Politique de confidentialité
La confidentialité n'est pas une option chez Weared : elle est le cœur de la maison. Nous traitons vos données conformément à la loi fédérale suisse sur la protection des données (nLPD) et, lorsque cela s'applique à des personnes situées dans l'Union européenne, au Règlement général sur la protection des données (RGPD) dans sa portée extraterritoriale.
1. Responsable du traitement
Le responsable du traitement au sens de la nLPD et de l'article 4 RGPD est Weared, entité établie en Suisse (identité et adresse : mentions légales). Pour toute question, exercice de droit ou incident relatif à vos données : contact@weared.ch. Aucun délégué à la protection des données ni représentant en Suisse ou dans l'UE n'est désigné à ce jour.
Les demandes sont traitées dans les délais légaux (30 jours nLPD, 1 mois RGPD), en français, allemand, italien ou anglais, sans justification exigée pour l'exercice d'un droit.
2. Données que nous traitons
Nous limitons la collecte au strict nécessaire :
- Données d'inscription : pseudonyme, adresse de contact confidentielle, identifiants techniques, empreinte technique du navigateur calculée à l'inscription (anti-fraude) ;
- Données de vérification : preuve d'âge et d'identité (voir la page Vérification) ;
- Données de transaction : historique de commandes, références de paiement (Lightning, ou Stripe pour la carte), informations d'expédition — point relais, ou nom et adresse postale si vous choisissez la livraison à domicile ; pour un achat sans compte : e-mail, déclaration de majorité et adresse de livraison ;
- Données techniques : journaux de connexion nécessaires à la sécurité ;
- Compte Instagram déclaré : si vous participez à l'offre réseaux sociaux, le pseudonyme Instagram que vous déclarez est enregistré sur votre compte. Il relie votre pseudonyme Weared à une identité publique réelle : la déclaration est volontaire, et son retrait peut être demandé à tout moment ;
- Captures d'écran déposées comme preuve : celles que vous joignez à cette même offre (profil, story, partage) peuvent montrer votre compte, vos abonnés et parfois des conversations privées. Elles ne sont ni publiées ni servies par le site — elles sont stockées hors du dossier public et ne sont consultables que par la modération.
3. Données de la sphère intime et consentement explicite
Ce que vous confiez ici — vos annonces, vos préférences, vos échanges, vos achats — peut révéler des éléments relevant de la sphère intime. La nLPD (art. 5 let. c) et les catégories particulières de l'article 9 RGPD classent ces informations parmi les données sensibles, et leur accordent la protection la plus élevée. Leur traitement repose sur votre consentement exprès (nLPD art. 6 al. 7 let. a). Nous ne le demandons pas à l'inscription : à ce moment-là vous ne nous avez encore rien confié, et une case obligatoire pour entrer ne serait pas un choix. Nous le recueillons là où le traitement commence vraiment — au moment de la vérification d'identité et au moment où vous mettez une annonce en ligne — et nous en conservons la date ainsi que la version du texte accepté, afin de savoir à quoi vous avez dit oui. Vous le retirez en supprimant votre compte, à tout instant, sans avoir à vous justifier.
Nous ne déduisons, n'enrichissons et ne partageons jamais ces données à des fins de profilage publicitaire. Elles servent uniquement à l'exécution du service et au respect de nos obligations légales.
4. Finalités et bases légales
Vos données sont traitées pour : exécuter la mise en relation et la transaction ; encadrer le paiement direct entre membres et l'expédition neutre ; vérifier l'âge et l'identité ; prévenir la fraude, l'abus et la traite ; respecter nos obligations légales suisses.
Les bases légales sont, selon les cas, l'exécution du contrat, le consentement explicite pour les données sensibles, l'obligation légale et l'intérêt légitime à la sécurité de la maison.
5. Anonymat entre membres
Par conception, les membres ne se connaissent que sous pseudonyme. Par défaut, l'expédition en point relais PickPost ou casier My Post 24 et l'usage systématique de pseudonymes font que ni le vendeur ni l'acheteur n'accèdent aux coordonnées de l'autre ; si l'acheteur choisit la livraison à domicile, la vendeuse reçoit le nom et l'adresse qu'il a indiqués pour l'expédition. Weared s'interpose comme rideau discret entre les parties.
Annuaire des membres. Les membres Pro et Max peuvent consulter une liste des membres de l'autre côté (les vendeuses voient les acheteurs, les acheteurs voient les vendeuses) afin d'engager une conversation sur la plateforme. Cette liste ne montre que le pseudonyme, l'avatar, le pays, les badges (identité vérifiée, palier d'abonnement), le nombre d'achats ou de ventes menés à bien, le nombre d'annonces en ligne et une indication d'activité récente — jamais d'e-mail, d'adresse ni d'historique. Chaque membre peut se retirer de l'annuaire à tout moment dans ses réglages : il n'y figure alors plus et personne ne peut plus ouvrir de conversation avec lui depuis l'annuaire.
