1. Présentation générale
Growvit GmbH (« Hoofine », « nous ») est le responsable du traitement (Verantwortlicher) au sens de l’article 4, paragraphe 7, du RGPD pour les données à caractère personnel collectées via la plateforme Hoofine. Les coordonnées complètes de la société figurent dans nos mentions légales. La présente politique explique quelles données nous collectons, pourquoi, et quels sont vos droits.
Nous respectons les principes du Règlement général sur la protection des données (RGPD) de l'Union européenne, de la loi fédérale allemande sur la protection des données (BDSG), du RGPD britannique et de la loi californienne sur la protection de la vie privée des consommateurs (CCPA).
2. Les données que nous collectons
Données de compte : nom, adresse e-mail, numéro de téléphone, hachage du mot de passe, paramètres régionaux et fuseau horaire.
Données relatives à l'identification (KYC) et à la vérification : pièce d'identité délivrée par les autorités publiques, justificatif de domicile et, pour les vendeurs, dossier d'inscription à Stripe Connect. La vérification des chevaux peut inclure les numéros d'identification des puces électroniques, les registres d'enregistrement et des photographies certifiées par un vétérinaire.
Données biométriques (catégorie particulière au sens de l’article 9 du RGPD) : lorsque vous obtenez le badge de membre « Vérifié », notre prestataire de services de vérification d’identité, Stripe Identity, capture un bref selfie et une vidéo de vérification de présence, puis utilise une technologie de reconnaissance faciale biométrique afin de confirmer que votre pièce d’identité avec photo vous appartient bien. Stripe recueille votre consentement explicite avant cette capture et ne nous transmet qu’un résultat « réussi » ou « échoué », accompagné des champs d’identité vérifiés (tels que le nom et la date de naissance) — nous ne recevons ni ne conservons jamais le modèle biométrique sous-jacent, le selfie ou les images de documents.
Données relatives aux transactions : annonces, messages, achats et ventes, comptes de versement et éléments de preuve en cas de litige.
Données techniques : adresse IP, identifiants de l'appareil et du navigateur, URL de provenance et localisation approximative, collectées par le biais de cookies et de journaux de serveur.
3. Pourquoi traitons-nous ces données ?
Afin d’exécuter le contrat qui nous lie à vous (gérer la plateforme, traiter les paiements, fournir une vérification).
Afin de se conformer aux obligations légales (KYC, lutte contre le blanchiment d'argent, déclaration fiscale).
Afin de préserver nos intérêts légitimes en matière de prévention de la fraude, de garantie du bien-être animal et d'amélioration du Service.
En ce qui concerne la vérification d’identité biométrique, celle-ci repose sur votre consentement explicite en vertu de l’article 9, paragraphe 2, point a), du RGPD, que Stripe Identity recueille au moment de la saisie. La fourniture de ces données est facultative : si vous refusez, le badge de membre « Vérifié » ne sera tout simplement pas disponible, mais le reste du service restera entièrement utilisable.
Avec votre consentement, pour les communications marketing facultatives et les cookies d'analyse non essentiels.
5. Conservation des données
Les historiques de compte et de transactions sont conservés tant que votre compte est actif, puis pendant une durée pouvant aller jusqu'à 7 ans afin de respecter les obligations fiscales et de lutte contre la fraude.
Les dossiers KYC sont conservés pendant 5 ans après la fin de la relation commerciale, conformément aux règles en matière de lutte contre le blanchiment d’argent.
Les données d'analyse sont conservées pendant une durée maximale de 25 mois sous forme anonymisée.
6. Vos droits
Vous pouvez accéder à vos données personnelles, les corriger et les exporter depuis la page de votre compte. Les demandes de fermeture de compte et de suppression des données sont traitées par e-mail à l’adresse [email protected] ou [email protected] — la suppression en libre-service du compte n’est pas proposée, car les comptes Hoofine peuvent être liés à des achats en cours, à des annonces actives et à des litiges en cours (voir Conditions générales, § 17). Nous respectons les droits légaux à l’effacement dans la mesure requise par la législation applicable, et pouvons conserver un minimum de données lorsque la loi l’exige (fiscalité, lutte contre le blanchiment d’argent, prévention de la fraude, historique des litiges). En vertu du RGPD, vous disposez des droits d’accès (art. 15), de rectification (art. 16), d’effacement (art. 17), de limitation du traitement (art. 18), de portabilité des données (art. 20) et d’opposition (art. 21). Vous pouvez retirer votre consentement à tout moment sans que cela n’affecte la licéité du traitement antérieur. Vous disposez également du droit de déposer une réclamation auprès de l’autorité de contrôle chargée de la protection des données de votre lieu de résidence habituel ; l’autorité de contrôle compétente pour Growvit GmbH (siège social à Hambourg) est le Hamburgischer Beauftragter für Datenschutz und Informationsfreiheit (HmbBfDI), Ludwig-Erhard-Straße 22, 20459 Hamburg, https://datenschutz-hamburg.de.
