Politique de confidentialité
Comment SoySoy collecte, utilise et protège les données personnelles dans son espace de commande en ligne et son application mobile.
Dernière mise à jour : 9 août 2026
1. Qui est responsable de vos données
SoySoy fabrique et distribue des produits alimentaires auprès de professionnels de la restauration. Pour leur permettre de passer commande, SoySoy exploite un espace client en ligne accessible à l'adresse commandes.soysoy.fr, ainsi qu'une application mobile de commande.
Le responsable du traitement, au sens du Règlement général sur la protection des données (RGPD), est :
SOYSOY SAS
117 rue Caulaincourt, 75018 Paris, France
SIREN 790 797 641 — RCS Paris
Contact pour toute question relative aux données personnelles : admin@soysoy.fr
2. À quoi s'applique cette politique
Cette politique est unique pour l'ensemble des activités de SoySoy : le responsable du traitement étant le même, un seul document évite que deux textes ne finissent par se contredire. Elle couvre :
- le site
www.soysoy.fr, ses formulaires de contact et de demande de devis ; - l'espace client de commande
commandes.soysoy.fr; - l'application mobile SoySoy pour iOS et Android, lorsqu'elle sera publiée ;
- le formulaire public d'ouverture de compte (« Devenir client ») et le formulaire de consignes de livraison accessible par lien ;
- les échanges par courrier électronique liés aux commandes, aux règlements et à la prospection commerciale ;
- les outils internes de SoySoy qui traitent ces mêmes données.
SoySoy vend à des professionnels. La plupart des données traitées sont des données professionnelles : elles identifient malgré tout des personnes physiques — le gérant d'un restaurant, la personne qui réceptionne la livraison, le comptable qui règle la facture — et sont donc protégées par le RGPD.
3. Pourquoi nous traitons ces données, et sur quelle base juridique
Les données d'identification, d'entreprise et de livraison sont nécessaires à l'exécution du contrat : sans elles, nous ne pouvons ni ouvrir un compte, ni traiter une commande, ni livrer. Les coordonnées bancaires ne sont nécessaires que si vous choisissez le prélèvement comme mode de règlement. Les autres informations sont facultatives, et leur absence est sans conséquence sur nos prestations.
3.1 Ouvrir et gérer un compte client
Données : Identité et coordonnées professionnelles, SIRET, TVA, adresses
Base légale : Exécution du contrat et mesures précontractuelles (art. 6.1.b RGPD)
3.2 Recevoir, traiter et suivre les commandes
Données : Compte, panier, commandes, e-mails de commande
Base légale : Exécution du contrat
3.3 Livrer les commandes et prouver la livraison
Données : Adresses, contacts sur place, consignes et codes d'accès, suivi, preuves de livraison
Base légale : Exécution du contrat
3.4 Encaisser, facturer, relancer les impayés
Données : Factures, encours, liens de paiement, mandat de prélèvement et coordonnées bancaires
Base légale : Exécution du contrat ; obligation légale pour la conservation des pièces comptables (art. 6.1.c RGPD ; art. L123-22 du code de commerce)
3.5 Mettre en place et exécuter un prélèvement SEPA
Données : Coordonnées bancaires de l'entreprise, identification du signataire, référence et date du mandat, preuves de signature
Base légale : Exécution du contrat. La conservation de la preuve de signature répond à l'obligation de pouvoir justifier le mandat auprès de la banque
3.6 Tenir la comptabilité et respecter les obligations fiscales
Données : Factures, écritures, règlements
Base légale : Obligation légale
3.7 Assurer la traçabilité sanitaire des lots livrés
Données : Commandes, bons de livraison, lots, destinataires
Base légale : Obligation légale (règlement (CE) n° 178/2002)
3.8 Prospecter des entreprises du secteur de la restauration
Données : Contacts professionnels, e-mails envoyés, ouvertures et clics
