Politique de confidentialité de ZenFisc
Version du 25 septembre 2026.
1. Rôles et contact
ZenFisc est éditée par E-COM JBC, SAS, SIREN 882 967 623, 12 avenue Étienne Lecarpentier, 50100 Cherbourg-en-Cotentin, France. Contact : contact@zenfisc.fr.
Le marchand détermine pourquoi les données de ses clients sont traitées. Il est responsable de traitement. E-COM JBC traite ces données pour fournir ZenFisc, sur les instructions du marchand, en qualité de sous-traitant au sens de l'article 28 du RGPD. Leurs engagements respectifs sont précisés dans l'annexe de traitement des données, qui complète les conditions générales d'utilisation. Shopify demeure la plateforme contractuelle du marchand, la source des commandes et le canal des autorisations et demandes de droits ; ce rôle distinct ne permet pas de la présenter automatiquement comme un sous-traitant ultérieur de ZenFisc.
2. Finalités et données traitées
| Catégorie | Données et provenance | Finalité |
|---|---|---|
| Client et commande | nom, adresses de facturation et de livraison, identifiants Shopify du client et de la commande | établir et rattacher les documents, traiter les demandes RGPD |
| Vente | articles, libellés, quantités, prix, remises, taxes, port et remboursements | calculer et établir factures et avoirs |
| Documents | PDF original, reconstructions versionnées, empreintes SHA-256, instantanés d'émission et métadonnées | téléchargement, remise et continuité documentaire |
| Marchand | identité légale, adresse, régime de TVA, paramètres de numérotation et de remise, logo | configurer et personnaliser les documents |
| Accès et sécurité | jeton d'accès Shopify chiffré, secrets de remise, état d'installation, autorisations | connecter la boutique et protéger les accès |
| Demandes de droits | identifiants Shopify, commandes visées, état, dates, résultats et export JSON | assister le marchand et exécuter les demandes Shopify |
| Journaux techniques | domaine boutique, identifiants de requête ou de commande, erreurs et métadonnées ; adresse IP lors d'une limitation de débit | sécurité, diagnostic et reprise des erreurs |
La requête GraphQL de lecture des commandes ne demande ni adresse électronique ni téléphone du client. Certains webhooks Shopify peuvent néanmoins transporter ces champs ; ZenFisc ne les extrait pas et ne les écrit pas en base. ZenFisc ne lit pas les moyens de paiement ni l'historique de navigation.
Un effacement client anonymise le nom et les adresses, retire le PDF original, les reconstructions et les exports corrélés. Il conserve le numéro, la date, la référence de commande, les lignes, les montants et l'empreinte du document. Un libellé d'article personnalisé peut contenir une donnée personnelle saisie par le marchand, par exemple un prénom, et demeure alors dans la ligne comptable.
3. Instructions et fondements
Le traitement des données du marchand est nécessaire à l'exécution du service. Pour les clients du marchand, ZenFisc agit sur instruction documentée du marchand. Celui-ci détermine le fondement applicable, notamment son obligation de facturer et conserver ou son choix de facturer lorsqu'aucune facture n'est obligatoire.
ZenFisc n'invoque pas pour elle-même l'obligation de conservation comptable du marchand. Le marchand doit exporter et conserver les documents dont il a besoin. Après la désinstallation, le marchand peut demander par écrit à contact@zenfisc.fr, pendant les trente jours environ qui précèdent la purge, un export de ses documents ; cet export lui est remis par un lien sécurisé. Une fois la purge exécutée, aucune restitution n'est possible.
4. Durées et fin du service
| Situation | Durée ou règle appliquée |
|---|---|
| Application installée | documents et réglages conservés pendant le contrat |
| Désinstallation | jeton désactivé ; données actives conservées pendant la fenêtre de réinstallation |
shop/redact reçu 48 heures après désinstallation | purge active planifiée 28 jours plus tard, soit environ 30 jours après désinstallation ; une réinstallation annule la demande de ce cycle |
customers/data_request | export JSON préparé pour le marchand |
customers/redact | export d'abord, anonymisation planifiée 20 jours après réception ou déclenchée plus tôt par le marchand |
| Export d'une demande de droits clôturée | suppression 30 jours après la clôture |
| Journaux de diagnostic | 30 jours |
| Journaux de sécurité | 6 mois calendaires |
| Preuve d'exécution d'une purge boutique | suppression 90 jours après la purge, au premier balayage qui suit cette échéance |
Messages reçus et envoyés sur contact@zenfisc.fr | suppression 12 mois après la clôture de la demande qu'ils concernent |
Un export RGPD reste disponible trente jours après la clôture de sa demande. Passé ce délai, le téléchargement est refusé immédiatement et un balayage horaire retire le fichier. Une panne peut retarder cette suppression physique sans rendre le fichier téléchargeable depuis ZenFisc. Un export encore nécessaire à une demande en attente d'exécution n'est pas concerné.
