Politique de confidentialité
Version du 4 octobre 2026.
Article 1 — Qui traite vos données
Le responsable du traitement est la société PXBSD, société par actions simplifiée unipersonnelle au capital de 1 000 euros, dont le siège social est situé 28 Bis rue de la Paix, 44140 La Planche, France, immatriculée au registre du commerce et des sociétés de Nantes sous le numéro 109 459 727, exploitant le service sous le nom commercial « Moufly ».
Contact : [email protected]
PXBSD n'a pas désigné de délégué à la protection des données. Toute demande relative à vos données personnelles peut être adressée à l'adresse ci-dessus.
Article 2 — Deux situations distinctes
Cette politique décrit les traitements que PXBSD met en œuvre pour son propre compte, en qualité de responsable du traitement : navigation sur le site moufly.io, demandes de contact, gestion des comptes, exécution des contrats, facturation, support et sécurité.
Elle ne couvre pas les données que PXBSD traite pour le compte de ses clients dans le cadre du service Moufly. Pour ces données, issues des boutiques et plateformes de ses clients, PXBSD agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Le client concerné en est le responsable du traitement et détermine seul les finalités. Ces traitements sont régis par l'accord relatif au traitement des données personnelles conclu avec chaque client, et non par la présente politique.
Si vous êtes client d'une boutique utilisant Moufly et souhaitez exercer vos droits sur vos données, adressez-vous à cette boutique, qui est responsable du traitement. PXBSD transmettra toute demande reçue directement au client concerné.
Article 3 — Données traitées, finalités et bases légales
3.1 Visiteurs du site
Données : données de navigation, adresse IP, identifiants de session, informations relatives au terminal et au navigateur.
Finalités : fonctionnement et sécurité du site, mesure d'audience.
Bases légales : intérêt légitime de PXBSD à assurer le fonctionnement et la sécurité du site ; consentement pour la mesure d'audience et les traceurs non strictement nécessaires (article 6.1.a du RGPD et article 82 de la loi n° 78-17 du 6 janvier 1978).
3.2 Prospects et demandes de contact
Données : nom, adresse électronique, éléments communiqués dans le formulaire de simulation tarifaire ou par courriel, contenu des échanges.
Finalités : réponse aux demandes, relation commerciale, établissement de devis.
Bases légales : mesures précontractuelles prises à la demande de la personne (article 6.1.b) ; intérêt légitime de PXBSD à répondre aux sollicitations et à développer son activité (article 6.1.f).
3.3 Clients et utilisateurs du service
Données : identité et coordonnées professionnelles, société, identifiants de compte, paramétrage, données de connexion, données de facturation et de paiement.
Finalités : création et gestion des comptes, fourniture du service, facturation, recouvrement, support, obligations comptables et fiscales.
Bases légales : exécution du contrat (article 6.1.b) ; obligation légale pour la conservation des pièces comptables (article 6.1.c) ; intérêt légitime pour la sécurité et la prévention des usages abusifs (article 6.1.f).
Lorsqu'un client déclare un partenaire commercial, ce partenaire voit le nom du client, la date de la déclaration, ainsi que la date et le montant hors taxes de chacun de ses imports d'historique payés pendant la période ouvrant droit, afin d'en facturer sa part à PXBSD. Il n'accède ni aux boutiques ni aux chiffres de vente du client, sauf si celui-ci l'invite comme utilisateur.
3.4 Partenaires commerciaux
Données : identité et coordonnées professionnelles du partenaire (agence, freelance, éditeur ou hébergeur) et de son représentant, numéros des factures qu'il adresse à PXBSD, montants des parts dues et versées, identifiant de son compte de versement auprès de Stripe, et journal de ses acceptations de l'accord partenaire (version du texte, date, adresse électronique de la personne qui l'a accepté).
Finalités : exécution de l'accord partenaire, calcul et versement des parts, obligations comptables et fiscales.
Bases légales : exécution du contrat (article 6.1.b) ; obligation légale pour la conservation des pièces comptables (article 6.1.c).
