Politique de confidentialité

Application Mavuna — Dernière mise à jour : 8 octobre 2026

Ce document décrit la manière dont Mavuna collecte, utilise et protège vos données personnelles conformément au Règlement (UE) 2016/679 (RGPD) et à la loi française n° 78-17 du 6 janvier 1978 modifiée (Loi Informatique et Libertés).

1. Responsable du traitement

Le responsable du traitement des données personnelles est :

Pour toute question relative à vos données personnelles, vous pouvez nous contacter à l'adresse support@ma-vuna.com.

2. Données collectées

Nous collectons uniquement les données strictement nécessaires au fonctionnement du service :

2.1 Données de compte

DonnéeSourceObligatoire
Adresse emailSaisie à l'inscriptionOui
Prénom et nomSaisie à l'inscriptionOui
Mot de passe (haché)Saisie à l'inscriptionOui
Numéro de téléphoneProfil (facultatif)Non

2.2 Données d'usage du service

DonnéeSource
Liste des paniers ajoutés en favorisAction utilisateur dans l'app
Historique des commandes (paniers réservés, dates, montants, code de retrait)Réservation dans l'app

2.3 Données techniques

Aucune donnée de géolocalisation, aucun identifiant publicitaire, aucun outil d'analyse comportementale n'est collecté dans la version actuelle de l'application. La session d'authentification est stockée localement sur votre appareil dans un espace sécurisé.

2.4 Newsletter

Si vous vous inscrivez à la newsletter depuis mavuna.fr, nous collectons votre adresse e-mail, votre prénom si vous l'indiquez, et votre profil (habitant ou commerçant), qui nous permet de vous envoyer des nouvelles qui vous concernent. L'inscription est facultative et indépendante de la création d'un compte Mavuna.

2.5 Paiements

Les paiements en ligne sont traités par Stripe. Vos données de carte bancaire sont saisies directement dans le formulaire sécurisé de Stripe : Mavuna ne les reçoit ni ne les conserve. Nous conservons uniquement la référence du paiement, son montant et son statut, rattachés à votre commande.

Pour recevoir le produit de leurs ventes, les commerçants fournissent à Stripe leur identité, celle de leur représentant légal, leur pièce d'identité et leurs coordonnées bancaires (IBAN). Ces informations sont saisies dans le formulaire de Stripe et conservées par Stripe ; Mavuna n'en garde qu'un état (vérification terminée ou non).

3. Finalités et bases légales

FinalitéBase légale (RGPD art. 6)Durée de conservation
Création et gestion de votre compte utilisateur Exécution du contrat (art. 6.1.b) Jusqu'à la suppression du compte
Réservation et suivi des paniers Exécution du contrat (art. 6.1.b) Pendant la durée du compte
Conservation de l'historique de commande pour obligations comptables/fiscales Obligation légale (art. 6.1.c) — Code de commerce art. L123-22 10 ans après la dernière commande (anonymisé après suppression du compte)
Envoi d'emails transactionnels (confirmation, réinitialisation de mot de passe) Exécution du contrat (art. 6.1.b) Pendant la durée du compte
Vérification de la robustesse du mot de passe (HaveIBeenPwned, k-Anonymity) Intérêt légitime (art. 6.1.f) — sécurité du compte Aucune donnée stockée (vérification éphémère)
Envoi de la newsletter (actualités de Mavuna, nouveaux commerces, nouvelles communes) Consentement (art. 6.1.a), recueilli par une case à cocher lors de l'inscription Jusqu'à votre désinscription, ou 3 ans sans ouverture d'aucun e-mail
Paiement en ligne des paniers et reversement aux commerçants Exécution du contrat (art. 6.1.b) Références de paiement : 10 ans (obligations comptables). Données de carte : conservées par Stripe uniquement
Vérification d'identité des commerçants avant tout versement Obligation légale (art. 6.1.c) — lutte contre le blanchiment, assurée par Stripe Selon les obligations légales de Stripe

4. Sous-traitants et destinataires

Vos données sont traitées par les sous-traitants suivants :

PrestataireRôleLocalisation des serveurs
Supabase Inc. Authentification, stockage de la base de données, fonctions serverless Irlande (UE — eu-west-1)
HaveIBeenPwned (Troy Hunt) Vérification de mot de passe leaked (k-Anonymity, le mot de passe ne quitte pas l'appareil) États-Unis (Cloudflare CDN)
Resend, Inc. Envoi des e-mails (transactionnels et newsletter), gestion de la liste des inscrits à la newsletter États-Unis — transfert encadré, voir section 5
Stripe Payments Europe, Ltd. (et Stripe, Inc.) Paiement en ligne, vérification d'identité des commerçants et versement de leurs ventes Irlande (UE) et États-Unis — transfert encadré, voir section 5

Aucune donnée n'est cédée ou vendue à des tiers à des fins commerciales ou publicitaires.

5. Transferts hors Union européenne

Les données stockées par Supabase le sont au sein de l'Union européenne (Irlande).

L'envoi des e-mails est confié à Resend, Inc., société établie aux États-Unis : votre adresse e-mail, et pour la newsletter votre prénom et votre profil, y sont donc transférés. Ce transfert est doublement encadré : Resend est certifié au Data Privacy Framework UE–États-Unis, qui bénéficie d'une décision d'adéquation de la Commission européenne, et les clauses contractuelles types de la Commission européenne sont intégrées à son accord de traitement des données. Ces clauses s'appliquent indépendamment de la certification.

Les paiements sont traités par Stripe Payments Europe, Ltd., établie en Irlande. Une partie des données peut être transférée à sa maison mère Stripe, Inc., aux États-Unis. Ce transfert est encadré de la même manière : certification de Stripe au Data Privacy Framework et clauses contractuelles types de la Commission européenne.

Lors de la vérification de la robustesse de mot de passe, seuls les 5 premiers caractères du hash SHA-1 du mot de passe sont transmis aux serveurs HaveIBeenPwned (Cloudflare, US). Le mot de passe en clair ne quitte jamais votre appareil. Cette vérification est facultative et activable par défaut pour votre sécurité.

6. Vos droits

Conformément au RGPD, vous disposez des droits suivants :

Pour exercer l'un de ces droits, contactez-nous à support@ma-vuna.com. Nous répondrons dans un délai maximal de 30 jours.

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL.

7. Sécurité

Les mots de passe sont hachés (algorithme bcrypt) avant stockage et ne sont jamais accessibles en clair, y compris à nos équipes. Les communications entre l'application et nos serveurs sont chiffrées via TLS 1.2+. L'accès à la base de données est protégé par des règles Row Level Security garantissant qu'un utilisateur ne peut accéder qu'à ses propres données.

8. Cookies et stockage local

L'application stocke localement, sur votre appareil, un jeton de session (token JWT) afin de maintenir votre connexion entre les utilisations. Aucun cookie publicitaire ni traceur tiers n'est utilisé.

9. Mineurs

Le service n'est pas destiné aux personnes de moins de 16 ans. Si vous avez moins de 16 ans, vous devez obtenir l'accord d'un titulaire de l'autorité parentale avant d'utiliser Mavuna.

10. Modifications

Nous pouvons être amenés à modifier cette politique de confidentialité. Toute modification substantielle vous sera notifiée par email ou par notification dans l'application au moins 30 jours avant son entrée en vigueur.

11. Contact

Pour toute question : support@ma-vuna.com.