Politique de confidentialité

Dernière mise à jour : 13 septembre 2026

1. Préambule

La présente politique décrit comment Nexvend (ci-après « le Service ») collecte, utilise, conserve et protège les données personnelles des utilisateurs de son logiciel de caisse (application mobile Android, application desktop Electron, tableau de bord web) et des sites nexvend.cloud et app.nexvend.cloud.

Nous nous engageons à respecter le Règlement Général sur la Protection des Données (RGPD, UE 2016/679) ainsi que les lois applicables au Cameroun, notamment la législation relative à la protection des données à caractère personnel et les exigences fiscales de la DGI (Direction Générale des Impôts).

2. Éditeur et responsable de traitement

Le Service est édité par ITDREAMTECH, représentée par Cyrille MBIA, dont le siège est situé à Yaoundé, Cameroun.

Contact protection des données : contact@nexvend.cloud

3. Données collectées

Nous collectons uniquement les données strictement nécessaires au service :

3.1 Données d'identification et de compte

  • Adresse e-mail, nom, prénom, rôle (propriétaire, gérant, caissier)
  • Mot de passe (stocké sous forme hachée et salée, jamais en clair)
  • Code PIN manager (haché, utilisé pour l'audit des opérations sensibles)
  • Préférences biométriques (empreinte / visage — stockées uniquement sur l'appareil, jamais transmises à nos serveurs)

3.2 Données de la boutique

  • Nom, adresse, pays, devise, langue, régime fiscal
  • Catalogue produits, catégories, prix, codes-barres, stocks
  • Coordonnées fournisseurs

3.3 Données transactionnelles

  • Ventes : produits vendus, quantités, prix, remises, mode de paiement, horodatage, caissier
  • Mouvements de stock (entrées, sorties, ajustements)
  • Sessions de caisse (fond initial, mouvements, X/Z, ventes en attente)
  • Journal d'audit (validations PIN, retours, avoirs, remises, no-sale, override de prix)

3.4 Données techniques

  • Identifiant matériel de l'appareil (utilisé pour dériver la clé de chiffrement SQLite locale)
  • Version du système d'exploitation, version de l'application
  • Adresse IP (collectée par nos serveurs pour la sécurité et les logs d'accès)
  • Journaux d'erreurs anonymisés (Sentry)

3.5 Facturation

  • Plan d'abonnement, historique de facturation, informations de paiement traitées directement par Stripe — Nexvend ne stocke pas de numéros de carte bancaire

3.6 Permissions appareil (application mobile)

  • Caméra : utilisée exclusivement pour scanner les codes-barres produits. Aucune image n'est stockée, transmise ou conservée
  • Bluetooth : utilisé exclusivement pour connecter les imprimantes thermiques et scanners HID. Aucune donnée personnelle n'est collectée via Bluetooth
  • Biométrie (empreinte / visage) : utilisée pour déverrouiller l'application. La biométrie reste stockée dans le module sécurisé de l'appareil (Android Keystore / Secure Enclave) et n'est jamais transmise

4. Finalités et bases légales du traitement

Nous traitons vos données pour les finalités suivantes :

FinalitéBase légale (RGPD art. 6)
Fournir le service de caisse et synchronisationExécution du contrat
Facturation et gestion de l'abonnementExécution du contrat + obligation légale
Conservation des ventes pour la comptabilitéObligation légale (DGI Cameroun, OHADA, UE)
Sécurité, prévention de la fraude, journal d'auditIntérêt légitime
Analytics anonymisés (Umami self-hosted)Intérêt légitime
Support client (échanges e-mail)Exécution du contrat
Communications produit / marketingConsentement (opt-in, révocable)
Modules IA (prévisions, anomalies, assistant LLM)Exécution du contrat (plans concernés)

5. Sous-traitants et destinataires

Nous ne vendons ni ne louons vos données. Nous partageons certaines données avec des sous-traitants strictement nécessaires au fonctionnement du service, chacun lié par un accord de traitement des données (DPA) :

  • OVHcloud (France) — hébergement des serveurs et base de données PostgreSQL (données stockées dans l'Union Européenne)
  • PowerSync — synchronisation entre les caisses et le cloud
  • Stripe (Irlande / États-Unis) — traitement des paiements d'abonnement
  • Brevo (France) — envoi des e-mails transactionnels
  • Sentry (Allemagne — Frankfurt) — remontée anonymisée des erreurs applicatives, hébergé en Union Européenne
  • Umami Analytics (auto-hébergé en France, OVH) — analyse de fréquentation du site web, sans cookies, sans identifiant personnel, sans transmission à des tiers
  • Cloudflare (États-Unis / mondial) — DNS et pare-feu applicatif pour le site vitrine, aucune donnée personnelle n'est stockée hors des cas de sécurité
  • Anthropic (États-Unis) — assistant IA sur le plan Enterprise (Phase 2), uniquement si activé par l'utilisateur
  • Google Play — distribution de l'application mobile

Chaque sous-traitant est engagé contractuellement à respecter le RGPD et à ne traiter les données que sur nos instructions.

