Accueil / Confidentialité
Légal

Politique de confidentialité

Prismea est une entreprise individuelle de droit suisse, soumise à la loi fédérale sur la protection des données (LPD). Voici, sans détour, ce qu'on collecte et ce qu'on en fait.

Qui est responsable

Prismea - Lo Giudice, Chemin du Fontenay 20, 1400 Yverdon-les-Bains, Suisse. Pour toute question relative à tes données : support@prismea.ch.

Ce qu'on collecte, et pourquoi

DonnéesPourquoi
Nom, e-mail, adresse de livraison et de facturationTraiter et livrer la commande, et t'écrire à son sujet
Historique de commandes et points de fidélitéAfficher ton compte, appliquer tes points, gérer un retour
Contenu d'un formulaire de contact ou de rachatTe répondre, et établir une offre de rachat le cas échéant
Adresse e-mail, pour nos communications commercialesT'annoncer les nouveautés et les offres — avec un lien de désinscription dans chaque message
Mesure d'audienceComprendre la fréquentation du site — uniquement si tu l'acceptes
PublicitéMesurer l'efficacité de nos annonces — uniquement si tu l'acceptes, et refusable séparément de la mesure d'audience

D'où viennent ces données

Pour l'essentiel, de toi : quand tu crées un compte, passes commande, nous écris ou remplis un formulaire. Quelques informations nous parviennent de tiers, dans le cadre de ta commande : le prestataire de paiement nous confirme qu'un paiement a abouti, La Poste nous transmet le statut d'acheminement de ton envoi, et Google nous confirme ton nom et ton adresse e-mail si tu choisis de te connecter avec Google.

Données techniques et journaux

Comme tout site, le nôtre enregistre des données techniques à chaque visite : adresse IP, date et heure, page demandée, type de navigateur et réponse du serveur. Pour protéger les comptes, les connexions, les échecs de connexion et les changements touchant à tes identifiants sont aussi consignés avec l'adresse IP. Ces journaux servent à assurer la sécurité et le bon fonctionnement du site et à détecter les abus ; ils ne servent ni à la publicité ni à te profiler, et ne sont conservés que le temps nécessaire à ces fins.

Pourquoi ces traitements sont permis

On traite tes données parce que c'est nécessaire pour conclure et exécuter ton contrat (commande, livraison, retour, rachat, compte), pour respecter nos obligations légales (comptabilité et conservation des pièces), parce que nous y avons un intérêt légitime (sécurité du site, prévention des fraudes et des abus, amélioration de nos services, information de nos client·e·s), ou parce que tu y as consenti (mesure d'audience, publicité, inscription à la newsletter). Retirer ton consentement vaut pour l'avenir : cela ne remet pas en cause ce qui a été fait auparavant.

E-mails promotionnels

On écrit parfois à nos client·e·s pour annoncer des nouveautés ou une offre. Chaque message contient un lien Se désinscrire : un clic suffit, et tu ne recevras plus aucun e-mail promotionnel de notre part. Les messages liés à tes commandes — confirmation, expédition, remboursement — continuent d'arriver : ce ne sont pas de la publicité, mais le suivi de ton achat. Tu peux aussi gérer ton inscription à la newsletter depuis ton compte.

Paiement : on ne voit jamais ta carte

Les paiements sont traités par Stripe, Twint ou PayPal selon le moyen choisi. Les données de carte sont saisies chez le prestataire et ne transitent jamais par nos serveurs — on reçoit une confirmation de paiement, pas un numéro de carte. Aucune donnée bancaire n'est conservée chez nous.

Avec qui les données sont partagées

Uniquement avec les prestataires dont la boutique a besoin pour fonctionner, et chacun ne reçoit que ce qui lui sert :

  • Stripe (Irlande et États-Unis), qui traite le paiement — par carte, Twint ou PayPal : le montant, les numéros de commande et le contenu du panier ;
  • La Poste Suisse, pour l'étiquette et le suivi du colis : le nom, l'adresse et le téléphone de livraison ;
  • Infomaniak (Suisse), notre hébergeur : le site et sa base de données, les fichiers que tu nous envoies (photos d'un retour, d'un rachat ou d'une gradation), les étiquettes et les sauvegardes, l'envoi de nos e-mails, et l'assistant qui aide l'équipe à lire les chiffres de la boutique ;
  • Sentry (Union européenne, en Allemagne), qui nous alerte quand une page ou le serveur plante : un rapport technique sur l'erreur ;
  • Google, seulement si tu choisis « Se connecter avec Google » : Google nous confirme ton adresse e-mail et ton nom ;
  • Google Analytics et PostHog (hébergé dans l'Union européenne, à Francfort), pour la mesure d'audience — et seulement après ton accord explicite.