Les résidents californiens disposent des droits d’accès, de suppression et de rectification en vertu de la CCPA et peuvent désigner un mandataire autorisé pour formuler ces demandes. Les demandes de suppression sont traitées par e-mail à l’adresse [email protected].
7. Virements internationaux
Growvit GmbH est établie en Allemagne, et nos serveurs ainsi que notre base de données principale sont hébergés au sein de l'UE (OVH). Certaines données à caractère personnel peuvent être transférées vers les États-Unis et d’autres pays — notamment vers Stripe (paiements et KYC), Cloudflare (stockage et CDN), Resend (e-mails transactionnels) et — lorsque vous utilisez la fonctionnalité correspondante — Google (connexion et, avec votre consentement, Analytics) et Meta Platforms (connexion via Facebook). Lorsque vous utilisez l’assistant de chat, le contenu de cette conversation est transmis au fournisseur du modèle d’IA engagé par Faloor en tant que sous-traitant, qui peut être établi en dehors de l’UE. Lorsque le pays destinataire n’est pas couvert par une décision d’adéquation de l’UE, les transferts sont protégés par les clauses contractuelles types (SCC) de la Commission européenne et, le cas échéant, par l’avenant relatif aux transferts internationaux de données du Royaume-Uni et par le cadre de protection des données UE-États-Unis (au titre duquel Stripe, Google et Meta procèdent à une autocertification).
9. Enfants
Hoofine ne s'adresse pas aux enfants de moins de 16 ans. Nous ne collectons pas sciemment de données à caractère personnel auprès d'enfants. Si vous pensez qu'un enfant nous a fourni des données, veuillez contacter [email protected] afin que celles-ci soient supprimées.
10. Répertoires d'entreprises
Hoofine publie un annuaire des entreprises du secteur équin (haras, vétérinaires, maréchaux-ferrants, centres équestres, transporteurs et autres). Certaines fiches de l'annuaire ne sont pas créées par l'entreprise elle-même : nous les compilons à partir de sources accessibles au public, notamment des annuaires professionnels publics et des services de cartographie en ligne, afin que l'annuaire soit utile dès le premier jour. Lorsqu’une fiche concerne un entrepreneur individuel ou un travailleur indépendant, les coordonnées professionnelles (nom, adresse, numéro de téléphone, e-mail) constituent des données à caractère personnel au sens du RGPD.
Nous traitons ces données sur la base de nos intérêts légitimes au titre de l’article 6, paragraphe 1, point f) du RGPD : l’exploitation d’un annuaire complet et consultable qui aide les propriétaires de chevaux à trouver des services équins, et qui aide les entreprises à atteindre leurs clients. Les catégories de données se limitent aux informations d’identification de l’entreprise et aux coordonnées : nom, catégorie, adresse et localisation, numéro de téléphone, e-mail, site web et liens vers les réseaux sociaux publics. Nous ne copions pas les textes d’avis de tiers sur Hoofine ; lorsqu’il existe des notes, nous renvoyons vers la source d’origine plutôt que de les republier.
Ces données n’étant pas collectées directement auprès de vous, l’article 14 du RGPD s’applique. Étant donné le nombre d’annonces, il serait disproportionné d’envoyer une notification individuelle à chaque entreprise répertoriée ; c’est pourquoi, conformément à l’article 14, paragraphe 5, point b), du RGPD, nous rendons ces informations accessibles au public ici. La source d’une annonce donnée est la source publique décrite ci-dessus.
Si vous faites l’objet d’une annonce préremplie, vous pouvez vous y opposer à tout moment (art. 21 du RGPD) et demander son retrait (art. 17 du RGPD). Chaque annonce sponsorisée comporte une option en libre-service « Demander la suppression » qui vérifie que vous êtes bien le propriétaire des coordonnées publiées dans l’annonce et supprime celle-ci — aucun compte Hoofine n’est nécessaire. Vous pouvez également revendiquer la propriété d’une annonce pour la gérer vous-même, ou écrire à [email protected] et nous donnerons suite à votre demande.
11. Contact
Pour toute question relative à la confidentialité et à la protection des données, ainsi que pour toutes les demandes des personnes concernées : [email protected]. Le responsable du traitement étant établi en Allemagne (au sein de l’UE/EEE), aucun représentant au titre de l’article 27 du RGPD n’est requis ; pour les questions relatives au RGPD britannique, vous pouvez également écrire à la même adresse.