6. Transferts hors Union Européenne

Les données de production, les e-mails transactionnels (Brevo), les analytics (Umami auto-hébergé) et le monitoring des erreurs (Sentry Frankfurt) sont hébergés en Union Européenne. Certains sous-traitants (Stripe, Anthropic, Cloudflare) sont situés aux États-Unis. Ces transferts sont encadrés par les Clauses Contractuelles Types de la Commission Européenne et, lorsque disponible, le Data Privacy Framework.

7. Durée de conservation

  • Compte utilisateur : pendant toute la durée de l'abonnement
  • Ventes et écritures comptables : conservation minimale imposée par la loi (10 ans en zone OHADA, 10 ans en UE) même après clôture du compte
  • Journaux d'audit : 24 mois glissants
  • Journaux techniques et logs d'accès : 12 mois
  • Historique de facturation : 10 ans (obligation légale)
  • Données du plan Free : historique de ventes limité à 3 mois glissants

À la clôture d'un compte, les données non soumises à obligation légale de conservation sont supprimées ou anonymisées sous 30 jours.

8. Sécurité

Nexvend applique des mesures techniques et organisationnelles reconnues :

  • Base de données locale SQLite chiffrée avec SQLCipher (clé dérivée de l'identifiant matériel + token d'activation)
  • Communications chiffrées en HTTPS / TLS 1.3
  • Mots de passe hachés avec algorithme moderne (bcrypt / argon2)
  • Isolation stricte multi-tenant : chaque boutique ne peut accéder qu'à ses propres données (règles de synchronisation PowerSync + filtrage shop_id)
  • Sauvegardes chiffrées quotidiennes des bases de données cloud
  • Journal d'audit inviolable pour les opérations sensibles (retours, avoirs, remises manuelles, no-sale, override de prix)
  • Accès aux données production restreint aux administrateurs autorisés

9. Vos droits (RGPD)

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès — obtenir une copie de vos données
  • Droit de rectification — corriger des données inexactes
  • Droit à l'effacement — demander la suppression de votre compte (sous réserve des obligations de conservation légale)
  • Droit à la portabilité — exporter vos données en JSON / CSV
  • Droit d'opposition — refuser certains traitements (marketing, analytics)
  • Droit à la limitation du traitement
  • Droit de retirer votre consentement à tout moment
  • Droit d'introduire une réclamation auprès d'une autorité de contrôle (CNIL en France, autorité nationale compétente au Cameroun)

Pour exercer vos droits : contact@nexvend.cloud. Nous répondons sous 30 jours maximum.

10. Cookies et technologies similaires

L'application mobile Nexvend n'utilise aucun cookie. Le tableau de bord web (app.nexvend.cloud) et le site vitrine (nexvend.cloud) utilisent uniquement des cookies techniques strictement nécessaires à l'authentification et à la sécurité (session, protection CSRF). Aucun cookie publicitaire ni de traçage tiers n'est déposé.

Notre outil d'analyse d'audience (Umami) est auto-hébergé sur nos serveurs en France et fonctionne sans cookies. Il collecte uniquement des statistiques agrégées (pages vues, pays d'origine, appareil) sans possibilité d'identifier un visiteur individuel, et respecte le signal Do Not Track de votre navigateur.

11. Enfants

Nexvend est un service professionnel destiné aux commerçants. Il n'est pas conçu pour, ni dirigé vers, des personnes âgées de moins de 16 ans. Nous ne collectons pas sciemment de données concernant des mineurs.

12. Modifications de la politique

Cette politique peut évoluer. Toute modification substantielle sera notifiée par e-mail aux utilisateurs et signalée dans l'application au moins 15 jours avant son entrée en vigueur. La version en vigueur est toujours accessible à l'adresse nexvend.cloud/confidentialite.

13. Contact

Pour toute question relative à cette politique ou à vos données personnelles :