6. Destinataires et sous-traitants
Vos données ne sont communiquées qu'aux prestataires strictement nécessaires. Nous les nommons tous, avec leur rôle et leur pays :
- Didit (Didit Protocol, Espagne — UE) : vérification d'identité et d'âge.
- Infomaniak (Suisse) : hébergement de la messagerie et acheminement des e-mails que nous vous envoyons ou que vous nous adressez.
- Cloudflare, Inc. (États-Unis) : protection et distribution du site. L'ensemble du trafic transite par ce prestataire, qui voit donc les adresses IP et les données envoyées par les formulaires.
- La Poste Suisse : acheminement neutre des colis.
- Stripe (Stripe Payments Europe Ltd, Irlande — groupe Stripe, Inc., États-Unis) : paiement par carte, abonnements et facturation. Si vous payez par carte, la page de paiement est hébergée par Stripe : votre numéro de carte ne transite jamais par nos serveurs et nous ne le voyons jamais. Stripe reçoit votre adresse e-mail, votre adresse IP, votre pays et les données de votre moyen de paiement ; il ne nous renvoie que l'identifiant de votre fiche client, l'état de l'abonnement, sa prochaine échéance, la marque de la carte et ses quatre derniers chiffres.
- Stripe Connect (même société) : versement en francs aux vendeuses qui le demandent. Si vous vendez et choisissez d’être payée sur un compte bancaire, Stripe ouvre à votre nom un compte de versement et vous demande, sur ses propres pages, les informations qu’il doit vérifier en tant qu’établissement financier : prénom, nom, date de naissance, adresse, téléphone, pièce d’identité et IBAN. Weared ne lui transmet que votre pseudonyme, votre e-mail, votre pays et l’adresse de votre boutique ; il ne voit aucune de ces informations et ne les conserve pas. Il ne reçoit en retour que l’identifiant de votre compte de versement, l’état de sa validation et, le cas échéant, le motif d’un refus. Rester payée en bitcoin n’implique aucune de ces données.
- DeepL SE (Allemagne) : traduction automatique des textes d'annonces dans la langue du visiteur.
- GitHub, Inc. (États-Unis) : dépôt d'une copie de sauvegarde chiffrée de la base de données et des fichiers déposés.
Le paiement en cryptomonnaie, lui, ne fait intervenir aucun prestataire tiers. Chaque sous-traitant est lié par des engagements de confidentialité et de sécurité.
Si vous réglez avec Apple Pay ou Google Pay, le fournisseur du portefeuille intervient dans l'opération sous ses propres conditions ; nous ne recevons de lui aucune donnée. La carte elle-même circule sur le réseau Visa ou Mastercard, qui voit passer l'opération comme pour n'importe quel achat.
L'hébergement et le traitement du site ont lieu en Suisse, sur une infrastructure exploitée par l'éditeur. La vérification d'identité est traitée dans l'Union européenne par Didit (certifié ISO/IEC 27001:2022 et SOC 2, sous accord de sous-traitance) : la Suisse reconnaissant l'EEE comme offrant une protection adéquate, aucune garantie supplémentaire n'est requise. Détail : notice de confidentialité de Didit. Weared ne reçoit ni copie du document d'identité, ni photo, ni vidéo. Aucun nom ni adresse n'est jamais transmis à Weared.
Cloudflare et GitHub sont des sociétés susceptibles de traiter des données hors de Suisse et de l'UE. Ces transferts s'appuient sur les clauses contractuelles types reconnues par le Préposé fédéral (art. 16 et 17 nLPD).
Contenu de tiers intégré. Sur la page de paiement d'une commande, un module de l'échangeur Mt Pelerin (Suisse) s'affiche dans un cadre intégré, pour permettre d'acheter des bitcoins sans quitter le site. Ce n'est pas un sous-traitant : si vous l'utilisez, vous traitez directement avec Mt Pelerin, sous ses propres conditions. Ce cadre n'est chargé que si vous cliquez sur le bouton « Acheter des sats en CHF » ; ce clic transmet alors votre adresse IP à cette société, avant même toute interaction avec le module.
Aucune donnée n'est vendue à des tiers. Une divulgation n'intervient qu'en cas d'obligation légale émanant d'une autorité suisse compétente.