Stripe et Google peuvent traiter certaines données aux États-Unis ; tous deux sont certifiés au Swiss-U.S. Data Privacy Framework.

Quand tu choisis un mot de passe, on vérifie auprès de Have I Been Pwned qu'il n'apparaît pas dans une fuite connue : seuls les cinq premiers caractères d'une empreinte du mot de passe sont envoyés, ce qui ne permet ni de le retrouver ni de t'identifier. Nos sources de prix, de catalogue et de taux de change — Cardmarket, PSA, OPTCGApi, TCGdex, Frankfurter —, la liste de prix de notre grossiste et le flux de produits que lit Google Merchant Center ne reçoivent aucune donnée te concernant.

Tes données ne sont ni vendues, ni louées, ni transmises à des tiers à des fins publicitaires.

Transferts hors de Suisse

Nos prestataires traitent les données en Suisse ou dans l'Union européenne, dont la législation est reconnue par le Conseil fédéral comme offrant une protection adéquate, sauf exceptions signalées ci-dessus. Lorsqu'un prestataire peut traiter des données dans un pays qui n'offre pas ce niveau de protection, comme les États-Unis, le transfert repose sur une certification reconnue — le Swiss-U.S. Data Privacy Framework — ou sur des garanties contractuelles appropriées, comme les clauses contractuelles types reconnues par le Préposé fédéral à la protection des données et à la transparence (PFPDT).

Autorités et conseillers

On peut devoir communiquer des données à une autorité ou à un tribunal lorsque la loi nous y oblige, ou lorsque c'est nécessaire pour faire valoir ou défendre nos droits — en cas de fraude au paiement, par exemple. Si nécessaire, nos conseillers soumis au secret professionnel (fiduciaire, avocat) peuvent aussi y avoir accès.

Cookies, mesure d'audience et publicité

Trois catégories, et deux sont facultatives. Les cookies nécessaires font fonctionner le site : ta session, ton panier. Ils ne servent à rien d'autre et ne peuvent pas être refusés sans casser la boutique.

La mesure d'audience et la publicité se refusent séparément, et refuser est aussi simple qu'accepter : deux boutons de même poids, un clic chacun, et ta navigation est identique dans les deux cas. Tant que tu n'as pas accepté, aucun cookie de mesure ni de publicité n'est déposé sur ton appareil et rien ne permet de te reconnaître.

La mesure d'audience passe par deux outils. Google Analytics compte les visites et les ventes. PostHog, hébergé dans l'Union européenne (Francfort), sert à comprendre comment la boutique est utilisée : les pages vues, les clics, et des enregistrements qui rejouent une visite. PostHog n'est même pas chargé tant que tu n'as pas accepté la mesure d'audience — sans cet accord, rien ne lui est envoyé. Dans ces enregistrements, tout ce que tu tapes dans un champ est masqué, et l'enregistrement est coupé dans ton espace client et sur les pages ouvertes depuis un lien reçu par e-mail. Si tu es connecté·e, tes visites sont rattachées à un identifiant interne, jamais à ton adresse e-mail. Quand un paiement est confirmé, la commande — son montant et ses articles — leur est aussi signalée depuis nos serveurs, uniquement si tu avais accepté la mesure d'audience.

Par honnêteté sur un point technique : le script de Google est chargé dès l'ouverture de la page, en mode « refusé » par défaut — il ne dépose rien et n'enregistre aucun identifiant tant que tu n'as pas dit oui, mais il envoie une requête anonyme à Google. C'est ce que Google appelle le consent mode, et c'est ce qui nous permet de mesurer nos annonces sans te pister. Ce n'était pas le cas auparavant : le script n'était pas chargé du tout.

