Politique de confidentialité

Comment SoySoy collecte, utilise et protège les données personnelles dans son espace de commande en ligne et son application mobile.

Dernière mise à jour : 9 août 2026

1. Qui est responsable de vos données

SoySoy fabrique et distribue des produits alimentaires auprès de professionnels de la restauration. Pour leur permettre de passer commande, SoySoy exploite un espace client en ligne accessible à l'adresse commandes.soysoy.fr, ainsi qu'une application mobile de commande.

Le responsable du traitement, au sens du Règlement général sur la protection des données (RGPD), est :

SOYSOY SAS

117 rue Caulaincourt, 75018 Paris, France

SIREN 790 797 641 — RCS Paris

Contact pour toute question relative aux données personnelles : admin@soysoy.fr

2. À quoi s'applique cette politique

Cette politique est unique pour l'ensemble des activités de SoySoy : le responsable du traitement étant le même, un seul document évite que deux textes ne finissent par se contredire. Elle couvre :

  • le site www.soysoy.fr, ses formulaires de contact et de demande de devis ;
  • l'espace client de commande commandes.soysoy.fr ;
  • l'application mobile SoySoy pour iOS et Android, lorsqu'elle sera publiée ;
  • le formulaire public d'ouverture de compte (« Devenir client ») et le formulaire de consignes de livraison accessible par lien ;
  • les échanges par courrier électronique liés aux commandes, aux règlements et à la prospection commerciale ;
  • les outils internes de SoySoy qui traitent ces mêmes données.

SoySoy vend à des professionnels. La plupart des données traitées sont des données professionnelles : elles identifient malgré tout des personnes physiques — le gérant d'un restaurant, la personne qui réceptionne la livraison, le comptable qui règle la facture — et sont donc protégées par le RGPD.

3. Pourquoi nous traitons ces données, et sur quelle base juridique

Les données d'identification, d'entreprise et de livraison sont nécessaires à l'exécution du contrat : sans elles, nous ne pouvons ni ouvrir un compte, ni traiter une commande, ni livrer. Les coordonnées bancaires ne sont nécessaires que si vous choisissez le prélèvement comme mode de règlement. Les autres informations sont facultatives, et leur absence est sans conséquence sur nos prestations.

3.1 Ouvrir et gérer un compte client

Données : Identité et coordonnées professionnelles, SIRET, TVA, adresses
Base légale : Exécution du contrat et mesures précontractuelles (art. 6.1.b RGPD)

3.2 Recevoir, traiter et suivre les commandes

Données : Compte, panier, commandes, e-mails de commande
Base légale : Exécution du contrat

3.3 Livrer les commandes et prouver la livraison

Données : Adresses, contacts sur place, consignes et codes d'accès, suivi, preuves de livraison
Base légale : Exécution du contrat

3.4 Encaisser, facturer, relancer les impayés

Données : Factures, encours, liens de paiement, mandat de prélèvement et coordonnées bancaires
Base légale : Exécution du contrat ; obligation légale pour la conservation des pièces comptables (art. 6.1.c RGPD ; art. L123-22 du code de commerce)

3.5 Mettre en place et exécuter un prélèvement SEPA

Données : Coordonnées bancaires de l'entreprise, identification du signataire, référence et date du mandat, preuves de signature
Base légale : Exécution du contrat. La conservation de la preuve de signature répond à l'obligation de pouvoir justifier le mandat auprès de la banque

3.6 Tenir la comptabilité et respecter les obligations fiscales

Données : Factures, écritures, règlements
Base légale : Obligation légale

3.7 Assurer la traçabilité sanitaire des lots livrés

Données : Commandes, bons de livraison, lots, destinataires
Base légale : Obligation légale (règlement (CE) n° 178/2002)

3.8 Prospecter des entreprises du secteur de la restauration

Données : Contacts professionnels, e-mails envoyés, ouvertures et clics
Base légale : Intérêt légitime au développement commercial entre professionnels (art. 6.1.f RGPD), avec droit d'opposition immédiat par le lien de désinscription

3.9 Sécuriser le service, détecter les abus, tracer les actions sensibles

Données : Journaux serveur, adresses IP, journal d'audit
Base légale : Intérêt légitime à protéger le service et les données de nos clients

3.10 Améliorer notre catalogue, nos tournées et notre logistique

Données : Statistiques de commande, adresses géocodées
Base légale : Intérêt légitime

3.11 Gérer le personnel et la politique de rémunération

Données : Données décrites en 3.10
Base légale : Exécution du contrat de travail et obligations légales de l'employeur

3.12 Envoyer des notifications sur l'application mobile

Données : Identifiant technique de l'appareil
Base légale : Consentement (art. 6.1.a RGPD), donné par l'autorisation système du téléphone et révocable à tout moment

4. Qui reçoit ces données

Vos données ne sont ni vendues, ni louées, ni échangées. Elles sont accessibles au personnel de SoySoy qui en a besoin, selon un système de rôles et de permissions, et communiquées aux prestataires ci-dessous, qui agissent comme sous-traitants ou, pour la banque et les transporteurs, comme responsables de leur propre activité réglementée.

