SealTrustSealTrustSealTrust
Accueil
Comment ça marcheVérifierDemo
Se connecterS'inscrire
SealTrust
AccueilComment ça marcheVérifierDemo

Produit

Passeport Numérique de ProduitFonctionnalitésOffresSolutionsRadar réglementaireCas d'usageIntégrations

Entreprise

À proposCarrièresPresseContact

Ressources

BlogDocumentationAPI DocsDéveloppeursSécuritéCentre de confianceToutes les ressources
ConnexionCréer un compte

© 2026 SealTrust

SealTrust

Authentification produit par NFC et blockchain. Protégez votre marque contre la contrefaçon.

Produit

  • Comment ça marche
  • Fonctionnalités
  • Tarifs
  • Solutions
  • Radar réglementaire
  • Cas d'usage
  • Intégrations
  • Documentation

Entreprise

  • À propos
  • Contact
  • Carrières
  • Presse

Légal

  • CGU
  • CGV
  • Politique de confidentialité
  • Mentions légales
  • RGPD
  • Politique cookies
  • Retour et garantie

Ressources

  • Toutes les ressources
  • Documentation technique
  • Blog
  • Passeport Numérique de Produit
  • Guide DPP 2027
  • Développeurs
  • Badge de vérification
  • Sécurité
  • Centre de confiance
  • API Docs
  • Aide
  • Support

EN 18219 · EN 18220 · ESPR-ready · RGPD

© 2026 SealTrust. Tous droits réservés.

Suivez-nous sur LinkedInFait avec confiance en France
Légal

Politique de confidentialité

Version 1.1, 7 août 2026

Document établi de bonne foi conformément au RGPD (règlement (UE) 2016/679) et à la loi Informatique et Libertés, aligné sur le comportement réel du produit. Il sera revu par un conseil juridique lors de l'immatriculation de la société.

01

Responsable du traitement

Le responsable du traitement est Nordine Bouchelia, personne physique agissant pour le compte de SealTrust SAS, société par actions simplifiée en cours de constitution, non encore immatriculée et dépourvue à ce jour de personnalité morale. Activité exercée à Lyon, France. La qualité de responsable du traitement sera reprise par la société après son immatriculation.

Pour certains traitements réalisés pour le compte de Marques clientes (par exemple des données de clients finals d'une Marque), SealTrust agit en qualité de sous-traitant au sens de l'article 28 du RGPD, encadré par un accord de traitement des données (DPA).

02

Contact protection des données

Pour toute question ou pour exercer vos droits : contact@sealtrust.io, ou par courrier à SealTrust SAS, Lyon, France. Nous accusons réception sous 48 heures et répondons dans un délai maximum d'un mois, prolongeable de deux mois en cas de demande complexe (article 12 du RGPD).

SealTrust n'a pas désigné de délégué à la protection des données : les conditions de l'article 37 du RGPD ne sont pas réunies à ce jour. Cette analyse est réexaminée au moins une fois par an.

03

Données collectées

  • Données de compte : email, mot de passe (haché Argon2id), prénom, nom, téléphone (facultatif), pays, langue.
  • Portefeuille de garde : adresse de portefeuille blockchain (custodial) ; les clés privées sont chiffrées et conservées côté serveur.
  • Vérification NFC / QR : empreinte de la puce (uid_hash), étape et statut, compteur anti-rejeu (ctr), coordonnées approximatives du scan, ville, pays, adresse IP, User-Agent.
  • Localisation du scan : si vous autorisez la géolocalisation, les coordonnées transmises par votre navigateur sont arrondies à 2 décimales (environ 1,1 km) dès leur réception, avant tout enregistrement : aucune position précise n'est conservée. Sinon, seuls une ville et un pays approximatifs sont déduits de l'adresse IP au moyen d'une base de données locale consultée hors ligne sur nos serveurs. Ni vos coordonnées ni votre adresse IP ne sont transmises à un service de géolocalisation tiers.
  • Jeton de notification push (FCM) : uniquement si vous activez les notifications.
  • Rapports de crash (Firebase Crashlytics) : facultatif, désactivé par défaut ; identifiant anonyme par installation, sans email.
  • Facturation (Marques) : via Stripe ; les données de carte ne sont pas stockées par SealTrust.
  • Newsletter : email avec double opt-in, horodatage, source, version et IP de consentement.
  • Déclaration de vol : numéro de plainte et justificatifs (données relatives à des infractions, article 10 du RGPD), traités pour gérer la déclaration et prévenir la fraude.
  • Données biométriques (Face ID / Touch ID) : traitées localement sur l'appareil, jamais transmises à nos serveurs.
  • Logs d'audit et de sécurité : événements d'administration, adresse IP, User-Agent.
04

