Mentions légales

Politique de confidentialité

Dernière mise à jour : 5 juillet 2026

1

Qui est responsable de vos données

Cette politique explique, honnêtement et concrètement, quelles données personnelles la boutique en ligne aspishop.cc collecte, pourquoi, qui les reçoit et quels droits vous avez. Le responsable du traitement est ASPI, l’exploitant d’aspishop.cc. Vous pouvez nous contacter pour tout ce qui concerne cette politique — y compris les demandes d’accès à vos données ou de suppression de celles-ci — via notre serveur Discord officiel à l’adresse discord.gg/aspi.

Cette politique est rédigée conformément au règlement général sur la protection des données (RGPD) et à la loi espagnole sur la protection des données (LOPDGDD).

2

Données que vous nous fournissez

Nous ne demandons que ce dont la boutique a réellement besoin :

  • Pour passer une commande : prénom, nom, adresse e-mail et, en option, votre ID Discord (utilisé uniquement pour fournir les avantages liés à Discord, comme le rôle client).
  • Pour créer un compte : adresse e-mail et mot de passe. Le mot de passe est stocké uniquement sous forme de hachage bcrypt — nous ne le voyons ni ne le stockons jamais en clair.
  • Pour recharger le crédit boutique : le montant ; le mouvement est enregistré dans le registre de solde de votre compte.
  • Pour laisser un avis : votre note et le texte que vous rédigez. Les avis sont affichés publiquement avec votre prénom uniquement.
  • Si vous contactez le support sur Discord : tout ce que vous choisissez de nous y communiquer (la politique de confidentialité propre à Discord s’applique également sur leur plateforme).

Nous ne demandons pas et ne collectons pas d’adresses postales, de numéros de téléphone, de documents d’identité nationaux ni de dates de naissance.

3

Données collectées automatiquement

Lorsque vous utilisez le Site, nos serveurs traitent certaines données techniques :

  • Adresse IP, pays, identification du navigateur/de l’appareil (user-agent) et langue — enregistrés avec les commandes, les connexions au compte, les avis, les mouvements de solde et les événements de sécurité.
  • Pages visitées sur notre propre boutique : nous exploitons un petit panneau auto-hébergé de visiteurs en direct qui conserve l’IP, la page en cours, le pays et le référent en mémoire serveur pendant 24 heures au maximum. Il n’est jamais partagé et il n’y a aucun traceur analytique ou publicitaire tiers sur ce site.
  • Contrôle de sécurité de votre adresse IP : pour prévenir la fraude au paiement, nous vérifions les adresses IP auprès de services de réputation d’IP qui nous indiquent la localisation approximative, l’opérateur réseau et si l’adresse est un VPN, un proxy ou une sortie TOR connus (voir la section 6). Des signaux à haut risque peuvent mettre une commande en attente pour examen manuel.
  • Rapports d’erreurs techniques provenant de votre navigateur (message d’erreur, page, version du navigateur) afin que nous puissions corriger les bugs. Ils ne contiennent aucune donnée de compte.
  • Un journal de sécurité des événements pertinents (connexions, commandes, paiements, tentatives bloquées) qui inclut les données techniques ci-dessus.
4

Cookies et technologies similaires

Nous limitons les cookies au minimum et nous n’utilisons aucun cookie publicitaire ni de suivi intersites. Voici ce que nous déposons réellement :

Strictement nécessaires (aucun consentement requis)

  • aspi-customer-token — vous maintient connecté à votre compte (7 jours, HttpOnly).
  • aspi_review_id — identifiant anonyme aléatoire déposé lorsque vous soumettez un avis, utilisé uniquement pour empêcher le spam d’avis (1 an, HttpOnly).
  • NEXT_LOCALE — mémorise la langue qui vous est affichée (1 an). Il est défini lorsque vous choisissez une langue ou, lors de votre première visite, à partir du pays indiqué par votre réseau ; il ne conserve que votre préférence de langue et n'est jamais utilisé pour vous suivre ou établir un profil.
  • aspi-cart (localStorage du navigateur) — le contenu de votre panier, stocké uniquement dans votre propre navigateur.
  • Cookies de sécurité Cloudflare (p. ex. __cf_bm) — déposés par notre fournisseur CDN/sécurité pour protéger le site contre les bots et les attaques.

Cookies de parrainage (uniquement avec votre consentement)

Si vous arrivez via le lien de parrainage d’un créateur (?ref=...), nous demandons votre consentement au moyen d’une bannière avant d’enregistrer le parrainage de façon persistante. Si vous acceptez, nous déposons aspi_ref (le créateur qui vous a parrainé, 30 jours) et aspi_visitor_id (un identifiant aléatoire pour compter les visiteurs uniques par créateur, 1 an). Si vous refusez, nous ne conservons le parrainage que pour votre session de navigation en cours afin que le lien sur lequel vous avez cliqué fonctionne quand même, et rien ne persiste après la fermeture du navigateur. Vous pouvez modifier votre choix à tout moment via le lien « Paramètres des cookies » en pied de page.