Base légale : Intérêt légitime au développement commercial entre professionnels (art. 6.1.f RGPD), avec droit d'opposition immédiat par le lien de désinscription
3.9 Sécuriser le service, détecter les abus, tracer les actions sensibles
Données : Journaux serveur, adresses IP, journal d'audit
Base légale : Intérêt légitime à protéger le service et les données de nos clients
3.10 Améliorer notre catalogue, nos tournées et notre logistique
Données : Statistiques de commande, adresses géocodées
Base légale : Intérêt légitime
3.11 Gérer le personnel et la politique de rémunération
Données : Données décrites en 3.10
Base légale : Exécution du contrat de travail et obligations légales de l'employeur
3.12 Envoyer des notifications sur l'application mobile
Données : Identifiant technique de l'appareil
Base légale : Consentement (art. 6.1.a RGPD), donné par l'autorisation système du téléphone et révocable à tout moment
4. Qui reçoit ces données
Vos données ne sont ni vendues, ni louées, ni échangées. Elles sont accessibles au personnel de SoySoy qui en a besoin, selon un système de rôles et de permissions, et communiquées aux prestataires ci-dessous, qui agissent comme sous-traitants ou, pour la banque et les transporteurs, comme responsables de leur propre activité réglementée.
| Prestataire | Rôle | Lieu |
|---|---|---|
| Scaleway | Hébergement des serveurs, de la base de données et des sauvegardes | France (région de Paris) |
| EBP | Logiciel de gestion commerciale : fiches clients, commandes, bons de livraison, factures | Union européenne — l'interface applicative est hébergée aux Pays-Bas (vérifié le 08/08/2026) |
| Pennylane | Comptabilité : factures clients, grand livre, suivi des impayés, lettrage des règlements | France |
| PayPlug | Paiement par carte bancaire (liens de paiement) | France |
| BoldSign | Signature électronique du mandat de prélèvement SEPA | Union européenne (point d'accès européen du service) |
| DPD France | Transport de colis, étiquetage et suivi | France (le suivi public interroge un service du groupe en Allemagne avec le seul numéro de colis) |
| Dachser | Transport palettisé et suivi | Union européenne |
| Circuit | Organisation des tournées de livraison en Île-de-France | Union européenne — hébergement déclaré par le prestataire (Circuit Routing Limited) |
| Google (Gmail / Google Workspace) | Messagerie professionnelle : réception des commandes par e-mail, envoi des messages transactionnels et de prospection | Hors Union européenne — voir la section 5 |
| Mistral AI | Lecture automatique des e-mails de commande pour en extraire les produits et les quantités | France (Union européenne) |
| OpenStreetMap (Nominatim) et Overpass | Géocodage des adresses de livraison et identification d'enseigne | Union européenne et Royaume-Uni |
| Metabase (auto-hébergé) | Tableaux de bord internes de pilotage | France, sur les serveurs de SoySoy |
Des données peuvent également être communiquées à nos conseils (expert-comptable, avocat), à notre banque, à notre assureur, ainsi qu'à toute autorité administrative ou judiciaire qui en ferait légalement la demande.
5. Transferts en dehors de l'Union européenne
Nous privilégions les prestataires européens, et l'essentiel de nos données reste hébergé dans l'Union européenne. Un seul traitement fait aujourd'hui sortir des données de l'Union, et nous préférons le dire clairement plutôt que de le passer sous silence.
- Google (États-Unis) héberge la messagerie professionnelle de SoySoy, par laquelle transitent les échanges avec les clients et les prospects.
Ce transfert est encadré par l'adhésion de Google LLC au Data Privacy Framework UE–États-Unis, dont la certification est active depuis le 22 septembre 2016 et dont la prochaine échéance de recertification est fixée au 13 septembre 2026. Ce cadre a fait l'objet d'une décision d'adéquation de la Commission européenne, qui autorise le transfert sans formalité supplémentaire.
