos données

Nous utilisons les données décrites ci-dessus pour :

  • Faire fonctionner la plateforme et cloisonner strictement les données de chaque espace de travail
  • Vous authentifier, appliquer les rôles et permissions et prendre en charge l’authentification à deux facteurs
  • Vérifier les numéros de série et les preuves d’achat et bloquer les demandes en double ou frauduleuses
  • Créer les étiquettes transporteur, suivre les colis et restituer le statut de livraison à l’entreprise
  • Envoyer les e-mails transactionnels : demande reçue, validée ou refusée, expédiée, et mises à jour de suivi
  • Traiter les abonnements et les versements et émettre les factures
  • Restituer la performance d’une promotion à l’entreprise qui l’organise
  • Fournir le support, analyser les erreurs et améliorer le produit
  • Respecter nos obligations légales, fiscales et comptables

Nous ne vendons pas vos données personnelles, nous ne les partageons pas avec des régies publicitaires et nous n’utilisons ni vos contenus ni les données de demande pour entraîner des modèles d’IA.

5.Bases légales du traitement (RGPD)

Lorsque le RGPD s’applique, nous nous fondons sur les bases légales suivantes :

  • Exécution d’un contrat : fournir la plateforme aux utilisateurs professionnels et traiter les demandes afin qu’une récompense promise puisse être remise
  • Intérêts légitimes : sécuriser la plateforme, prévenir les demandes frauduleuses et en double, comprendre l’usage du produit et l’améliorer, et défendre nos droits en justice
  • Obligation légale : conserver les factures et pièces comptables et répondre aux demandes légitimes des autorités
  • Consentement : cookies non essentiels et e-mails marketing. Vous pouvez retirer votre consentement à tout moment, sans effet sur les traitements déjà réalisés

Lorsque nous traitons des données de demande en tant que sous-traitant, l’entreprise qui organise la promotion détermine la base légale et lui revient d’informer les demandeurs.

6.Avec qui nous partageons les données

Nous ne partageons des données personnelles que lorsque c’est nécessaire au fonctionnement du service, et toujours dans le cadre d’un contrat qui limite ce que le destinataire peut en faire.

6.1Infrastructure et prestataires

Ces prestataires traitent des données personnelles pour notre compte, en qualité de sous-traitants ultérieurs :

PrestataireRôleDonnées concernées
RailwayHébergement applicatif, base PostgreSQL managée et cache RedisL’ensemble des données de la plateforme
CloudflareDNS, CDN, pare-feu applicatif et protection anti-robots TurnstileMétadonnées de requête, adresses IP, jetons de vérification
DigitalOcean Spaces (Amsterdam)Stockage objet des logos, images produit et preuves d’achatFichiers téléversés
StripeFacturation des abonnements et paiements par carteContact de facturation et moyens de paiement
MollieTraitement des paiements et versements pour les moyens de paiement européensDonnées de paiement et de versement
SequenzyRemise des e-mails transactionnels et de notificationNom et adresse e-mail du destinataire, contenu du message
ResendRemise des e-mails transactionnels et webhooks de remise, de rejet et de plainte, utilisé conjointement avec SequenzyNom et adresse e-mail du destinataire, contenu du message
PostHog (EU Cloud)Analyse produit et suivi des erreurs dans le tableau de bordÉvénements d’usage, rapports d’erreur, identifiants pseudonymes

6.2Transporteurs

Donaraz n’est pas transporteur. Les entreprises connectent leurs propres comptes transporteur, de sorte que les données d’expédition transitent par leur relation existante avec DHL eCommerce, PostNL, GLS, DPD, UPS ou FedEx. Nous transmettons au transporteur uniquement ce qu’exige une étiquette : nom du destinataire, adresse de livraison, poids et dimensions du colis, ainsi qu’une adresse e-mail ou un numéro de téléphone lorsque le transporteur s’en sert pour les notifications de livraison. Les transporteurs agissent comme responsables de traitement indépendants pour ces données, selon leurs propres politiques.

6.3L’entreprise qui organise la promotion

Les données de demande sont visibles et exportables par l’entreprise dont vous avez réclamé la promotion, ainsi que par les membres de son équipe auxquels elle a donné accès. Ce que cette entreprise en fait ensuite relève de sa propre politique de confidentialité.

6.4Demandes des autorités

Nous pouvons communiquer des données lorsque la loi nous y oblige ou lorsque c’est nécessaire pour constater, exercer ou défendre un droit en justice. Nous examinons chaque demande et ne communiquons pas plus que ce qui est exigé.

6.5Opérations sur l’entreprise

En cas de fusion, d’acquisition ou de cession d’actifs, des données personnelles peuvent être transférées dans le cadre de l’opération. Nous informerons les utilisateurs concernés avant que leurs données ne relèvent d’une autre politique de confidentialité.

7.Numéros de série, preuve d’achat et prévention de la fraude

Lorsqu’une promotion l’exige, nous vérifions le numéro de série ou la preuve d’achat soumis au regard des plages et listes téléversées par l’entreprise, et nous conservons la trace des numéros de série déjà utilisés afin qu’un même achat ne puisse pas être réclamé deux fois.

Cloudflare Turnstile, la limitation de débit et la détection de doublons protègent en outre les pages de demande contre les abus automatisés. Lorsqu’une demande est refusée, nous en conservons la trace afin que l’entreprise puisse traiter les contestations.

