Politique de Confidentialité

Dernière mise à jour : 7 septembre 2026

Cette politique explique comment nous protégeons vos données personnelles conformément au RGPD.

1. Introduction

Alertes Prix (« nous ») s'engage à protéger la confidentialité de ses utilisateurs. Cette politique explique comment nous collectons, utilisons, stockons et protégeons vos informations personnelles, conformément au RGPD et aux lois françaises en vigueur.

2. Responsable du traitement

Alertes Prix
Email de contact : contact@alertesprix.fr
Référent confidentialité : Nouradini

3. Données collectées

3.1 Données fournies directement

  • Compte : email, prénom, nom (si fournis)
  • Authentification locale : mot de passe (haché via bcrypt, jamais en clair)
  • OAuth : Google et Microsoft Azure AD (email, nom, avatar selon le fournisseur)
  • Vérification d'email : jeton de vérification hashé, valable 24 heures
  • Communications : formulaires de contact (nom, email, sujet, message)
  • Préférences de service : alertes de prix, produits suivis, seuils (si configurés)

3.2 Données collectées automatiquement

  • Techniques : adresse IP, user-agent (navigateur/OS), horodatages de session
  • Utilisation : événements d'authentification (connexion/déconnexion) et diagnostics d'erreurs
  • Cookies essentiels : cookie de session NextAuth (HTTPOnly, SameSite=Lax ; secure en production)
  • Stockage local (navigateur) : préférence de thème ('theme'), valeur 'light' ou 'dark'
  • PWA : fichiers manifest/icônes côté client (aucune donnée personnelle en soi)
  • Préférences de confidentialité (CMP) : vos choix de consentement si vous les modifiez dans le module dédié

3.3 Données tierces & données produit

  • Emailing : métadonnées d'envoi (destinataire, sujet, en-têtes) et contenu nécessaires à l'acheminement via Resend et/ou SMTP
  • Notifications : abonnement Web Push (endpoint, clés publiques VAPID) si vous activez les notifications push
  • Paiements (si activés) : intégration Stripe (client/abonnement/factures/événements) ; nous ne stockons pas vos coordonnées bancaires
  • Données produits : informations publiques issues des sites surveillés (nom, URL, magasin, image, description, prix courant)
  • Historique de prix : séries de prix par produit pour le suivi et les alertes
  • Statistiques d'usage : compteurs d'alertes créées, contrôles effectués, notifications envoyées, etc.
Images de produits : nous chargeons des images distantes (Fnac, Darty, Boulanger, etc.) via next/image. Ces chargements ne transmettent pas vos données personnelles aux marchands ; notre serveur récupère l'image puis la sert à votre navigateur.

4. Finalités du traitement

Nous utilisons vos données pour :

  • Fourniture du service : création/connexion de compte (credentials, Google, Azure AD), gestion de session JWT, gestion des alertes, suivi des prix
  • Sécurité : vérification d'email (24h), gestion des comptes supprimés (soft delete), journalisation d'accès
  • Communications : emails transactionnels (bienvenue, vérification, confirmation, réinitialisation 1h), alertes de prix, notifications de disponibilité produit (indisponible, retour en stock, alerte mise en pause), confirmations de contact
  • Suivi & suggestions : résumé hebdomadaire des mouvements de prix, rappels personnalisés pour les utilisateurs inactifs, suggestions de produits tendance (désactivables dans les paramètres de notifications)
  • Notifications : Web Push (si vous y consentez)
  • Support : traitement des messages envoyés via le formulaire de contact
  • Amélioration : correction d'anomalies et qualité de service
  • Abonnements (si activés) : gestion du plan, facturation, factures et événements d'abonnement
  • Opérations : exécution de tâches planifiées (cron/worker) pour vérifier les prix et envoyer des alertes

5. Base légale du traitement

  • Exécution du contrat : authentification, session, fonctionnalités essentielles, envoi d'emails transactionnels et d'alertes
  • Intérêt légitime : sécurité (vérification, logs d'accès), amélioration du service, prévention des abus, emails de suivi (résumé hebdomadaire, rappels, suggestions) avec opt-out dans vos paramètres ou via le lien de désinscription en un clic
  • Consentement : notifications push, cookies analytiques si vous les activez
  • Obligations légales : conservation des données de facturation (si facturation active)

6. Partage des données

Nous ne vendons jamais vos données. Partage limité à :

6.1 Prestataires

  • Hébergement & Base de données : Railway (application et PostgreSQL, EU)
  • Fournisseurs d'identité (OAuth) : Google, Microsoft Azure AD
  • Emailing : Resend (prioritaire) et/ou serveur SMTP (Gmail) en secours
  • Web Push : service de notifications du navigateur (endpoints & clés VAPID)
  • Paiements (si activés) : Stripe (client/abonnement/factures/événements)
  • CDN images produits : domaines marchands/CDN (Fnac, Darty, Boulanger, etc.) via proxy d'images

APIs : certaines routes /api/* autorisent des requêtes cross-origin (CORS) pour des besoins techniques. Les opérations impliquant vos données personnelles exigent un jeton de session valide.

