Politique de confidentialité
Version 3 — en vigueur depuis le 13 sept. 2026
Traduction de courtoisie : en cas de divergence, le texte italien prévaut. Lire la version italienne
(Règlement UE 2016/679 — RGPD, articles 13 et 14)
2.1 Responsable du traitement
NEXXST di Falconati Barbara, Via Alessandro Volta 12, 21020 Varano Borghi (VA), Italie. N° TVA 04132920127 — REA VA-404194. PEC BARBARA.FALCONATI@PEC.IT. Contact pour la confidentialité : privacy@registrotcg.com.
Aucun délégué à la protection des données (DPO) n'a été désigné : l'activité ne relève pas des cas dans lesquels l'article 37 du RGPD le rend obligatoire.
2.2 Attention : cette politique concerne deux choses différentes
Pour les données des restaurateurs et des visiteurs du site, le responsable du traitement, c'est nous, et c'est l'objet du présent document.
Pour les données des clients finaux qu'un atelier charge dans Registro, le responsable du traitement est l'atelier, et nous sommes le sous-traitant. Cette relation est régie par l'accord du chapitre 4, et non par ce document. Si vous êtes collectionneur et souhaitez savoir comment vos données sont traitées, votre interlocuteur est l'atelier auquel vous avez confié vos cartes, et c'est sa politique de confidentialité qui s'applique.
2.3 Quelles données nous traitons, et pourquoi
| Données | Pourquoi | Base juridique | Durée |
|---|---|---|---|
| Nom, e-mail, mot de passe (sous forme chiffrée), données de l'atelier | fournir le service | exécution du contrat — art. 6.1.b | durée du contrat + 30 jours |
| Données de facturation, n° TVA, historique des paiements | obligations fiscales | obligation légale — art. 6.1.c | 10 ans |
| Journaux techniques, adresse IP, données de connexion | sécurité, diagnostic des pannes | intérêt légitime — art. 6.1.f | 12 mois |
E-mails à privacy@ ou au support | vous répondre | intérêt légitime — art. 6.1.f | 24 mois |
| E-mails commerciaux sur le produit | vous informer des nouveautés | consentement — art. 6.1.a | jusqu'au retrait |
| Données de navigation sur les pages publiques (pages vues, provenance, identifiants des cookies) | mesurer les visites et savoir quelles annonces amènent les ateliers à s'inscrire | consentement — art. 6.1.a | voir la politique en matière de cookies ; révocable à tout moment |
Nous ne traitons pas de catégories particulières de données (art. 9) et ne prenons aucune décision automatisée vous concernant. Uniquement si vous acceptez les cookies marketing, les plateformes publicitaires indiquées au point 2.4 peuvent utiliser les données de navigation des pages publiques pour montrer des annonces Registro.
2.4 À qui nous communiquons les données
Uniquement aux prestataires dont nous avons besoin pour faire fonctionner le service, tous désignés sous-traitants au sens de l'article 28 :
| Prestataire | Rôle | Où se trouvent les données |
|---|---|---|
| Supabase | base de données et authentification | Irlande (UE) |
| Cloudflare R2 | stockage des photographies | Union européenne (WEUR) |
| Netlify | diffusion de l'application et exécution de ses fonctions serveur, par exemple la génération des PDF | États-Unis |
| Resend | envoi des e-mails | Irlande (UE) — région eu-west-1 |
| Stripe | paiements | Irlande (UE) et États-Unis |
| Klaviyo | envoi de la newsletter, uniquement aux inscrits | États-Unis |
Sur les transferts hors d'Europe. Netlify, Stripe et Klaviyo impliquent un transfert vers les États-Unis. Resend envoie depuis la région eu-west-1 (Irlande), mais la société qui fournit le service a son siège aux États-Unis et peut y accéder pour l'assistance : le transfert doit donc être déclaré malgré tout. Il repose sur les clauses contractuelles types approuvées par la Commission européenne et, lorsque le prestataire est certifié, sur le Data Privacy Framework. Vous pouvez nous demander une copie des garanties en place en écrivant à privacy@registrotcg.com.
Nous ne vendons pas de données.
Mesure d'audience et publicité, seulement si vous les acceptez
Sur les pages publiques du site — jamais dans l'application, l'espace client ou les pages des ateliers — et uniquement avec votre consentement dans le bandeau cookies, nous utilisons ces outils :
| Fournisseur | Outil | Où |
|---|---|---|
| Google Ireland Ltd | Google Analytics, Google Ads | UE, avec transfert vers les États-Unis |
| Microsoft Ireland Operations Ltd | Microsoft Clarity | UE, avec transfert vers les États-Unis |
| Meta Platforms Ireland Ltd | pixel Meta | UE, avec transfert vers les États-Unis |
| TikTok Technology Ltd | pixel TikTok | Irlande, avec accès depuis des pays tiers |
| OpenAI | pixel OpenAI Ads | États-Unis |
Google Analytics et Microsoft Clarity mesurent les visites pour notre compte. Pour la publicité, Google, Meta, TikTok et OpenAI utilisent aussi les données en tant que responsables indépendants, selon leurs propres politiques ; avec Meta, nous sommes responsables conjoints, limités à la collecte et à la transmission des données par le pixel. Les transferts reposent sur le Data Privacy Framework pour les fournisseurs certifiés et, pour les autres — TikTok compris — sur les clauses contractuelles types. Cookies, durées et retrait du consentement figurent dans la politique en matière de cookies. Après l'inscription, si vous avez accepté le marketing, Meta, TikTok et OpenAI ne reçoivent que l'empreinte chiffrée (SHA-256) de votre e-mail, jamais l'adresse.
Si vous nous écrivez sur WhatsApp, le message passe par WhatsApp Ireland Ltd selon ses conditions.
2.5 Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition (articles 15 à 22 du RGPD), ainsi que du droit de retirer à tout moment un consentement déjà donné, sans que cela remette en cause la licéité de ce qui a été fait auparavant.
Vous les exercez en écrivant à privacy@registrotcg.com. Nous répondons dans un délai de 30 jours.
Si vous estimez que le traitement enfreint la loi, vous pouvez vous adresser à l'autorité italienne de protection des données (Garante per la protezione dei dati personali) (garanteprivacy.it) ou à l'autorité de votre pays de résidence.
2.6 Sécurité
Données chiffrées en transit et au repos, accès limité à ceux qui en ont besoin, isolement entre ateliers imposé par la base de données et non par le code applicatif, mots de passe conservés uniquement sous forme chiffrée irréversible. Les photographies n'ont pas d'adresse publique : elles ne sont accessibles que par des liens signés qui expirent.
Aucune mesure ne rend un système inviolable. En cas de violation présentant un risque pour vos droits, nous vous en informons, ainsi que l'autorité, dans les délais légaux.