Caribbein
Vos données

Politique de confidentialité

Version 1.0 · en vigueur au 7 août 2026

Ce que nous collectons, pourquoi, où c’est hébergé, combien de temps nous le gardons, et comment tout faire effacer. Nous ne vendons pas vos données.

1. Qui nous sommes (responsable de traitement)

Le responsable de traitement est Caribbein SAS (en formation), société par actions simplifiée dont le siège est situé adresse à compléter, 97150 Saint-Martin, France SIREN à compléter à l’immatriculation. Contact : welcome@caribbein.fr.

Le responsable de traitement étant établi sur la partie française de Saint-Martin (une collectivité française), le Règlement général sur la protection des données (RGPD) et la loi Informatique et Libertés s’appliquent, et la CNIL est notre autorité de contrôle chef de file. Nous appliquons un standard équivalent au RGPD comme socle minimal sur chaque île où nous opérons, même lorsque le droit local est moins exigeant.

Délégué à la protection des données (DPD/DPO) : non encore désigné. Un DPD sera désigné avant l’ouverture générale du service. Dans l’intervalle, toute demande relative aux données doit être adressée à welcome@caribbein.fr.

2. Quelles données nous collectons

2.1 Sur ce site aujourd’hui

Les formulaires de ce site (inscription à la bêta, financement participatif, demande de dossier investisseur) collectent uniquement :

Consulter le site sans remplir de formulaire ne déclenche aucune collecte de notre part : pas de mesure d’audience, pas de pixel publicitaire, pas de cookie (voir §8).

2.2 Sur la plateforme Caribbein

Selon la manière dont vous utilisez la plateforme, nous pouvons traiter :

Données sensibles. Certaines verticales peuvent impliquer des données plus sensibles (p. ex. notes alimentaires ou médicales pour la restauration et le bien-être). Lorsque nous traitons de telles données, nous le faisons uniquement sur une base légale appropriée — en principe votre consentement explicite — et avec des garanties renforcées.

Garde-fou interne. Les systèmes automatisés et les assistants IA n’opèrent que sur des vues expurgées des données personnelles ; l’accès aux données complètes n’est possible que par une procédure « bris de glace » journalisée et limitée dans le temps. Nous n’envoyons pas de données personnelles à des fournisseurs d’IA externes à des fins d’analyse.

3. Données des mineurs

À ce jour, aucun service impliquant des mineurs n’est ouvert au public. Les règles ci-dessous décrivent le régime qui s’appliquera dès l’ouverture d’un tel service (EducationOS pour les écoles, SportsOS pour les clubs). Aucune donnée de mineur n’est collectée par ce site.

4. Pourquoi nous traitons vos données et sur quelle base légale

FinalitéBase légale (art. 6 RGPD)
Vous inscrire sur la liste bêta et vous recontacter à propos du lancementConsentement
Créer et gérer votre compte ; vous authentifierExécution du contrat
Vous permettre de découvrir, réserver et payer des services ; transmettre votre réservation au prestataireExécution du contrat
Traiter les paiements et prévenir la fraudeContrat / Obligation légale / Intérêt légitime
Fournir un support et gérer les litigesContrat / Intérêt légitime
Vous présenter des services à proximité (localisation)Consentement
Envoyer des messages de service (mises à jour de réservation)Exécution du contrat
Envoyer des communications marketing ou une newsletterConsentement (retirable à tout moment)
Modérer le contenu, assurer la sûreté et la sécuritéIntérêt légitime / Obligation légale
Respecter les obligations comptables, fiscales et de LCB-FTObligation légale
Produire des analyses agrégées et anonymiséesIntérêt légitime (les données ne vous identifient plus)

Nous ne vendons pas votre identité. Lorsque nous monétisons de la donnée, celle-ci est agrégée et anonymisée de sorte qu’elle ne vous identifie pas.

5. Qui a accès à vos données (destinataires et sous-traitants)

Nous ne partageons des données que dans la mesure nécessaire au fonctionnement du service :

Sous-traitantRôleÉtat
Supabase, Inc.Base de données, stockage, authentificationActif — région États-Unis
Railway CorporationHébergement applicatifActif — région États-Unis
StripePaiementsPrévu — non activé à ce jour
TwilioSMS / codes de vérificationPrévu — non activé à ce jour
Fournisseur d’e-mail transactionnelE-mails de serviceà désigner
Processeurs de paiement locauxPaiements par îlePrévus selon les marchés ouverts

Nous n’utilisons ni Cloudflare, ni Google Analytics, ni aucun pixel publicitaire. Nous ne vendons jamais vos données personnelles à des tiers. Un registre public des sous-traitants et l’état des contrats de sous-traitance (DPA) restent à publier.

6. Hébergement des données et transferts internationaux

Où sont vos données aujourd’hui : les serveurs de production (base de données, stockage, hébergement applicatif) sont situés aux États-Unis. Nous préférons le dire clairement plutôt que d’annoncer une localisation européenne que nous n’avons pas encore.

