Politique de confidentialité
Informations sur le traitement des données à caractère personnel sur bspmarket.de
1. Responsable du traitement
Le responsable du traitement des données sur bspmarket.de est :
Nexthosting – Friedl & Friedl GbRVetschauer Straße 19
01237 Dresden
Allemagne
Téléphone : 03522 3523525
Mobile : +49 152 59511637
E-mail : support@nexthosting.net
Les demandes relatives à la protection des données peuvent être adressées par e-mail avec l’objet « Datenschutz / bspmarket.de ».
2. Principes du traitement
Nous ne traitons des données à caractère personnel que dans la mesure où cela est nécessaire au fonctionnement de la plateforme, à la mise à disposition des comptes utilisateurs, au traitement des achats et téléchargements, à l’exécution des fonctions Creator, à la communication, à la sécurité, au respect d’obligations légales ou à la sauvegarde d’intérêts légitimes.
Les bases juridiques sont notamment l’art. 6.1.b) du RGPD pour l’exécution du contrat et les mesures précontractuelles, l’art. 6.1.c) du RGPD pour les obligations légales, l’art. 6.1.f) du RGPD pour les intérêts légitimes et l’art. 6.1.a) du RGPD pour le consentement.
3. Accès au site et logs serveur
Lors de l’accès au site, des données d’accès techniquement nécessaires sont traitées. Cela peut inclure l’adresse IP, la date et l’heure de l’accès, l’URL demandée, le référent, le user-agent, les informations navigateur/appareil, le statut HTTP, le volume de données transférées et les événements de sécurité.
Les finalités sont la livraison du site, la stabilité, l’analyse d’erreurs, la détection d’attaques, la prévention des abus et la preuve des opérations techniques. La base juridique est l’art. 6.1.f) du RGPD. Notre intérêt légitime réside dans l’exploitation sûre et fiable de la plateforme.
Les logs serveur ne sont conservés que le temps nécessaire à ces finalités. Les logs pertinents pour la sécurité peuvent être conservés plus longtemps en cas d’incidents concrets, d’attaques, de soupçon de fraude ou de prétentions juridiques.
4. Cookies et stockage local
bspmarket.de n’utilise actuellement que des cookies et stockages locaux techniquement nécessaires, requis pour la connexion, le panier, la sécurité, le choix des cookies et l’utilisabilité de la plateforme. Aucun cookie marketing, de suivi ou d’analyse n’est actuellement actif.
La base juridique des cookies techniquement nécessaires et stockages comparables est le § 25 al. 2 TDDDG (loi allemande sur la protection des données dans les télécommunications et services numériques). Le traitement ultérieur des données à caractère personnel repose, selon la finalité, sur l’art. 6.1.b), l’art. 6.1.c) ou l’art. 6.1.f) du RGPD.
| Nom / emplacement de stockage | Finalité | Durée de conservation | Type |
|---|---|---|---|
sid | Cookie de session pour la connexion, le panier, la protection CSRF et les fonctions de compte sécurisées. Ne contient aucune donnée de profil en clair, seulement un identifiant de session technique. | jusqu’à la déconnexion, l’expiration ou le nettoyage technique ; en règle générale 14 jours maximum | nécessaire |
| Jeton CSRF dans la session côté serveur | Protection contre les requêtes de formulaire et d’API non autorisées. | pour la durée de la session | nécessaire |
bspmarket_cookie_consent_v2 dans le stockage local | Enregistre que le bandeau cookies a été affiché et confirmé. | jusqu’à suppression par l’utilisateur ou modification de la logique de consentement | nécessaire |
promo-strip-hidden dans le stockage de session | Mémorise, pour la session de navigateur en cours, si une bannière d’information a été fermée. | jusqu’à la fin de la session de navigateur | nécessaire / confort d’utilisation |
lang | Enregistre la langue d’interface choisie (de/en/fr) pour le sélecteur de langue et la sélection automatique de langue. | jusqu’à 12 mois | nécessaire / confort d’utilisation |
Le bandeau cookies informe de ces stockages nécessaires. Aucun cookie optionnel d’analyse ou marketing n’étant actuellement actif, aucun consentement de suivi distinct n’est recueilli. Si des services optionnels devaient être intégrés à l’avenir, ils seraient décrits dans le bandeau cookies et dans la présente politique de confidentialité avant leur activation.
Lors des processus de paiement via Stripe, des cookies propres à Stripe ou des technologies comparables peuvent être utilisés sur les pages ou systèmes de Stripe. Ceux-ci échappent à notre contrôle direct et relèvent des informations de confidentialité et de cookies de Stripe.
