Politique de Confidentialité

Préambule

Objet et champ d'application

La présente Politique de Confidentialité (ci-après « Politique ») décrit la manière dont CLEMS BROADCAST (ci-après « la Société »), éditrice de l'application mobile CLOWOO (iOS et Android), collecte, utilise, conserve et protège les données à caractère personnel des utilisateurs de la Plateforme (ci-après « les Utilisateurs »).

Elle s'applique à l'ensemble des traitements de données réalisés dans le cadre de l'utilisation de la Plateforme, qu'il s'agisse de la navigation, de la création de compte, des transactions C2C, des Commandes de Services Créateurs, de la participation aux Concours Look ou de l'abonnement Premium.

Portée mondialeCLOWOO est une application accessible à l'échelle mondiale. La présente Politique s'applique à tous les Utilisateurs, quelle que soit leur localisation géographique. Le droit applicable au traitement des données dépend du pays de résidence de l'Utilisateur. Chaque zone géographique bénéficie des protections prévues par sa réglementation locale, en complément des standards élevés imposés par le droit européen qui constituent notre référence de base.
La présente Politique est principalement conforme au Règlement (UE) 2016/679 (RGPD), à la loi n° 78-17 du 6 janvier 1978 (loi Informatique et Libertés), et au Règlement (UE) 2022/2065 (Digital Services Act). Elle intègre également les obligations découlant des réglementations applicables dans les autres zones géographiques couvertes par CLOWOO, notamment le CCPA (Californie/États-Unis), le PIPEDA et la loi 25 (Canada), la LGPD (Brésil), la POPIA (Afrique du Sud), le PDPA (Thaïlande/Singapour/Malaisie), et la PIPL (Chine).

En utilisant la Plateforme, l'Utilisateur reconnaît avoir pris connaissance de la présente Politique. Celle-ci complète les Conditions Générales d'Utilisation (CGU) et les Conditions Générales de Vente (CGV). En cas de contradiction, la Politique de Confidentialité prévaut pour toute question relative à la protection des données personnelles.

Article 1

Responsable de traitement

Le responsable de traitement, au sens de l'article 4.7 du RGPD, est :

SociétéCLEMS BROADCAST
Siège socialDraveil 91210, France
Contact RGPDprivacy@clowoo.com
DPOLa Société examine la nécessité de désigner un Délégué à la Protection des Données (DPO) conformément à l'article 37 du RGPD. Si la désignation est requise, les coordonnées du DPO seront publiées sur cette page.

Pour toute question relative au traitement de vos données personnelles, vous pouvez contacter la Société à privacy@clowoo.com. La Société s'engage à répondre dans un délai d'un mois à compter de la réception de votre demande.

Article 2

Données collectées

La Société collecte uniquement les données strictement nécessaires aux finalités décrites à l'Article 3. Aucune donnée n'est collectée au-delà de ce qui est nécessaire (principe de minimisation, art. 5.1.c du RGPD).

2.1 Données fournies directement par l'Utilisateur

  • Données d'identification : nom, prénom, pseudonyme, adresse email, date de naissance, photo de profil (optionnelle), numéro de téléphone (optionnel) ;
  • Données d'authentification : mot de passe (haché et salé, jamais stocké en clair) ;
  • Données de transaction : adresse postale de livraison, coordonnées bancaires (traitées exclusivement par Stripe, non stockées par la Société) ;
  • Données de profil Créateur : nom d'artiste, biographie, spécialités, portfolio, liens vers réseaux sociaux ;
  • Contenus publiés : photos d'articles, descriptions, hashtags, messages, commentaires, participation aux Concours Look ;
  • Mensurations (optionnelles) : taille, poids, tour de poitrine, tour de taille, tour de hanches, épaules, entrejambe, tour de cou, longueur de bras, taille calculée. Ces données ne sont partagées qu'avec le Créateur concerné par une commande et avec le consentement explicite de l'Utilisateur.