Tiers lors du paiement et sur les pages vidéo

Le formulaire de paiement par carte est fourni par Stripe, qui dépose ses propres cookies de prévention de la fraude (p. ex. __stripe_mid, __stripe_sid) uniquement lorsque l’étape de paiement se charge. La vérification anti-bot Cloudflare Turnstile s’exécute sur les formulaires de paiement, de connexion et d’inscription. Les vidéos intégrées (tutoriels et fiches produit) ne chargent jamais YouTube automatiquement : le lecteur — dans le mode « nocookie » à suivi réduit de YouTube — ne se charge que si vous appuyez sur lecture, et les miniatures des vidéos sont servies via notre propre serveur afin que votre IP ne soit pas transmise à Google pendant que vous naviguez simplement.

Les choix de consentement sont stockés dans le cookie aspi_cc pendant 12 mois, et nous conservons un enregistrement technique du choix comme preuve du consentement.

5

À quoi servent vos données, et sur quelle base légale

Chaque utilisation de vos données correspond à l’une des bases légales du RGPD :

  • Traiter et livrer vos commandes, gérer votre compte et votre crédit boutique, et répondre aux demandes de support — exécution d’un contrat (art. 6.1.b RGPD).
  • Tenir les registres comptables et fiscaux des ventes — obligation légale (art. 6.1.c).
  • Prévenir la fraude au paiement et les abus : contrôle des IP, limitation de débit, journalisation de sécurité, blocage des adresses abusives — intérêt légitime (art. 6.1.f) à protéger la boutique et ses clients contre la fraude ; les contrôles se limitent à ce qu’un paiement exige réellement.
  • Alertes opérationnelles à notre propre personnel lorsqu’une commande est passée ou qu’un événement de sécurité se produit — intérêt légitime à faire fonctionner la boutique (voir la section 6 sur la destination de ces alertes).
  • Vous inviter à évaluer votre achat via Trustpilot — intérêt légitime en matière de réputation auprès de nos clients existants (« soft opt-in ») ; chaque invitation inclut un lien de désinscription et nous n’envoyons aucun autre e-mail marketing.
  • Cookies de parrainage — votre consentement (art. 6.1.a), que vous pouvez retirer à tout moment.
6

Qui reçoit vos données

Nous ne vendons ni ne louons jamais de données personnelles. Nous ne partageons que ce dont chaque prestataire a besoin pour faire son travail :

  • Stripe (paiements) : traite votre carte entièrement de son côté ; nous ne recevons et ne stockons que les 4 derniers chiffres, le réseau de la carte et le nom/pays de facturation que Stripe nous communique.
  • NOWPayments (paiements en cryptomonnaie) : reçoit le numéro de commande et le montant pour générer la facture de paiement.
  • PayPal : lorsque vous payez par PayPal, nous recevons de PayPal votre nom et votre e-mail PayPal pour rapprocher le paiement de votre commande, et nous conservons cette confirmation.
  • Brevo (fournisseur d’e-mails de l’UE) : envoie nos e-mails transactionnels (confirmation de commande, livraison, réinitialisation de mot de passe) et traite donc votre adresse e-mail et le contenu des e-mails.
  • Cloudflare (CDN, sécurité, anti-bot Turnstile, hébergement de médias) : tout le trafic vers le site transite par le réseau de Cloudflare ; celui-ci traite les adresses IP et les requêtes en tant que notre prestataire de sécurité.
  • Trustpilot (invitations à laisser un avis) : après une commande livrée, Trustpilot reçoit votre adresse e-mail et la référence de la commande afin de pouvoir vous envoyer une seule invitation à laisser un avis, avec possibilité de désinscription.
  • Discord : nos notifications internes destinées à l'équipe (nouvelle commande, paiement, alerte de sécurité) sont envoyées dans nos canaux Discord privés et, selon le type d'événement, peuvent inclure uniquement les données que cet événement nécessite, comme votre nom, votre e-mail, votre IP et votre pays ; si vous achetez via notre bot Discord ou fournissez votre identifiant Discord, les messages de livraison et le rôle client sont également gérés via Discord.
  • Services de réputation d’IP (vpnapi.io et ipwho.is) : reçoivent les adresses IP des clients — et rien d’autre — pour détecter l’utilisation de VPN/proxy/TOR et estimer la localisation à des fins de prévention de la fraude.
  • Autorités publiques : uniquement lorsque la loi nous y oblige.
7

Transferts internationaux

Certains des prestataires ci-dessus sont des sociétés américaines (Stripe, Cloudflare, Discord, les entités américaines de Trustpilot). Les transferts vers ces prestataires reposent sur le cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework) lorsque le prestataire est certifié, et sur les clauses contractuelles types de la Commission européenne dans les autres cas. Brevo est un prestataire de l’UE (français) ; notre propre base de données fonctionne sur notre propre serveur situé dans l’UE.

