Vinted Tracker

Politique de confidentialité

Ce que Vinted Tracker lit, ce qu'il conserve, pendant combien de temps, et comment reprendre la main sur vos données.

Dernière mise à jour : 28 septembre 2026

En résumé

  • L'accès à Gmail est en lecture seule. Le service ne peut ni envoyer, ni supprimer, ni modifier un email.
  • Seuls les emails expédiés par Vinted sont récupérés et analysés.
  • Votre mot de passe Gmail n'est jamais demandé ni stocké : l'autorisation passe par Google.
  • Aucun traceur publicitaire, aucun outil de mesure d'audience, aucune revente de données.
  • Les coordonnées bancaires sont saisies chez Stripe et ne transitent pas par nos serveurs.

Responsable du traitement

Éditeur à compléter, éditeur de Vinted Tracker. Pour toute question relative à vos données : contact@vintedtracker.fr.

Données traitées

1. Votre compte Vinted Tracker

  • Adresse email, nom si vous le renseignez.
  • Empreinte du mot de passe (algorithme bcrypt). Le mot de passe en clair n'est jamais stocké et ne peut pas être retrouvé à partir de l'empreinte.
  • Dates de création, de dernière connexion, statut du compte.
  • Sessions ouvertes : empreinte du jeton de session, adresse IP et navigateur, dates. Elles servent à vous permettre de fermer à distance une session que vous ne reconnaissez pas.

Base légale : exécution du contrat.

2. Vos boîtes Gmail reliées

  • Adresse Gmail du compte relié.
  • Jetons d'autorisation Google, chiffrés en base. Ils ne sont jamais renvoyés à votre navigateur, ni écrits dans les journaux.

L'autorisation demandée à Google est gmail.readonly. Elle n'autorise que la lecture. L'application n'interroge que les messages provenant des adresses d'expédition de Vinted (no-reply@vinted.fr et ses équivalents nationaux) : le reste de votre boîte n'est ni téléchargé, ni analysé, ni conservé.

Vous pouvez révoquer cette autorisation à tout moment depuis votre compte Google, ou en retirant le compte depuis l'application.

Base légale : exécution du contrat, sur la base de votre autorisation explicite chez Google.

3. Les emails Vinted analysés

Pour chaque notification Vinted retrouvée, sont conservés : l'identifiant du message, l'expéditeur, l'objet, la date de réception et le corps du message (texte tronqué à 10 Ko, version HTML tronquée à 50 Ko).

Cette conservation n'est pas décorative : elle permet de rejouer l'analyse quand un format d'email change, sans avoir à relire votre boîte. Ces emails contiennent notamment des pseudonymes d'acheteurs, des titres d'articles et des montants.

4. Les données déduites

  • Annonces : titre, statut, prix, dates.
  • Événements : ventes, offres, messages, mises en favori, suppressions.
  • Ventes : montants, prix d'achat et frais que vous saisissez, bénéfice calculé.

5. Abonnement et facturation

  • Identifiants Stripe (client, abonnement), offre souscrite, statut, dates de période et de fin d'essai.
  • Aucune donnée bancaire n'est reçue ni stockée par Vinted Tracker. Le numéro de carte est saisi directement sur les pages hébergées par Stripe.

Base légale : exécution du contrat et obligations comptables.

6. Empreinte de carte (lutte contre l'abus d'essai gratuit)

L'essai gratuit de 7 jours est réservé à l'offre Starter et limité à un par carte bancaire. Pour le faire respecter, Stripe nous transmet à l'ouverture d'un essai une empreinte de la carte utilisée : une suite de caractères qui identifie la carte sans permettre de la reconstituer. Ni le numéro, ni la date d'expiration, ni le cryptogramme ne nous parviennent, et l'empreinte ne permet pas de les retrouver. Elle ne sert qu'à vérifier qu'une même carte n'ouvre pas plusieurs essais.

Cette empreinte survit à la suppression de votre compte, détachée de votre identité : le lien vers le compte est effacé, l'empreinte reste. Sans cela, supprimer puis recréer un compte suffirait à recommencer un essai indéfiniment et la limite ne voudrait plus rien dire. C'est, avec les factures, la seule exception au droit à l'effacement.

Base légale : intérêt légitime (prévention de l'abus et de la fraude).

7. Journaux techniques

Le serveur consigne les erreurs et les opérations de synchronisation (identifiants internes, adresses Gmail, objets d'emails tronqués). Ni les mots de passe, ni les jetons ne s'y trouvent. Ces journaux servent au diagnostic et ne sont consultables que par l'exploitant.

Base légale : intérêt légitime (sécurité et bon fonctionnement).

Destinataires

Les données ne sont ni vendues, ni louées, ni transmises à des fins publicitaires. Interviennent uniquement :

  • Google Ireland Limited — fourniture de l'API Gmail.
  • Stripe Payments Europe, Ltd. — paiement et facturation.
  • OVH SAS, 2 rue Kellermann, 59100 Roubaix, France — hébergement des serveurs et de la base de données.
  • Le prestataire d'envoi d'emails configuré, pour les messages transactionnels (vérification d'adresse, réinitialisation de mot de passe, alertes).
  • ntfy.sh, uniquement si vous activez les notifications push. Le contenu de l'alerte transite alors par ce service. Si cela vous gêne, laissez ces notifications désactivées ou hébergez votre propre instance ntfy.

Google et Stripe peuvent traiter certaines données hors de l'Union européenne, dans le cadre de leurs propres engagements contractuels. Consultez leurs politiques respectives pour le détail.

Durées de conservation

  • Compte et données associées : tant que le compte existe.
  • Après suppression du compte : effacement des comptes Gmail, jetons, emails bruts, annonces, ventes et événements.
  • Sessions et jetons email expirés : purgés automatiquement au bout de 7 jours.
  • Factures et pièces comptables : conservées 10 ans, comme l'impose le code de commerce. Elles sont détenues par Stripe et ne peuvent pas être effacées à la demande.
  • Empreintes de carte : conservées après la suppression du compte, sans lien avec votre identité, pour la raison exposée au point 6.

Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Concrètement :

  • Accès et portabilité : l'export CSV des ventes est disponible directement dans l'application.
  • Rectification : nom, prix d'achat et frais sont modifiables depuis l'interface.
  • Effacement : « Supprimer mon compte » dans les paramètres, ou par email.

Les deux seules exceptions à l'effacement sont les factures (obligation comptable) et les empreintes de carte (point 6). Tout le reste est réellement supprimé.

Pour les demandes qui ne passent pas par l'interface, écrivez à contact@vintedtracker.fr. Vous pouvez également introduire une réclamation auprès de la CNIL.

Cookies

Un seul cookie est déposé : vt_session, qui vous maintient connecté. Il est strictement nécessaire au service, inaccessible au JavaScript, et expire au bout de 30 jours. Aucun cookie publicitaire, aucun cookie de mesure d'audience : c'est pourquoi aucune bannière de consentement ne vous est présentée.

Sécurité

Mots de passe hachés avec bcrypt, jetons de session stockés sous forme d'empreinte, jetons Google chiffrés au repos, cloisonnement strict des données entre comptes, connexions en HTTPS. Ces mesures réduisent les risques ; elles ne les annulent pas, et personne ne peut honnêtement promettre l'inverse. Utilisez un mot de passe unique.

Modifications

Cette politique peut évoluer. Tout changement significatif vous sera signalé par email ou dans l'application avant son entrée en vigueur.