Politique de confidentialité
Politique de Confidentialité
maphotosur.fr
Dernière mise à jour : 01/06/2026
1. Préambule
La société EXPORTIM-TOGETHER (ci-après « le Vendeur ») attache une importance particulière au respect de la vie privée et à la protection des données personnelles de ses clients et visiteurs.
La présente Politique de Confidentialité (ci-après « la Politique ») a pour objet d'informer de manière claire, simple et complète les personnes concernées sur la manière dont leurs données personnelles sont collectées, traitées, conservées et protégées dans le cadre de l'utilisation du site maphotosur.fr (ci-après « le Site »).
Cette Politique s'inscrit dans le respect des dispositions :
- du Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (ci-après « RGPD »)
- de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (dite « Loi Informatique et Libertés »), dans sa version modifiée
- des recommandations et délibérations de la Commission Nationale de l'Informatique et des Libertés (CNIL)
La présente Politique s'applique à tous les traitements de données personnelles mis en œuvre par le Vendeur dans le cadre de l'activité du Site.
2. Responsable de traitement
Le responsable de traitement au sens de l'article 4 du RGPD est :
EXPORTIM-TOGETHER, Société par Actions Simplifiée Unipersonnelle (SASU)
- Siège social : 6 rue du Parc, 74100 Annemasse, France
- SIREN : 917 657 660
- SIRET : 917 657 660 00010
- RCS : Thonon-les-Bains
- Courriel de contact : contact@yxalo.com
- Représenté par : Nicolas MAT, président
Délégué à la Protection des Données (DPO)
Le Vendeur n'a pas d'obligation de désigner un DPO au sens de l'article 37 du RGPD (absence de traitement à grande échelle de données sensibles ou de surveillance systématique). Un point de contact dédié est toutefois mis à disposition des personnes concernées pour toute question relative à leurs données personnelles :
contact@yxalo.com (mentionner « RGPD » en objet)
3. Définitions
Pour la bonne compréhension de la Politique, les termes suivants sont définis conformément à l'article 4 du RGPD :
- Donnée à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable.
- Traitement : toute opération appliquée à des données personnelles (collecte, enregistrement, conservation, modification, extraction, consultation, utilisation, communication, effacement, destruction).
- Responsable de traitement : la personne morale qui détermine les finalités et les moyens du traitement — en l'occurrence, EXPORTIM-TOGETHER.
- Sous-traitant : la personne morale qui traite des données personnelles pour le compte du responsable de traitement.
- Personne concernée : la personne physique dont les données sont traitées (Client, prospect, visiteur du Site).
- Consentement : manifestation de volonté libre, spécifique, éclairée et univoque par laquelle la personne concernée accepte le traitement.
- Profilage : toute forme de traitement automatisé consistant à évaluer certains aspects personnels relatifs à une personne physique.
4. Catégories de données collectées
4.1 Données collectées directement auprès de la personne concernée
Dans le cadre de l'utilisation du Site et de la passation de Commandes, les catégories de données suivantes sont collectées :
A — Données d'identification et de contact
- Nom et prénom
- Adresse postale de livraison et de facturation
- Adresse électronique
- Numéro de téléphone
B — Données de commande
- Historique et détail des Commandes passées
- Montants, moyen de paiement utilisé (hors coordonnées bancaires)
- Préférences d'expédition
C — Fichiers Source photographiques
- Photographies téléversées par le Client aux fins de personnalisation du Produit
- Métadonnées associées (format, résolution, date de prise de vue, géolocalisation éventuelle si présente dans l'EXIF)
D — Données de compte (si le Client crée un compte)
- Identifiants de connexion
- Mot de passe (stocké sous forme chiffrée par Shopify)
- Préférences d'abonnement
E — Correspondances
- Échanges par courriel, formulaire de contact, ou chat le cas échéant
- Pièces jointes éventuelles
4.2 Données collectées automatiquement lors de la navigation
F — Données techniques et de navigation
- Adresse IP
- Type et version du navigateur
- Système d'exploitation
- Type d'appareil (ordinateur, mobile, tablette)
- Pages consultées, durée de consultation, parcours de navigation
- Site de provenance (referer)
- Identifiants de cookies
Ces données sont collectées via des cookies et technologies similaires. Le détail est présenté à l'article 11 de la présente Politique.
4.3 Données non collectées
Le Vendeur ne collecte PAS les données suivantes :
- Coordonnées bancaires complètes : le paiement est traité directement par le prestataire de paiement (Shopify Payments). Le Vendeur reçoit uniquement la confirmation de la transaction et les 4 derniers chiffres de la carte, à des fins de suivi.