8

Durée de conservation des données

Nous ne conservons les données personnelles que le temps nécessaire à leur finalité :

  • Commandes, données de facturation et registre du crédit boutique : au moins 6 ans, comme le droit commercial et fiscal espagnol l’exige pour les documents commerciaux.
  • Comptes clients : tant que le compte existe. Vous pouvez nous demander de supprimer votre compte à tout moment (section 10).
  • Journaux de sécurité et de prévention de la fraude (y compris les résultats de réputation d'IP) : uniquement le temps nécessaire pour détecter et prévenir la fraude et pour traiter toute enquête ou réclamation associée, et en tout état de cause pas plus de 24 mois, après quoi ils sont supprimés ou anonymisés.
  • Statistiques de visiteurs en direct : 24 heures au maximum, en mémoire serveur uniquement.
  • Avis : tant que l’avis est publié.
  • Clés de produit livrées : conservées chiffrées avec la commande afin de pouvoir vous réafficher votre achat et honorer la garantie de conformité.
9

Comment nous protégeons vos données

Tout le trafic est chiffré en TLS. Notre serveur d'origine n'a aucun port accessible publiquement : il n'est accessible que via un tunnel Cloudflare chiffré. Parmi les mesures que nous appliquons actuellement : les clés de produit livrées sont chiffrées au repos avec un chiffrement authentifié robuste (AES-256-GCM), les mots de passe ne sont conservés que sous forme de hachages bcrypt, les sessions utilisent des cookies HttpOnly, l'accès aux données clients est limité au personnel de la boutique et les actions sensibles du personnel sont elles-mêmes journalisées. Les numéros de carte ne transitent jamais par nos systèmes. Nous pouvons faire évoluer ces mesures dans le temps afin de maintenir une protection appropriée.

10

Vos droits

En vertu du RGPD, vous pouvez, à tout moment et gratuitement : accéder aux données que nous détenons à votre sujet, les rectifier, demander leur suppression, limiter certains usages ou vous y opposer, demander une copie portable, et retirer tout consentement que vous avez donné (pour les cookies, utilisez le lien « Paramètres des cookies » en pied de page).

Pour exercer l’un de ces droits, ouvrez un ticket sur notre serveur Discord en indiquant ce que vous souhaitez ; nous pouvons vous demander de prouver que vous contrôlez l’adresse e-mail de la commande avant d’agir. Nous répondons au plus tard dans un délai d’un mois. Notez que nous devons conserver les données couvertes par des obligations légales de conservation (par exemple les registres de facturation des commandes finalisées) même si vous supprimez votre compte.

Si vous estimez que nous traitons mal vos données, vous avez le droit d’introduire une réclamation auprès d’une autorité de contrôle — en Espagne, l’Agencia Española de Protección de Datos (www.aepd.es).

11

Marketing

Nous n’envoyons ni newsletters ni e-mails publicitaires. Le seul message post-achat est l’invitation à laisser un avis Trustpilot décrite ci-dessus, dont vous pouvez vous désinscrire directement depuis l’invitation elle-même. Chaque e-mail transactionnel que nous envoyons (confirmation de commande, livraison, réinitialisation de mot de passe) est strictement nécessaire à votre achat ou à votre compte.

12

Âge des utilisateurs

Le Site est destiné aux utilisateurs âgés de 18 ans ou plus, et nous ne traitons pas sciemment les données d’enfants de moins de 14 ans (l’âge du consentement numérique en Espagne). Si nous apprenons que les données d’un enfant ont été transmises, nous les supprimerons.

13

Liens vers d’autres services

Le Site contient des liens vers des plateformes externes — principalement notre communauté Discord et les pages propres des prestataires de paiement. Une fois que vous êtes sur un service tiers, c’est sa propre politique de confidentialité qui s’applique. Nous vous recommandons de la lire.

14

Modifications de cette politique

Lorsque nos pratiques en matière de données changent, nous mettons à jour cette page et sa date. Les changements significatifs seront mis en évidence sur le Site. Les versions antérieures peuvent être demandées via Discord.

Si vous avez des questions sur cette Politique de confidentialité ou souhaitez exercer l’un de vos droits, contactez-nous via notre serveur Discord.

Nous contacter