Finalités

  • Création et gestion du compte.
  • Service d'authentification NFC / QR et Passeport Numérique Produit (DPP).
  • Détection de fraude et de clones (trust scoring, anti-rejeu, géo-cohérence).
  • Support client.
  • Facturation et paiements (Marques).
  • Amélioration et sécurité du Service.
  • Communication marketing, uniquement avec votre consentement explicite.
05

Bases légales (article 6 du RGPD)

  • Exécution du contrat (art. 6.1.b) : compte, authentification, transfert de propriété, facturation.
  • Consentement (art. 6.1.a) : marketing, cookies non essentiels, rapports de crash.
  • Intérêt légitime (art. 6.1.f) : sécurité, lutte contre la contrefaçon, détection de fraude, localisation approximative des scans, amélioration du Service.
  • Obligation légale (art. 6.1.c) : conservation comptable et fiscale des données de facturation.

Localisation des scans : pourquoi l'intérêt légitime. La localisation d'un scan sert à repérer les incohérences qui trahissent une puce clonée, par exemple un même produit vérifié à deux endroits éloignés en un temps trop court. Ce traitement repose sur l'intérêt légitime de SealTrust et des Marques à lutter contre la contrefaçon, et non sur votre consentement. Il est proportionné parce que la donnée est réduite avant d'être enregistrée.

  • Les coordonnées sont arrondies à environ 1,1 km dès leur réception : aucune position précise n'existe dans nos systèmes.
  • La ville et le pays sont déduits localement, sans transmettre votre adresse IP ni vos coordonnées à un tiers.
  • Le partage de votre position par le navigateur reste facultatif : le refuser ne vous empêche pas de vérifier un produit, il réduit seulement l'un des signaux d'authenticité.
  • Vous conservez le droit d'opposition prévu à l'article 21 du RGPD, exerçable à contact@sealtrust.io.

Les données de déclaration de vol (article 10 du RGPD) sont traitées sur le fondement de l'intérêt légitime à prévenir la fraude, avec un accès restreint au personnel habilité et une conservation limitée au traitement de la déclaration.

06

Durées de conservation

  • Données de compte : durée de la relation contractuelle. En cas de suppression du compte, anonymisation sans délai. Si vous ne supprimez pas votre compte, rien n'est effacé automatiquement : au bout de 3 ans sans activité, il figure dans un rapport relu par une personne, sauf durées spécifiques ci-dessous.
  • Adresses IP : pseudonymisées dès leur enregistrement sur les routes publiques de vérification ; anonymisation planifiée après 30 jours dans les logs NFC et d'audit.
  • User-Agent : effacé après 30 jours.
  • Coordonnées du scan : arrondies à environ 1,1 km (2 décimales) dès leur réception, donc jamais enregistrées de façon précise ; puis arrondies à environ 11 km (1 décimale) après 90 jours.
  • Logs de vérification NFC : supprimés après 365 jours.
  • Caractéristiques ML non labellisées : supprimées après 365 jours.
  • Caractéristiques ML labellisées (données d'apprentissage de la détection de fraude) : supprimées après 24 mois.
  • Logs d'audit et de sécurité : 730 jours (24 mois).
  • Logs d'usage des clés d'API partenaires : supprimés après 365 jours.
  • Newsletter, désabonnés : email anonymisé sous 90 jours.
  • Facturation : 10 ans (obligations comptables, article L.123-22 du Code de commerce ; article 17.3.b du RGPD).
  • Cookies : 13 mois maximum ; votre choix est conservé 6 mois, après quoi la bannière vous le redemande.
  • Données on-chain publiques : permanentes et non effaçables par construction.
07

Destinataires et sous-traitants

Les données ne sont accessibles qu'au personnel autorisé de SealTrust et aux sous-traitants techniques strictement nécessaires :

  • AWS KMS (clés cryptographiques, eu-west-3, UE)
  • Hostinger (hébergement applicatif, UE)
  • Scaleway (médias et sauvegardes, France)
  • Pinata (métadonnées IPFS, US)
  • Firebase / Google (notifications push et rapports de crash, US)
  • Sentry (collecte des erreurs techniques de l'API)
  • Stripe (facturation et paiements, US)
  • Resend (email transactionnel, US)
  • Alchemy et Infura (RPC blockchain, US)
  • Amazon Web Services (Amazon Route 53, résolution DNS, US/UE)
  • hCaptcha (anti-bot, US)

Aucun sous-traitant de géolocalisation. La ville et le pays associés à un scan sont déterminés sur nos propres serveurs, à partir d'une base de données de géolocalisation locale, consultée hors ligne. Ni votre adresse IP ni vos coordonnées ne sont transmises à un service de géolocalisation ou de géocodage tiers.

SealTrust ne vend aucune donnée personnelle à des tiers.

