Politique de confidentialité
Dernière mise à jour : 20 septembre 2026
Sommaire
Cette politique explique quelles données personnelles Epidom traite, pourquoi, qui les reçoit, combien de temps nous les conservons et comment vous pouvez exercer vos droits. Nous décrivons uniquement ce que le produit fait réellement aujourd'hui.
Qui est responsable
Epidom est exploité par Prionation, qui est responsable des données personnelles décrites dans cette politique. Nos coordonnées figurent en bas de cette page.
- Les commerçants utilisent Epidom pour enregistrer leurs propres clients, commandes et employés. Si vous êtes client ou membre du personnel d'un établissement, c'est cet établissement qui décide de ce qu'il enregistre à votre sujet : contactez-le en premier. Vous pouvez aussi nous écrire, nous vous aiderons.
Ce que nous collectons
Selon la façon dont vous utilisez Epidom, nous traitons ces catégories de données :
- Données de compte : votre nom, votre adresse e-mail, votre numéro de téléphone (facultatif), votre langue et votre fuseau horaire, ainsi que votre mot de passe sous forme hachée. Si vous vous connectez avec Google, nous recevons les informations de profil de base que Google partage, comme votre nom et votre adresse e-mail.
- Sessions de connexion : l'adresse IP et les informations de navigateur des appareils depuis lesquels vous vous connectez, afin de pouvoir vous présenter vos sessions et les sécuriser.
- Données de l'établissement : ce que vous saisissez pour gérer votre activité, comme votre vitrine, votre carte, vos prix, votre stock, vos commandes et vos données financières.
- Données clients : lorsqu'un établissement enregistre un client ou prend une commande, le nom du client et, s'ils sont fournis, son numéro de téléphone, son adresse e-mail, des notes et ses points de fidélité.
- Données du personnel : nom, coordonnées, rôle, plannings et heures de travail, ainsi que le taux de rémunération et le type de contrat si l'établissement les saisit. Lors du pointage d'arrivée et de départ, l'application enregistre un selfie, les coordonnées GPS de l'appareil et une étiquette de lieu en texte déduite de ces coordonnées, avec l'heure.
- Paiements : les données de carte et de portefeuille électronique sont saisies sur les pages de Stripe ou de Xendit, pas sur les nôtres. Nous conservons des références et des statuts, par exemple le fait qu'une commande a été payée, mais pas les numéros de carte complets.
- Messages et retours : ce que vous envoyez au support ou via le formulaire de retour dans l'application, comme votre nom, votre adresse e-mail, la page où vous vous trouviez, votre description et une éventuelle capture d'écran.
- Journal d'activité : un historique des actions effectuées dans l'application, indiquant qui a fait quoi et quand, avec une forme hachée de l'adresse IP et les informations de navigateur.
- Comptage des visites des vitrines : les vitrines publiques comptent les visites à l'aide d'un code anonyme qui change chaque jour et qui est dérivé de l'adresse IP et du navigateur du visiteur. L'adresse IP elle-même n'est pas conservée.
- Notifications push : si vous les activez, l'abonnement push de votre navigateur (une adresse délivrée par l'éditeur de votre navigateur) et les informations de navigateur, afin que les notifications parviennent à cet appareil.
- Mesure d'audience du site et de l'application, et mesure publicitaire : uniquement si vous les acceptez dans le bandeau de cookies. Si vous acceptez la mesure d'audience, Google Analytics reçoit l'adresse de chaque page que vous ouvrez, y compris à l'intérieur de l'application après connexion, ainsi que des événements liés à certaines actions. Pour une vente réalisée en caisse, cela comprend le numéro de commande, le total, ainsi que le nom, le prix et la quantité de chaque article vendu. Plus de détails : Politique des cookies
Pourquoi nous les utilisons
Nous utilisons les données personnelles pour :
- fournir le service : créer votre compte, faire fonctionner votre vitrine, votre caisse et votre back-office, et les sécuriser ;
- encaisser les paiements d'abonnement et, pour les établissements qui l'utilisent, les paiements des clients ;
- envoyer des e-mails de service, comme la vérification du compte, la réinitialisation du mot de passe et les reçus ;
- assurer le support et traiter les retours ;
- prévenir la fraude et les abus, et conserver une trace des actions effectuées dans l'application ;
- mesurer et améliorer le site, l'application et notre publicité, uniquement avec votre consentement.
Qui les reçoit
Nous faisons appel aux fournisseurs ci-dessous pour faire fonctionner Epidom. Chacun reçoit les données nécessaires à son rôle et dispose de sa propre politique de confidentialité. Certains n'interviennent que lorsqu'une fonctionnalité est activée pour votre établissement. Nous ne vendons pas de données personnelles.
- Vercel : héberge le site web et l'application, stocke les images téléversées (y compris les selfies de pointage) et, si vous acceptez la mesure d'audience, fournit Vercel Analytics. Politique de confidentialité
- Neon : fait fonctionner la base de données PostgreSQL où sont stockées les données de compte et d'établissement. Politique de confidentialité
- Cloudflare (R2) : conserve nos sauvegardes nocturnes de la base de données, c'est-à-dire des copies des données qu'elle contient, pendant 90 jours. Politique de confidentialité
- Stripe : gère la facturation des abonnements et les paiements par carte, y compris pour les établissements qui connectent leur propre compte Stripe afin d'encaisser leurs clients. Politique de confidentialité
- Xendit : gère les paiements des clients en Indonésie, comme QRIS et les portefeuilles électroniques.