5. Compte utilisateur et connexion Discord
La connexion s’effectue actuellement via Discord OAuth. Lors de la connexion, nous traitons les données fournies par Discord, notamment l’ID Discord, le nom d’utilisateur, l’URL de l’avatar et les données techniques OAuth. Dans la mesure où des jetons OAuth doivent être stockés, ils le sont de façon techniquement protégée.
Les finalités sont l’inscription, la connexion, l’association de compte, la protection contre les abus, l’affichage du profil, la gestion des achats et téléchargements, les fonctions Creator et le support. La base juridique est l’art. 6.1.b) du RGPD ainsi que l’art. 6.1.f) du RGPD pour la sécurité et la protection contre les abus.
Discord est un service externe. En cas d’utilisation de la connexion Discord, les informations de confidentialité de Discord s’appliquent également. Cela peut entraîner des traitements de données en dehors de l’Union européenne ou de l’Espace économique européen.
6. Liaison Steam optionnelle
Les utilisateurs peuvent volontairement lier un profil Steam. Cela peut notamment traiter le SteamID64, le nom de profil, l’URL de l’avatar, l’URL du profil et des données techniques de liaison.
Les finalités sont l’affichage du profil, l’association de licence et de compte, la vérification Creator/acheteur, la prévention des abus, la sécurisation du compte et l’utilisation de certaines fonctions de map, de scanner ou de protection. Les bases juridiques sont l’art. 6.1.b) du RGPD, l’art. 6.1.a) du RGPD en cas de liaison volontaire et l’art. 6.1.f) du RGPD pour la sécurité et les intérêts probatoires.
La liaison Steam peut être supprimée dans le compte, sauf motifs légaux, contractuels ou de sécurité prépondérants s’y opposant.
7. Achats, commandes, factures et téléchargements
Pour les achats et téléchargements, nous traitons des données telles que le compte utilisateur, le produit, le numéro de commande, la date d’achat, le statut de paiement, le prix, la devise, les informations fiscales, les dates de téléchargement, le statut de téléchargement, l’attribution de licence, la version du produit, les valeurs de hash et les journaux techniques de téléchargement.
Les finalités sont le traitement des commandes, l’attribution des paiements, la fourniture de contenus numériques, la preuve de licence, le support, la garantie, la rétractation, la prévention des abus, la prévention de la fraude et la conservation légale. Les bases juridiques sont l’art. 6.1.b), c) et f) du RGPD.
Les données de téléchargement et de licence peuvent être conservées pendant la durée de la licence ainsi qu’au-delà, dans le cadre des délais légaux de prescription, de preuve et de conservation.
8. Traitement des paiements via Stripe
Pour les achats payants, les packs de coins, les protection passes, les abonnements et autres prestations payantes, nous utilisons Stripe comme prestataire de paiement. Le prestataire est notamment Stripe Payments Europe, Limited, Irlande, ainsi que les sociétés Stripe affiliées, dans la mesure où cela est nécessaire au traitement du paiement concerné, à la prévention de la fraude, à la sécurité, à la facturation ou à la mise à disposition technique.
Au démarrage d’un checkout, nous transmettons à Stripe les informations nécessaires au traitement du paiement, ou Stripe les collecte directement lors du checkout. Cela peut notamment inclure : adresse e-mail, référence client/compte, ID de commande ou de checkout, désignation du produit ou du pack, montant, devise, statut de paiement, informations de facturation et fiscales, moyen de paiement, références de paiement tronquées, données de transaction et de prévention de la fraude, adresse IP, données d’appareil/de navigateur, horodatages et informations techniques de sécurité.
Nous ne stockons aucune donnée complète de carte bancaire ou d’instrument de paiement sur nos serveurs. Les données de paiement complètes sont traitées par Stripe. Nous ne conservons que les informations de paiement et de statut nécessaires à la commande, à la licence, au crédit, au support, à la preuve, à la comptabilité et à la conservation légale, par exemple l’ID de session de checkout Stripe, l’ID de payment intent, le statut de paiement, le montant, la devise, le numéro de commande et les événements webhook.
Les finalités du traitement sont le traitement des paiements, l’exécution du contrat, la fourniture de contenus numériques, le crédit de BSP Credits ou de protection passes, la gestion des abonnements, la facturation et la comptabilité, la prévention de la fraude, la lutte contre les abus, le support, les remboursements, les chargebacks et les preuves juridiques.