08

Transferts hors Union européenne

Certains sous-traitants sont situés aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (article 46 du RGPD), complétées le cas échéant par des garanties supplémentaires (chiffrement, minimisation).

Blockchain publique : SealTrust utilise Base (Layer 2 sur Ethereum). Les identifiants de jetons, les empreintes du produit et de ses métadonnées, la propriété et les transferts, ainsi que les racines de Merkle des lots, sont publics par construction et non effaçables. Les données de vérification issues d'un scan ne sont pas inscrites on-chain. Une adresse de portefeuille peut, dans certains contextes, constituer une donnée personnelle. SealTrust documente une analyse d'impact (AIPD) portant sur les données inscrites on-chain et les mesures de minimisation.

09

Sécurité

Mesures techniques et organisationnelles : TLS 1.2 ou supérieur, hachage Argon2id, signature via AWS KMS, NFC Secure Dynamic Messaging AES-128 (anti-rejeu, anti-clone), chiffrement au repos des identifiants sensibles (dont les clés du portefeuille de garde), authentification multi-facteurs pour l'administration, accès selon le moindre privilège, journalisation. En cas de violation de données, SealTrust notifie la CNIL et, le cas échéant, les personnes concernées (articles 33 et 34 du RGPD).

10

Vos droits

Conformément au RGPD (articles 15 à 22) et à la loi Informatique et Libertés, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, du droit de retirer votre consentement, et du droit de définir des directives post mortem.

  • Accès et portabilité : export de vos données via l'application (endpoint GET /me/data-export) : profil, portefeuille, produits, logs de scan NFC, transferts, messages et, pour les Marques, facturation.
  • Effacement : suppression définitive du compte depuis l'application (Réglages, Modifier le profil, Supprimer le compte), avec anonymisation en cascade. Sont conservées par obligation légale : données on-chain immuables et facturation (10 ans).
  • Retrait du consentement marketing : à tout moment via les réglages ou le lien de désabonnement.
  • Autres demandes : contact@sealtrust.io. Réponse sous 30 jours.

Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).

11

Cookies

Le Service utilise des cookies strictement nécessaires (jeton CSRF, préférence de langue, session), déposés sans consentement. Les cookies non essentiels ne sont déposés qu'avec votre consentement via le bandeau, rouvrable via « Gérer les cookies » en pied de page. Aucun cookie publicitaire ni traceur inter-sites. La mesure d'audience du site est réalisée sans cookie, sur notre propre infrastructure : elle est exemptée de consentement et n'est donc pas commandée par le bandeau. Détail dans la Politique cookies.

12

Assistant conversationnel

Le Service propose un assistant conversationnel accessible depuis le site public et depuis l'espace d'administration. Ses réponses sont générées par une intelligence artificielle, à partir d'une documentation rédigée et relue en interne, et peuvent comporter des erreurs.

L'assistant n'a accès à aucune base de données, à aucun compte et à aucune donnée de marque. Il ne peut donc pas consulter d'informations vous concernant, quelle que soit la question posée. Il ne vous demande jamais de données personnelles et il est déconseillé d'en saisir.

Le modèle est exécuté par Amazon Web Services (service Bedrock) dans la région Paris (eu-west-3). Les questions ne sont transmises à aucun éditeur de modèle et ne servent à aucun entraînement. Aucun transfert hors Union européenne n'a lieu pour cet appel.

  • Contenu des conversations : jamais conservé. Ni votre question ni la réponse ne sont écrites en base, ni journalisées. C'est une propriété de conception, pas un réglage.
  • Fil de la conversation en cours : conservé dans l'onglet de votre navigateur pour survivre à un rechargement, et effacé à sa fermeture. Les six derniers échanges sont renvoyés avec votre question suivante, afin que l'assistant comprenne une question de suite ; ils ne sont pas conservés à la réception.
  • Compteurs d'usage : volume, jetons consommés, coût, identifiants de nos propres documents de documentation retrouvés et avis éventuel. Aucun contenu, aucun identifiant vous concernant.
  • Protection anti-abus : un condensé cryptographique tronqué de votre adresse IP, non réversible et supprimé sous 26 heures.

Base légale : intérêt légitime (article 6(1)(f)) pour l'assistant du site public, exécution du contrat (article 6(1)(b)) pour l'assistant et le support de l'espace d'administration.

Les conversations du site public étant anonymes et non conservées, SealTrust n'est pas en mesure d'identifier une personne à partir d'une conversation, ni de retrouver un échange passé. Les droits d'accès et d'effacement ne peuvent donc pas s'y exercer, situation prévue par l'article 11 du RGPD ; l'absence de conservation y répond en pratique.

13

Modification de la politique

SealTrust peut modifier la présente politique. En cas de modification substantielle, les personnes concernées sont informées et, le cas échéant, un nouveau consentement est recueilli (version en vigueur : 2026-07).

Retour à l'accueil