BaibaiOutil indépendant pour vendeurs Vinted

Confidentialité et données personnelles

Politique de confidentialité

Cette politique décrit précisément les traitements réalisés par le service Baibai / Revendo, son API, son backend et l’extension Chrome « Vinted Repost Bridge ».

Version 1.0Dernière mise à jour : 4 août 2026

L’essentiel concernant l’extension Chrome

L’extension reste inactive tant que vous n’avez pas donné votre accord explicite dans son popup. Une fois activée, elle lit uniquement sur vinted.fr les données nécessaires pour relier votre session Vinted au dashboard appairé et exécuter les fonctions que vous activez.

Cela comprend notamment les cookies et jetons d’authentification, identifiants, annonces, commandes, favoris, offres, pseudonymes, conversations et messages utiles. Ces données ne sont ni vendues, ni utilisées pour la publicité, le profilage publicitaire ou l’évaluation de crédit.

1. Responsable du traitement et contact

Le responsable du traitement est Lachesnais, 36 rue des Hautes Bruyères, 91580 Villeneuve-sur-Auvers. Le service est indépendant de Vinted.

Pour toute question, demande d’accès, de rectification, d’opposition, de portabilité ou de suppression, utilisez la page Contact ou écrivez à charly.lachesnais@icloud.com. Les coordonnées d’assistance sont également publiées sur la fiche Chrome Web Store.

2. Données personnelles et contenus traités

CatégorieDonnées concernéesOrigine
Compte et identitéNom, adresse e-mail, mot de passe haché, identifiant Google, avatar, identifiants internes, abonnement.Vous, Google Identity Services.
Authentification VintedCookies Vinted, en-tête Cookie, jetons d’accès et de rafraîchissement, jetons CSRF, identifiant anonyme, identifiant de session, identifiant membre et login.Chrome, vinted.fr et les requêtes Vinted après votre consentement.
Annonces et inventaireIdentifiants, titres, descriptions, marques, catégories, tailles, états, couleurs, prix, coûts, quantités, photos, URLs, dates, vues, favoris et état de republication.Vinted ou saisie/import par l’utilisateur.
Ventes, achats et financesProduits, prix, frais, marges, commissions, moyens de livraison, statuts, dates, factures, étiquettes, numéros de suivi, transactions et données de fournisseurs.Vinted, imports CSV ou saisie utilisateur.
CommunicationsMessages configurés ou envoyés, contenu nécessaire des conversations, pseudonymes et identifiants des interlocuteurs, réponses, offres et contre-offres.Vinted et vos paramètres d’automatisation.
Activité et contenu de sitePages et URLs Vinted utiles, favoris, notifications, offres, clics fonctionnels, état des onglets, réponses API et événements d’automatisation.Pages vinted.fr et dashboard appairé ; jamais l’historique général de navigation.
Adresse et logistiqueAdresse de départ configurée, coordonnées géographiques, points relais, adresses ou noms de retrait/livraison présents dans les commandes.Vous, Vinted, services de géocodage et OpenStreetMap.
Cerveau et IAQuestions, instructions, historiques récents, connaissances, sources, documents, archives Instagram, légendes, messages privés importés, images, audio/vidéo, transcriptions, embeddings, plans et résultats.Vos saisies et fichiers ; données métier de votre compte lorsque la fonction le requiert.
PhotosImages originales et modifiées, noms et types de fichiers, paramètres, prompt de retouche et résultat généré.Votre appareil, OpenAI ou le moteur local configuré.
Données techniquesAdresse IP et journaux d’hébergement éventuels, identifiant de requête, dates, erreurs, état des synchronisations, version de l’extension, identifiants de tâches et d’appairage.Navigateur, serveurs et infrastructure d’hébergement.

Le service ne demande pas de données de santé ni de numéro de carte bancaire. Ne fournissez pas de données sensibles non nécessaires dans les documents, messages ou prompts libres.

3. Finalités et bases légales

  • Fournir le service : créer le compte, authentifier, synchroniser Vinted, gérer inventaire, ventes, achats, stock, logistique, analyses et exports — exécution du contrat.
  • Faire fonctionner l’extension : lire la session et le contenu Vinted, connecter le dashboard et exécuter les actions activées — consentement explicite et exécution de votre demande.
  • Automatisations : détecter favoris ou offres et préparer/envoyer les messages ou décisions selon vos réglages — exécution de votre demande. Les messages favoris sont désactivés par défaut.
  • Fonctions IA : répondre, résumer, indexer, transcrire ou modifier une photo — exécution de la fonction demandée ou consentement lorsqu’un fichier privé est envoyé à un fournisseur d’IA.
  • Sécurité et prévention des abus : protéger les comptes, vérifier les origines, limiter les accès et diagnostiquer les erreurs — intérêt légitime.
  • Obligations légales : conserver les éléments strictement nécessaires à la preuve, à la comptabilité ou à une demande d’autorité — obligation légale.