- Données sensibles au sens de l'article 9 du RGPD (données révélant l'origine raciale ou ethnique, opinions politiques, convictions religieuses, appartenance syndicale, données génétiques ou biométriques, données de santé, données relatives à la vie sexuelle ou à l'orientation sexuelle). Le Vendeur invite les Clients à ne pas téléverser de photographies de ce type sauf nécessité absolue, et à s'abstenir de communiquer ce type d'informations dans les échanges écrits.
5. Finalités et bases légales des traitements
Chaque traitement mis en œuvre par le Vendeur repose sur une base légale au sens de l'article 6 du RGPD.
| Finalité du traitement | Base légale (art. 6 RGPD) | Catégories de données |
|---|---|---|
| Gestion des Commandes (confirmation, BAT lorsqu'applicable, fabrication, livraison, SAV) | Exécution du contrat (art. 6.1.b) | A, B, C, E |
| Tenue de la comptabilité, émission et conservation des factures | Obligation légale (art. 6.1.c — L123-22 Code de commerce) | A, B |
| Gestion du compte Client | Exécution du contrat (art. 6.1.b) | A, B, D |
| Traitement des réclamations et litiges | Exécution du contrat + intérêt légitime (art. 6.1.f) | A, B, C, E |
| Prospection commerciale par courriel sur produits similaires (Clients existants) | Intérêt légitime (art. 6.1.f — art. L34-5 CPCE) | A |
| Prospection commerciale auprès de prospects | Consentement préalable (art. 6.1.a) | A |
| Mesure d'audience du Site (statistiques de fréquentation) | Consentement (cookies — art. 82 Loi Informatique et Libertés) | F |
| Personnalisation et ciblage publicitaire | Consentement (cookies publicitaires) | F |
| Amélioration du Site et prévention de la fraude | Intérêt légitime (art. 6.1.f) | F |
| Respect d'obligations légales (demandes judiciaires, signalements, enquêtes) | Obligation légale (art. 6.1.c) | Toutes données pertinentes |
| Préparation photo professionnelle des Fichiers Source | Exécution du contrat + information explicite (article 11 des CGV) | C |
6. Destinataires et sous-traitants
Les données personnelles sont destinées aux personnels habilités du Vendeur et à ses sous-traitants, listés ci-dessous. Chaque sous-traitant est lié au Vendeur par un accord de sous-traitance conforme à l'article 28 du RGPD.
Au sens de l'article 28 du RGPD, est qualifié de sous-traitant tout tiers traitant des données personnelles pour le compte du Vendeur, y compris les éditeurs d'outils logiciels en ligne (SaaS) utilisés dans le cadre de la gestion de l'activité.
6.1 Sous-traitants principaux
| Sous-traitant | Finalité | Localisation traitement | Garanties |
|---|---|---|---|
| Shopify International Ltd | Hébergement du Site, gestion du tunnel de commande, compte Client | Irlande + États-Unis (centres de données) | Clauses contractuelles types + Data Privacy Framework UE-US |
| Shopify Payments | Traitement des paiements | Irlande + États-Unis | Certification PCI-DSS + DPF |
| Cloudinary Ltd | Hébergement des Fichiers Source téléversés par les Clients | États-Unis (centres de données principaux) + global CDN | Clauses contractuelles types + DPF |
| Prestataire de préparation photo professionnelle (Topaz Labs Inc., Replicate Inc. ou équivalent, selon besoin) | Optimisation automatisée de la résolution des Fichiers Source | États-Unis | Clauses contractuelles types, traitement temporaire, suppression post-traitement |
| Klaviyo Inc. | Envoi de courriels marketing et transactionnels (notamment relances de projets sauvegardés, séquences post-achat) | Irlande + États-Unis | Clauses contractuelles types + DPF |
| Transporteurs (DHL, DPD, Chronopost) | Livraison des Produits | France + Union européenne | Partenaires européens soumis au RGPD |
| Google LLC (Google Analytics / Google Ads, si activé) | Mesure d'audience et publicité ciblée | États-Unis | DPF + anonymisation IP |
| Meta Platforms Ireland (Pixel Facebook, si activé) | Publicité ciblée et reciblage | Irlande + États-Unis | DPF |
| Prestataire d'emailing complémentaire (Shopify Email ou équivalent, si activé) | Envoi de courriels transactionnels et commerciaux | Union européenne ou États-Unis selon prestataire | Clauses contractuelles types |
| IMPRIMERIE BORLET (société du Groupe Yxalo, exploitant la marque « Imprim'B ») | Fabrication physique des Produits | France (Savoie) | Accord intra-groupe conforme RGPD |
| Expert-comptable et autorités fiscales | Tenue comptable et obligations légales | France | Obligations légales et secret professionnel |
6.2 Absence de transfert à des tiers non concernés
Le Vendeur s'engage à ne vendre, louer, échanger ou céder à aucun titre les données personnelles de ses Clients à des tiers. Les données sont exclusivement utilisées dans les finalités énoncées à l'article 5 et transmises aux sous-traitants listés ci-dessus dans la stricte mesure nécessaire à l'accomplissement de leur mission.