Une migration vers une région de l’Union européenne est prévue avant l’ouverture générale du service, et le futur « coffre des mineurs » sera hébergé dans l’UE dès son ouverture.

Les transferts hors de l’Espace économique européen sont encadrés par des garanties appropriées au sens du chapitre V du RGPD — clauses contractuelles types de la Commission européenne et, le cas échéant, le cadre de protection des données UE–États-Unis (EU–US Data Privacy Framework). Vérification de l’adhésion au DPF de chaque sous-traitant et signature des CCT à finaliser.

7. Combien de temps nous conservons vos données

CatégorieDurée
Inscriptions bêta / financement participatif / investisseursJusqu’au retrait de votre consentement ou à votre demande de suppression, et au plus tard 24 mois après le dernier contact
Données de compteDurée de vie du compte, puis suppression logique pendant 30 jours avant suppression définitive ou anonymisation
Réservations, factures, enregistrements de paiementDurée requise par le droit comptable et fiscal applicable, puis anonymisation
Avis et contenu publiéTant qu’ils restent pertinents ; à la suppression du compte, anonymisés (« ancien utilisateur ») lorsqu’ils font partie de l’enregistrement d’un autre utilisateur
Journaux d’accès aux données personnelles7 ans (sécurité et conformité)

Un calendrier de conservation complet, catégorie par catégorie, reste à arrêter avec le DPD.

8. Cookies et stockage local

Ce site ne dépose aucun cookie. Il n’utilise ni mesure d’audience, ni outil publicitaire, ni traceur tiers — ni Google Analytics, ni Google Tag Manager, ni pixel Meta, ni équivalent. Aucun bandeau de consentement n’est donc nécessaire.

Nous utilisons uniquement du stockage local strictement nécessaire (localStorage, première partie), qui ne quitte jamais votre navigateur :

CléRôle
cb_langMémorise votre langue d’affichage
cb_modeMémorise votre profil de navigation (visiteur / résident / prestataire)
cb_wish, cb_lsavesVos favoris et enregistrements dans la place de marché
cb_requestsLes références de vos demandes de réservation, pour en suivre le statut
cb_user, sxmeets_tokenVous maintiennent connecté si vous vous identifiez

Vous pouvez effacer ces éléments à tout moment en vidant les données de site de votre navigateur. Si nous ajoutons un jour un outil non strictement nécessaire, nous publierons au préalable un bandeau de consentement conforme aux lignes directrices de la CNIL.

9. Vos droits

En vertu du RGPD, vous disposez du droit d’accès à vos données, de rectification, d’effacement, de limitation, d’opposition, de portabilité, et de retirer votre consentement à tout moment (sans incidence sur les traitements antérieurs). Vous pouvez également définir des directives sur le sort de vos données après votre décès.

Pour exercer ces droits, écrivez à welcome@caribbein.fr. Nous répondons dans un délai d’un mois (prolongeable pour les demandes complexes). Nous traitons aujourd’hui ces demandes manuellement ; un parcours en libre-service sera ajouté à l’application.

Vous avez également le droit d’introduire une réclamation auprès de la CNIL (www.cnil.fr) ou de l’autorité de contrôle de votre pays de résidence.

10. Comment nous protégeons vos données

Nous mettons en œuvre des mesures techniques et organisationnelles : contrôles d’accès, chiffrement en transit (HTTPS obligatoire), sécurité au niveau des lignes de la base de données, vues expurgées pour les systèmes automatisés, accès « bris de glace » journalisé pour les données complètes, et journalisation d’audit. Aucun système n’est parfaitement sûr ; nous nous efforçons de limiter les incidents et d’y répondre, et nous vous notifierons, ainsi que la CNIL, toute violation de données à caractère personnel lorsque la loi l’exige.

11. Modifications de la présente politique

Nous pouvons mettre à jour la présente politique. Nous publierons la nouvelle version avec sa date et, pour les modifications substantielles, vous en informerons via la plateforme ou par e-mail.

12. Contact

Questions ou demandes relatives à la confidentialité : welcome@caribbein.fr — Caribbein SAS (en formation), 97150 Saint-Martin, France. Voir aussi les mentions légales.

Your data

Privacy policy

Version 1.0 · effective 7 August 2026

What we collect, why, where it is hosted, how long we keep it, and how to have it all erased. We do not sell your data.

1. Who we are (data controller)

The data controller is Caribbein SAS (in formation), a French société par actions simplifiée whose registered office is at address to be completed, 97150 Saint-Martin, France SIREN to be completed at incorporation. Contact: welcome@caribbein.fr.

Because the controller is established on the French side of Saint-Martin (a French collectivité), the EU General Data Protection Regulation (GDPR) and the French Loi Informatique et Libertés apply, and the CNIL is our lead supervisory authority. We apply a GDPR-equivalent standard as the floor on every island we operate in, even where local law is lighter.

Data Protection Officer: not yet appointed. A DPO will be appointed before the service opens generally. In the meantime, send any data request to welcome@caribbein.fr.

