Politique de confidentialité
La présente déclaration vous informe des données à caractère personnel que nous traitons lorsque vous visitez https://buust.de, créez un compte chez Buust ou utilisez nos services. Nous ne traitons que ce dont nous avons besoin — et uniquement aussi longtemps que nous en avons besoin.
1. Responsable du traitement
Le responsable du traitement au sens de l’art. 4, point 7 RGPD est :
Buust, propriétaire : Felix Dennis Wittmann
c/o STARTPLATZ, Im Mediapark 5
50670 Köln
Allemagne
E-mail : info@buust.de
Veuillez adresser vos demandes relatives à la protection des données à info@buust.de. Nous ne sommes actuellement pas légalement tenus de désigner un délégué à la protection des données.
2. Notions et principes
Les « données à caractère personnel » désignent toute information se rapportant à une personne identifiée ou identifiable — par exemple votre nom, votre adresse e-mail ou votre adresse IP. Nous traitons ces données exclusivement sur la base du RGPD et de la loi fédérale allemande sur la protection des données (BDSG). Nous ne vendons aucune donnée, nous n’échangeons aucune donnée et nous n’utilisons aucune donnée à des fins de profilage publicitaire de tiers.
3. Consultation du site web (journaux du serveur)
Lors de la simple visite de notre site web, des données transmises par votre navigateur sont automatiquement collectées : adresse IP, date et heure de la requête, URL consultée, référent, type de navigateur et langue. Le traitement repose sur l’art. 6, § 1, point f) RGPD (intérêt légitime), afin de garantir le fonctionnement, la stabilité et la sécurité. Les adresses IP sont tronquées ou supprimées après 30 jours au maximum, sauf si un incident de sécurité concret nécessite une conservation plus longue.
4. Hébergement et prestataires techniques
Nous n’exploitons pas Buust nous-mêmes sur un serveur personnel sous le bureau, mais nous appuyons sur une infrastructure européenne et transatlantique éprouvée. Tous les sous-traitants sont liés contractuellement conformément à l’art. 28 RGPD ; en cas de transferts vers des pays tiers, des Clauses Contractuelles Types (CCT/SCC) et des garanties complémentaires s’appliquent.
- Vercel Inc. (USA) — hébergement de l’application web. Traitement des données dans la région Frankfurt. Base juridique : art. 6, § 1, points b) et f) RGPD.
- Neon Inc. (USA) — base de données PostgreSQL gérée, région UE.
- Upstash Inc. (USA) — cache Redis, moteur de workflow et planificateur QStash, chacun avec des points de terminaison dans l’UE.
- Cloudflare, Inc. (USA) — CDN, protection anti-DDoS et protection anti-bots via Turnstile. Turnstile fonctionne sans cookie et ne crée aucun profilage ; pour plus de détails, voir section 11.
- Render-Worker internes sur des serveurs Hetzner en Allemagne — ils ne reçoivent que des spécifications de rendu anonymisées, aucune donnée d’accès.
5. Compte, inscription et connexion
Lorsque vous créez un compte, nous traitons les données nécessaires à l’authentification : adresse e-mail, éventuellement le nom, ainsi que — en cas de connexion par mot de passe — une valeur de mot de passe hachée avec bcrypt/scrypt. Nous proposons également une connexion par lien magique (envoi d’un lien à usage unique par e-mail) et, le cas échéant, une connexion OAuth via des fournisseurs tiers (par ex. Google), si cette option est activée. Base juridique : art. 6, § 1, point b) RGPD (mesures précontractuelles et exécution du contrat).
En cas de modification du mot de passe, les anciennes sessions sont automatiquement invalidées. En cas de tentatives de connexion répétées et infructueuses, une limitation de débit s’applique (protection contre les attaques par force brute, art. 6, § 1, point f) RGPD).
6. Connexions aux places de marché (eBay, Shopify, Amazon)
Pour que Buust puisse générer des vidéos à partir de vos annonces et, si vous le souhaitez, les réinjecter dans vos annonces, vous connectez votre compte de place de marché par OAuth. Nous enregistrons alors :
- les jetons d’accès et de rafraîchissement OAuth — chiffrés avec une clé dérivée par HKDF propre à chaque organisation,
- votre identifiant de vendeur ou votre domaine de boutique,
- les données d’annonce que vous importez (titre, description, images, aspects).
