Skip to main content

Privacy Policy

Politique de confidentialité

Dernière révision : 2026-05-01

1. Introduction

La présente Politique de confidentialité explique comment TO BRIEF Ι.Κ.Ε. (« TO BRIEF », « nous ») collecte, utilise et protège les données à caractère personnel en lien avec les sites web tobrief.gr et tobrief.eu et tout service associé (ensemble, le « Service »). TO BRIEF est le responsable du traitement des données à caractère personnel traitées par l'intermédiaire du Service, sauf lorsqu'un autre responsable du traitement est expressément identifié ci-dessous.

Coordonnées du responsable du traitement

  • Dénomination sociale : TO BRIEF Ι.Κ.Ε. (Ιδιωτική Κεφαλαιουχική Εταιρεία)
  • Siège social : Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα
  • GEMI : 188116103000
  • AFM : 803045387
  • E-mail : [email protected]
  • Contact pour la protection des données : [email protected]

Nous n'avons pas actuellement de délégué à la protection des données désigné conformément à la loi ; néanmoins, toutes les demandes relatives à la protection des données sont acheminées par l'intermédiaire du contact dédié ci-dessus et traitées selon un processus documenté qui répond aux normes attendues d'une fonction de DPO en vertu des articles 37 à 39 du GDPR, le cas échéant.

2. Quelles données nous collectons

Nous ne collectons que le minimum de données nécessaires pour exploiter le Service et remplir nos obligations légales.

2.1 Données de compte

Lorsque vous créez un compte, nous stockons : votre adresse e-mail, un mot de passe haché de manière sécurisée, le nom d'affichage que vous avez choisi (facultatif), la date de création du compte, l'édition par laquelle vous vous êtes inscrit (GR ou EU) et le statut de votre abonnement. Base juridique : exécution d'un contrat (GDPR Art. 6(1)(b)).

2.2 Données d'utilisation et d'analyse

Si — et seulement si — vous consentez à l'analyse via notre bannière de cookies, nous collectons des signaux d'utilisation agrégés via Google Analytics 4, ainsi que des signaux de conversion via le pixel Meta (Facebook/Instagram) : pages consultées, classe d'appareil/navigateur, géographie approximative (pays/région à partir de l'adresse IP, jamais l'adresse IP brute), référent, durée de la session et événements d'interaction. Base juridique : consentement (GDPR Art. 6(1)(a) et directive ePrivacy Art. 5(3)).

2.3 Données de paiement

Les paiements d'abonnement sont traités par Stripe Payments Europe, Limited (« Stripe »). Les numéros de carte, les codes CVV et les identifiants de facturation complets sont collectés directement par Stripe et ne transitent jamais par nos serveurs. Stripe est un responsable du traitement indépendant pour les informations de paiement qu'il traite ; sa politique de confidentialité est disponible à l'adresse https://stripe.com/privacy. Nous ne recevons de Stripe que : l'identifiant du client, le statut de l'abonnement, les quatre derniers chiffres de la carte, la marque de la carte, le pays de facturation et les factures au format PDF. Base juridique : exécution d'un contrat et obligation légale (documents fiscaux/comptables).

2.4 Données relatives aux plaintes et aux signalements

Lorsque vous utilisez /report ou que vous envoyez une plainte par e-mail, nous stockons : votre e-mail, le texte de la plainte, les pièces jointes que vous fournissez, un hachage salé de votre adresse IP (pas l'adresse IP brute), le numéro de ticket que nous attribuons et le résultat de l'enquête. Base juridique : intérêt légitime (exploiter un service d'information responsable et défendre des droits en justice) et obligation légale (EMFA Art. 20, DSA Art. 16).

2.5 Données relatives à l'appareil et au navigateur

Nos serveurs reçoivent les métadonnées de requête HTTP standard — user-agent, Accept-Language, référent, adresse IP tronquée — qui sont conservées dans les journaux d'accès. Base juridique : intérêt légitime (sécurité, prévention de la fraude, diagnostics).

2.6 Catégories particulières de données

Nous ne collectons pas sciemment de catégories particulières de données à caractère personnel (GDPR Art. 9) telles que des données sur la santé, la religion, les opinions politiques ou l'orientation sexuelle. Veuillez ne pas soumettre de telles données dans les champs de texte libre.

3. Pourquoi nous utilisons vos données

FinalitéCatégories de donnéesBase juridique
Fournir l'expérience de lectureCompte, appareilContrat, intérêt légitime
Facturation, prévention de la fraude, conformité fiscalePaiement, compteContrat, obligation légale
Mesurer l'engagement et améliorer le produitDonnées d'analyseConsentement
Attribution marketing via le pixel TwitterMarketingConsentement
Attribution marketing via le pixel MetaMarketingConsentement
Traitement des plaintes et des correctionsPlaintes, compteIntérêt légitime, obligation légale
Sécurité, détection des abus, réponse aux incidentsAppareil, compteIntérêt légitime
Se conformer aux demandes légalesToutes les catégories, selon le casObligation légale

Nous n'utilisons pas les données à caractère personnel pour la prise de décision automatisée produisant des effets juridiques ou vous affectant de manière significative de façon similaire (GDPR Art. 22).

4. Combien de temps nous conservons vos données

  • Données de compte : aussi longtemps que le compte est actif et jusqu'à deux (2) ans après sa clôture, pour gérer les litiges et les rejets de débit (chargebacks) post-clôture.
  • Données d'analyse : quatorze (14) mois (la durée de conservation par défaut que nous utilisons pour GA4).
  • Données de paiement / facturation : sept (7) ans, pour respecter les obligations grecques d'archivage fiscal (Κ.Φ.Α.Σ. / Loi 4174/2013).
  • Données relatives aux plaintes : trois (3) ans à compter de la réponse finale, en alignement avec le délai de prescription de cinq ans pour les créances contractuelles, mais réduit lorsque cela est possible.
  • Journaux d'accès : quatre-vingt-dix (90) jours.
  • Sauvegardes : les sauvegardes chiffrées sont supprimées par roulement dans un délai de 35 jours.