2.2 Données collectées automatiquement

  • Données de navigation : adresse IP, type et version du navigateur ou de l'application, système d'exploitation, pages consultées, dates et heures de connexion ;
  • Données techniques : identifiant de l'appareil (device ID), token de notification push (FCM) ;
  • Données de localisation : les photos importées peuvent contenir des métadonnées EXIF incluant des coordonnées GPS. La Société supprime systématiquement ces métadonnées dès l'importation ;

2.3 Données reçues de tiers

  • Stripe : confirmation de paiement, identifiant de compte Stripe Connect (pour les Créateurs), statut des versements. La Société ne reçoit jamais les coordonnées bancaires complètes ;
  • Réseaux sociaux (si connexion sociale activée) : nom, prénom, adresse email, photo de profil, sous réserve du consentement de l'Utilisateur sur la plateforme tierce concernée.
La Société ne collecte jamais directement de données bancaires (numéro de carte, CVV, IBAN). Ces données sont traitées exclusivement par Stripe, prestataire de services de paiement agréé (PSP) certifié PCI-DSS.
Article 3

Finalités et bases légales du traitement

FinalitéDonnées concernéesBase légale (RGPD)
Création et gestion du compte utilisateurNom, email, pseudonyme, date de naissance, mot de passe hachéExécution du contrat (art. 6.1.b)
Gestion des transactions C2C (vente, échange, don)Adresse postale, historique des transactions, données de paiement StripeExécution du contrat (art. 6.1.b)
Gestion des Commandes de Services CréateursBrief, photos, mensurations (si consenties), messages, photos de preuveExécution du contrat (art. 6.1.b) + Consentement pour les mensurations (art. 6.1.a)
Organisation des Concours LookPhotos soumises, pseudonymeConsentement (art. 6.1.a)
Gestion de l'abonnement PremiumEmail, données de paiement Stripe, historique d'abonnementExécution du contrat (art. 6.1.b)
Envoi de notifications transactionnelles (email, push)Email, token FCMExécution du contrat (art. 6.1.b)
Envoi de communications marketing (optionnel)Email, préférencesConsentement (art. 6.1.a), opt-in requis
Sécurité, lutte contre la fraude, modérationAdresse IP, logs de connexion, signalementsIntérêt légitime (art. 6.1.f)
Obligations comptables et fiscales (DAC7)Données d'identification, données de transaction, revenus brutsObligation légale (art. 6.1.c)
Gestion des litiges et des recours juridiquesDonnées de transaction, messages, photos de preuveIntérêt légitime (art. 6.1.f) + Obligation légale (art. 6.1.c)
Intérêt légitime : Lorsque le traitement repose sur l'intérêt légitime de la Société, celle-ci a effectué une mise en balance entre ses intérêts et les droits et libertés fondamentaux des personnes concernées. L'Utilisateur peut exercer son droit d'opposition à tout moment conformément à l'Article 8.
Article 4

Durées de conservation

Catégorie de donnéesDurée de conservationJustification
Données d'identification et de compteDurée du compte + 3 ansPrescription contractuelle (art. 2224 Code civil)
Mot de passe (haché)Durée du compteSécurité du compte
Photo de profil (optionnelle)Jusqu'au retrait par l'UtilisateurConsentement
Données de transaction et pièces comptables5 ansObligation légale (art. L123-22 Code de commerce)
Photos d'articles publiéesDurée de l'annonce + 30 joursFin de la relation contractuelle
Mensurations partagéesDurée de la commande + 1 anGestion des litiges éventuels
Photos de preuve (Commandes de Services)3 ans à compter de la commandePreuve contractuelle (prescription triennale)
Photos de Concours LookDurée du concours + période promotionnelle définieConsentement + finalité promotionnelle
Messages entre membres1 an après la fin de la transactionGestion des litiges éventuels
Adresse IP et logs de connexion12 moisSécurité, lutte contre la fraude (CNIL)
Données DAC7 déclarées5 ans (archivage légal)Obligation fiscale (art. 1649 ter A CGI)
Token FCM (notifications push)Durée du compte ou jusqu'à révocationExécution du contrat
À l'issue des durées de conservation, les données sont supprimées de manière sécurisée ou anonymisées de façon irréversible. Certaines données peuvent être conservées sous forme d'archives intermédiaires pour répondre à des obligations légales ou pour la constatation, l'exercice ou la défense de droits en justice, conformément à l'article 5.1.e du RGPD.
Article 5