4. Fonctionnement détaillé de l’extension Chrome

Consentement préalable

À l’installation, l’extension n’accède pas aux données Vinted. Le popup affiche une information visible précisant les catégories collectées, leur destination et leur usage. Vous devez cocher la case puis cliquer sur « Autoriser et activer ». Le refus laisse l’extension inactive.

Permissions Chrome

  • storage : conserver le consentement, la session Vinted copiée, l’appairage, les tâches et les états temporaires.
  • cookies : lire les cookies du seul domaine vinted.fr.
  • webRequest : lire les en-têtes d’authentification des seules requêtes API Vinted.
  • scripting : injecter les fonctions de liaison, lecture et automatisation dans Vinted et le dashboard autorisé.
  • notifications : signaler un favori utile ou une session Vinted expirée.
  • alarms : planifier les vérifications de favoris, offres et validité de session.

Les accès hôtes sont limités à https://www.vinted.fr/*, à https://sattory.com/*, à https://www.sattory.com/*, aux adresses de boucle locale du dashboard et, si utilisée, à l’adresse LAN explicitement autorisée en HTTPS. L’extension n’a pas la permission tabs et ne lit pas les autres sites visités.

Requêtes effectuées

Après consentement, l’extension peut appeler les API et pages Vinted nécessaires à la session, au profil, aux annonces, commandes, conversations, notifications, photos, republications et offres. Elle échange avec les routes du dashboard appairé pour la connexion Vinted, la synchronisation, les tâches de repost, les noms d’acheteurs, les favoris, offres, files d’automatisation et journaux d’exécution.

Retrait de l’accord

Le bouton « Retirer mon accord » désactive les observateurs et alarmes et efface de chrome.storage.session les copies de session, jetons, cookies, tâches, appairages et états d’automatisation. Le stockage local persistant ne garde que la preuve de votre choix. Il ne supprime pas vos cookies Vinted d’origine et ne vous déconnecte pas de Vinted.

5. Stockage local, cookies et sécurité

Dans Chrome et le navigateur

  • chrome.storage.session : copie volatile des cookies, jetons, appairage, tâche de repost et états d’automatisation, effacée à la fin de la session du navigateur.
  • chrome.storage.local : uniquement la preuve du consentement ou de son retrait ; aucune donnée Vinted ni clé d’appairage n’y est conservée dans cette version.
  • sessionStorage : marqueurs temporaires de rechargement et reprise d’une tâche de repost dans l’onglet.
  • localStorage : dates de dernière synchronisation et cache de géocodage associé à une adresse.
  • IndexedDB (« vinted-photo-lab ») : lots de photos, images originales/modifiées, prompt, métadonnées et erreurs.

Cookies applicatifs

Le cookie vinted_os_session authentifie votre session Baibai / Revendo. Il est HTTP-only, SameSite=Lax, limité dans le temps et marqué Secure en production HTTPS. Les jetons de réinitialisation de mot de passe sont stockés sous forme hachée et expirent après 30 minutes.

Côté serveur

Les données structurées sont stockées dans PostgreSQL/pgvector. Les données du graphe peuvent être dupliquées dans Neo4j. Les fichiers privés du Cerveau sont conservés dans un répertoire isolé par utilisateur. L’état applicatif qui contient notamment les secrets Vinted est chiffré au repos avec AES-256-GCM et une clé de production distincte. Les secrets d’infrastructure sont conservés côté serveur et ne sont pas envoyés au navigateur. Le chiffrement des volumes PostgreSQL/pgvector, Neo4j, fichiers et sauvegardes doit en complément être activé au niveau de l’hébergeur.

Les échanges distants utilisent HTTPS. Les communications HTTP sont réservées à la boucle locale du même ordinateur. L’appairage extension-dashboard repose sur une clé aléatoire, une origine et un onglet précis, avec une durée de validité de 12 heures. Aucun système ne pouvant être garanti sans risque, signalez rapidement toute suspicion via la page Contact.