PrestataireRôleLieu
ScalewayHébergement des serveurs, de la base de données et des sauvegardesFrance (région de Paris)
EBPLogiciel de gestion commerciale : fiches clients, commandes, bons de livraison, facturesUnion européenne — l'interface applicative est hébergée aux Pays-Bas (vérifié le 08/08/2026)
PennylaneComptabilité : factures clients, grand livre, suivi des impayés, lettrage des règlementsFrance
PayPlugPaiement par carte bancaire (liens de paiement)France
BoldSignSignature électronique du mandat de prélèvement SEPAUnion européenne (point d'accès européen du service)
DPD FranceTransport de colis, étiquetage et suiviFrance (le suivi public interroge un service du groupe en Allemagne avec le seul numéro de colis)
DachserTransport palettisé et suiviUnion européenne
CircuitOrganisation des tournées de livraison en Île-de-FranceUnion européenne — hébergement déclaré par le prestataire (Circuit Routing Limited)
Google (Gmail / Google Workspace)Messagerie professionnelle : réception des commandes par e-mail, envoi des messages transactionnels et de prospectionHors Union européenne — voir la section 5
Mistral AILecture automatique des e-mails de commande pour en extraire les produits et les quantitésFrance (Union européenne)
OpenStreetMap (Nominatim) et OverpassGéocodage des adresses de livraison et identification d'enseigneUnion européenne et Royaume-Uni
Metabase (auto-hébergé)Tableaux de bord internes de pilotageFrance, sur les serveurs de SoySoy

Des données peuvent également être communiquées à nos conseils (expert-comptable, avocat), à notre banque, à notre assureur, ainsi qu'à toute autorité administrative ou judiciaire qui en ferait légalement la demande.

5. Transferts en dehors de l'Union européenne

Nous privilégions les prestataires européens, et l'essentiel de nos données reste hébergé dans l'Union européenne. Un seul traitement fait aujourd'hui sortir des données de l'Union, et nous préférons le dire clairement plutôt que de le passer sous silence.

  • Google (États-Unis) héberge la messagerie professionnelle de SoySoy, par laquelle transitent les échanges avec les clients et les prospects.

Ce transfert est encadré par l'adhésion de Google LLC au Data Privacy Framework UE–États-Unis, dont la certification est active depuis le 22 septembre 2016 et dont la prochaine échéance de recertification est fixée au 13 septembre 2026. Ce cadre a fait l'objet d'une décision d'adéquation de la Commission européenne, qui autorise le transfert sans formalité supplémentaire.

Deux prestataires ne donnent plus lieu à un transfert hors Union européenne. L'analyse automatique des e-mails de commande est passée d'un prestataire américain à Mistral AI, société française, en août 2026. Et Circuit, qui organise nos tournées d'Île-de-France, déclare héberger les données qu'il collecte auprès de prestataires situés dans l'Union européenne. La société qui exploite le service, Circuit Routing Limited, est établie au Royaume-Uni, pays qui bénéficie d'une décision d'adéquation de la Commission européenne : un accès depuis le Royaume-Uni par ses équipes serait donc lui aussi encadré.

6. Combien de temps nous conservons les données

DonnéeDurée de conservation
Compte client et compte utilisateurToute la durée de la relation commerciale, puis 3 ans à compter du dernier contact
Commandes, bons de livraison, factures et pièces comptables10 ans à compter de la clôture de l'exercice (obligation légale)
Mandat de prélèvement signé, coordonnées bancaires et preuves de signatureDurée de validité du mandat, puis 13 mois après le dernier prélèvement ; le mandat est ensuite conservé comme pièce justificative comptable
Preuves de livraison (documents, photographies, signatures)5 ans, durée pendant laquelle un litige de transport peut être instruit
Consignes de livraison, y compris les codes d'accèsLe temps de la relation commerciale ; effacées sur simple demande à tout moment
E-mails de commande reçus et leurs pièces jointes3 ans
Données d'un prospect non converti3 ans à compter du dernier contact
Preuve d'une désinscription de la prospection3 ans, afin de garantir de ne plus vous contacter
Journal d'audit des actions sensibles12 mois
Journaux de connexion du serveurRotation automatique par volume
Jetons de connexion7 jours, avec au plus 5 sessions actives par utilisateur ; les jetons expirés sont supprimés chaque nuit
Jeton de réinitialisation de mot de passe24 heures, à usage unique
Invitation à rejoindre un compte client30 jours
Invitation à déposer une demande d'ouverture de compte14 jours
Lien de paiement par carte14 jours
Sauvegardes7 jours pour la base de données ; 30 jours pour les fichiers
Données du personnelDurée de l'emploi, puis 5 ans ; les bulletins de paie sont conservés 5 ans (obligation légale de l'employeur)

Passé ces durées, les données sont supprimées ou anonymisées, à l'exception de celles qu'une obligation légale ou la défense d'un droit en justice nous impose de conserver plus longtemps.

