logo mariol
Commencer

Politique de confidentialité

Mariol SAS
Version en vigueur au 05 septembre 2026.

La présente politique décrit le traitement des données personnelles réalisé par Mariol. Elle s’applique à la navigation et à l’utilisation des sites https://mariol.co et https://mariol.app. Elle ne remplace pas les conditions générales de vente (CGV). Les cookies et traceurs sont décrits ici, et non dans les CGV.

Les sites internet créés par les Clients de Mariol (ci-après les « Sites ») ne sont pas régis par cette politique. Chaque Client y publie sa propre information.



1. Responsable de traitement

Le responsable de traitement, pour les traitements décrits à l’article 4, est :

Mariol, société par actions simplifiée au capital de 100 euros, immatriculée au RCS de Paris sous le numéro 932 760 424, SIRET 932 760 424 00014, numéro de TVA FR64932760424, dont le siège social est situé 60 rue François 1er, 75008 Paris.

Mariol n’a pas désigné de délégué à la protection des données.

Pour toute question ou pour exercer vos droits : contact@mariol.co, ou courrier au siège.



2. Deux rôles distincts

2.1. Mariol, responsable de traitement

Mariol est responsable de traitement lorsque les données concernent :

  • les visiteurs de mariol.co et de mariol.app ;
  • les personnes qui écrivent à contact@mariol.co ou via le chat de l’Application ;
  • les Clients (compte, commande du Thème et de l’Abonnement, facturation, support).

2.2. Mariol, sous-traitante

Lorsque vous utilisez un Site créé avec Mariol (visite, commande, réservation, formulaire de contact, compte boutique), le responsable de traitement est le Client qui exploite ce Site. Mariol héberge et fait fonctionner la plateforme : elle agit alors comme sous-traitante.

Ce traitement est encadré par un accord de sous-traitance (DPA). Le Client l’accepte dès qu’un Site peut collecter des données de tiers (formulaire de contact, commande, réservation). Le DPA n’est pas reproduit ici. Les demandes d’accès, de rectification ou d’effacement portant sur ces données s’adressent d’abord au Client. Mariol transmet au Client les demandes qui lui parviendraient par erreur.

Les CGV (article 13) précisent cette répartition. Elles sont consultables à l’adresse https://mariol.co/conditions-generales-de-vente-cgv.



3. Personnes concernées

Cette politique s’adresse :

  • aux visiteurs de mariol.co et de mariol.app ;
  • aux prospects qui contactent Mariol ;
  • aux Clients, consommateurs ou professionnels, qui créent un compte et souscrivent aux Services.

Elle n’est pas l’information destinée aux clients finaux des Sites. Si vous avez commandé, réservé ou écrit via le site d’un commerçant hébergé par Mariol, voyez la politique de ce commerçant.



4. Traitements dont Mariol est responsable

4.1. Fourniture du compte et des Services

  • Finalité. Créer et gérer votre compte, ouvrir l’Application, créer votre Site, y appliquer le Thème, exécuter l’Abonnement.
  • Données. Adresse e-mail, mot de passe (stocké sous forme hachée), acceptation des conditions, rôles d’accès, date de dernière connexion, identifiant du Site, nom du Site, Thème et Plan choisis, état de publication, nom de domaine le cas échéant.
  • Base légale. Exécution du contrat (article 6, paragraphe 1, point b, du RGPD).
  • Caractère obligatoire. Sans e-mail et sans compte, les Services ne peuvent pas être fournis.
  • Durée. Pendant le contrat. Après la fin du contrat, les données de compte sont archivées trois ans, puis supprimées, sous réserve des durées plus longues de l’article 4.3.