Ces contrôles filtrent les demandes ; ce ne sont pas des décisions finales. L’entreprise qui organise la promotion prend ou confirme la décision de valider ou de refuser une demande, de sorte qu’aucune décision produisant des effets juridiques n’est prise sur le seul fondement d’un traitement automatisé.

8.Durées de conservation

  • Données de compte et d’espace de travail : tant que l’espace de travail est actif, puis supprimées dans les 30 jours suivant la clôture du compte
  • Données de demande : pendant la durée indiquée par l’entreprise qui organise la promotion, augmentée des durées légales de conservation. À défaut d’instruction, notre durée par défaut est celle de la promotion plus 24 mois
  • Historique des numéros de série utilisés : tant que la protection contre les demandes en double l’exige, et au maximum sept ans
  • Preuves d’achat téléversées : supprimées en même temps que la demande à laquelle elles se rattachent
  • Factures et pièces comptables : sept ans, conformément au droit fiscal néerlandais
  • Journaux serveur et d’accès : 90 jours
  • Analyse produit : pseudonymisée, jusqu’à 24 mois
  • Sauvegardes : renouvelées en continu et entièrement purgées sous 90 jours

9.Sécurité

Nous appliquons des mesures techniques et organisationnelles adaptées à la sensibilité des données que nous détenons :

  • Tout le trafic passe par HTTPS et les données sont chiffrées en transit
  • Les mots de passe sont hachés avec bcrypt ; nous ne les stockons jamais en clair
  • Les secrets d’authentification à deux facteurs et les identifiants transporteur et d’intégration stockés sont chiffrés au repos en AES-256
  • Les cookies de session sont HTTP-only, Secure et limités par SameSite, et signés pour empêcher toute altération
  • Le contrôle d’accès par rôles limite ce que chaque membre de l’équipe peut voir et faire dans un espace de travail
  • Les fichiers téléversés sont privés et servis via des liens signés de courte durée plutôt que par des URL publiques
  • Cloudflare Turnstile et la limitation de débit protègent les pages de demande et les points d’authentification
  • L’accès du personnel aux données de production est limité au strict nécessaire pour le support et l’exploitation

Aucun système n’est parfaitement sûr. Si une violation touche vos données personnelles, nous en informerons l’autorité de contrôle et, lorsque cela est requis, les personnes concernées, dans les délais fixés par le RGPD.

10.Transferts internationaux

Notre application, notre base de données et notre stockage de fichiers sont hébergés dans l’Union européenne, les fichiers téléversés étant conservés à Amsterdam et l’analyse produit sur le EU Cloud de PostHog.

Certains prestataires, notamment Stripe et Cloudflare, peuvent traiter des données limitées en dehors de l’Espace économique européen. Le cas échéant, le transfert est couvert par une décision d’adéquation ou par les clauses contractuelles types de la Commission européenne, assorties de garanties complémentaires. Vous pouvez nous demander le détail des garanties applicables.

11.Vos droits

En vertu du RGPD et de textes équivalents, vous disposez du droit :

  • D’accéder aux données personnelles que nous détenons sur vous et d’en recevoir une copie
  • De faire rectifier des données inexactes ou incomplètes
  • De faire effacer vos données, lorsqu’aucun fondement juridique ne nous impose de les conserver
  • De recevoir vos données dans un format structuré et lisible par machine et d’en demander le transfert
  • De faire limiter le traitement le temps qu’un litige sur l’exactitude ou la licéité soit tranché
  • De vous opposer aux traitements fondés sur nos intérêts légitimes
  • De retirer votre consentement à tout moment, lorsque le traitement repose sur celui-ci

Écrivez à [email protected] pour exercer l’un de ces droits. Nous répondons sous 30 jours. Si votre demande porte sur une réclamation que vous avez déposée, contactez également l’entreprise qui organise la promotion, puisqu’elle est responsable de ces données. Vous avez aussi le droit d’introduire une réclamation auprès de votre autorité de contrôle ; aux Pays-Bas, il s’agit de l’Autoriteit Persoonsgegevens.

12.Enfants

Le tableau de bord Donaraz est un outil professionnel et ne s’adresse pas aux enfants. Nous ne collectons pas sciemment, via nos propres services, de données personnelles de personnes de moins de 16 ans. Si une promotion vise des mineurs, l’entreprise qui l’organise est responsable de recueillir un consentement parental valide et de respecter les exigences locales supplémentaires.

Si vous pensez qu’un enfant nous a communiqué des données personnelles, écrivez à [email protected] et nous les supprimerons sans délai.

13.Modifications de cette politique

Nous mettons cette politique à jour lorsque nos traitements évoluent. Pour les modifications substantielles, nous prévenons au moins 14 jours à l’avance par e-mail ou via un message dans le tableau de bord. La date figurant en haut de cette page indique toujours la dernière révision, et poursuivre l’utilisation du service après l’entrée en vigueur d’une modification vaut acceptation de la version mise à jour.

14.Contact

Pour toute question de confidentialité, toute demande relative à vos données ou le détail des garanties appliquées aux transferts internationaux, contactez-nous à [email protected] ou par courrier :

Athom / Thom Knepper
G.E.C. Ribbiuslaan 14
3161 HB Rhoon, Netherlands
KvK: 89070399
BTW: NL004687939B33
[email protected]