Tu peux changer d'avis à tout moment : le bouton « Gérer les cookies », en bas de chaque page, rouvre ce choix tel que tu l'avais laissé. Retirer ton accord arrête la mesure d'audience tout de suite, sans attendre ta prochaine visite, et efface les cookies de Google Analytics déjà déposés.

Réseaux sociaux

Le site affiche de simples liens vers nos pages Discord, TikTok et Instagram : aucun module de ces réseaux n'est chargé sur nos pages, et rien ne leur est transmis tant que tu ne cliques pas. Une fois sur leur plateforme, c'est leur propre politique de confidentialité qui s'applique.

Combien de temps on les garde

Les données liées à une commande — la commande elle-même, son reçu, sa note de crédit et les écritures comptables qui en découlent — sont conservées dix ans, la durée qu'impose le droit comptable suisse (art. 958f CO). Les autres — compte, messages — le sont tant que ton compte existe. Une demande de suppression est traitée à l'adresse ci-dessous ; les pièces comptables, elles, ne peuvent pas être effacées avant l'échéance légale.

Tes droits

Tu peux demander l'accès à tes données, leur rectification ou leur suppression, et retirer ton consentement à la mesure d'audience à tout moment — le bouton « Gérer les cookies », en bas de chaque page, suffit pour ça. Pour le reste, une seule adresse : support@prismea.ch. On répond sous 24–48h les jours ouvrés.

Tu peux aussi le faire toi-même depuis ton espace client, onglet Paramètres : télécharger une copie de tes données, ou supprimer ton compte.

Sans compte — une commande passée en invité —, il n'y a pas d'espace client pour le faire toi-même : écris à la même adresse depuis celle de ta commande, et on traite ta demande à la main.

Délais, identité et recours

Une demande d'accès reçoit une réponse au plus tard dans les 30 jours prévus par la loi. Pour éviter de remettre tes données à quelqu'un d'autre, on peut te demander de confirmer ton identité. Certaines demandes peuvent être limitées lorsque la loi nous impose de conserver des données — les pièces comptables, par exemple — ou qu'un intérêt prépondérant l'exige ; on t'explique alors pourquoi. Si tu estimes que tes données ne sont pas traitées correctement, écris-nous d'abord : on cherchera une solution. Tu peux aussi t'adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT), www.edoeb.admin.ch.

Décisions automatisées, profilage et intelligence artificielle

On ne prend aucune décision individuelle automatisée au sens de la LPD — une décision fondée uniquement sur un traitement automatisé qui aurait des effets juridiques pour toi ou t'affecterait de manière significative — et on ne pratique pas de profilage à risque élevé. Deux mécanismes automatiques existent tout de même, pour ta sécurité : le prestataire de paiement peut refuser une transaction d'après ses propres contrôles antifraude, et un compte est verrouillé temporairement après plusieurs échecs de connexion. Dans les deux cas, tu peux nous écrire pour qu'une personne examine la situation. L'assistant d'intelligence artificielle mentionné plus haut aide l'équipe à lire les chiffres de la boutique ; il ne prend aucune décision te concernant.

Sécurité

On protège tes données par des mesures techniques et organisationnelles adaptées au risque : connexion chiffrée (HTTPS) sur tout le site, mots de passe jamais conservés en clair, double authentification disponible dans ton espace client, accès aux données réservé aux personnes qui en ont besoin, et sauvegardes régulières. Aucun système n'étant infaillible, une sécurité absolue ne peut toutefois pas être garantie. Si une violation de la sécurité des données devait vraisemblablement entraîner un risque élevé pour toi, on l'annoncerait au PFPDT et, lorsque c'est nécessaire, on t'en informerait.

Mineur·e·s

Si tu es mineur·e, demande l'accord de tes parents ou de ton représentant légal avant de créer un compte ou de passer commande. Ton représentant légal peut aussi nous écrire pour exercer tes droits sur tes données.

Modifications

Cette politique peut évoluer, par exemple lorsqu'on ajoute un service ou un prestataire. La version publiée sur cette page est celle qui s'applique. Dernière mise à jour : septembre 2026.

Et le reste

Les conditions de vente, les mentions légales et le détail des retours sont sur les pages CGV & mentions légales et retours & remboursements.