Nous n’accédons qu’aux portées (scopes) nécessaires à la fonction concernée (lire les annonces, téléverser des vidéos, lire les commandes — selon la place de marché). Vous pouvez déconnecter une connexion à tout moment depuis le tableau de bord ; les jetons associés sont alors immédiatement invalidés et définitivement supprimés de notre base de données après 30 jours au maximum. Base juridique : art. 6, § 1, point b) RGPD.
7. Connexions aux réseaux sociaux (YouTube, Instagram, TikTok, Facebook, Pinterest, LinkedIn, X, Threads)
À l’instar des places de marché, nous n’enregistrons pour les connexions aux réseaux sociaux que les jetons OAuth (chiffrés) et les identifiants de plateforme. Les contenus que nous publions proviennent exclusivement des ordres de rendu que vous avez créés — nous ne générons ni ne publions rien sans votre ordre explicite. Base juridique : art. 6, § 1, point b) RGPD.
8. Rendu et génération de vidéos
Lorsque vous lancez un ordre de rendu, nous transmettons à notre Render-Worker une spécification JSON immuable de la vidéo (textes, URL d’images, modèle, choix musical) — mais aucune donnée de connexion et aucun jeton. Le Worker génère le fichier MP4, le téléverse dans notre espace de stockage et notifie la fin du traitement. La vidéo générée est rattachée à votre compte et reste à votre disposition jusqu’à la suppression du compte.
9. Paiements (Stripe et Shopify Billing)
Les paiements sont traités par Stripe Payments Europe Ltd. (Irlande) ou, en cas d’utilisation du canal de l’application Shopify, par Shopify International Ltd. (Irlande). Stripe ne nous transmet qu’un identifiant client, le statut du paiement et les données de facturation — aucune donnée complète de moyen de paiement (numéro de carte ou similaire). Base juridique : art. 6, § 1, point b) RGPD. Les obligations de conservation en matière fiscale et commerciale (6/10 ans, §§ 257 HGB, 147 AO, code de commerce / code fiscal allemand) demeurent inchangées.
10. Envoi d’e-mails
Nous envoyons des e-mails transactionnels (liens de connexion, confirmations de rendu, notifications de compte, factures) et des e-mails de cycle de vie liés au produit (e-mails d’aide lorsqu’une fonction reste inutilisée) ainsi que — sur demande — des newsletters via Resend, Inc. (USA, avec région UE). E-mails transactionnels : art. 6, § 1, point b) RGPD. Cycle de vie/marketing aux clients existants : art. 6, § 1, point f) RGPD en lien avec le § 7, al. 3 UWG (loi allemande contre la concurrence déloyale, soft opt-in) ou consentement (art. 6, § 1, point a) RGPD). Chaque e-mail marketing contient un lien de désinscription en un clic.
11. Fonction de démonstration sur la page d’accueil
Lorsque vous utilisez la fonction de démonstration gratuite sur buust.de, nous traitons les données suivantes exclusivement pour la mise à disposition de votre vidéo de démonstration :
- Votre adresse e-mail — afin que nous puissions vous transmettre le lien de la vidéo.
- L’URL d’annonce que vous avez saisie (eBay ou Shopify).
- Une valeur de votre adresse IP hachée à sens unique (aucune journalisation en clair) afin de prévenir les abus.
- L’identifiant de navigateur (User-Agent) et le référent — à des fins d’analyse forensique du spam.
Ces données sont automatiquement supprimées après 30 jours ; la vidéo générée est retirée de notre espace de stockage au même moment. Si vous créez un compte à la suite de la démonstration, votre entrée de démonstration existante est rattachée à votre nouveau compte et est conservée tant que le compte existe. Base juridique : art. 6, § 1, point b) RGPD (mesure précontractuelle à votre demande) ou art. 6, § 1, point f) RGPD (intérêt légitime à la prévention des abus).
Pour nous protéger contre les requêtes automatisées, nous utilisons Cloudflare Turnstile — un procédé de protection anti-bots sans cookie qui ne traite aucune donnée à caractère personnel à des fins de profilage.