2. What data we collect

2.1 On this website today

The forms on this site (beta sign-up, crowdfunding, investor pack request) collect only:

Browsing the site without submitting a form triggers no collection on our side: no analytics, no advertising pixel, no cookie (see §8).

2.2 On the Caribbein platform

Depending on how you use the platform, we may process:

Sensitive data. Some verticals may involve more sensitive data (e.g. dietary or medical notes for restaurants and wellness). Where we process such data we do so only on an appropriate legal basis — normally your explicit consent — and with heightened safeguards.

Internal safeguard. Automated systems and AI assistants operate only on redacted views of personal data; full personal data is reachable only through a logged, time-limited break-glass procedure. We do not send personal data to external AI providers for analytics.

3. Children's data

No service involving minors is open to the public today. The rules below describe the regime that will apply as soon as such a service opens (EducationOS for schools, SportsOS for clubs). This website collects no data about minors.

4. Why we process your data and on what legal basis

PurposeLegal basis (Art. 6 GDPR)
Add you to the beta list and contact you about launchConsent
Create and manage your account; authenticate youContract
Let you discover, book and pay for services; pass your booking to the providerContract
Process payments and prevent fraudContract / Legal obligation / Legitimate interest
Provide support and handle disputesContract / Legitimate interest
Show services near you (location)Consent
Send service messages (booking updates)Contract
Send marketing or newslettersConsent (withdrawable at any time)
Moderate content, ensure safety and securityLegitimate interest / Legal obligation
Comply with accounting, tax and AML obligationsLegal obligation
Produce aggregated, anonymised insightLegitimate interest (data no longer identifies you)

We do not sell your identity. Where we monetise insight, it is aggregated and anonymised so that it does not identify you.

5. Who has access to your data (recipients & sub-processors)

We share data only as needed to run the service: the providers you book with (only what is needed to fulfil your booking), the technical sub-processors below acting on our instructions, and authorities where the law requires it.

Sub-processorRoleStatus
Supabase, Inc.Database, storage, authenticationLive — US region
Railway CorporationApplication hostingLive — US region
StripePaymentsPlanned — not enabled today
TwilioSMS / verification codesPlanned — not enabled today
Transactional email providerService emailsto be appointed
Local payment processorsPer-island paymentsPlanned, per market

We use no Cloudflare, no Google Analytics and no advertising pixel. We never sell your personal data. A public sub-processor register and DPA status page are still to be published.

6. Data hosting and international transfers

Where your data is today: production servers (database, storage, application hosting) are located in the United States. We would rather say so plainly than claim a European location we do not yet have.

A migration to an EU region is planned before the service opens generally, and the future minor vault will be EU-hosted from day one.

Transfers outside the European Economic Area are covered by appropriate safeguards under Chapter V of the GDPR — the European Commission's Standard Contractual Clauses and, where applicable, the EU–US Data Privacy Framework. Per-sub-processor DPF verification and SCC signature still to be completed.

7. How long we keep your data

CategoryRetention
Beta / crowdfunding / investor sign-upsUntil you withdraw consent or ask for deletion, and at most 24 months after the last contact
Account dataFor the life of the account, then 30-day soft delete before hard deletion or anonymisation
Bookings, invoices, payment recordsFor the period required by applicable accounting and tax law, then anonymised
Reviews and posted contentWhile still relevant; on account deletion, anonymised ("former user") where part of another user's record
Personal-data access logs7 years (security and compliance)

A full retention schedule per data category is still to be settled with the DPO.

8. Cookies and local storage

This site sets no cookies. It uses no analytics, no advertising technology and no third-party tracker — no Google Analytics, no Tag Manager, no Meta pixel or equivalent. No consent banner is therefore required.

We use only strictly necessary first-party local storage, which never leaves your browser: cb_lang (display language), cb_mode (browsing profile), cb_wish / cb_lsaves (your saves in the marketplace), cb_requests (your booking-request references, to track their status), and cb_user / sxmeets_token (keeping you signed in if you log in).

You can clear these at any time by clearing site data in your browser. If we ever add a non-essential technology, we will publish a CNIL-compliant consent banner first.

9. Your rights

Under the GDPR you have the right of access, rectification, erasure, restriction, objection, portability, and to withdraw consent at any time (without affecting prior processing). You may also give instructions on what happens to your data after your death.

To exercise these rights, write to welcome@caribbein.fr. We respond within one month (extendable for complex requests). We currently handle these requests manually; a self-service flow will be added to the app.

You also have the right to lodge a complaint with the CNIL (www.cnil.fr) or with the supervisory authority where you live.

10. How we protect your data

We use technical and organisational measures: access controls, encryption in transit (HTTPS enforced), database row-level security, redacted views for automated systems, logged break-glass access to full personal data, and audit logging. No system is perfectly secure; we work to limit and respond to incidents and will notify you and the CNIL of a personal-data breach where the law requires.

11. Changes to this policy

We may update this policy. We will post the new version with its date and, for material changes, notify you through the platform or by email.

12. Contact

Privacy questions or requests: welcome@caribbein.fr — Caribbein SAS (in formation), 97150 Saint-Martin, France. See also the legal notice.