Emails : en-têtes standards (List-Unsubscribe, List-Unsubscribe-Post, X-Category), contenus transactionnels (vérification 24h, réinitialisation 1h, alertes de prix avec produit/prix/lien) et emails de suivi (résumé hebdomadaire, rappels, suggestions). Les emails de suivi incluent un lien de désinscription en un clic conforme RFC 8058.

6.2 Autorités

Communication uniquement si la loi l'exige ou pour défendre nos droits.

7. Conformité & sécurité des paiements (Stripe)

Nous ne stockons aucune donnée de carte sur nos serveurs. La saisie et le traitement s'effectuent via les pages ou éléments fournis par Stripe.

Rôles & base légale

  • Nous agissons en tant que Responsable de traitement ; Stripe intervient en tant que Sous-traitant.
  • Base légale : exécution du contrat (paiement/abonnement), intérêt légitime (prévention de la fraude), obligations légales (facturation/comptabilité).

Données transmises à Stripe

Selon le contexte : identité/contact (nom, email), détails de commande (montant, devise, référence), adresse de facturation/livraison le cas échéant, informations techniques (adresse IP, empreinte navigateur pour l'anti-fraude). Les données de carte sont saisies et tokenisées par Stripe.

Sécurité & conformité

  • Transmissions chiffrées (TLS) vers Stripe ; tokenisation des moyens de paiement.
  • Stripe maintient des certifications de sécurité reconnues (ex. cadre PCI-DSS).

Transferts internationaux

Des transferts hors UE/EEE peuvent avoir lieu (ex. États-Unis). Ils sont encadrés par des mécanismes contractuels (Clauses Contractuelles Types) et des mesures complémentaires mises en œuvre par Stripe.

Durées de conservation

Les données de facturation sont conservées pour répondre aux obligations légales. Les identifiants et journaux anti-fraude sont conservés pour une durée proportionnée aux finalités. Les données de carte ne sont pas conservées par Alertes Prix.

Vos droits

Vous pouvez exercer vos droits (accès, rectification, effacement, opposition, limitation, portabilité) en nous écrivant à contact@alertesprix.fr.

8. Transferts internationaux

Les données applicatives sont hébergées dans l'UE (Railway, région EU West, Amsterdam, Pays-Bas). Certains sous-traitants (fournisseurs d'identité, emailing, Stripe, ou CDN d'images) peuvent traiter des données hors UE/EEE. Nous nous appuyons sur des garanties appropriées (Clauses Contractuelles Types et/ou décisions d'adéquation) et limitons les données transmises au strict nécessaire.

9. Durée de conservation

  • Compte : pendant l'usage puis suppression/archivage selon la réglementation (soft delete possible)
  • Jeton de vérification d'email : 24 heures
  • Lien de réinitialisation de mot de passe : 1 heure
  • Session/JWT : jusqu'à 30 jours (renouvellement possible selon activité)
  • Préférence de thème (localStorage) : jusqu'à suppression par l'utilisateur
  • Push Subscription : jusqu'à révocation ou suppression par l'utilisateur
  • Alertes : jusqu'à suppression par l'utilisateur ; une alerte supprimée est désactivée immédiatement puis effacée définitivement sous 30 jours
  • Préférences : jusqu'à suppression par l'utilisateur
  • Historique de prix : conservé pour le bon fonctionnement du service (suivi, vérifications, analyses de tendance) ; l'accès en lecture est limité selon votre plan
  • Statistiques d'usage : par périodes mensuelles (application des quotas)
  • Facturation/abonnements (si activés) : pièces et journaux requis jusqu'à 10 ans (obligations légales)
  • Journaux de sécurité/auth : durée limitée à des fins de sécurité et diagnostic
  • Caches & images : directives de cache côté client/CDN (ex. images immuables 1 an) ; aucune donnée personnelle

10. Vos droits RGPD

Vous disposez des droits suivants :

  • Accès : obtenir une copie de vos données
  • Rectification : corriger des données inexactes
  • Effacement : droit à l'oubli
  • Limitation : limiter le traitement
  • Portabilité : recevoir vos données dans un format structuré
  • Opposition : vous opposer au traitement
  • Retrait du consentement : à tout moment pour les traitements basés sur le consentement (push/cookies analytiques)