7. Transferts de données hors Union européenne
Certains sous-traitants du Vendeur peuvent, dans le cadre de leur mission, transférer des données personnelles vers des pays situés hors de l'Espace Économique Européen (principalement les États-Unis).
7.1 Garanties appropriées
Ces transferts sont encadrés par des garanties appropriées au sens des articles 45 à 49 du RGPD, notamment :
- Data Privacy Framework UE-États-Unis : certification active pour les transferts vers les entreprises américaines adhérentes (Google, Meta, Shopify, Klaviyo)
- Clauses contractuelles types (CCT) adoptées par la Commission européenne (décision 2021/914)
- Analyse d'impact des transferts (TIA) réalisée pour les sous-traitants concernés
- Mesures techniques et organisationnelles supplémentaires (chiffrement en transit et au repos, pseudonymisation)
7.2 Transparence sur les risques
Le Client est informé que, malgré ces garanties, le niveau de protection offert par certaines législations tierces peut différer de celui garanti par le RGPD (notamment concernant les pouvoirs d'accès des autorités publiques américaines). En passant Commande et en téléversant un Fichier Source, le Client reconnaît avoir été informé de ce risque résiduel.
8. Durées de conservation des données
Les données personnelles ne sont conservées que pendant la durée strictement nécessaire aux finalités pour lesquelles elles ont été collectées.
| Catégorie de données | Durée de conservation |
|---|---|
| Données de Commande et facturation | 10 ans à compter de la clôture de l'exercice comptable (art. L123-22 Code de commerce) |
| Données du compte Client actif | Durée de vie du compte + 3 ans après la dernière activité du Client, puis anonymisation ou suppression |
| Données de prospection commerciale (Clients existants) | 3 ans à compter du dernier achat ou de la dernière interaction |
| Données de prospection commerciale (prospects non Clients) | 3 ans à compter du consentement ou de la dernière interaction |
| Fichiers Source photographiques | 30 jours à compter de la livraison du Produit, puis suppression automatique des serveurs Cloudinary |
| Fichiers Source en cas de litige ou de signalement | Prolongation justifiée, limitée à la durée de la procédure ou aux obligations légales |
| Cookies et traceurs | 13 mois maximum à compter de leur dépôt sur le terminal du Client |
| Logs techniques et de sécurité | 6 mois à 1 an selon la nature du log |
| Correspondances avec le service client | 3 ans à compter du dernier échange |
| Données requises par une obligation légale (litiges, contrôles) | Durée prévue par la loi applicable |
À l'issue des durées indiquées, les données sont soit supprimées définitivement, soit anonymisées de manière irréversible à des fins statistiques.
9. Droits des personnes concernées
Conformément aux articles 15 à 22 du RGPD et aux articles 38 et suivants de la Loi Informatique et Libertés, toute personne concernée dispose des droits suivants sur ses données personnelles :
9.1 Droit d'accès (art. 15 RGPD)
Obtenir la confirmation que des données la concernant sont traitées, et en recevoir une copie.
9.2 Droit de rectification (art. 16 RGPD)
Faire rectifier les données inexactes ou compléter les données incomplètes.
9.3 Droit à l'effacement (art. 17 RGPD)
Obtenir la suppression des données, notamment lorsqu'elles ne sont plus nécessaires, que le consentement est retiré, ou en cas d'opposition légitime. Ce droit peut être limité par des obligations légales de conservation (comptabilité, défense en justice).
9.4 Droit à la limitation du traitement (art. 18 RGPD)
Obtenir la suspension temporaire du traitement dans certains cas (contestation de l'exactitude, traitement illicite, besoin pour un contentieux).
