Politique de confidentialité
Ce que nous collectons, pourquoi, où c’est hébergé, combien de temps nous le gardons, et comment tout faire effacer. Nous ne vendons pas vos données.
1. Qui nous sommes (responsable de traitement)
Le responsable de traitement est Caribbein SAS (en formation), société par actions simplifiée dont le siège est situé adresse à compléter, 97150 Saint-Martin, France SIREN à compléter à l’immatriculation. Contact : welcome@caribbein.fr.
Le responsable de traitement étant établi sur la partie française de Saint-Martin (une collectivité française), le Règlement général sur la protection des données (RGPD) et la loi Informatique et Libertés s’appliquent, et la CNIL est notre autorité de contrôle chef de file. Nous appliquons un standard équivalent au RGPD comme socle minimal sur chaque île où nous opérons, même lorsque le droit local est moins exigeant.
Délégué à la protection des données (DPD/DPO) : non encore désigné. Un DPD sera désigné avant l’ouverture générale du service. Dans l’intervalle, toute demande relative aux données doit être adressée à welcome@caribbein.fr.
2. Quelles données nous collectons
2.1 Sur ce site aujourd’hui
Les formulaires de ce site (inscription à la bêta, financement participatif, demande de dossier investisseur) collectent uniquement :
- Adresse e-mail (obligatoire) et nom (facultatif) ;
- numéro de téléphone (facultatif) — utilisé uniquement pour vous envoyer un code d’accès à l’application, la connexion se faisant par numéro ;
- profil déclaré : résident / visiteur / prestataire, île, type d’activité, canal par lequel vous nous avez connus, et pour les investisseurs la fourchette de ticket et un message libre ;
- contexte technique minimal : langue de la page, page de provenance (referrer), et l’enregistrement de votre consentement avec sa date.
Consulter le site sans remplir de formulaire ne déclenche aucune collecte de notre part : pas de mesure d’audience, pas de pixel publicitaire, pas de cookie (voir §8).
2.2 Sur la plateforme Caribbein
Selon la manière dont vous utilisez la plateforme, nous pouvons traiter :
- Identité et coordonnées — nom, e-mail, téléphone, adresse postale, date de naissance.
- Compte et authentification — identifiants, codes de vérification à usage unique (SMS ou e-mail), données d’appareil et de session.
- Données de réservation — services consultés et réservés, messages échangés avec les prestataires, historique.
- Données de paiement — traitées par nos prestataires de paiement ; nous recevons le statut et les références de la transaction (p. ex. les 4 derniers chiffres). Nous ne stockons jamais les numéros de carte complets. Les coordonnées bancaires / IBAN de prestataires peuvent être stockés aux fins de versement.
- Localisation — approximative ou précise lorsque vous l’activez. Désactivable dans les réglages de votre appareil.
- Contenu — profil, photos, avis et évaluations, et tout ce que vous publiez.
- Données techniques — adresse IP (p. ex. capturée avec un enregistrement de consentement), type d’application ou de navigateur, stockage fonctionnel (§8).
- Jetons de notification push — si vous les acceptez.
- Vérification / KYC prestataires — documents d’entreprise, identité, numéros fiscaux ou d’immatriculation, lorsque nécessaire pour opérer ou respecter les règles de lutte anti-blanchiment.
Données sensibles. Certaines verticales peuvent impliquer des données plus sensibles (p. ex. notes alimentaires ou médicales pour la restauration et le bien-être). Lorsque nous traitons de telles données, nous le faisons uniquement sur une base légale appropriée — en principe votre consentement explicite — et avec des garanties renforcées.
Garde-fou interne. Les systèmes automatisés et les assistants IA n’opèrent que sur des vues expurgées des données personnelles ; l’accès aux données complètes n’est possible que par une procédure « bris de glace » journalisée et limitée dans le temps. Nous n’envoyons pas de données personnelles à des fournisseurs d’IA externes à des fins d’analyse.