Partage et destinataires des données

La Société ne vend pas les données personnelles des Utilisateurs. Les données ne sont partagées que dans les cas suivants :

5.1 Sous-traitants techniques (art. 28 RGPD)

La Société fait appel à des prestataires techniques qui traitent des données personnelles pour son compte, en qualité de sous-traitants au sens de l'article 28 du RGPD. Ces prestataires sont liés par un contrat garantissant un niveau de protection équivalent à celui imposé par le RGPD :

PrestataireRôleDonnées traitéesLocalisation
Stripe Inc.Traitement des paiementsDonnées de paiement, identité Créateur (Stripe Connect)États-Unis (décision d'adéquation + SCT)
HostingerHébergement serveur VPS et envoi des emails transactionnels (SMTP)Toutes données de la Plateforme, adresse email et contenu des emails transactionnelsUE (Pays-Bas)
Firebase (Google)Notifications push (FCM)Token FCM, données de notificationÉtats-Unis (SCT)
SendcloudGestion de l'expéditionAdresse de livraison, détails de la commandeUE (Pays-Bas)

5.2 Autres Utilisateurs de la Plateforme

Dans le cadre normal de l'utilisation de la Plateforme, certaines données sont visibles par d'autres Utilisateurs :

  • Pseudonyme, photo de profil, évaluations reçues et annonces publiées sont visibles publiquement ;
  • L'adresse postale complète n'est communiquée qu'au co-contractant (acheteur ou vendeur) pour les besoins de l'expédition, et uniquement après conclusion de la transaction ;
  • Les mensurations ne sont jamais visibles publiquement. Elles ne sont partagées qu'avec le Créateur concerné, avec le consentement de l'Utilisateur.

5.3 Autorités légales et judiciaires

La Société peut être amenée à communiquer des données personnelles aux autorités judiciaires, administratives ou fiscales compétentes en réponse à une réquisition judiciaire, une injonction légale ou une obligation réglementaire. La Société s'engage à n'aller pas au-delà de ce qui est strictement requis par la demande légale.

5.4 Obligations DAC7

Conformément à la Directive 2021/514/UE (DAC7) transposée en droit français, la Société déclare automatiquement aux autorités fiscales compétentes (DGFiP pour la France, autorité équivalente pour les autres États membres de l'UE) les données des Vendeurs ne bénéficiant pas de l'exclusion prévue à l'article 1649 ter C(4) du CGI. Les données transmises comprennent les informations d'identification du Vendeur et les données de revenus bruts perçus via la Plateforme.

Article 6

Transferts internationaux de données

CLOWOO est une application mondiale. Les données personnelles des Utilisateurs peuvent être transférées et traitées dans différents pays selon la localisation des sous-traitants techniques. La Société s'assure que chaque transfert est encadré par des garanties appropriées, conformément aux réglementations applicables dans le pays de résidence de l'Utilisateur.

6.1 Cadre européen (RGPD)

Pour les Utilisateurs résidant dans l'Union européenne et l'Espace économique européen, les transferts hors UE sont encadrés par :

  • Clauses contractuelles types (CCT) adoptées par la Commission européenne (décision 2021/914/UE, post-Schrems II) ;
  • Décisions d'adéquation de la Commission européenne pour les pays reconnus comme offrant un niveau de protection équivalent (Royaume-Uni, Japon, Nouvelle-Zélande, etc.).

6.2 États-Unis (CCPA / US Privacy)

Pour les résidents de Californie, la Société se conforme au California Consumer Privacy Act (CCPA), tel que modifié par le California Privacy Rights Act (CPRA). Les résidents californiens disposent de droits spécifiques décrits à l'Article 8. Les transferts de données vers les États-Unis depuis l'UE sont encadrés par les CCT. Les données ne sont pas vendues à des tiers au sens du CCPA.