4.2. Paiement du Thème et de l’Abonnement

  • Finalité. Encaisser le prix du Thème (300 € une fois) et de l’Abonnement, prélever les échéances, relancer un paiement échoué, identifier le moyen de paiement (marque et quatre derniers chiffres transmis par Stripe).
  • Données. Adresse e-mail, identifiant client Stripe, identifiants d’abonnement et de session de paiement, montant, Plan, intervalle, statut du paiement, marque et quatre derniers chiffres de la carte lorsque Stripe les communique. Le numéro complet de carte, le cryptogramme et la date d’expiration ne sont pas stockés par Mariol. Ils sont collectés par Stripe sur son interface (Stripe Checkout, puis Stripe Billing).
  • Base légale. Exécution du contrat.
  • Stripe, responsable distinct. Pour le paiement lui-même (authentification de la carte, lutte contre la fraude, obligations propres aux établissements de paiement), Stripe agit souvent comme responsable de traitement distinct. Sa politique s’applique : https://stripe.com/fr/privacy.
  • Durée. Alignée sur la facturation (article 4.3). Les jetons et identifiants Stripe nécessaires au prélèvement sont conservés tant que l’Abonnement peut être prélevé, puis supprimés lorsqu’ils ne sont plus utiles.

4.3. Facturation et comptabilité

  • Finalité. Établir les factures, tenir la comptabilité, répondre à un contrôle.
  • Données. Identité de facturation transmise via Stripe ou renseignée dans l’Application, e-mail, montants, TVA, numéros de facture, dates.
  • Base légale. Obligation légale (article 6, paragraphe 1, point c, du RGPD), notamment conservation des pièces comptables.
  • Durée. Dix ans à compter de la clôture de l’exercice (article L. 123-22 du code de commerce). Pour un contrat conclu par voie électronique avec un consommateur, d’un montant égal ou supérieur à 120 euros, dix ans à compter de la livraison ou de l’exécution (article L. 213-1 du code de la consommation).

4.4. Support

  • Finalité. Répondre à vos questions sur la plateforme et l’Abonnement. Le support est assuré par e-mail (contact@mariol.co) et par le chat de l’Application (mariol.app). À la date des présentes, ce chat est fourni par CORDNET OÜ (Featurebase). Il n’y a pas de support téléphonique.
  • Données. Adresse e-mail, contenu des messages (e-mail et chat), pièces jointes, éléments techniques que vous communiquez.
  • Base légale. Exécution du contrat lorsqu’il s’agit d’exécuter ou de corriger le service ; intérêt légitime de Mariol (article 6, paragraphe 1, point f) pour les échanges précontractuels.
  • Durée. Trois ans après le dernier échange, sauf pièce à conserver plus longtemps au titre de la comptabilité ou d’un litige.

4.5. Navigation, sécurité et journaux

  • Finalité. Faire fonctionner les sites, assurer la sécurité (tentatives d’intrusion, blocage après cinq échecs de connexion pendant quinze minutes), diagnostiquer les incidents, remplir le rôle d’hébergeur.
  • Données. Adresse IP, date et heure, URL demandée, type de navigateur et système d’exploitation, code de réponse, identifiant de session. Journaux d’hébergement chez Vercel. Compteurs d’échecs de connexion.
  • Base légale. Intérêt légitime de Mariol : sécurité du système d’information, continuité du service, preuve. Pour les traceurs strictement nécessaires au service que vous demandez, article 82 de la loi Informatique et Libertés.
  • Durée. Journaux techniques : douze mois. Compteurs d’échecs : le temps du verrouillage, puis suppression.