3. Données des mineurs
À ce jour, aucun service impliquant des mineurs n’est ouvert au public. Les règles ci-dessous décrivent le régime qui s’appliquera dès l’ouverture d’un tel service (EducationOS pour les écoles, SportsOS pour les clubs). Aucune donnée de mineur n’est collectée par ce site.
- Coffre des mineurs séparé, hébergé dans l’UE. Les données identifiantes des enfants seront conservées dans une base séparée, hébergée dans l’Union européenne, isolée de la place de marché grand public.
- Cloisonnement des finalités. Ces données servent uniquement à fournir le service d’éducation ou de sport. Elles ne sont jamais utilisées à des fins de marketing, de publicité ou de profilage.
- Pseudonymisation. L’application grand public ne voit qu’un jeton opaque, jamais l’identité légale d’un enfant.
- Mise en relation contrôlée par le représentant légal — via un code de revendication à usage unique et expirant, remis physiquement par l’école ou le club, jamais auto-déclaré. Les liens sont révocables.
- Âge. L’âge minimum pour détenir un compte Caribbein est de 16 ans. Les 16–17 ans ne peuvent utiliser la plateforme qu’au travers d’un compte lié à un parent ou représentant légal.
- AIPD. Une analyse d’impact relative à la protection des données sera réalisée avant tout traitement de données de mineurs.
4. Pourquoi nous traitons vos données et sur quelle base légale
| Finalité | Base légale (art. 6 RGPD) |
|---|---|
| Vous inscrire sur la liste bêta et vous recontacter à propos du lancement | Consentement |
| Créer et gérer votre compte ; vous authentifier | Exécution du contrat |
| Vous permettre de découvrir, réserver et payer des services ; transmettre votre réservation au prestataire | Exécution du contrat |
| Traiter les paiements et prévenir la fraude | Contrat / Obligation légale / Intérêt légitime |
| Fournir un support et gérer les litiges | Contrat / Intérêt légitime |
| Vous présenter des services à proximité (localisation) | Consentement |
| Envoyer des messages de service (mises à jour de réservation) | Exécution du contrat |
| Envoyer des communications marketing ou une newsletter | Consentement (retirable à tout moment) |
| Modérer le contenu, assurer la sûreté et la sécurité | Intérêt légitime / Obligation légale |
| Respecter les obligations comptables, fiscales et de LCB-FT | Obligation légale |
| Produire des analyses agrégées et anonymisées | Intérêt légitime (les données ne vous identifient plus) |
Nous ne vendons pas votre identité. Lorsque nous monétisons de la donnée, celle-ci est agrégée et anonymisée de sorte qu’elle ne vous identifie pas.
5. Qui a accès à vos données (destinataires et sous-traitants)
Nous ne partageons des données que dans la mesure nécessaire au fonctionnement du service :
- les prestataires auprès desquels vous réservez, pour les seules données nécessaires à l’exécution de votre réservation ;
- les sous-traitants techniques agissant sur nos instructions (tableau ci-dessous) ;
- les autorités, lorsque la loi l’exige.
| Sous-traitant | Rôle | État |
|---|---|---|
| Supabase, Inc. | Base de données, stockage, authentification | Actif — région États-Unis |
| Railway Corporation | Hébergement applicatif | Actif — région États-Unis |
| Stripe | Paiements | Prévu — non activé à ce jour |
| Twilio | SMS / codes de vérification | Prévu — non activé à ce jour |
| Fournisseur d’e-mail transactionnel | E-mails de service | à désigner |
| Processeurs de paiement locaux | Paiements par île | Prévus selon les marchés ouverts |
Nous n’utilisons ni Cloudflare, ni Google Analytics, ni aucun pixel publicitaire. Nous ne vendons jamais vos données personnelles à des tiers. Un registre public des sous-traitants et l’état des contrats de sous-traitance (DPA) restent à publier.
6. Hébergement des données et transferts internationaux
Où sont vos données aujourd’hui : les serveurs de production (base de données, stockage, hébergement applicatif) sont situés aux États-Unis. Nous préférons le dire clairement plutôt que d’annoncer une localisation européenne que nous n’avons pas encore.