- Resend : envoie les e-mails de service : vérification du compte, réinitialisation du mot de passe et reçus. Politique de confidentialité
- Inngest : exécute des tâches en arrière-plan, comme les nettoyages planifiés, les notifications et les reçus. Politique de confidentialité
- Google : fournit la connexion avec Google, Google Analytics 4 (si vous acceptez la mesure d'audience) et Gemini, qui alimente les suggestions par IA lors de la prise en main (le nom de l'établissement, le slogan, la bio et la catégorie que vous saisissez lui sont envoyés). Politique de confidentialité
- Meta : fournit le Meta Pixel pour la mesure publicitaire, uniquement si vous acceptez les cookies marketing. Politique de confidentialité
- OpenAI : alimente les fonctionnalités d'IA : la capture d'écran Instagram que vous téléversez lors de la prise en main, les fichiers envoyés à l'assistant d'import de données et, pour les établissements qui connectent les e-mails des plateformes de livraison, le texte de ces e-mails de commande (qui contiennent le nom, le numéro de téléphone et l'adresse de livraison du client). Politique de confidentialité
- Pusher : transmet des mises à jour en temps réel entre les appareils d'un établissement, comme les caisses et les écrans cuisine. Les noms et rôles du personnel peuvent apparaître dans la liste des personnes connectées.
- MagicBell : envoie des alertes aux propriétaires d'établissement, comme les nouvelles commandes et les stocks bas. L'adresse e-mail du destinataire et le texte de l'alerte lui sont transmis. Politique de confidentialité
- Services de notifications push des navigateurs : acheminent les notifications push vers votre appareil, via le service de notification géré par l'éditeur de votre navigateur.
- OpenStreetMap (Nominatim) : convertit les coordonnées GPS enregistrées lors du pointage d'arrivée et de départ en une adresse sous forme de texte. Les coordonnées lui sont envoyées à cet effet. Politique de confidentialité
- ipapi.co : estime la ville et le pays d'une session de connexion, pour la liste des sessions de votre compte. L'adresse IP de la session lui est envoyée à cet effet. Politique de confidentialité
- Fonnte : envoie des messages WhatsApp, comme les reçus et les commandes fournisseurs, lorsque l'envoi automatique par WhatsApp est activé. Le numéro de téléphone et le message lui sont transmis.
Transferts internationaux
Certains de ces fournisseurs, et les serveurs qu'ils utilisent, se trouvent en dehors de l'Union européenne et de l'Espace économique européen. Notre page RGPD explique comment nous abordons les transferts internationaux.
- Plus de détails : RGPD
Combien de temps nous les conservons
Nous ne conservons les données que le temps nécessaire aux finalités ci-dessus.
- Tant que votre compte est actif, vos données de compte et d'établissement sont conservées.
- Si vous fermez votre compte, il est désactivé et non supprimé immédiatement. Jours 0 à 30 : vous pouvez vous reconnecter à tout moment pour restaurer l'accès complet.
- Jours 31 à 365 : la réactivation en libre-service n'est plus disponible. Vos données sont conservées, et la récupération du compte nécessite de contacter le support, qui communique un tarif au cas par cas.
- Après 365 jours, le compte et les enregistrements associés sont supprimés définitivement de notre base de données. Les copies de ces données présentes dans nos sauvegardes expirent dans les 90 jours qui suivent. Ce délai de 365 jours figure aussi dans : Conditions Générales
- Le journal d'activité est conservé jusqu'à 365 jours. Des copies de récupération de courte durée des enregistrements touchés par certaines actions sont conservées jusqu'à 90 jours.
- Les données détenues par Google, Meta et Vercel pour la mesure d'audience et la publicité suivent les règles de conservation propres à ces fournisseurs.
Vos droits
Vous disposez des droits suivants sur vos données personnelles :
- Accès : obtenir une copie des données personnelles que nous détenons à votre sujet.
- Rectification : faire corriger des données inexactes ou incomplètes.
- Effacement : demander la suppression de vos données personnelles. La fermeture de votre compte déclenche le calendrier décrit dans la section sur la durée de conservation.
- Portabilité : demander vos données dans un format structuré, couramment utilisé et lisible par machine.
- Opposition et limitation : vous opposer à un traitement fondé sur nos intérêts légitimes, ou nous demander de le limiter le temps de régler un différend.
- Retrait du consentement : vous pouvez retirer votre consentement aux cookies à tout moment. Plus de détails : Politique des cookies
- Réclamation : vous pouvez saisir l'autorité de protection des données de votre pays. En France, il s'agit de la CNIL. cnil.fr
- Indonésie : si vous êtes en Indonésie, la loi UU PDP (loi n° 27 de 2022) vous confère aussi des droits de personne concernée, notamment celui de retirer votre consentement et de déposer une plainte auprès de l'autorité indonésienne de protection des données.
Comment exercer vos droits
Écrivez-nous aux coordonnées ci-dessous. Vous pouvez aussi corriger la plupart des informations de votre compte vous-même dans les paramètres de votre profil, et y fermer votre compte. Nous répondons sous 30 jours.
Modifications de cette politique
Nous mettons cette page à jour lorsque nos pratiques changent. La date en haut de page indique la dernière mise à jour. Nous annonçons les changements importants par e-mail ou via le service.
Contact
Pour toute question sur vos données ou sur cette politique, ou pour exercer vos droits :
E-mail : cro@prionation.io, ceo@prionation.io, consult@prionation.io
Cette politique peut évoluer. Nous informerons les utilisateurs de tout changement important par e-mail ou via le service.