Les bases juridiques sont l’art. 6.1.b) du RGPD pour le traitement des paiements et l’exécution du contrat, l’art. 6.1.c) du RGPD pour les obligations légales de conservation, fiscales et comptables, ainsi que l’art. 6.1.f) du RGPD pour le traitement sécurisé des paiements, la prévention de la fraude, la lutte contre les abus et la défense de nos droits.
Stripe peut également traiter des données sous sa propre responsabilité et faire appel à des prestataires, sous-traitants ultérieurs ou sociétés affiliées. Cela peut entraîner des transferts vers des pays hors UE ou EEE. Stripe indique fonder ces transferts sur des garanties appropriées, telles que des clauses contractuelles types, des décisions d’adéquation ou d’autres mécanismes prévus par la loi.
Des informations complémentaires sont fournies par Stripe à l’adresse https://stripe.com/privacy, concernant l’accord de traitement des données à l’adresse https://stripe.com/legal/dpa et concernant les prestataires/sous-traitants à l’adresse https://stripe.com/legal/service-providers.
9. Fonctions Creator, uploads et gestion des produits
Pour les fonctions Creator, nous traitons notamment les données de candidature, le statut Creator, les informations de profil, les données de paiement/versement, les informations fiscales, les données produit, les uploads, les noms de fichiers, les valeurs de hash, les résultats de scan, les décisions de validation, les commentaires d’administration, les versions de produit, les données de vente, les données de versement et les données de support/communication.
Les finalités sont l’examen et la validation des Creators, la publication des produits, le contrôle des droits et de la sécurité, la vente, le versement, la facturation, la prévention des abus, le respect des obligations légales et l’exploitation de la plateforme. Les bases juridiques sont l’art. 6.1.b), c) et f) du RGPD.
Dans la mesure légalement requise, les données Creator pertinentes sur le plan fiscal peuvent être conservées ou transmises aux autorités compétentes.
10. Fonctions de protection, fingerprints, obfuscation et scanner
Pour la protection des licences, la preuve et la prévention des abus, des données techniques de protection peuvent être traitées. Cela inclut notamment l’ID produit, l’ID Creator, l’ID acheteur, l’ID commande, l’ID licence, l’ID protection, les hashs de fichiers, la version du produit, la date de téléchargement, les métadonnées de fingerprint/porteur, les résultats de vérification, les fichiers de preuve, les valeurs de hash IP et les journaux d’audit.
Lorsque le fingerprint acheteur est activé, un fichier livré peut être muni d’une preuve secrète, non visible publiquement, permettant ultérieurement de l’associer à une commande ou une licence. Cette preuve ne sert pas à une surveillance continue, mais à l’attribution de licence, la prévention de la fraude, la sécurité du compte et la conservation de preuves en cas de diffusion non autorisée.
Les bases juridiques sont l’art. 6.1.b) du RGPD pour l’exécution du contrat lié à la licence ainsi que l’art. 6.1.f) du RGPD. Notre intérêt légitime réside dans la protection des contenus numériques, la lutte contre la fraude, la sécurité de la plateforme et la défense de prétentions légitimes.
11. Avis, commentaires, signalements et procédures DSA/abus
Lorsque des utilisateurs publient des avis, commentaires, signalements ou autres contenus, nous traitons les contenus saisis, les données de compte, les horodatages, les produits concernés, le statut de traitement, les décisions de modération et les données de communication.
Les finalités sont la communication sur la plateforme, l’assurance qualité, le signalement et l’examen de contenus illicites, la prévention des abus, l’application des règles de la plateforme et le respect des obligations légales. Les bases juridiques sont l’art. 6.1.b), c) et f) du RGPD.
12. Support et communication
Lorsque des utilisateurs nous contactent, nous traitons les données communiquées, les coordonnées, le contenu des messages, les pièces jointes, les données de compte, les références de commande/produit et les notes de traitement. Les finalités sont le traitement de la demande, l’exécution du contrat, la preuve, l’assurance qualité et la prévention des abus.
Les bases juridiques sont l’art. 6.1.b), l’art. 6.1.c) et l’art. 6.1.f) du RGPD.
13. Destinataires et sous-traitants
Les données à caractère personnel ne sont transmises à des tiers que si cela est nécessaire ou légalement autorisé. Les destinataires peuvent notamment être des prestataires d’hébergement/de serveurs, des prestataires de paiement, des prestataires d’e-mail/de support, des conseillers fiscaux, des conseillers juridiques, des autorités, des tribunaux, des prestataires de sécurité ainsi que des services de connexion ou de plateforme externes tels que Discord, Steam et Stripe.