Une migration vers une région de l’Union européenne est prévue avant l’ouverture générale du service, et le futur « coffre des mineurs » sera hébergé dans l’UE dès son ouverture.
Les transferts hors de l’Espace économique européen sont encadrés par des garanties appropriées au sens du chapitre V du RGPD — clauses contractuelles types de la Commission européenne et, le cas échéant, le cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework). Vérification de l’adhésion au DPF de chaque sous-traitant et signature des CCT à finaliser.
7. Combien de temps nous conservons vos données
| Catégorie | Durée |
|---|---|
| Inscriptions bêta / financement participatif / investisseurs | Jusqu’au retrait de votre consentement ou à votre demande de suppression, et au plus tard 24 mois après le dernier contact |
| Données de compte | Durée de vie du compte, puis suppression logique pendant 30 jours avant suppression définitive ou anonymisation |
| Réservations, factures, enregistrements de paiement | Durée requise par le droit comptable et fiscal applicable, puis anonymisation |
| Avis et contenu publié | Tant qu’ils restent pertinents ; à la suppression du compte, anonymisés (« ancien utilisateur ») lorsqu’ils font partie de l’enregistrement d’un autre utilisateur |
| Journaux d’accès aux données personnelles | 7 ans (sécurité et conformité) |
Un calendrier de conservation complet, catégorie par catégorie, reste à arrêter avec le DPD.
8. Cookies et stockage local
Ce site ne dépose aucun cookie. Il n’utilise ni mesure d’audience, ni outil publicitaire, ni traceur tiers — ni Google Analytics, ni Google Tag Manager, ni pixel Meta, ni équivalent. Aucun bandeau de consentement n’est donc nécessaire.
Nous utilisons uniquement du stockage local strictement nécessaire (localStorage, première partie), qui ne quitte jamais votre navigateur :
| Clé | Rôle |
|---|---|
cb_lang | Mémorise votre langue d’affichage |
cb_mode | Mémorise votre profil de navigation (visiteur / résident / prestataire) |
cb_wish, cb_lsaves | Vos favoris et enregistrements dans la place de marché |
cb_requests | Les références de vos demandes de réservation, pour en suivre le statut |
cb_user, sxmeets_token | Vous maintiennent connecté si vous vous identifiez |
Vous pouvez effacer ces éléments à tout moment en vidant les données de site de votre navigateur. Si nous ajoutons un jour un outil non strictement nécessaire, nous publierons au préalable un bandeau de consentement conforme aux lignes directrices de la CNIL.
9. Vos droits
En vertu du RGPD, vous disposez du droit d’accès à vos données, de rectification, d’effacement, de limitation, d’opposition, de portabilité, et de retirer votre consentement à tout moment (sans incidence sur les traitements antérieurs). Vous pouvez également définir des directives sur le sort de vos données après votre décès.
Pour exercer ces droits, écrivez à welcome@caribbein.fr. Nous répondons dans un délai d’un mois (prolongeable pour les demandes complexes). Nous traitons aujourd’hui ces demandes manuellement ; un parcours en libre-service sera ajouté à l’application.
Vous avez également le droit d’introduire une réclamation auprès de la CNIL (www.cnil.fr) ou de l’autorité de contrôle de votre pays de résidence.
10. Comment nous protégeons vos données
Nous mettons en œuvre des mesures techniques et organisationnelles : contrôles d’accès, chiffrement en transit (HTTPS obligatoire), sécurité au niveau des lignes de la base de données, vues expurgées pour les systèmes automatisés, accès « bris de glace » journalisé pour les données complètes, et journalisation d’audit. Aucun système n’est parfaitement sûr ; nous nous efforçons de limiter les incidents et d’y répondre, et nous vous notifierons, ainsi que la CNIL, toute violation de données à caractère personnel lorsque la loi l’exige.
11. Modifications de la présente politique
Nous pouvons mettre à jour la présente politique. Nous publierons la nouvelle version avec sa date et, pour les modifications substantielles, vous en informerons via la plateforme ou par e-mail.
