Politique de Confidentialité
- ✓Hébergement 100% UE : Données de caisse, catalogue et transactions hébergées en Allemagne (Francfort et Falkenstein).
- ✓Zéro entraînement IA : Vos données commerciales ne sont jamais utilisées pour entraîner des modèles d'IA.
- ✓Conservation fiscale légale : Archives chiffrées inaltérables conservées pendant 10 ans selon le Code de commerce.
1. Introduction et Responsable du Traitement
Mars AI Technology Solutions Limited ("Grosa", "nous", "notre" ou "nos") s'engage à protéger la vie privée, la sécurité et la souveraineté des données de ses clients professionnels, de leurs collaborateurs et des consommateurs finaux. La présente Politique de Confidentialité régit le traitement de toutes les données personnelles collectées via la plateforme cloud Grosa.io, les terminaux de caisse (POS), les applications mobiles, les interfaces de programmation (APIs) et nos portails web.
1.1 Identité du Responsable du Traitement
Au sens du Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679) et du UK Data Protection Act 2018, l'entité juridique agissant en qualité de Responsable du Traitement pour les comptes abonnés directs, les inscriptions administratives et la télémétrie de la plateforme est :
- Dénomination sociale : Mars AI Technology Solutions Limited (Nom commercial : Grosa / Grosa.io)
- Numéro d'immatriculation : 14863498 (Companies House, Cardiff, Angleterre et Pays de Galles)
- Date d'immatriculation : 11 mai 2023
- Siège social : 71–75 Shelton Street, Covent Garden, Londres WC2H 9JQ, Royaume-Uni
- Numéro de TVA intracommunautaire : GB 442 8168 22
- Délégué à la Protection des Données (DPO) :
[email protected] - Pôle Juridique & Conformité :
[email protected] - Informations générales :
[email protected]
1.2 Responsable du Traitement et Sous-traitant
Pour les données saisies sur la plateforme par les commerçants concernant leurs clients finaux, les lignes d'encaissement, les tickets de caisse et les plannings du personnel, le commerçant est le Responsable du Traitement et Grosa agit exclusivement en qualité de Sous-traitant conformément à l'Article 28 du RGPD. Nos obligations sont détaillées dans notre Accord de Traitement des Données (DPA).
2. Bases Légales du Traitement
Grosa traite les données personnelles dans le strict respect de l'Article 6 paragraphe 1 du RGPD :
- Exécution d'un Contrat (Art. 6(1)(b) RGPD) : Déploiement des instances commerçants, synchronisation bidirectionnelle des caisses avec le cloud, facturation des abonnements, gestion centralisée des stocks multi-magasins et assistance technique.
- Obligation Légale et Fiscale (Art. 6(1)(c) RGPD) : Conservation des journaux de ventes, totaux de TVA et archives fiscales inaltérables imposées par les administrations fiscales (notamment la certification NF525, l'Article 286 du Code Général des Impôts en France, et les réglementations GoBD/KassenSichV en Allemagne).
- Intérêt Légitime (Art. 6(1)(f) RGPD) : Sécurisation des réseaux contre les cyberattaques, suivi de la synchronisation hors-ligne, détection des fraudes et maintien de la haute disponibilité.
- Consentement (Art. 6(1)(a) RGPD) : Envoi facultatif de lettres d'information produit ou d'annonces de partenariats. Le consentement peut être retiré à tout moment.
3. Catégories de Données Traitées
3.1 Données de Compte Administrateur et Commerçant
- Identité : Nom, prénom, fonction, adresse électronique professionnelle et numéros de téléphone.
- Informations Entreprise : Dénomination sociale, numéro SIREN/SIRET (ou registre de commerce étranger), numéro de TVA et adresses des points de vente.
- Données de Facturation : Factures d'abonnement, jetons de mandat SEPA et références de cartes bancaires gérés par des prestataires de paiement certifiés.
3.2 Télémétrie des Opérateurs de Caisse et Collaborateurs
- Profils Collaborateurs : Nom/identifiant du caissier, matricule, magasin d'affectation et droits d'accès granulaires (Caissier, Chef de caisse, Directeur de magasin).
- Identifiants de Sécurité : Hachages cryptographiques unidirectionnels avec sel (salted hash) des codes PIN. Les codes PIN en clair ne sont jamais transmis ni stockés.
- Journaux d'Audit (Logs) : Prises et fins de poste, ouvertures de tiroir-caisse sans vente, annulations d'articles et validations managériales.
3.3 Données de Ventes et Clients Finaux
- Transactions : Lignes d'articles vendus, codes-barres, horodatages, numéro de caisse, remises appliquées et ventilation par taux de TVA.
- Données Monétiques : Références masquées (uniquement les 4 derniers chiffres), marque de carte et codes d'autorisation bancaire. Grosa ne conserve jamais les numéros de carte complets (PAN) ni les cryptogrammes visuels (CVV/CVC).
- Fidélité Client (Optionnel) : Données collectées à l'initiative du commerçant (nom, prénom, e-mail, téléphone et solde de points).
3.4 Métriques Matérielles et Réseau
- Profil Matériel : UUID de la carte mère du terminal de caisse, version du système d'exploitation, adresse MAC, adresse IP locale et périphériques associés (balance certifiée selon EN 45501 / MID, imprimante ticket).
- Diagnostic : État de la base SQLite locale, niveau de batterie et latence de synchronisation en mode hors-ligne.
4. Architecture IA et Garantie Zéro Donnée Personnelle
Grosa intègre des algorithmes d'apprentissage automatique pour la prévision de la demande, le réapprovisionnement automatique et le calcul des démarques dynamiques sur les produits frais.