9.5 Droit à la portabilité (art. 20 RGPD)
Recevoir les données fournies dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable de traitement.
9.6 Droit d'opposition (art. 21 RGPD)
S'opposer à tout moment à un traitement fondé sur l'intérêt légitime ou à un traitement à des fins de prospection commerciale (opposition absolue pour ce dernier cas).
9.7 Droit au retrait du consentement (art. 7 RGPD)
Lorsqu'un traitement est fondé sur le consentement, retirer celui-ci à tout moment, sans que cela n'affecte la licéité des traitements antérieurs.
9.8 Droit de ne pas faire l'objet d'une décision automatisée (art. 22 RGPD)
Ne pas faire l'objet d'une décision produisant des effets juridiques fondée exclusivement sur un traitement automatisé, y compris le profilage. Le Vendeur ne met pas en œuvre de telles décisions automatisées.
9.9 Directives post-mortem (art. 85 Loi Informatique et Libertés)
Définir des directives relatives à la conservation, à l'effacement ou à la communication des données personnelles après le décès, auprès d'un tiers de confiance certifié ou directement auprès du Vendeur.
10. Exercice des droits
10.1 Modalités
Les droits visés à l'article 9 peuvent être exercés à tout moment, gratuitement (sauf demandes manifestement infondées ou excessives), par l'une des voies suivantes :
- Par courriel à : contact@yxalo.com avec la mention « RGPD » en objet
- Par courrier postal à : EXPORTIM-TOGETHER — 6 rue du Parc, 74100 Annemasse — France
- Depuis l'espace Client du Site, lorsque cela est techniquement possible (suppression de compte, gestion des abonnements)
10.2 Justification d'identité
En cas de doute raisonnable sur l'identité de la personne à l'origine de la demande, le Vendeur pourra solliciter la production d'une pièce d'identité afin d'éviter tout détournement ou usurpation.
10.3 Délai de réponse
Le Vendeur s'engage à traiter la demande dans un délai maximal de un mois à compter de sa réception. Ce délai peut être prolongé de deux mois pour les demandes complexes, avec information motivée du demandeur.
10.4 Réclamation auprès de la CNIL
Toute personne concernée estimant que ses droits ne sont pas respectés peut introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL — 3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07 Téléphone : 01 53 73 22 22 Site : www.cnil.fr
11. Cookies et traceurs
11.1 Qu'est-ce qu'un cookie ?
Un cookie est un petit fichier texte déposé sur le terminal (ordinateur, smartphone, tablette) de l'Internaute lors de la consultation du Site. Il permet notamment au Site de reconnaître l'Internaute lors de ses visites ultérieures ou de mémoriser ses préférences.
11.2 Catégories de cookies utilisés
A — Cookies strictement nécessaires (exemptés de consentement)
- Maintien de la session, panier, authentification
- Préférences linguistiques
- Sécurité (détection d'attaques, anti-fraude)
B — Cookies de mesure d'audience (soumis au consentement)
- Statistiques de fréquentation (Google Analytics ou équivalent, si activé)
- Finalité : comprendre l'utilisation du Site pour l'améliorer
C — Cookies de personnalisation et publicité (soumis au consentement)
- Pixel Facebook (Meta) pour le reciblage publicitaire
- Google Ads pour la mesure des conversions
- Finalité : afficher des publicités pertinentes
11.3 Gestion du consentement
Lors de la première visite sur le Site, un bandeau d'information permet à l'Internaute :
- d'accepter l'ensemble des cookies
- de refuser l'ensemble des cookies non essentiels
- de paramétrer ses choix par finalité
L'Internaute peut à tout moment modifier ses choix depuis le lien dédié présent en pied de page du Site.
11.4 Durée de conservation des cookies
La durée de conservation des cookies est limitée à 13 mois maximum à compter de leur dépôt. Au-delà, un nouveau consentement est sollicité.
11.5 Configuration du navigateur
L'Internaute peut également configurer son navigateur pour bloquer ou supprimer les cookies. Les modalités varient selon le navigateur utilisé (Chrome, Firefox, Safari, Edge). Le blocage total des cookies peut toutefois altérer le bon fonctionnement du Site, notamment le tunnel de commande.
12. Sécurité des données
Le Vendeur met en œuvre des mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD pour protéger les données personnelles contre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé.