12. Contact
Questions ou demandes relatives à la confidentialité : welcome@caribbein.fr — Caribbein SAS (en formation), 97150 Saint-Martin, France. Voir aussi les mentions légales.
Privacy policy
What we collect, why, where it is hosted, how long we keep it, and how to have it all erased. We do not sell your data.
1. Who we are (data controller)
The data controller is Caribbein SAS (in formation), a French société par actions simplifiée whose registered office is at address to be completed, 97150 Saint-Martin, France SIREN to be completed at incorporation. Contact: welcome@caribbein.fr.
Because the controller is established on the French side of Saint-Martin (a French collectivité), the EU General Data Protection Regulation (GDPR) and the French Loi Informatique et Libertés apply, and the CNIL is our lead supervisory authority. We apply a GDPR-equivalent standard as the floor on every island we operate in, even where local law is lighter.
Data Protection Officer: not yet appointed. A DPO will be appointed before the service opens generally. In the meantime, send any data request to welcome@caribbein.fr.
2. What data we collect
2.1 On this website today
The forms on this site (beta sign-up, crowdfunding, investor pack request) collect only:
- Email address (required) and name (optional);
- phone number (optional) — used only to send you an app access code, since sign-in is by phone number;
- self-declared profile: resident / visitor / provider, island, business type, how you heard about us, and for investors a ticket range and free-text message;
- minimal technical context: page language, referring page, and the record of your consent with its date.
Browsing the site without submitting a form triggers no collection on our side: no analytics, no advertising pixel, no cookie (see §8).
2.2 On the Caribbein platform
Depending on how you use the platform, we may process:
- Identity & contact — name, email, phone, postal address, date of birth.
- Account & authentication — credentials, one-time verification codes (SMS or email), device and session data.
- Booking data — services viewed and booked, messages with providers, history.
- Payment data — handled by our payment providers; we receive transaction status and references (e.g. last 4 digits). We never store full card numbers. Provider bank details / IBAN may be stored for payout.
- Location — approximate or precise, only when you enable it.
- Content — profile, photos, reviews and ratings, anything you post.
- Technical data — IP address (e.g. captured with a consent record), app/browser type, functional storage (§8).
- Push tokens — if you opt in.
- Provider verification / KYC — business documents, identity, tax or registration numbers, where required to operate or to comply with anti-money-laundering rules.
Sensitive data. Some verticals may involve more sensitive data (e.g. dietary or medical notes for restaurants and wellness). Where we process such data we do so only on an appropriate legal basis — normally your explicit consent — and with heightened safeguards.
Internal safeguard. Automated systems and AI assistants operate only on redacted views of personal data; full personal data is reachable only through a logged, time-limited break-glass procedure. We do not send personal data to external AI providers for analytics.
3. Children's data
No service involving minors is open to the public today. The rules below describe the regime that will apply as soon as such a service opens (EducationOS for schools, SportsOS for clubs). This website collects no data about minors.
- Separate, EU-hosted minor vault. Children's identifying data will be kept in a separate EU-hosted database, isolated from the consumer marketplace.
- Purpose firewall. That data is used only to deliver the education or sport service — never for marketing, advertising or profiling.
- Pseudonymisation. The consumer app only ever sees an opaque token, never a child's legal identity.
- Guardian-controlled linking — via a one-time, expiring claim code issued physically by the school or club, never self-asserted. Links can be revoked.
- Age. The minimum age to hold a Caribbein account is 16. Users aged 16–17 can only use the platform through an account linked to a parent or guardian.
- DPIA. A Data Protection Impact Assessment will be completed before any processing of minors' data begins.
