Politique de confidentialité
Dernière mise à jour : juillet 2026.
Responsable du traitement : Stéphanie Gabbay, exploitant sous le nom commercial Tako Dev (auto-entrepreneur / Entreprise Individuelle (EI)), éditeur de la plateforme Mabati.
SIRET : 80129572600039
SIREN : 801295726
Adresse : 36 rue Henri Seillon, 83990 Saint-Tropez, Var, France
Contact RGPD : contact@mabati.app
1. Présentation et rôles
Mabati est un service SaaS qui aide les commerçants à gérer leur boutique et leurs campagnes marketing.
Dans le cadre du RGPD :
- Mabati est « Responsable de traitement » pour les données personnelles de ses propres clients (les commerçants inscrits sur la plateforme).
- Mabati est « Sous-traitant »pour les données des clients finaux importées ou collectées par les commerçants. Les engagements liés à ce rôle sont détaillés dans l'Accord de sous-traitance (DPA) ci-dessous.
2. Données collectées
2.1 Données des utilisateurs (les commerçants)
| Donnée | Finalité | Base légale |
|---|---|---|
| Nom, prénom | Identification | Exécution du contrat |
| Authentification, notifications | Exécution du contrat | |
| Téléphone | Support, double authentification (2FA) | Consentement |
| Photo de profil (Clerk) | Personnalisation de l'interface | Intérêt légitime |
| Données de paiement (Stripe) | Facturation et abonnements | Exécution du contrat |
| Données de la boutique | Fourniture et gestion du service | Exécution du contrat |
2.2 Données techniques
| Donnée | Finalité | Base légale |
|---|---|---|
| Logs d'activité (IP, user-agent) | Sécurité, détection des fraudes | Obligation légale / Intérêt légitime |
| Cookies de session | Fonctionnement technique du service | Exécution du contrat |
| Analytics (Vercel) | Mesure d'audience globale | Consentement |
3. Durée de conservation des données
| Type de donnée | Durée | Justification |
|---|---|---|
| Compte actif | Durée de la relation contractuelle | Fourniture du service |
| Demande de suppression | Suppression immédiate (sous 30 jours max) | Droit à l'effacement |
| Inactivité du compte | Suppression 3 ans après la dernière activité | Recommandation CNIL |
| Données de facturation | 10 ans | Obligation légale et fiscale |
| Logs techniques | 12 mois | Sécurité et recherche d'incidents |
| Cookies et traceurs | 13 mois maximum | Directive ePrivacy |
4. Droits des utilisateurs (commerçants)
Vous disposez des droits suivants concernant vos données personnelles :
- Droit d'accès et de portabilité : export complet de vos données au format JSON depuis votre espace client.
- Droit de rectification : modification de vos informations personnelles depuis vos paramètres de compte.
- Droit à l'effacement: demande de suppression de votre compte depuis l'application ou par e-mail.
- Droit d'opposition: refus des cookies d'analyse via le bandeau de cookies ou les paramètres de votre navigateur.
Pour exercer vos droits, contactez : contact@mabati.app. Vous pouvez aussi adresser une réclamation à la CNIL (cnil.fr). Voir aussi Vos droits (RGPD).
5. Sous-traitants et transferts hors UE
Pour faire fonctionner Mabati, nous utilisons les prestataires suivants. Les transferts hors UE sont sécurisés par leur adhésion au Data Privacy Framework (DPF) ou par des Clauses contractuelles types (CCT). Liste également disponible sur Sous-traitants.
| Prestataire | Service | Pays | Garantie de transfert |
|---|---|---|---|
| Stripe | Gestion des paiements | USA | DPF / Clauses contractuelles types |
| Clerk | Authentification et sécurité | USA | DPF / Clauses contractuelles types |
| Meta | Envoi des messages WhatsApp / Instagram | USA | DPF / Clauses contractuelles types |
| OpenAI | Génération de contenu par IA (API) | USA | DPF / Clauses contractuelles types |
| Vercel | Hébergement et serveurs | USA | DPF / Clauses contractuelles types |
| UploadThing | Stockage des médias | USA | DPF / Clauses contractuelles types |
| Inngest | Gestion des tâches en arrière-plan | USA | DPF / Clauses contractuelles types |
| Resend | Envoi des e-mails transactionnels | USA | DPF / Clauses contractuelles types |
| Twilio | Envoi de SMS (si activé) | USA | DPF / Clauses contractuelles types |
6. Cookies et traceurs
| Nom | Rôle | Durée | Obligatoire ? |
|---|---|---|---|
__session (Clerk) | Maintient la connexion active | Session | Oui |
__clerk_db_jwt | Sécurité de la session de connexion | 1 an | Oui |
_vercel_jwt | Routage technique de la plateforme | Session | Oui |
| Vercel Analytics | Mesure d'audience anonyme | 13 mois max | Non (soumis à consentement) |
Détail et gestion des préférences : Politique cookies.
Annexe — Accord sur le traitement des données (DPA)
Cet accord régit le traitement des données des clients finaux importées dans Mabati par le commerçant. Il fait partie intégrante des Conditions générales d'utilisation (CGU).
1. Définitions
Les termes « Données à caractère personnel », « Traitement », « Responsable de traitement » et « Sous-traitant » s'entendent au sens défini par le Règlement général sur la protection des données (RGPD — Règlement UE 2016/679).
2. Objet du traitement
Le Sous-traitant (Mabati) est autorisé à traiter, pour le compte du Responsable de traitement (le Client commerçant), les données personnelles de ses contacts clients nécessaires pour fournir le service Mabati (envoi de campagnes WhatsApp, e-mails, gestion des contacts).
3. Obligations du Sous-traitant (Mabati)
Mabati s'engage à :
- Instructions : traiter les données uniquement sur instructions documentées du Responsable de traitement.
- Confidentialité: veiller à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité.
- Sécurité: mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées (chiffrement TLS, AES-256, contrôle d'accès).
- Sous-traitance ultérieure : le Responsable de traitement autorise Mabati à faire appel aux sous-traitants listés dans la présente politique. Mabati informera le Responsable de traitement de tout changement de sous-traitant.
- Droits des personnes: aider le Responsable de traitement à donner suite aux demandes d'exercice des droits de ses clients finaux (accès, rectification, suppression).
- Notification des violations : notifier le Responsable de traitement de toute violation de données personnelles dans un délai maximum de 48 heures après en avoir pris connaissance.
- Sort des données : supprimer ou renvoyer toutes les données personnelles au terme du contrat, et détruire les copies existantes (sous réserve des purges automatiques).
4. Obligations du Responsable de traitement (le commerçant)
Le Responsable de traitement s'engage à :
- Collecter de manière licite, loyale et transparente les données personnelles de ses contacts (notamment en obtenant un consentement explicite / opt-in avant tout envoi marketing).
- Documenter et conserver en interne la preuve du consentement de ses contacts.
- Fournir l'information requise aux personnes concernées concernant le traitement de leurs données et leurs droits de désinscription.