Dans la mesure où des prestataires traitent des données à caractère personnel pour notre compte, nous concluons les accords de sous-traitance nécessaires. Lorsque des tiers agissent sous leur propre responsabilité, leurs informations de confidentialité s’appliquent en complément.
14. Transferts vers des pays tiers
Lors de l’utilisation de services externes, notamment Discord, Steam, Stripe ou d’autres prestataires internationaux, un traitement peut avoir lieu dans des pays situés en dehors de l’Union européenne ou de l’Espace économique européen. Dans la mesure nécessaire, les prestataires fondent ces transferts sur des décisions d’adéquation, des clauses contractuelles types ou d’autres garanties prévues par la loi.
15. Durée de conservation
Nous ne conservons les données à caractère personnel que le temps nécessaire aux finalités respectives ou tant que des obligations légales existent. Sont notamment déterminants l’exécution du contrat, la durée de la licence, les délais légaux de conservation, les obligations fiscales et commerciales, les délais de prescription, les intérêts de sécurité et les litiges en cours.
| Catégorie de données | Durée de conservation habituelle / critère |
|---|---|
| Données de session | jusqu’à la déconnexion, l’expiration de la session ou le nettoyage technique |
| Logs serveur et de sécurité | généralement à court terme ; plus longtemps en cas d’incidents de sécurité, d’attaques ou de prétentions juridiques |
| Données de compte | pour la durée du compte ; ensuite suppression, blocage ou anonymisation, sauf obligations contraires |
| Données de commande, de facturation et de paiement | selon les délais légaux de conservation, notamment fiscaux et commerciaux |
| Preuves de licence, de téléchargement et de fingerprint | pour la durée de la licence ainsi que pour la défense et l’exercice de prétentions dans les délais légaux de prescription |
| Données Creator et de versement | pour la durée de la participation Creator et les délais légaux de facturation/conservation |
| Communication de support et d’abus | tant que nécessaire au traitement, à la preuve et à la défense juridique |
Les demandes de suppression de compte sont en principe examinées et traitées sous 48 heures. La suppression complète de certaines données peut être exclue si des obligations légales de conservation, des contrats en cours, des justificatifs de paiement, des preuves de licence, des intérêts de sécurité ou des prétentions juridiques s’y opposent.
16. Droits des personnes concernées
Sous réserve des conditions légales, les personnes concernées disposent des droits suivants :
- droit d’accès aux données à caractère personnel traitées,
- rectification des données inexactes,
- effacement des données à caractère personnel,
- limitation du traitement,
- portabilité des données,
- opposition aux traitements fondés sur un intérêt légitime,
- retrait du consentement donné, avec effet pour l’avenir,
- réclamation auprès d’une autorité de contrôle en matière de protection des données.
Un message à support@nexthosting.net suffit pour exercer ces droits.
17. Droit de réclamation auprès de l’autorité de contrôle
Les personnes concernées peuvent introduire une réclamation auprès d’une autorité de contrôle en matière de protection des données. L’autorité vraisemblablement compétente pour nous est :
Commissaire saxonne à la protection des données et à la transparenceMaternistraße 17
01067 Dresden
Allemagne
Téléphone : +49 351 85471-101
Les personnes concernées peuvent également s’adresser à toute autre autorité de contrôle compétente.
18. Sécurité
Nous prenons des mesures techniques et organisationnelles pour protéger les données à caractère personnel contre la perte, l’usage abusif, l’accès non autorisé, la modification et la divulgation non autorisée. Cela peut inclure des restrictions d’accès, le chiffrement, le hachage, des concepts de rôles/droits, la journalisation, des sauvegardes et des contrôles de sécurité.
19. Mineurs
La plateforme ne s’adresse pas spécifiquement aux enfants. Les mineurs ne peuvent utiliser la plateforme que dans la mesure légalement autorisée et avec le consentement requis des personnes exerçant l’autorité parentale. Nous nous réservons le droit de bloquer des comptes ou d’exiger des justificatifs en cas de doute sur la licéité de l’utilisation.
20. Modifications de la présente politique de confidentialité
Nous pouvons adapter la présente politique de confidentialité si les fonctions de la plateforme, les traitements de données, la situation juridique ou les processus techniques évoluent. La version disponible à tout moment sur la plateforme fait foi.