7. Cookies, stockage local et traceurs

7.1 Sur l'espace client et l'application

L'espace client n'utilise aucun cookie publicitaire, aucun outil de mesure d'audience et aucun traceur tiers. Il n'y a ni Google Analytics, ni pixel de réseau social, ni outil de suivi comportemental. C'est la raison pour laquelle aucun bandeau de consentement ne vous est présenté : les seuls éléments déposés sont strictement nécessaires au fonctionnement du service, et sont à ce titre dispensés de consentement.

Concrètement, l'application utilise :

  • le stockage local du navigateur pour conserver vos jetons de connexion et quelques préférences d'affichage, afin de ne pas vous redemander votre mot de passe à chaque page ;
  • un cookie technique unique, nommé compta_jwt, qui transporte le jeton d'authentification vers l'interface comptable interne, valable 24 heures. Il ne concerne que le personnel de SoySoy.

La police de caractères du site est servie depuis nos propres serveurs : aucune requête n'est adressée à un tiers pour l'afficher.

7.2 Dans les e-mails de prospection commerciale

Nous préférons être francs : nos e-mails de prospection contiennent une image invisible d'un pixel qui nous indique que le message a été ouvert, et les liens qu'ils contiennent passent par notre serveur avant de vous rediriger, ce qui nous indique que vous avez cliqué. Nous enregistrons alors la date, l'adresse IP et le navigateur. Cela nous sert uniquement à savoir si nos messages intéressent, et à ne pas relancer quelqu'un qui ne les ouvre jamais.

Nos e-mails transactionnels — confirmation de commande, lien de paiement, réinitialisation de mot de passe, invitation, demande de consignes de livraison — ne contiennent aucun pixel ni lien de suivi.

Chaque e-mail de prospection comporte un lien de désinscription en un clic, ainsi que l'en-tête technique List-Unsubscribe reconnu par les messageries. La désinscription est immédiate, s'applique à toutes les fiches partageant votre adresse et annule les relances déjà préparées.

8. Traitement automatisé et intelligence artificielle

Deux traitements de l'application recourent à l'automatisation, et nous tenons à ce qu'ils soient connus.

8.1 Lecture des e-mails de commande

Les messages reçus sur notre boîte de commande sont soumis à un modèle d'intelligence artificielle exploité par Mistral AI, société française dont les traitements sont réalisés dans l'Union européenne, qui en extrait les produits, les quantités et la date de livraison souhaitée. Sont transmis à cette occasion :

  • le nom et l'adresse e-mail de l'expéditeur, l'objet et la date du message ;
  • le corps du message, dans la limite des 3 000 premiers caractères ;
  • le texte extrait des pièces jointes exploitables (PDF, CSV, tableurs) — les fichiers eux-mêmes ne sont pas envoyés, seulement le texte qui en a été extrait sur nos serveurs ;
  • la liste des clients actifs de SoySoy (code client, raison sociale, adresse e-mail) et le catalogue de produits avec les prix, qui permettent au modèle de rattacher le message au bon client et à la bonne référence.

Aucune commande n'est enregistrée sur la seule foi de cette analyse : une personne de SoySoy vérifie et valide chaque commande avant son intégration. Il n'y a donc pas de décision entièrement automatisée produisant des effets juridiques au sens de l'article 22 du RGPD.

8.2 Prospection commerciale

Les listes de prospects sont constituées à partir de sources publiques — sites internet des enseignes, annuaires professionnels, réseaux sociaux professionnels — avec l'aide d'outils d'analyse automatisés. Chaque information est rattachée à la source publique dont elle provient, et nous nous interdisons de contourner les protections techniques d'un site. Aucun e-mail de prospection n'est envoyé automatiquement : chaque message est relu et validé par une personne avant l'envoi.

9. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur les données qui vous concernent :

  • Droit d'accès : obtenir la confirmation que nous traitons vos données, et en recevoir une copie.
  • Droit de rectification : faire corriger une donnée inexacte ou incomplète. Vous pouvez déjà modifier vous-même vos coordonnées et vos consignes de livraison depuis votre espace client.
  • Droit à l'effacement : demander la suppression de vos données, sous réserve de celles que la loi nous impose de conserver, notamment les factures et pièces comptables.
  • Droit à la limitation : demander le gel d'un traitement le temps qu'une contestation soit examinée.
  • Droit d'opposition : vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur notre intérêt légitime. Pour la prospection commerciale, ce droit est inconditionnel : un clic sur le lien de désinscription suffit.
  • Droit à la portabilité : recevoir, dans un format structuré et lisible par machine, les données que vous nous avez fournies et celles issues de votre activité sur le service.
  • Droit de définir des directives relatives au sort de vos données après votre décès.

Comment les exercer

Écrivez à admin@soysoy.fr, en précisant votre demande et, si vous êtes client, le nom de votre établissement. Nous répondons dans un délai d'un mois, éventuellement prolongé de deux mois si la demande est complexe — nous vous en informerions alors. Nous pouvons vous demander un justificatif d'identité s'il existe un doute raisonnable sur l'identité du demandeur.

Réclamation auprès de la CNIL

Si, après nous avoir contactés, vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la Commission nationale de l'informatique et des libertés :

CNIL

3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07

Téléphone : 01 53 73 22 22

www.cnil.fr/fr/plaintes