La purge boutique retire les documents et versions, réglages, séquences, réservations, journaux applicatifs rattachés et autres demandes. La demande qui prouve l'exécution de la purge subsiste, détachée de la boutique, avec son type, ses dates, son domaine et son résultat technique, sans nom, adresse ni document de client. Elle est supprimée 90 jours après la purge, au premier balayage qui suit cette échéance, avec reprise au balayage suivant en cas d'échec. Les copies de la boutique contenues dans les sauvegardes suivent leur propre rotation, décrite au § 5, et le registre d'effacement décrit au même paragraphe garde l'inscription de la purge selon sa propre règle de conservation.
Les messages reçus et envoyés sur contact@zenfisc.fr peuvent contenir des données de clients. Ils sont supprimés de la boîte 12 mois après la clôture de la demande qu'ils concernent, lors d'un contrôle mensuel ; un message peut donc y rester jusqu'à un mois de plus.
Les journaux de diagnostic et de sécurité sont écrits dans des fichiers distincts d'un volume persistant dédié, et leur durée y est appliquée par une rotation temporelle. Les entrées du journal des erreurs de l'application qui prouvent un incident de facturation non résolu ou un retard dans le traitement d'une demande RGPD ne sont pas des diagnostics ordinaires : elles restent conservées tant qu'aucun état fiable ne permet d'attester leur résolution.
5. Sauvegardes et effacements
Les données actives sont sauvegardées quotidiennement sous forme chiffrée (GPG, AES-256). Les archives de cette rotation restent jusqu'à 14 jours sur le serveur à compter de la sauvegarde, puis jusqu'à 90 jours sur un NAS et un disque USB situés en France à compter de leur copie. L'hébergeur conserve en outre des images hebdomadaires de chaque serveur : deux images au plus, soit environ deux semaines (constaté le 24 septembre 2026). Aucun instantané manuel des serveurs n'existe à cette date ; une sauvegarde ponctuelle faite avant une intervention (instantané de serveur ou copie d'une base) est détruite au plus tard à la fin de l'opération qui l'a motivée. Toute copie encore restaurable prolonge l'horizon pendant lequel les preuves d'effacement correspondantes doivent être conservées.
Une suppression active ne retire pas instantanément les archives déjà constituées : elles restent isolées du service courant et expirent selon leur cycle. Chaque effacement est inscrit, avant d'être exécuté, dans un registre d'effacement indépendant. Chaque environnement a son registre d'effacement, hébergé sur un autre serveur que son application : celui de l'environnement de développement fonctionne sur le serveur de production depuis le 21 septembre 2026 ; celui de la production fonctionne sur le serveur de développement depuis le 24 septembre 2026. Ce registre ne contient que des identifiants techniques chiffrés (demande, boutique, client, commandes), jamais de nom, d'adresse ni de document.
La restauration d'une sauvegarde dans le service est fermée. Aucune sauvegarde n'est remise en service tant que la réapplication de tous les effacements postérieurs, à partir de ce registre, n'a pas été démontrée par un exercice complet sur la production. Jusque-là, une sauvegarde ne peut être ouverte que dans un environnement isolé, hors ligne, sans être rendue au service.