4.6. Mesure d’audience

  • Finalité. Mesurer l’audience de mariol.co (pages vues, page de provenance) afin d’améliorer le site, pour le seul compte de Mariol. Pas de publicité, pas de reciblage, pas de suivi sur d’autres sites. Ce script n’est pas chargé sur mariol.app.
  • Données. Page consultée, référent, type d’appareil, navigateur, système d’exploitation, langue, localisation approximative (pays). L’outil (Umami) ne dépose pas de cookie et n’enregistre pas l’adresse IP. L’adresse IP est reçue pour dériver un identifiant de session et une localisation approximative, puis écartée. Cet identifiant peut rester le même tant que l’adresse IP et le navigateur ne changent pas : les statistiques sont agrégées ; les données qui servent à les produire sont pseudonymisées, pas anonymes. Les paramètres de requête et les UTM ne sont pas collectés (data-exclude-search). Pas d’identification nominative, d’enregistrement de session (replay) ni de suivi du chiffre d’affaires.
  • Base légale. Intérêt légitime de Mariol à mesurer l’audience de mariol.co (article 6, paragraphe 1, point f, du RGPD).
  • Mariol a retenu un outil limité à cette finalité : pas de cookie, adresse IP non stockée, pas d’identification nominative, pas d’enregistrement de session, pas de publicité ni de suivi commercial, pas de paramètres de requête ni d’UTM, région visée dans l’Union européenne, opposition possible.
  • La CNIL prévoit une exemption pour les traceurs de mesure d’audience lorsque l’outil reste limité à cette finalité, pour le seul compte de l’éditeur. Umami est configuré sans cookie, limité à mariol.co, région visée dans l’Union européenne. Ce traitement entre dans ce régime. Aucun bandeau n’est affiché.
  • Le script est servi par mariol.co.
  • Opposition. En écrivant à contact@mariol.co, ou en bloquant le script dans le navigateur.
  • Durée. Vingt-cinq mois au plus.
  • DPA de l’éditeur. https://umami.is/dpa (2 août 2026).

4.7. Activation de Stripe Connect par le Client

  • Finalité. Permettre au Client d’encaisser ses propres clients finaux. Mariol n’est pas le vendeur de ces ventes et n’est pas prestataire de services de paiement.
  • Données. Identifiant de compte Connecté, état d’activation. Les pièces d’identité et le dossier de vérification (KYC) sont collectés par Stripe.
  • Base légale. Exécution du contrat avec le Client.
  • Durée. Celle du compte Connecté, puis conservation limitée aux obligations légales et au suivi de la commission de 0,5 %.

Mariol n’envoie pas de lettre d’information commerciale et ne fait pas de prospection à partir de ces données.

Les données ne sont pas utilisées pour une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou vous affectant de manière significative au sens de l’article 22 du RGPD. Le verrouillage temporaire du compte après plusieurs échecs de mot de passe n’en est pas une.



5. Traitements dont Mariol est sous-traitante

Pour les données des clients finaux (commandes, comptes boutique, réservations, formulaires, contenus que le Client met en ligne), le Client est responsable de traitement. Mariol traite ces données sur instruction du Client, pour héberger le Site et fournir les modules souscrits.

Les sous-traitants ultérieurs, les durées, la sécurité et le sort des données en fin de contrat figurent dans le DPA. Ils ne sont pas détaillés dans la présente politique.

Le Client reste seul chargé d’informer ses propres clients et de répondre à leurs droits.



6. Destinataires

Les données dont Mariol est responsable de traitement sont accessibles, dans la limite de ce qui est nécessaire :

  • aux personnes habilitées de Mariol (exploitation, support, comptabilité) ;
  • aux prestataires suivants, qui agissent pour le compte de Mariol ou, pour le paiement, selon leurs propres règles :

Vercel Inc.
Rôle : Hébergement des sites et de l’Application, journaux, protection contre les abus
Siège : 440 N Barranca Avenue #4133, Covina, CA 91723, États-Unis

Stripe
Rôle : Paiement du Thème et de l’Abonnement (Checkout, Billing) ; Connect pour l’encaissement des clients finaux
Siège : États-Unis (Stripe, LLC) ; entités européennes selon le contrat Stripe

Umami Software, Inc.
Rôle : Mesure d’audience de mariol.co (Umami, script servi par le site)
Siège : 28 Geary St, Suite 650 #243, San Francisco, Californie, États-Unis

Resend (Plus Five Five, Inc.)
Rôle : Envoi des e-mails transactionnels de la plateforme (confirmation, réinitialisation de mot de passe, notifications liées au service)
Siège : États-Unis

Upstash, Inc.
Rôle : Cache et files d’attente (Redis)
Siège : San José, Californie, États-Unis