Deux prestataires ne donnent plus lieu à un transfert hors Union européenne. L'analyse automatique des e-mails de commande est passée d'un prestataire américain à Mistral AI, société française, en août 2026. Et Circuit, qui organise nos tournées d'Île-de-France, déclare héberger les données qu'il collecte auprès de prestataires situés dans l'Union européenne. La société qui exploite le service, Circuit Routing Limited, est établie au Royaume-Uni, pays qui bénéficie d'une décision d'adéquation de la Commission européenne : un accès depuis le Royaume-Uni par ses équipes serait donc lui aussi encadré.
6. Combien de temps nous conservons les données
| Donnée | Durée de conservation |
|---|---|
| Compte client et compte utilisateur | Toute la durée de la relation commerciale, puis 3 ans à compter du dernier contact |
| Commandes, bons de livraison, factures et pièces comptables | 10 ans à compter de la clôture de l'exercice (obligation légale) |
| Mandat de prélèvement signé, coordonnées bancaires et preuves de signature | Durée de validité du mandat, puis 13 mois après le dernier prélèvement ; le mandat est ensuite conservé comme pièce justificative comptable |
| Preuves de livraison (documents, photographies, signatures) | 5 ans, durée pendant laquelle un litige de transport peut être instruit |
| Consignes de livraison, y compris les codes d'accès | Le temps de la relation commerciale ; effacées sur simple demande à tout moment |
| E-mails de commande reçus et leurs pièces jointes | 3 ans |
| Données d'un prospect non converti | 3 ans à compter du dernier contact |
| Preuve d'une désinscription de la prospection | 3 ans, afin de garantir de ne plus vous contacter |
| Journal d'audit des actions sensibles | 12 mois |
| Journaux de connexion du serveur | Rotation automatique par volume |
| Jetons de connexion | 7 jours, avec au plus 5 sessions actives par utilisateur ; les jetons expirés sont supprimés chaque nuit |
| Jeton de réinitialisation de mot de passe | 24 heures, à usage unique |
| Invitation à rejoindre un compte client | 30 jours |
| Invitation à déposer une demande d'ouverture de compte | 14 jours |
| Lien de paiement par carte | 14 jours |
| Sauvegardes | 7 jours pour la base de données ; 30 jours pour les fichiers |
| Données du personnel | Durée de l'emploi, puis 5 ans ; les bulletins de paie sont conservés 5 ans (obligation légale de l'employeur) |
Passé ces durées, les données sont supprimées ou anonymisées, à l'exception de celles qu'une obligation légale ou la défense d'un droit en justice nous impose de conserver plus longtemps.
7. Cookies, stockage local et traceurs
7.1 Sur l'espace client et l'application
L'espace client n'utilise aucun cookie publicitaire, aucun outil de mesure d'audience et aucun traceur tiers. Il n'y a ni Google Analytics, ni pixel de réseau social, ni outil de suivi comportemental. C'est la raison pour laquelle aucun bandeau de consentement ne vous est présenté : les seuls éléments déposés sont strictement nécessaires au fonctionnement du service, et sont à ce titre dispensés de consentement.
Concrètement, l'application utilise :
- le stockage local du navigateur pour conserver vos jetons de connexion et quelques préférences d'affichage, afin de ne pas vous redemander votre mot de passe à chaque page ;
- un cookie technique unique, nommé
compta_jwt, qui transporte le jeton d'authentification vers l'interface comptable interne, valable 24 heures. Il ne concerne que le personnel de SoySoy.
La police de caractères du site est servie depuis nos propres serveurs : aucune requête n'est adressée à un tiers pour l'afficher.
7.2 Dans les e-mails de prospection commerciale
Nous préférons être francs : nos e-mails de prospection contiennent une image invisible d'un pixel qui nous indique que le message a été ouvert, et les liens qu'ils contiennent passent par notre serveur avant de vous rediriger, ce qui nous indique que vous avez cliqué. Nous enregistrons alors la date, l'adresse IP et le navigateur. Cela nous sert uniquement à savoir si nos messages intéressent, et à ne pas relancer quelqu'un qui ne les ouvre jamais.