12.1 Mesures techniques
- Chiffrement des communications entre le navigateur du Client et le Site (protocole HTTPS/TLS)
- Chiffrement au repos des Fichiers Source sur la plateforme Cloudinary
- Hébergement sur des infrastructures certifiées (Shopify : ISO 27001, SOC 2, PCI-DSS)
- Stockage chiffré des mots de passe (fonction de hachage conforme à l'état de l'art)
- Pare-feu, filtres anti-intrusion, protection contre les attaques par déni de service
- Sauvegardes régulières
- Journalisation des accès
12.2 Mesures organisationnelles
- Accès aux données limité aux personnels habilités, dans la stricte mesure nécessaire
- Formation des personnels aux enjeux de protection des données
- Contrats de sous-traitance conformes à l'article 28 du RGPD
- Politique de gestion des habilitations
- Procédure de notification en cas de violation de données
12.3 Notification en cas de violation de données
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, le Vendeur s'engage à :
- Notifier la CNIL dans les 72 heures à compter de la découverte de la violation (article 33 RGPD)
- Informer les personnes concernées dans les meilleurs délais si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés (article 34 RGPD)
13. Protection des mineurs
Le Site n'est pas destiné aux mineurs de moins de 15 ans. Le Vendeur ne collecte pas sciemment de données personnelles auprès de mineurs de moins de 15 ans sans consentement parental.
Lorsqu'un Client téléverse une photographie représentant un mineur, il déclare et garantit disposer de l'autorisation expresse et écrite des représentants légaux, conformément à l'article 9 des Conditions Générales de Vente.
Tout représentant légal constatant qu'un mineur a communiqué des données sans son consentement peut demander leur suppression immédiate à l'adresse contact@yxalo.com.
14. Fichiers Source photographiques — précisions spécifiques
Compte tenu de la nature particulière de l'activité du Site, les Fichiers Source photographiques téléversés par les Clients font l'objet du traitement spécifique suivant :
14.1 Stockage
- Hébergement chiffré sur la plateforme Cloudinary (compte dédié yxalo-groupe)
- Répertoire sécurisé maphotosur/commandes
- Accès restreint aux personnels habilités du Vendeur et à la société IMPRIMERIE BORLET (société du Groupe Yxalo, exploitant la marque « Imprim'B ») chargée de la fabrication
14.2 Traitement automatisé d'optimisation d'image
Lorsque la résolution du Fichier Source est insuffisante, ou lorsqu'un ajustement technique paraît nécessaire pour la fabrication, le Fichier peut faire l'objet d'une préparation photo professionnelle (voir article 11 des CGV). Ce traitement peut impliquer un transfert technique temporaire chez un prestataire tiers spécialisé (Topaz Labs Inc., Replicate Inc. ou équivalent, aux États-Unis), encadré par des clauses contractuelles types et suivi de la suppression automatique chez ledit prestataire à l'issue du traitement.
14.3 Durée de conservation
- Conservation pendant 30 jours à compter de la livraison du Produit, aux fins de gestion des demandes de réimpression et de traitement d'éventuelles réclamations
- Suppression automatique à l'expiration du délai
- Le Client peut demander la suppression anticipée à tout moment après livraison, par courriel à contact@yxalo.com
14.4 Absence d'utilisation à d'autres fins
Les Fichiers Source ne sont utilisés que pour les besoins de la Commande. Ils ne sont pas :
- Réutilisés à des fins publicitaires ou de communication du Vendeur
- Transmis à des tiers autres que les sous-traitants nécessaires à la Commande
- Utilisés pour entraîner des modèles d'apprentissage automatique ou d'intelligence artificielle, qu'ils soient internes ou tiers
- Commercialisés à des tiers
15. Modifications de la Politique
Le Vendeur se réserve le droit de modifier la présente Politique à tout moment, afin de refléter les évolutions de ses pratiques, de la réglementation applicable ou des technologies employées.
Toute modification substantielle donnera lieu à une information préalable des Clients actifs, par affichage sur le Site et, si nécessaire, par courriel.
La version en vigueur est celle publiée sur le Site à la date de consultation. Il est recommandé aux visiteurs et Clients de consulter régulièrement la Politique.
16. Contact
Pour toute question relative à la présente Politique ou à l'exercice des droits, le contact privilégié est :
EXPORTIM-TOGETHER — Service RGPD
- Courriel : contact@yxalo.com (mentionner « RGPD » en objet)
- Courrier postal : 6 rue du Parc, 74100 Annemasse, France
- Téléphone : 04 79 32 27 97
Fin de la Politique de Confidentialité.
Version du 01/06/2026. En cas de question, contactez-nous à contact@yxalo.com.