Cloudflare, Inc.
Rôle : Stockage et diffusion des fichiers (images, vidéos, documents) via R2, servis notamment depuis cdn.mariol.cloud
Siège : 101 Townsend Street, San Francisco, CA 94107, États-Unis

Supabase Pte. Ltd
Rôle : Base applicative PostgreSQL (région Paris, eu-west-3)
Siège : 65 Chulia Street #38-02/03, OCBC Centre, Singapour 049513

CORDNET OÜ (Featurebase), registre 14748498
Rôle : Chat de support de l’Application
Siège : Kaluri tee 4-32, Haabneeme, Viimsi, Harju, 74001 Estonie

La base applicative est une base PostgreSQL hébergée par Supabase Pte. Ltd, région Paris (eu-west-3). Les fichiers (images, vidéos, documents) sont stockés chez Cloudflare (R2), avec une restriction de juridiction Union européenne : les objets sont stockés dans l’UE. Ces hébergements sont nécessaires à l’exécution du service.

Peuvent également recevoir des données : les autorités compétentes, sur réquisition ou obligation légale ; le conseil (avocat, expert-comptable) lorsque le dossier l’exige.

Mariol ne vend pas vos données.

Les sous-traitants utilisés uniquement pour les données des clients finaux (expédition notamment) sont listés dans le DPA.



7. Transferts hors de l’Union européenne

Vercel, Stripe, Umami, Resend, Upstash et Cloudflare sont établis aux États-Unis. Supabase Pte. Ltd est établie à Singapour ; sa société affiliée américaine (Supabase, Inc.) peut accéder aux données pour le support. L’hébergement, le stockage des fichiers, la base applicative et le paiement entraînent un transfert hors de l’Espace économique européen.

Ces transferts reposent, selon les prestataires, sur les clauses contractuelles types adoptées par la Commission européenne (décision d’exécution (UE) 2021/914) et, pour certains d’entre eux, sur le Data Privacy Framework indiqué ci-dessous. Une copie des garanties disponibles peut être obtenue sur demande à contact@mariol.co.

Stripe, Vercel, Resend et Cloudflare indiquent en outre se conformer au Data Privacy Framework UE–États-Unis. Le Privacy Shield n’est plus en vigueur et n’est pas invoqué.

L’hébergement applicatif est configuré sur la région Paris de Vercel (cdg1). La base PostgreSQL est configurée sur la région Paris de Supabase (eu-west-3). Le stockage R2 est soumis à une restriction de juridiction Union européenne. Cela n’empêche pas un accès depuis les États-Unis ou, pour Supabase, depuis Singapour (support, administration).

Le compte Umami Cloud est configuré pour une région dans l’Union européenne, sous réserve de la disponibilité chez l’éditeur. Umami Software, Inc. reste établie aux États-Unis : un accès depuis les États-Unis (support, administration) reste possible.

CORDNET OÜ (Featurebase) est établie en Estonie. L’éditeur indique héberger principalement dans l’Union européenne. Des sous-traitants ultérieurs de Featurebase peuvent traiter hors de l’UE ; ces transferts relèvent, selon Featurebase, des clauses contractuelles types (décision 2021/914).



8. Cookies et autres traceurs

L’information sur les cookies et les autres traceurs figure dans la présente politique. Il n’y a pas de page distincte. Mariol ne présente pas de bandeau de consentement sur mariol.co ni sur mariol.app.

8.1. Traceurs strictement nécessaires

Ils ne requièrent pas de consentement (article 82 de la loi Informatique et Libertés). Ils permettent de vous identifier, de maintenir la session et de mener à bien une commande.

  • payload-token
    Rôle : Session d’authentification sur l’Application
    Durée : 12 heures
  • payload-tenant
    Rôle : Mémoriser le Site sur lequel vous travaillez
    Durée : Durée de la session
  • checkout-state
    Rôle : État de la commande en cours
    Durée : Le temps du parcours de commande

Lorsque vous payez le Thème ou l’Abonnement, Stripe peut déposer ses propres cookies sur le domaine checkout.stripe.com. Ils relèvent de Stripe.