6. Destinataires, hébergement et transferts
Inventaire établi le 24 septembre 2026 à partir du code et de l'infrastructure. Le code de ZenFisc n'envoie de données qu'à Shopify, à sa base PocketBase et à son registre d'effacement. Il n'émet aucune alerte vers une messagerie ou un service tiers, n'intègre aucun outil d'analyse d'audience, de publicité ou de suivi d'erreurs, et ne transmet aucune donnée à un modèle d'intelligence artificielle.
| Destinataire | Rôle | Traitement ou stockage | Localisation |
|---|---|---|---|
| Shopify | plateforme du marchand, source des commandes, canal des autorisations et des demandes de droits | traitement : ZenFisc y lit les commandes par l'API | Canada notamment, pays couvert par une décision d'adéquation de l'UE |
| Hostinger, serveur de production | application de production, sa base PocketBase et ses PDF ; registre d'effacement de l'environnement de développement | traitement et stockage | Paris, France |
| Hostinger, serveur de développement | environnement de développement, sa base PocketBase et ses PDF ; registre d'effacement de la production | traitement et stockage | Paris, France |
| Hostinger, images hebdomadaires des serveurs | copies de disque conservées par l'hébergeur, deux images au plus par serveur (environ deux semaines) | stockage | Pays-Bas pour le serveur de développement, Allemagne pour le serveur de production (constaté le 24 septembre 2026) |
Hostinger, boîte contact@zenfisc.fr | correspondance avec les marchands et les personnes qui écrivent au support ; un message peut contenir des données de clients qu'un marchand ou un client y a placées | traitement et stockage des messages reçus et envoyés, conservés dans la boîte ; messages reçus et envoyés supprimés 12 mois après la clôture de la demande | hébergée par Hostinger International Ltd. |
| NAS et disque USB exploités par E-COM JBC | copies des sauvegardes chiffrées | stockage | France |
| GitHub (dépôt de code et registre d'images) | code source et images logicielles du service | aucune donnée personnelle | sans objet |
Hostinger International Limited est le seul sous-traitant ultérieur d'E-COM JBC. Son contrat de traitement des données prévoit, à sa section 9, des clauses contractuelles types lorsque des données sont transférées hors de l'Espace économique européen. ZenFisc ne promet donc ni absence de tout transfert hors de l'EEE ni hébergement exclusivement français. Le NAS et le disque USB sont exploités par E-COM JBC elle-même et ne constituent pas des sous-traitants supplémentaires.
Aucune donnée n'est vendue, louée, utilisée à des fins publicitaires ou pour entraîner un modèle.
7. Sécurité
- Les communications avec l'application sont chiffrées (TLS). Les webhooks Shopify sont authentifiés par HMAC et les pages de l'application par les jetons de session Shopify.
- Les PDF et les identités des clients sont chiffrés au repos par AES-256-GCM avec une clé dérivée ; le jeton Shopify également. Ils sont stockés dans la base PocketBase, dont les fichiers protégés ne sont délivrés que sur jeton d'accès du serveur de l'application. Les sauvegardes sont chiffrées.
- Les liens de téléchargement du marchand expirent après quinze minutes et les jetons de remise client sont masqués dans les chemins journalisés.
- L'accès aux serveurs et aux bases est réservé à l'exploitant, par clés SSH et comptes d'administration dédiés à chaque instance.
E-COM JBC applique une procédure écrite de réponse aux incidents de sécurité : détection, qualification, confinement, information des marchands concernés et de Shopify sans délai indu, journal des incidents et post-mortem.
8. Droits
Le client exerce normalement ses droits auprès du marchand. Shopify transmet les demandes customers/data_request, customers/redact et shop/redact à ZenFisc. Le marchand peut télécharger l'export préparé dans la page « Données personnelles » et déclencher plus tôt un effacement client déjà exporté.
Toute personne peut écrire à contact@zenfisc.fr. Elle peut également introduire une réclamation auprès de la CNIL. Les droits d'accès, rectification, effacement, limitation, opposition et portabilité s'appliquent selon leurs conditions légales ; certaines données peuvent devoir être conservées par le marchand sur un autre fondement.
9. Modifications
Toute modification de la présente politique est datée. Une modification qui change les engagements pris envers les marchands, notamment la liste des sous-traitants ultérieurs, leur est annoncée dans les conditions prévues par l'annexe de traitement des données.
10. Sources officielles
- Règlement (UE) 2016/679, notamment articles 13 à 19, 28 et 33
- Décision 2002/2/CE de la Commission relative au caractère adéquat de la protection assurée par la loi canadienne
- CNIL, Sécurité : sauvegarder, 14 mars 2024
- Shopify, Privacy law compliance
- Hostinger, Data Processing Addendum, révision du 15 septembre 2026