Nos e-mails transactionnels — confirmation de commande, lien de paiement, réinitialisation de mot de passe, invitation, demande de consignes de livraison — ne contiennent aucun pixel ni lien de suivi.
Chaque e-mail de prospection comporte un lien de désinscription en un clic, ainsi que l'en-tête technique List-Unsubscribe reconnu par les messageries. La désinscription est immédiate, s'applique à toutes les fiches partageant votre adresse et annule les relances déjà préparées.
8. Traitement automatisé et intelligence artificielle
Deux traitements de l'application recourent à l'automatisation, et nous tenons à ce qu'ils soient connus.
8.1 Lecture des e-mails de commande
Les messages reçus sur notre boîte de commande sont soumis à un modèle d'intelligence artificielle exploité par Mistral AI, société française dont les traitements sont réalisés dans l'Union européenne, qui en extrait les produits, les quantités et la date de livraison souhaitée. Sont transmis à cette occasion :
- le nom et l'adresse e-mail de l'expéditeur, l'objet et la date du message ;
- le corps du message, dans la limite des 3 000 premiers caractères ;
- le texte extrait des pièces jointes exploitables (PDF, CSV, tableurs) — les fichiers eux-mêmes ne sont pas envoyés, seulement le texte qui en a été extrait sur nos serveurs ;
- la liste des clients actifs de SoySoy (code client, raison sociale, adresse e-mail) et le catalogue de produits avec les prix, qui permettent au modèle de rattacher le message au bon client et à la bonne référence.
Aucune commande n'est enregistrée sur la seule foi de cette analyse : une personne de SoySoy vérifie et valide chaque commande avant son intégration. Il n'y a donc pas de décision entièrement automatisée produisant des effets juridiques au sens de l'article 22 du RGPD.
8.2 Prospection commerciale
Les listes de prospects sont constituées à partir de sources publiques — sites internet des enseignes, annuaires professionnels, réseaux sociaux professionnels — avec l'aide d'outils d'analyse automatisés. Chaque information est rattachée à la source publique dont elle provient, et nous nous interdisons de contourner les protections techniques d'un site. Aucun e-mail de prospection n'est envoyé automatiquement : chaque message est relu et validé par une personne avant l'envoi.
9. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur les données qui vous concernent :
- Droit d'accès : obtenir la confirmation que nous traitons vos données, et en recevoir une copie.
- Droit de rectification : faire corriger une donnée inexacte ou incomplète. Vous pouvez déjà modifier vous-même vos coordonnées et vos consignes de livraison depuis votre espace client.
- Droit à l'effacement : demander la suppression de vos données, sous réserve de celles que la loi nous impose de conserver, notamment les factures et pièces comptables.
- Droit à la limitation : demander le gel d'un traitement le temps qu'une contestation soit examinée.
- Droit d'opposition : vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur notre intérêt légitime. Pour la prospection commerciale, ce droit est inconditionnel : un clic sur le lien de désinscription suffit.
- Droit à la portabilité : recevoir, dans un format structuré et lisible par machine, les données que vous nous avez fournies et celles issues de votre activité sur le service.
- Droit de définir des directives relatives au sort de vos données après votre décès.
Comment les exercer
Écrivez à admin@soysoy.fr, en précisant votre demande et, si vous êtes client, le nom de votre établissement. Nous répondons dans un délai d'un mois, éventuellement prolongé de deux mois si la demande est complexe — nous vous en informerions alors. Nous pouvons vous demander un justificatif d'identité s'il existe un doute raisonnable sur l'identité du demandeur.
Réclamation auprès de la CNIL
Si, après nous avoir contactés, vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la Commission nationale de l'informatique et des libertés :
CNIL
3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
Téléphone : 01 53 73 22 22