7. Durée de conservation
Nous appliquons les durées suivantes :
- Photo d'identité et vidéo de vérification — ce que notre prestataire Didit qualifie de données biométriques dans sa notice de confidentialité : jamais conservées par Weared. Elles restent chez Didit, où la durée de conservation est paramétrée à 1 mois, après quoi elles sont supprimées automatiquement de ses serveurs. Les journaux d'audit de Didit (qui a déclenché quelle vérification, sans document) sont conservés 365 jours.
- Preuve de vérification (résultat, date, référence de contrôle, date de naissance) : conservée tant que le compte existe, supprimée à sa fermeture.
- Données comptables et de transaction : 10 ans, conformément à l'art. 958f CO.
- Compte et contenus : à la fermeture du compte, les contenus sont supprimés et le compte anonymisé ; les commandes sont conservées 10 ans (règle comptable ci-dessus) sans nom ni adresse ; les photos d'annonces mises au secret par la modération sont effacées au plus tard 12 mois après la fermeture.
- Données d'audience (pages vues, empreinte technique anonymisée) : 30 jours.
- Journal des e-mails envoyés (destinataire, objet, corps, statut de remise) : 24 mois, puis purge automatique.
- Signalements et rapports techniques du navigateur (adresse IP, navigateur) : 12 mois au plus.
- Compte de versement Stripe (vendeuses) : le lien entre votre compte Weared et votre compte de versement est conservé tant que votre compte existe, et supprimé à sa fermeture. La trace comptable du virement, elle, suit la règle des 10 ans ci-dessus. Le compte ouvert chez Stripe ne nous appartient pas : nous pouvons en demander la fermeture, mais les informations que Stripe doit conserver pour ses propres obligations restent chez lui.
Vous pouvez demander la suppression anticipée de vos données de vérification à tout moment : contact@weared.ch.
8. Vos droits
Conformément à la nLPD et au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement à tout moment. Vous pouvez exercer ces droits via les canaux confidentiels du site.
Vous avez également le droit d'introduire une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT) en Suisse, ou d'une autorité de contrôle de l'UE le cas échéant.
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des échanges (TLS), mots de passe hachés, sauvegardes chiffrées, accès restreint à l'administration et journalisation. La discrétion et la minimisation guident chacun de nos choix techniques.
10. Règlement européen sur les services numériques (DSA)
Lorsque des membres résidant dans l'Union européenne accèdent à la plateforme, Weared se qualifie de service intermédiaire d'hébergement au sens du Règlement (UE) 2022/2065 (Digital Services Act, DSA). Weared n'est pas une très grande plateforme en ligne (VLOP) ni un très grand moteur de recherche (VLOSE) au sens de l'article 33 DSA, son audience mensuelle moyenne dans l'UE demeurant très inférieure au seuil des 45 millions d'utilisateurs actifs.
- Point de contact unique — autorités : contact@weared.ch, langues acceptées : français, allemand, italien, anglais (articles 11 et 12 DSA).
- Point de contact unique — utilisateurs : contact@weared.ch.
- Représentant légal dans l'UE (article 13 DSA) : aucun n'est désigné à ce jour ; son identité sera publiée sur cette page dès sa désignation.
- Mécanisme notice and action (article 16 DSA) : tout tiers peut signaler un contenu qu'il estime illicite via contact@weared.ch ou via le formulaire dédié de la plateforme, avec description précise du contenu, de sa localisation (URL), du motif d'illicéité et des coordonnées du notifiant. Weared confirme la réception sans délai et statue de manière diligente, non arbitraire et objective, en notifiant sa décision motivée et les voies de recours (règlement extrajudiciaire de l'article 21 DSA, recours juridictionnel).
- Signaleurs de confiance (article 22 DSA) : les signalements émanant d'entités reconnues comme signaleurs de confiance par un coordinateur des services numériques sont traités en priorité.
- Conditions générales et transparence (articles 14, 15, 24 DSA) : les restrictions imposées aux membres, la modération et les décisions individuelles sont exposées dans des termes clairs et accessibles ; les statistiques de modération sont publiées annuellement lorsque le seuil d'application le requiert.
- Publicité et profilage : Weared ne diffuse aucune publicité ciblée fondée sur du profilage utilisant des catégories particulières de données au sens de l'article 9 RGPD (article 26 DSA), et ne s'adresse pas sciemment à des mineurs (article 28 DSA).
Ces engagements s'ajoutent, sans les remplacer, aux obligations découlant de la nLPD, du RGPD et du droit suisse.
11. Cookies, traceurs et mesure d'audience
Weared ne charge aucun traceur publicitaire tiers : la mesure est faite par nos propres serveurs.