Après ces périodes, nous supprimons ou anonymisons de manière irréversible les données.

5. Avec qui nous partageons des données

Nous ne partageons les données à caractère personnel qu'avec les destinataires et pour les finalités énumérées ici. Nous ne vendons pas de données à caractère personnel à des tiers.

  • Stripe (paiements, en tant que responsable du traitement indépendant).
  • Google Ireland Limited (GA4) — uniquement si vous consentez à l'analyse.
  • Twitter International Unlimited Company — uniquement si vous consentez aux cookies marketing (pixel de conversion pour les campagnes Twitter/X).
  • Meta Platforms Ireland Limited — uniquement si vous consentez aux cookies marketing (pixel de conversion Meta/Facebook).
  • Fournisseurs d'hébergement et d'infrastructure (par ex. Vercel, AWS, Cloudflare) agissant strictement en tant que sous-traitants dans le cadre de contrats conformes à l'Art. 28.
  • Conseillers professionnels (avocats, comptables, auditeurs) lorsque cela est légalement nécessaire et sous le sceau de la confidentialité.
  • Autorités compétentes, lorsque nous y sommes contraints par une demande légale, spécifique et proportionnée (ordonnance du tribunal, autorité de protection des données, autorité fiscale).

Une liste à jour et vérifiable des sous-traitants ultérieurs est tenue à jour en interne et peut être fournie sur demande.

6. Transferts internationaux de données

Certains de nos sous-traitants sont établis aux États-Unis ou opèrent à l'échelle mondiale. Lorsque des données à caractère personnel sont transférées en dehors de l'EEE, nous nous appuyons sur :

  • les Clauses Contractuelles Types de la Commission européenne (Décision 2021/914), ou
  • une décision d'adéquation (par ex. le EU-U.S. Data Privacy Framework, pour Stripe, Google et d'autres importateurs certifiés), ou
  • votre consentement explicite pour des transferts limités et ciblés.

Des mesures supplémentaires telles que le chiffrement en transit (TLS 1.2+), le chiffrement au repos et les contrôles d'accès sont appliquées en plus du mécanisme de transfert légal.

7. Vos droits en vertu du GDPR

Vous disposez des droits suivants en vertu des articles 15 à 22 du GDPR :

  • Accès — la confirmation que nous traitons vos données et une copie de celles-ci.
  • Rectification — la correction des données inexactes ou incomplètes.
  • Effacement (« droit à l'oubli ») — la suppression lorsque les motifs prévus existent.
  • Limitation — la limitation du traitement de vos données en attendant une vérification.
  • Portabilité — une copie lisible par machine des données que vous avez fournies sur la base d'un contrat ou d'un consentement.
  • Opposition — au traitement fondé sur des intérêts légitimes, y compris le profilage.
  • Retrait du consentement — à tout moment, sans affecter le traitement effectué avant le retrait.
  • Introduire une réclamation auprès d'une autorité de contrôle — en particulier l'Autorité hellénique de protection des données (voir §11).

Pour exercer l'un de ces droits, envoyez un e-mail à [email protected] depuis l'adresse enregistrée dans nos dossiers ou fournissez un autre moyen raisonnable de vérification de votre identité. Nous répondons dans un délai d'un (1) mois, prolongeable une fois de deux (2) mois supplémentaires pour les demandes complexes ; nous expliquerons toute prolongation.

8. Cookies

Nous utilisons des cookies et des technologies similaires. Les catégories, les finalités et la durée de chaque cookie sont décrites dans la Politique en matière de cookies. Vous pouvez configurer vos préférences et retirer votre consentement à tout moment via /cookie-preferences.

9. Enfants

Le Service ne s'adresse pas aux enfants de moins de quinze (15) ans, l'âge du consentement numérique en Grèce en vertu de la loi 4624/2019, Art. 21. Nous ne collectons pas sciemment de données auprès d'enfants plus jeunes. Si vous pensez qu'un enfant s'est inscrit, veuillez contacter [email protected] et nous supprimerons le compte.

10. Sécurité

Nous appliquons des mesures techniques et organisationnelles commercialement raisonnables — y compris TLS, les mots de passe hachés (famille Argon2), les environnements isolés, l'accès selon le principe du moindre privilège, la journalisation, les sauvegardes et les procédures de réponse aux incidents — mais aucun système n'est parfaitement sécurisé. En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits, nous en informerons l'Autorité hellénique de protection des données dans les 72 heures, comme l'exige l'Art. 33 du GDPR et, lorsque le risque est élevé, nous vous en informerons également directement.

11. Modifications de cette politique

Nous publierons une version révisée à cette URL et, pour les modifications substantielles, nous donnerons un préavis d'au moins trente (30) jours par l'intermédiaire du Service ou par e-mail. La date de « Dernière révision » en haut de la page reflète toujours la mise à jour la plus récente. Les versions antérieures de ce document sont conservées dans le journal des modifications des pages juridiques.

12. Contact et autorité de contrôle

  • Demandes relatives à la protection des données : [email protected]
  • Adresse postale : Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα

Vous avez le droit d'introduire une réclamation auprès de l'Autorité hellénique de protection des données (Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα) :

Les résidents de l'UE en dehors de la Grèce peuvent également contacter l'autorité de contrôle de leur État membre de résidence habituelle.