PXBSD ne collecte ni ne conserve les pièces d'identité ni les coordonnées bancaires du partenaire : Stripe les recueille directement lors de la configuration des versements, selon ses propres conditions et sa politique de confidentialité.
3.5 Sécurité et traçabilité
Données : journaux de connexion et d'accès, adresses IP, horodatages, événements de sécurité.
Finalités : détection et investigation des incidents, prévention des accès non autorisés, preuve en cas de litige.
Base légale : intérêt légitime de PXBSD à assurer la sécurité de son service et des données qu'il héberge (article 6.1.f).
3.6 Fourniture des données
La fourniture des données marquées comme obligatoires dans les formulaires est nécessaire à la conclusion et à l'exécution du contrat. À défaut, PXBSD ne peut pas fournir le service.
Article 4 — Durées de conservation
| Données | Durée |
|---|---|
| Prospects et demandes de contact non converties | 3 ans à compter du dernier contact |
| Compte client et paramétrage | Durée du contrat, puis 1 mois après son terme |
| Données traitées pour le compte du client dans le service | Durée du contrat, puis 30 jours pour l'export, suivis de la suppression. Purge des sauvegardes au plus tard sous 30 jours |
| Échanges de support | 12 mois à compter du dernier échange |
| Journaux du serveur web | Une dizaine de jours, par rotation |
| Journal d'activité de l'application | L'adresse IP, l'agent utilisateur et le chemin consulté sont effacés au bout de 62 jours. La trace d'usage, privée de ces éléments, est conservée |
| Pièces comptables et factures | 10 ans à compter de la clôture de l'exercice, conformément à l'article L123-22 du code de commerce |
| Déclarations de partenaire et acceptations de l'accord partenaire | Durée de la relation avec le partenaire, puis 10 ans à compter de la clôture de l'exercice du dernier versement : elles justifient les parts versées |
| Preuves de consentement aux traceurs | 6 mois |
Article 5 — Destinataires
Les données sont traitées par PXBSD, dont le représentant légal est la seule personne habilitée à y accéder.
Elles peuvent être communiquées aux prestataires suivants, agissant en qualité de sous-traitants pour le compte de PXBSD :
- OVH SAS, France — hébergement, infrastructure et sauvegardes. Données hébergées en France.
- Cloudflare, Inc., États-Unis — résolution DNS, mise en cache, protection réseau et filtrage.
- Gandi SAS, France — service de messagerie électronique.
- Stripe Payments Europe Limited, Irlande — traitement des paiements par carte et par prélèvement, et versement des parts dues aux partenaires commerciaux. PXBSD ne collecte ni ne conserve aucune donnée de carte bancaire, celles-ci étant traitées directement par ce prestataire ; pour les versements, PXBSD lui transmet le nom, l'adresse électronique et le pays du partenaire, puis, pour chaque versement, son montant, la référence de la part et le numéro de la facture correspondante.
- Google Ireland Limited, Irlande — mesure d'audience du site.
- Anthropic, PBC, États-Unis — fonctionnalités d'intelligence artificielle du service, lorsqu'elles sont activées, ainsi que diagnostic technique.
Le partenaire commercial qu'un client déclare reçoit les seuls éléments décrits à l'article 3.3, en qualité de responsable du traitement autonome.
Les établissements bancaires et de paiement, les administrations fiscales et sociales, ainsi que les conseils et auxiliaires de justice, peuvent également être destinataires des données, chacun agissant en qualité de responsable du traitement autonome pour ce qui le concerne.
Aucune donnée n'est vendue, louée ni cédée à des tiers à des fins commerciales.
La liste des sous-traitants intervenant sur les données traitées pour le compte des clients est publiée sur la page sous-traitants ultérieurs.
Article 6 — Transferts hors de l'Union européenne
Les données hébergées par PXBSD dans le cadre du service sont stockées en France.
Certains prestataires mentionnés à l'article 5 peuvent traiter des données depuis des pays situés hors de l'Espace économique européen, notamment les États-Unis. C'est le cas des services de protection réseau, de mesure d'audience, de paiement et d'intelligence artificielle.
Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne et, le cas échéant, par la décision d'adéquation relative au cadre de protection des données UE–États-Unis, lorsque le prestataire y est certifié.