Le widget de chat de l’Application peut déposer des traceurs nécessaires à la conversation. Ils relèvent de CORDNET OÜ (Featurebase).

8.2. Mesure d’audience

Le script Umami est chargé sur mariol.co, pas sur mariol.app. Il ne dépose pas de cookie. Il relève du régime d’exemption décrit à l’article 4.6. Aucun bandeau n’est affiché.

8.3. Polices

Les polices d’écriture sont hébergées par Mariol (fichiers .woff2 sur ses domaines). Aucun appel n’est fait vers un service de polices tiers. Votre adresse IP n’est pas transmise à Google ni à un autre fournisseur de polices.

Mariol n’utilise pas, sur mariol.co ni sur mariol.app, de Google Analytics, de gestionnaire de tags publicitaires, de pixel de réseau social ni d’outil d’enregistrement de session.

Vous pouvez configurer votre navigateur pour refuser les cookies. Le refus des cookies nécessaires empêche de vous connecter.



9. Vos droits

Vous disposez, dans les conditions du RGPD et de la loi Informatique et Libertés, des droits suivants :

  • accès (obtenir la confirmation d’un traitement et une copie) ;
  • rectification ;
  • effacement, sous réserve des obligations de conservation ;
  • limitation ;
  • opposition, pour les traitements fondés sur l’intérêt légitime, pour des raisons tenant à votre situation particulière ;
  • portabilité, pour les données que vous avez fournies, lorsque le traitement est fondé sur le contrat ou le consentement et qu’il est automatisé ;
  • retrait du consentement, lorsque le traitement y est fondé, sans effet rétroactif.

Pour les exercer : contact@mariol.co, en précisant votre demande et en joignant un justificatif d’identité en cas de doute raisonnable. Mariol répond dans un délai d’un mois, prolongeable de deux mois en cas de complexité.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 Place de Fontenoy, 75007 Paris, https://www.cnil.fr.



10. Directives après le décès

Le RGPD ne s’applique pas aux personnes décédées. La loi Informatique et Libertés (article 85) permet de définir des directives sur la conservation, l’effacement et la communication de vos données après votre décès.

Les directives particulières concernant Mariol s’adressent à contact@mariol.co. Elles ne résultent pas de la seule acceptation des CGV.

En l’absence de directives, vos héritiers peuvent, dans la mesure nécessaire au règlement de la succession et à la prise en compte du décès, obtenir la clôture du compte et la communication de certaines données.



11. Mineurs

Les Services s’adressent à des personnes capables de contracter. Ils ne sont pas destinés aux mineurs de moins de dix-huit ans. Mariol ne vérifie pas l’âge de façon systématique. Un représentant légal peut écrire à contact@mariol.co pour faire supprimer un compte ouvert par erreur.



12. Sécurité

Mariol met en œuvre des mesures proportionnées : accès HTTPS, mot de passe haché, accès interne limité aux personnes habilitées, verrouillage du compte après plusieurs échecs, sauvegardes chez les prestataires d’hébergement.

Aucune de ces mesures n’élimine tout risque. En cas de violation de données personnelles susceptible d’engendrer un risque pour vos droits, Mariol notifie la CNIL dans les soixante-douze heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque. Si le risque est élevé, les personnes concernées sont informées, sauf exemption légale.

Lorsque Mariol agit comme sous-traitante, elle informe le Client, qui reste chargé d’informer ses propres clients si la loi l’exige.



13. Modification

Mariol peut modifier cette politique.

Lorsque la modification affecte le contrat (compte, facturation, sous-traitance des données du Client), elle est notifiée par e-mail au moins trente jours avant son entrée en vigueur, comme les CGV (article 21). Vous pouvez alors résilier dans les conditions des articles 9 et 21 des CGV.

Les autres mises à jour (précision d’un prestataire, correction) sont publiées sur cette page, avec une nouvelle date. La version en vigueur est celle affichée.



14. Documents liés