4. Why we process your data and on what legal basis
| Purpose | Legal basis (Art. 6 GDPR) |
|---|---|
| Add you to the beta list and contact you about launch | Consent |
| Create and manage your account; authenticate you | Contract |
| Let you discover, book and pay for services; pass your booking to the provider | Contract |
| Process payments and prevent fraud | Contract / Legal obligation / Legitimate interest |
| Provide support and handle disputes | Contract / Legitimate interest |
| Show services near you (location) | Consent |
| Send service messages (booking updates) | Contract |
| Send marketing or newsletters | Consent (withdrawable at any time) |
| Moderate content, ensure safety and security | Legitimate interest / Legal obligation |
| Comply with accounting, tax and AML obligations | Legal obligation |
| Produce aggregated, anonymised insight | Legitimate interest (data no longer identifies you) |
We do not sell your identity. Where we monetise insight, it is aggregated and anonymised so that it does not identify you.
5. Who has access to your data (recipients & sub-processors)
We share data only as needed to run the service: the providers you book with (only what is needed to fulfil your booking), the technical sub-processors below acting on our instructions, and authorities where the law requires it.
| Sub-processor | Role | Status |
|---|---|---|
| Supabase, Inc. | Database, storage, authentication | Live — US region |
| Railway Corporation | Application hosting | Live — US region |
| Stripe | Payments | Planned — not enabled today |
| Twilio | SMS / verification codes | Planned — not enabled today |
| Transactional email provider | Service emails | to be appointed |
| Local payment processors | Per-island payments | Planned, per market |
We use no Cloudflare, no Google Analytics and no advertising pixel. We never sell your personal data. A public sub-processor register and DPA status page are still to be published.
6. Data hosting and international transfers
Where your data is today: production servers (database, storage, application hosting) are located in the United States. We would rather say so plainly than claim a European location we do not yet have.
A migration to an EU region is planned before the service opens generally, and the future minor vault will be EU-hosted from day one.
Transfers outside the European Economic Area are covered by appropriate safeguards under Chapter V of the GDPR — the European Commission's Standard Contractual Clauses and, where applicable, the EU–US Data Privacy Framework. Per-sub-processor DPF verification and SCC signature still to be completed.
7. How long we keep your data
| Category | Retention |
|---|---|
| Beta / crowdfunding / investor sign-ups | Until you withdraw consent or ask for deletion, and at most 24 months after the last contact |
| Account data | For the life of the account, then 30-day soft delete before hard deletion or anonymisation |
| Bookings, invoices, payment records | For the period required by applicable accounting and tax law, then anonymised |
| Reviews and posted content | While still relevant; on account deletion, anonymised ("former user") where part of another user's record |
| Personal-data access logs | 7 years (security and compliance) |
A full retention schedule per data category is still to be settled with the DPO.
8. Cookies and local storage
This site sets no cookies. It uses no analytics, no advertising technology and no third-party tracker — no Google Analytics, no Tag Manager, no Meta pixel or equivalent. No consent banner is therefore required.
We use only strictly necessary first-party local storage, which never leaves your
browser: cb_lang (display language), cb_mode (browsing profile),
cb_wish / cb_lsaves (your saves in the marketplace), cb_requests
(your booking-request references, to track their status), and cb_user /
sxmeets_token (keeping you signed in if you log in).
You can clear these at any time by clearing site data in your browser. If we ever add a non-essential technology, we will publish a CNIL-compliant consent banner first.
9. Your rights
Under the GDPR you have the right of access, rectification, erasure, restriction, objection, portability, and to withdraw consent at any time (without affecting prior processing). You may also give instructions on what happens to your data after your death.
To exercise these rights, write to welcome@caribbein.fr. We respond within one month (extendable for complex requests). We currently handle these requests manually; a self-service flow will be added to the app.
You also have the right to lodge a complaint with the CNIL (www.cnil.fr) or with the supervisory authority where you live.
10. How we protect your data
We use technical and organisational measures: access controls, encryption in transit (HTTPS enforced), database row-level security, redacted views for automated systems, logged break-glass access to full personal data, and audit logging. No system is perfectly secure; we work to limit and respond to incidents and will notify you and the CNIL of a personal-data breach where the law requires.
11. Changes to this policy
We may update this policy. We will post the new version with its date and, for material changes, notify you through the platform or by email.
12. Contact
Privacy questions or requests: welcome@caribbein.fr — Caribbein SAS (in formation), 97150 Saint-Martin, France. See also the legal notice.