12. Cookies, stockage local et technologies similaires
Nous utilisons exclusivement des cookies ou des entrées de stockage local techniquement nécessaires, notamment pour maintenir votre session après la connexion ainsi que pour la protection CSRF. Nous n’utilisons aucun cookie à des fins de suivi, de publicité ou d’analyse d’audience. Base juridique : § 25, al. 2, n° 2 TDDDG (stockage techniquement nécessaire) et art. 6, § 1, point f) RGPD. Une bannière de cookies n’est donc pas nécessaire.
13. Destinataires des données
Les destinataires sont les sous-traitants mentionnés aux sections 4, 9 et 10 ainsi que — à votre initiative — les plateformes de places de marché et de réseaux sociaux que vous avez connectées. Une transmission à d’autres tiers n’a lieu que si la loi l’exige (par ex. communication aux autorités répressives) ou si vous y avez expressément consenti.
14. Transfert vers des pays tiers
Certains de nos sous-traitants ont leur siège aux États-Unis. Dans la mesure où des données à caractère personnel sont transférées vers un pays tiers, cela se fait sur la base de l’EU-US Data Privacy Framework (lorsque le destinataire est certifié), à titre complémentaire sur la base des Clauses Contractuelles Types (CCT/SCC, décision d’exécution (UE) 2021/914) et moyennant des mesures de protection techniques supplémentaires (chiffrement en transit et at-rest, étendue de traitement pseudonymisée).
15. Durée de conservation
- Données de base du compte : jusqu’à la suppression du compte.
- Jetons OAuth après déconnexion : 30 jours au maximum (soft-delete + purge).
- Ordres de vidéo et vidéos générées : jusqu’à la suppression du compte ou jusqu’à ce que vous les supprimiez.
- Entrées de démonstration sans création de compte ultérieure : 30 jours.
- Journaux du serveur : jusqu’à 30 jours.
- Données de facturation et de comptabilité : 6 ou 10 ans (obligation légale).
- Journaux de webhooks/d’audit : jusqu’à 12 mois (analyse forensique, prévention de la fraude).
16. Sécurité des données
Toutes les transmissions sont chiffrées par TLS. Les secrets sensibles (jetons OAuth des places de marché et des réseaux sociaux) sont chiffrés dans la base de données at-rest avec une clé dérivée par HKDF propre à chaque organisation ; une simple fuite de la base de données ne divulgue donc aucun jeton exploitable. Les appels entre l’application web et le Render-Worker s’effectuent au moyen de deux secrets indépendants (authentification bearer + jeton de dispatch signé par HMAC), de sorte qu’un seul composant ne suffit pas à falsifier des ordres ou des rappels.
17. Vos droits en tant que personne concernée
Vous disposez des droits suivants :
- droit d’accès aux données vous concernant que nous conservons (art. 15 RGPD),
- rectification des données inexactes (art. 16 RGPD),
- effacement (« droit à l’oubli », art. 17 RGPD),
- limitation du traitement (art. 18 RGPD),
- portabilité des données dans un format structuré et couramment utilisé (art. 20 RGPD),
- opposition aux traitements fondés sur l’intérêt légitime (art. 21 RGPD),
- retrait des consentements accordés avec effet pour l’avenir (art. 7, § 3 RGPD).
Pour cela, écrivez-nous simplement à info@buust.de. Pour la suppression du compte, un libre-service est en outre disponible dans le tableau de bord.
18. Droit de réclamation
Vous avez à tout moment le droit d’introduire une réclamation auprès d’une autorité de contrôle de la protection des données concernant le traitement de vos données — en particulier auprès de l’autorité régionale de protection des données compétente pour votre lieu de résidence ou de l’autorité compétente pour notre siège.
19. Décisions automatisées, profilage
Aucune prise de décision exclusivement automatisée au sens de l’art. 22 RGPD (en particulier le profilage) n’a lieu chez Buust.
20. Modifications de la présente déclaration
Nous adaptons la présente déclaration lorsque nous introduisons de nouvelles fonctionnalités ou lorsque les exigences légales évoluent. Vous trouverez toujours la version actuelle ici, à l’adresse buust.de/legal/privacy.
Dernière mise à jour : juillet 2026