6.3 Canada (PIPEDA / Loi 25)

Pour les résidents canadiens, la Société se conforme à la Loi sur la protection des renseignements personnels et les documents électroniques (PIPEDA) au niveau fédéral, ainsi qu'à la Loi 25 (Loi modernisant des dispositions législatives en matière de protection des renseignements personnels) pour les résidents du Québec. Les données ne sont transférées vers des tiers que si ceux-ci offrent un niveau de protection comparable.

6.4 Brésil (LGPD)

Pour les résidents brésiliens, la Société se conforme à la Lei Geral de Proteção de Dados (LGPD, loi n° 13.709/2018). Les droits des titulaires de données prévus par la LGPD sont intégralement respectés, notamment les droits d'accès, de correction, d'anonymisation, de portabilité, d'élimination et d'information. L'Autorité Nationale de Protection des Données (ANPD) est l'autorité de contrôle compétente pour le Brésil.

6.5 Afrique du Sud (POPIA)

Pour les résidents sud-africains, la Société se conforme au Protection of Personal Information Act (POPIA, loi n° 4/2013). Les données ne sont traitées que dans les limites autorisées par la POPIA. L'Information Regulator est l'autorité de contrôle compétente pour l'Afrique du Sud.

6.6 Asie-Pacifique (PDPA, APPI, PIPL)

Pour les résidents des pays d'Asie-Pacifique, la Société respecte les réglementations locales applicables :

  • Thaïlande, Singapour, Malaisie : Personal Data Protection Act (PDPA) de chaque pays ;
  • Japon : Act on the Protection of Personal Information (APPI) ;
  • Chine : Personal Information Protection Law (PIPL, loi du 1er novembre 2021). Les données des résidents chinois sont traitées conformément aux exigences de localisation et de consentement de la PIPL ;
  • Inde : Digital Personal Data Protection Act (DPDPA, 2023).

6.7 Autres pays

Pour les pays non mentionnés ci-dessus, la Société applique les principes généraux du RGPD comme standard de référence minimal, en complément des obligations légales locales applicables. Si vous résidez dans un pays disposant d'une réglementation spécifique sur la protection des données non mentionnée dans la présente Politique, vous pouvez contacter la Société à privacy@clowoo.com pour obtenir des informations sur le cadre applicable à votre situation.

La Société s'engage à maintenir cette section à jour en cas de modification substantielle du cadre juridique applicable dans l'un des pays couverts, et à en informer les Utilisateurs concernés avec un préavis de 30 jours.
Article 7

Sécurité des données

La Société met en œuvre les mesures techniques et organisationnelles appropriées, conformément à l'article 32 du RGPD, pour assurer un niveau de sécurité adapté au risque. Ces mesures comprennent notamment :

7.1 Mesures techniques

  • Chiffrement des communications : toutes les communications entre l'application et le serveur sont chiffrées via HTTPS (TLS 1.2 minimum) ;
  • Chiffrement de la messagerie : les messages échangés entre Utilisateurs sont chiffrés de bout en bout (AES-256-GCM) ;
  • Hachage des mots de passe : les mots de passe sont hachés et salés (bcrypt) avant stockage. Aucun mot de passe n'est jamais stocké en clair ;
  • Protection contre les bots et les attaques : rate limiting, détection de bots (50+ patterns), fail2ban, jails PM2 ;
  • Suppression des métadonnées EXIF : toutes les métadonnées de géolocalisation sont supprimées des photos à l'importation ;
  • Contrôles d'accès : accès aux données en production limité aux seules personnes habilitées, selon le principe du moindre privilège.