- Absence de Données Personnelles : Nos algorithmes n'exploitent que des séries temporelles numériques agrégées et anonymisées (volumes horaires par référence, coefficients météo, saisonnalité). Les données nominatives des clients ou des caissiers ne sont jamais intégrées.
- Aucun Entraînement de Modèles Tiers : Vos données commerciales ne sont jamais utilisées pour entraîner des modèles d'IA publics ou commerciaux tiers.
- Cloisonnement Strict : Vos modèles prédictifs sont strictement cantonnés à votre environnement et ne sont jamais partagés avec des entreprises concurrentes.
5. Sous-traitants Ultérieurs et Hébergement
Grosa héberge l'ensemble de ses serveurs et bases de données au sein de l'Union européenne :
| Prestataire | Rôle | Lieu de Traitement | Garanties & Sécurité |
| :--- | :--- | :--- | :--- |
| Amazon Web Services EMEA SARL | Serveurs applicatifs, clusters PostgreSQL et stockage d'objets | Francfort-sur-le-Main (eu-central-1), Allemagne | Résidence des données dans l'UE, ISO 27001, SOC 2 Type II |
| Hetzner Online GmbH | Sauvegardes froides et plan de reprise d'activité (PRA) | Falkenstein, Allemagne | Résidence des données dans l'UE, ISO 27001 |
| Vercel Inc. | Hébergement du site web et réseau Edge CDN | Nœuds Edge européens (Francfort, Paris) | Clauses Contractuelles Types (CCT), DPA |
| Mollie B.V. | Facturation des abonnements et passerelle de paiement | Amsterdam, Pays-Bas | Établissement de paiement agréé DNB, PCI-DSS Niveau 1 |
| Stripe Payments Europe Ltd. | Encaissement monétique et détection de fraude | Dublin, Irlande | Régulé par la Banque Centrale d'Irlande, PCI-DSS Niveau 1 |
| Plausible Analytics | Mesure d'audience web respectueuse de la vie privée | Serveurs situés dans l'UE | Sans cookies, aucune conservation d'adresses IP |
6. Délais de Conservation et Obligations Fiscales
- Comptes Commerçants Actifs : Conservation pendant toute la durée du contrat de souscription.
- Comptes Résiliés : Les données restent accessibles en lecture seule pendant 90 jours ouvrés pour exportation, puis sont cryptographiquement détruites.
- Conservation Fiscale Légale des Données de Caisse :
- France : 10 ans selon l'Article L123-22 du Code de Commerce et la réglementation NF525.
- Allemagne : 10 ans selon le § 147 de l'Abgabenordnung (AO) et la GoBD.
- Pays-Bas : 7 ans selon l'Article 52 de l'AWR.
- Belgique : 7 à 10 ans selon le Code de droit économique.
- Royaume-Uni : 6 ans selon les exigences du HMRC.
- Journaux Système (Logs) : Écrasés et purgés automatiquement après 90 jours.
7. Transferts Internationaux de Données
Toutes les bases de production et files d'attente de caisse sont hébergées physiquement en Allemagne.
Pour les communications opérationnelles avec notre siège britannique à Londres, les flux reposent sur la Décision d'Adéquation de la Commission Européenne pour le Royaume-Uni adoptée en vertu de l'Article 45 paragraphe 1 du RGPD. En cas de télémaintenance depuis un pays tiers, des Clauses Contractuelles Types (CCT) sont systématiquement conclues.
8. Droits des Personnes Concernées (RGPD Articles 15–22)
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès (Art. 15 RGPD) : Obtenir confirmation du traitement de vos données et en recevoir une copie.
- Droit de rectification (Art. 16 RGPD) : Corriger vos données inexactes ou incomplètes.
- Droit à l'effacement ("Droit à l'oubli", Art. 17 RGPD) : Supprimer vos données hors délais légaux de conservation fiscale.
- Droit à la limitation du traitement (Art. 18 RGPD) : Geler temporairement le traitement des données.
- Droit à la portabilité (Art. 20 RGPD) : Recevoir vos données dans un format structuré (JSON ou CSV).
- Droit d'opposition (Art. 21 RGPD) : Vous opposer au traitement fondé sur l'intérêt légitime.
- Décisions individuelles automatisées (Art. 22 RGPD) : Ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé.
Pour exercer vos droits, contactez notre Délégué à la Protection des Données à [email protected]. Nous répondons sous 30 jours sans frais.
9. Mesures Techniques et Organisationnelles (TOM)
- Chiffrement : Données chiffrées au repos via l'algorithme AES-256-GCM. Flux de caisse sécurisés obligatoirement sous TLS 1.3.
- Contrôle d'Accès : Accès aux serveurs restreint par clés matérielles FIDO2 et authentification multifacteur (MFA).
- Sécurité Réseau : Hébergement au sein de Virtual Private Clouds (VPC) avec pare-feu applicatif (WAF) et protection anti-DDoS.
- Sauvegardes : Sauvegardes différentielles quotidiennes réparties entre Francfort et Falkenstein.
10. Autorités de Contrôle Compétentes
Si vous estimez que le traitement de vos données enfreint la réglementation, vous avez le droit d'introduire une réclamation auprès de l'autorité compétente :
- France : Commission Nationale de l'Informatique et des Libertés (CNIL) — cnil.fr
- Belgique : Autorité de protection des données (APD) — autoriteprotectiondonnees.be
- Pays-Bas : Autoriteit Persoonsgegevens (AP) — autoriteitpersoonsgegevens.nl
- Allemagne : Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) — bfdi.bund.de
- Royaume-Uni : Information Commissioner's Office (ICO) — ico.org.uk