Pour exercer vos droits : contact@alertesprix.fr

11. Sécurité des données

Mesures techniques et organisationnelles :

  • Mots de passe hachés (bcrypt), jamais en clair
  • HTTPS partout ; connexions chiffrées (TLS ≥ 1.2) pour SMTP/DB
  • Accès restreints et journaux d'accès
  • Protections d'accès : routes privées (middleware) et section /admin limitée à une liste d'emails autorisés
  • Sensibilisation du personnel

Le cookie de session est HTTPOnly et marqué secure en production.

12. Cookies

Types de cookies

  • Essentiels : session NextAuth (__Secure-next-auth.session-token en prod, next-auth.session-token en dev), HTTPOnly, SameSite=Lax, secure en production
  • Fonctionnels : préférences (ex. thème/langue), stockées côté navigateur (localStorage) ; pas de cookie analytics par défaut
  • Analytiques/Marketing : aucun outil n'est activé par défaut. Nous ne déployons pas de cookies analytiques/marketing sans votre consentement explicite via le module de préférences.

Vous pouvez gérer vos préférences cookies dans . Les cookies essentiels ne peuvent pas être désactivés.

13. Accès & comptes

L'accès aux zones dashboard/alerts/profil/settings requiert une authentification. La section /admin est réservée aux comptes dont l'adresse email figure dans une liste autorisée. En cas d'accès non autorisé, vous pouvez être redirigé vers /login ou la page d'accueil.

14. Modifications

Nous pouvons mettre à jour cette politique. Les changements importants seront notifiés par email ou via l'application. La date « Dernière mise à jour » sera adaptée.

15. Violation de données

En cas de violation, nous :

  • Notifierons la CNIL sous 72h
  • Vous informerons si le risque est élevé

16. Contact et réclamations

Question ? contact@alertesprix.fr

Vous pouvez répondre directement à nos emails transactionnels. Un accusé de réception est envoyé pour les messages du formulaire de contact.

Réclamation auprès de la CNIL :
CNIL
3 Place de Fontenoy – TSA 80715, 75334 PARIS CEDEX 07
Tél : 01 53 73 22 22 · www.cnil.fr

17. Tableau de synthèse des traitements

Vue d'ensemble des principaux traitements : finalité, base légale, durée et sous-traitants concernés.

TraitementFinalitéBase légaleDuréeSous-traitants
Authentification & SessionConnexion (credentials, Google, Azure AD), maintien de sessionExécution du contratJWT jusqu'à 30 joursRailway (DB)
Vérification d'emailSécuriser l'accès et activer le compteIntérêt légitime / SécuritéJeton 24hResend / SMTP (Gmail)
Réinitialisation mot de passePermettre la reprise d'accèsIntérêt légitime / SécuritéLien 1hResend / SMTP (Gmail)
Alertes de prixNotifier les baisses de prix sur vos produitsExécution du contratJusqu'à suppression par l'utilisateur, puis effacement définitif sous 30 joursRailway (DB)
NotificationsEnvoi d'alertes (email/push)Exécution du contrat / Consentement (push)Selon canal (push : jusqu'à révocation)Resend / SMTP, Services Push navigateurs
Disponibilité produitNotifications indisponible / retour en stock / alerte en pauseExécution du contratDurée de vie de l'alerteResend / SMTP (Gmail)
Paiements/AbonnementsFacturation, gestion d'abonnementExécution du contrat / Obligation légalePièces comptables jusqu'à 10 ansStripe
Support & ContactRépondre à vos demandesIntérêt légitimeDurée opérationnelle de traitementResend / SMTP
Logs sécuritéPrévenir la fraude et diagnostiquerIntérêt légitimeDurée limitée (sécurité/diagnostic)Railway
Collecte prixConsulter les catalogues partenaires pour vos alertesExécution du contratHistorique conservé pour tendancesRailway / infra d'exécution
Emails de suiviRésumé hebdomadaire, rappels, suggestions produitsIntérêt légitime (opt-out)Active tant que non désabonnéResend / SMTP (Gmail)
Images produits (proxy)Afficher des images distantes sans PIIIntérêt légitimeCache immuable 1 an max (client/CDN)Domaines marchands/CDN via next/image

Certains traitements (paiements) ne s'appliquent que s'ils sont activés dans votre compte.


En utilisant Alertes Prix, vous acceptez cette politique. © 2026 Alertes Prix · Accueil · CGV · CGU · Cookies