7.2 Mesures organisationnelles

  • Politique de gestion des accès et des habilitations ;
  • Audits de sécurité réguliers ;
  • Procédure de gestion des incidents de sécurité et de notification des violations de données conformément à l'article 33 du RGPD (notification à la CNIL dans les 72 heures) ;
  • Sensibilisation des personnes ayant accès aux données personnelles.
En cas de violation de données à caractère personnel susceptible d'engendrer un risque élevé pour les droits et libertés des Utilisateurs concernés, la Société notifie directement les Utilisateurs concernés dans les meilleurs délais, conformément à l'article 34 du RGPD.
Article 8

Droits des personnes concernées

Conformément au RGPD (articles 15 à 22), l'Utilisateur dispose des droits suivants sur ses données personnelles. Ces droits peuvent être exercés à tout moment en contactant la Société à privacy@clowoo.com.

Droit d'accès (art. 15)

Obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie, ainsi que les informations relatives aux traitements.

Droit de rectification (art. 16)

Obtenir la correction de données inexactes vous concernant ou le complément de données incomplètes.

Droit à l'effacement (art. 17)

Obtenir la suppression de vos données dans les cas prévus par le RGPD, sous réserve des obligations légales de conservation applicables.

Droit à la limitation (art. 18)

Obtenir la suspension temporaire du traitement de vos données dans certains cas définis par le RGPD.

Droit à la portabilité (art. 20)

Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable de traitement.

Droit d'opposition (art. 21)

S'opposer au traitement de vos données fondé sur l'intérêt légitime, y compris à des fins de prospection commerciale (opt-out immédiat).

Décisions automatisées (art. 22)

Aucune décision importante vous concernant (comme la suspension de votre compte ou le refus d'un paiement) ne peut être prise uniquement par un algorithme, sans qu'un être humain puisse intervenir. Si vous pensez avoir été affecté par une telle décision automatique, vous pouvez demander à ce qu'elle soit réexaminée par un membre de l'équipe CLOWOO.

Retrait du consentement

Retirer votre consentement à tout moment pour les traitements fondés sur celui-ci, sans que ce retrait remette en cause la licéité des traitements antérieurs.

Délais de réponse

La Société répond à toute demande d'exercice de droits dans un délai d'un mois à compter de la réception de la demande. Ce délai peut être porté à trois mois pour les demandes complexes ou nombreuses, auquel cas la Société informera l'Utilisateur du délai supplémentaire et de ses motifs dans le premier mois.

En cas de refus, la Société notifie l'Utilisateur par écrit en motivant sa décision. L'Utilisateur peut contester ce refus en saisissant la CNIL.

Autorités de contrôle par région

Selon votre pays de résidence, vous pouvez introduire une réclamation auprès de l'autorité compétente :

RégionAutorité compétente
France et UECNIL (France) : www.cnil.fr/fr/plaintes — ou l'autorité de protection des données de votre État membre UE
Royaume-UniICO (Information Commissioner's Office) : ico.org.uk/make-a-complaint
États-Unis (Californie)California Privacy Protection Agency (CPPA) : cppa.ca.gov
CanadaCommissariat à la protection de la vie privée : www.priv.gc.ca
BrésilAutoridade Nacional de Proteção de Dados (ANPD) : www.gov.br/anpd
Afrique du SudInformation Regulator : www.justice.gov.za/inforeg
Autres paysContactez-nous à privacy@clowoo.com pour identifier l'autorité compétente dans votre pays
Article 9

Données des mineurs

L'accès à la Plateforme CLOWOO est strictement réservé aux personnes majeures (18 ans ou plus). La Société ne collecte pas sciemment de données personnelles de personnes mineures.

Si la Société découvre qu'un mineur a créé un compte, elle procédera à la suppression immédiate du compte et de l'ensemble des données associées. Les parents ou tuteurs légaux d'un mineur ayant créé un compte sur la Plateforme sont invités à contacter la Société à privacy@clowoo.com pour demander la suppression du compte.