Ce qui dépend de votre pays. En Suisse, la loi demande que vous soyez informée de la finalité et de votre droit de refus (LTC art. 45c let. b) : la mesure fonctionne tant que vous n'avez pas refusé. Depuis l'Union européenne, l'EEE ou le Royaume-Uni, elle demande votre accord préalable (directive ePrivacy, art. 5 §3) : tant que vous n'avez pas répondu au bandeau, rien n'est écrit — ni cookie de visite, ni page vue, ni empreinte. Le pays est déduit d'une indication fournie par notre hébergeur de bordure Cloudflare ; en son absence, c'est le régime le plus protecteur qui s'applique.
Les cookies.
- Cookie de session — strictement nécessaire : maintient votre connexion pendant 30 jours glissants à compter de votre dernière visite, et au plus 90 jours après la connexion. Sans lui, impossible de rester connectée.
- « wc » — strictement nécessaire : mémorise votre choix dans le bandeau, pendant 6 mois. Sans lui, la question vous serait reposée à chaque page.
- « wv » — soumis à votre choix : un identifiant de visiteur aléatoire, valable 6 mois, inaccessible au JavaScript de la page. Il sert à la mesure d'audience et à la dé-duplication des clics. Si vous refusez, il n'est pas posé — et s'il existait déjà, il est effacé.
- « weared_lang » — strictement nécessaire : mémorise la langue choisie, pendant un an.
- « aff » — posé pendant un an lorsque vous arrivez par un lien de partenaire, pour attribuer votre inscription à ce partenaire. Il n'est pas posé si vous avez refusé dans le bandeau, ni — depuis l'UE, l'EEE ou le Royaume-Uni — tant que vous n'avez pas accepté la finalité marketing.
Ce que nous enregistrons quand la mesure est active. À votre première visite : la page d'arrivée, le site d'où vous venez (référent), votre navigateur (user-agent), la langue demandée, l'indication de pays de Cloudflare, et — s'ils figurent dans l'adresse — les paramètres de campagne utm_source, utm_medium, utm_campaign, utm_term, utm_content ainsi que les identifiants de clic publicitaire gclid, fbclid, msclkid et ttclid. Ensuite : les pages consultées, avec leur date. Ces données d'audience sont conservées 30 jours (§7).
Ce que le refus coupe réellement. Le cookie « wv », la ligne de visite et son attribution, les identifiants de clic publicitaire, l'empreinte technique, la mesure fine dans le navigateur — profondeur de défilement, temps passé sur une page, envoi d'un formulaire — et tout renvoi d'événement à une régie. Il subsiste un simple comptage des pages servies, qui ne porte ni identifiant de visiteur ni identifiant de compte, et ne se rattache donc à personne. Refuser n'enlève rien au service.
Empreinte technique du visiteur. Une empreinte des caractéristiques techniques du navigateur est calculée sur notre serveur, à des fins d'anti-fraude et de protection des comptes. Pour la mesure d'audience, elle suit la même règle que le reste : pas de mesure, pas d'empreinte. Une empreinte est en revanche calculée à l'inscription, indépendamment de votre choix, pour limiter les comptes multiples et la fraude. Elle ne sert jamais au suivi d'un site à l'autre, ni à la publicité.
Stockage local du navigateur. Le site mémorise dans votre navigateur (localStorage) vos préférences d'affichage — thème, mode discret, visites guidées déjà vues — sans les transmettre au serveur.
Robots. Aucun cookie n'est posé et aucune ligne n'est écrite pour un robot d'indexation.
Régies publicitaires. Un événement (inscription, achat) n'est renvoyé à la régie qui a amené la visite que si vous avez accepté la finalité marketing dans le bandeau. L'envoi part de notre serveur, avec des identifiants hachés (SHA-256) — jamais votre adresse e-mail en clair. Tant qu'aucune campagne n'est ouverte, ce dispositif est de toute façon inactif et rien ne part.
Vous pouvez revenir sur votre choix à tout moment : ajoutez ?cookies=1 à l'adresse de n'importe quelle page pour rouvrir le bandeau. « Nécessaires seulement » y vaut retrait.
Mes données sont-elles considérées comme sensibles ?
Oui. Ce qui relève de la sphère intime est une donnée sensible au sens de la nLPD et de l'article 9 RGPD ; son traitement repose sur votre consentement explicite, révocable à tout moment.
Les autres membres peuvent-ils connaître mon identité ?
Non, par défaut : pseudonymes obligatoires et expédition en point relais neutre. Seule exception : si vous choisissez la livraison à domicile, la vendeuse reçoit le nom et l'adresse que vous indiquez.
Puis-je demander la suppression de mes données ?
Oui, sous réserve des obligations légales de conservation (notamment comptables et de protection des mineurs).
Auprès de quelle autorité puis-je me plaindre ?
Auprès du PFPDT en Suisse, ou d'une autorité de protection des données de l'UE si vous y êtes situé.