Vous pouvez obtenir une copie des garanties applicables en écrivant à [email protected].
Article 7 — Sécurité
PXBSD met en œuvre des mesures techniques et organisationnelles adaptées, notamment le chiffrement des communications, la limitation des accès au strict nécessaire, le cloisonnement logique des données par client, la journalisation des accès système, la supervision des anomalies et des sauvegardes régulières.
Ces mesures sont appropriées au regard de la nature des données traitées et des risques encourus, sans garantir une sécurité absolue.
Article 8 — Décisions automatisées
Aucune décision produisant des effets juridiques ou vous affectant de manière significative n'est prise sur le seul fondement d'un traitement automatisé, au sens de l'article 22 du RGPD.
Les analyses, indicateurs et suggestions produits par le service, y compris par ses fonctionnalités d'intelligence artificielle, constituent une aide à la décision destinée aux utilisateurs professionnels.
Article 9 — Vos droits
Vous disposez, dans les conditions prévues par le RGPD, des droits suivants : accès, rectification, effacement, limitation du traitement, portabilité, opposition au traitement fondé sur l'intérêt légitime, et retrait du consentement à tout moment lorsque le traitement repose sur celui-ci, sans que ce retrait remette en cause la licéité du traitement effectué auparavant.
Vous pouvez également définir des directives relatives au sort de vos données après votre décès, conformément à l'article 85 de la loi n° 78-17 du 6 janvier 1978.
Ces droits s'exercent à l'adresse [email protected]. Une réponse vous sera apportée dans un délai d'un mois, pouvant être prolongé de deux mois en cas de demande complexe. Un justificatif d'identité peut être demandé en cas de doute raisonnable sur l'identité du demandeur.
Vous disposez du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
Article 10 — Cookies et traceurs
10.1 Le site moufly.io utilise des traceurs relevant de deux catégories.
10.2 Traceurs strictement nécessaires. Ils permettent le fonctionnement du site, la gestion des sessions, la répartition de charge, la protection contre les attaques et la conservation de vos choix en matière de traceurs. Ils ne requièrent pas votre consentement au titre de l'article 82 de la loi n° 78-17 du 6 janvier 1978.
10.3 Traceurs soumis à consentement. Ils se limitent à la mesure d'audience du site. Ces traceurs ne sont déposés ni lus qu'après recueil de votre consentement.
10.4 Vous pouvez accepter ou refuser ces traceurs au moyen du bandeau affiché lors de votre première visite. Refuser est aussi simple qu'accepter. Vous pouvez modifier votre choix à tout moment depuis le lien « Gérer les cookies » situé en pied de page. Le retrait de votre consentement entraîne la suppression des traceurs correspondants.
10.5 Traceurs utilisés :
| Nom | Émetteur | Finalité | Durée | Consentement |
|---|---|---|---|---|
| PHPSESSID | moufly.io | Maintien de votre session, lorsque vous renseignez un formulaire en plusieurs étapes ou que vous accédez à votre compte | Session | Non requis |
| moufly_consent_id | moufly.io | Identifiant technique aléatoire reliant votre navigateur à la trace de vos choix, afin de pouvoir vous les opposer et vous permettre de les contester. Il ne désigne pas votre identité | 6 mois | Non requis |
| moufly_consent | moufly.io | Conservation de vos choix en matière de traceurs | 6 mois | Non requis |
| _ga, _ga_<identifiant de flux> | Mesure d'audience du site | 13 mois | Requis |
10.6 La durée de vie des traceurs déposés n'excède pas treize (13) mois. Votre choix, qu'il s'agisse d'une acceptation ou d'un refus, est conservé six (6) mois.
10.7 Le refus des traceurs n'empêche ni la consultation du site, ni l'utilisation des formulaires. La protection contre les envois automatisés est assurée côté serveur, sans traceur ni service tiers.
Article 11 — Modification de la présente politique
PXBSD peut modifier la présente politique, notamment pour tenir compte d'évolutions du service ou de la réglementation. La version applicable est celle publiée sur le site à la date de votre consultation. En cas de modification substantielle, les clients en sont informés.