Conformément à la Directive 2018/1808/UE et aux recommandations de la CNIL, la Société s'engage à ne jamais cibler de contenus publicitaires en direction de mineurs et à ne pas permettre le profilage de mineurs à des fins commerciales.
Article 10

Cookies et données de navigation

Application mobile nativeCLOWOO est une application mobile native (iOS et Android). Les applications mobiles natives n'utilisent pas de cookies au sens de la réglementation CNIL. L'application utilise à la place des mécanismes de stockage local propres aux systèmes d'exploitation (SharedPreferences sur Android, UserDefaults sur iOS) ainsi que des tokens d'authentification sécurisés. Ces mécanismes ne sont pas soumis à la directive ePrivacy ni aux lignes directrices CNIL sur les cookies.

10.1 Pages web légales (CGV, CGU, Politique de confidentialité)

Les pages web du site clowoo.com (dont les présentes) déposent un unique cookie technique strictement nécessaire, ne requérant pas de consentement selon les lignes directrices de la CNIL du 1er octobre 2020 :

  • Cookie de préférence de langue (clowoo_lang) : mémorise la langue choisie par le visiteur pour lui éviter de devoir la resélectionner à chaque visite. Durée : 1 an. Ce cookie ne contient aucune donnée personnelle et ne permet aucun suivi.

Aucun cookie analytique, publicitaire ou de réseau social n'est déposé sur ces pages. Aucun outil de mesure d'audience tiers n'est utilisé.

10.2 Évolutions futures

Si la Société venait à intégrer des outils analytiques ou des fonctionnalités de connexion sociale sur ses pages web, la présente section serait mise à jour en conséquence, avec un préavis de 30 jours, et un bandeau de consentement serait mis en place conformément aux lignes directrices de la CNIL.

Article 11

Notifications push

La Plateforme peut envoyer des notifications push sur votre appareil mobile via le service Firebase Cloud Messaging (FCM) de Google. Ces notifications sont utilisées pour :

  • Vous informer des mises à jour relatives à vos commandes (nouvelles étapes, validation, litige) ;
  • Vous alerter de nouveaux messages dans la messagerie de la Plateforme ;
  • Vous notifier des avertissements de modération ou des décisions vous concernant ;
  • Avec votre consentement séparé : vous envoyer des communications promotionnelles.

Les notifications push nécessitent votre autorisation préalable, accordée lors de la première installation de l'application. Vous pouvez révoquer cette autorisation à tout moment depuis les paramètres de notifications de votre appareil mobile (iOS : Réglages > Notifications > CLOWOO ; Android : Paramètres > Applications > CLOWOO > Notifications).

Le token FCM (identifiant technique de votre appareil pour les notifications) est traité par Google conformément à la politique de confidentialité de Google (disponible sur policies.google.com/privacy). La Société a conclu un accord de sous-traitance conforme à l'article 28 du RGPD avec Google.
Article 12

Modifications de la Politique de Confidentialité

La Société se réserve le droit de modifier la présente Politique de Confidentialité à tout moment, notamment pour se conformer à des évolutions législatives ou réglementaires, ou pour tenir compte de nouvelles fonctionnalités de la Plateforme.

Toute modification substantielle affectant les droits des Utilisateurs sera notifiée par email et/ou notification in-app avec un préavis minimum de 30 jours calendaires avant son entrée en vigueur, contrairement aux CGU/CGV pour lesquelles le préavis est de 15 jours.

La poursuite de l'utilisation de la Plateforme après l'entrée en vigueur de la nouvelle Politique vaut acceptation. En cas de désaccord, l'Utilisateur peut clôturer son compte sans frais. La version en vigueur est toujours accessible sur cette page.

Version 1.1, entrée en vigueur le 10 juin 2026

Article 13

Contact

Demandes RGPD (accès, rectification, effacement…)privacy@clowoo.com
Support généralusers_support@clowoo.com
Administratif / juridiqueprivacy@clowoo.com
Courrier postalCLEMS BROADCAST, Draveil 91210, France
CNILwww.cnil.fr, 3 place de Fontenoy, 75007 Paris

Document établi le 10 juin 2026, Version 1.1. CLEMS BROADCAST, Draveil 91210, France.