6. Destinataires, sous-traitants et services tiers

ServiceDonnées transmisesRôle
VintedCookies/jetons, requêtes de compte, annonces, commandes, messages, offres, photos et actions demandées.Plateforme source et destination des opérations.
OpenAI APIPrompts, contexte métier sélectionné, textes/documents à indexer, images, audio/vidéo et identifiant de sécurité pseudonymisé.Réponses IA, embeddings, transcription et retouche photo. Les appels Responses utilisent store: false. Les données API ne sont pas utilisées pour entraîner les modèles par défaut ; des journaux de prévention des abus peuvent être conservés jusqu’à 30 jours selon la configuration OpenAI.
Google Identity ServicesJeton d’identité vérifié ; nom, e-mail, identifiant Google et avatar retournés après votre choix.Connexion facultative avec Google.
BrevoAdresse e-mail, nom éventuel, lien de réinitialisation et contenu transactionnel.Envoi des e-mails de sécurité et de support.
PostgreSQL / pgvectorDonnées de compte, métier, extension, IA, embeddings et paramètres.Base de données principale et recherche sémantique.
Neo4jIdentifiant propriétaire, connaissances, sources, résumés, catégories, relations et métadonnées.Graphe privé du Cerveau lorsque cette option est activée.
Base Adresse NationaleAdresse ou fragment saisi.Suggestions et géocodage d’adresse.
OpenStreetMap / Overpass / NominatimAdresse recherchée, coordonnées, rayon et données techniques de requête.Recherche de points relais et géocodage.
CARTOCoordonnées de tuiles cartographiques et données techniques telles que l’adresse IP.Affichage du fond de carte.
Hébergeur et réseauAdresse IP, horodatage, chemin demandé, statut et journaux de sécurité selon sa configuration.Hébergement, sauvegarde, TLS et disponibilité.

Anthropic n’est pas appelé par la version analysée, même si une variable de configuration historique peut exister. Aucune donnée n’est vendue ou partagée avec des courtiers en données. Un accès humain au contenu n’a lieu que si vous le demandez pour le support, si la sécurité l’exige, si la loi l’impose ou sur des données agrégées ne permettant pas de vous identifier.

7. Durées de conservation

  • Consentement Chrome : jusqu’au retrait, à l’effacement des données de l’extension ou à sa désinstallation.
  • Copies de session Vinted dans Chrome : stockage de session volatile, jusqu’à leur remplacement, effacement manuel, retrait du consentement ou fin de la session du navigateur.
  • Appairage dashboard : 12 heures au maximum ; une nouvelle vérification est ensuite nécessaire.
  • Tâche de repost : jusqu’à sa fin ou à l’effacement local ; états de détection limités techniquement à 400 signaux récents.
  • Session Baibai / Revendo : 12 heures par défaut et au plus 7 jours selon la configuration ; le cookie expire automatiquement.
  • Réinitialisation du mot de passe : jeton utilisable 30 minutes ; la trace hachée peut rester jusqu’à la suppression du compte ou à une purge administrative.
  • Données Vinted synchronisées : jusqu’à la déconnexion Vinted, leur suppression dans le service ou la suppression du compte.
  • Données métier et automatisations : pendant la vie du compte, jusqu’à suppression par l’utilisateur ou demande de suppression, sauf obligation légale applicable.
  • Fichiers, connaissances, embeddings et graphe : jusqu’à la suppression de la source/connaissance ou du compte ; les sources volatiles peuvent être purgées après 180 jours selon la configuration.
  • Photos dans IndexedDB : jusqu’à l’effacement du lot, des données du site ou du navigateur.
  • OpenAI : absence d’état applicatif persistant pour les endpoints utilisés avec les options actuelles ; journaux de prévention des abus jusqu’à 30 jours par défaut, sauf configuration de rétention différente ou obligation légale.
  • Sauvegardes et journaux d’hébergement : selon la durée configurée par l’exploitant/hébergeur, puis suppression ou anonymisation ; ils peuvent être isolés jusqu’à l’expiration normale du cycle de sauvegarde.

8. Vos droits et la suppression des données

Selon le droit applicable, notamment le RGPD, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, l’opposition, la portabilité de vos données et le retrait de votre consentement. Le retrait n’affecte pas la licéité des traitements déjà réalisés.

  1. Extension : ouvrez son popup puis cliquez sur « Retirer mon accord » pour arrêter la collecte et effacer les copies locales.
  2. Vinted synchronisé : utilisez « Déconnecter Vinted » dans les paramètres ; cette action supprime les ventes, achats, annonces, imports et secrets Vinted conservés par le compte.
  3. Photos : effacez le lot dans le laboratoire photo ou les données du site dans le navigateur.
  4. Cerveau : supprimez les sources et connaissances concernées ; les fichiers et index associés sont alors supprimés selon le fonctionnement de la source.
  5. Compte complet : adressez une demande via la page Contact. Une vérification d’identité peut être demandée avant suppression ou export.

Une réponse est apportée dans le délai prévu par le droit applicable. Vous pouvez également saisir l’autorité de contrôle compétente ; en France, il s’agit de la CNIL.

9. Transferts internationaux et mineurs

Certains prestataires, notamment OpenAI, Google, Brevo, CARTO ou l’hébergeur choisi, peuvent traiter des données hors de votre pays. Ces transferts reposent sur les mécanismes prévus par le droit applicable, tels que décisions d’adéquation, clauses contractuelles types ou garanties du prestataire.

Le service s’adresse à des utilisateurs capables de gérer une activité de vente et n’est pas destiné aux enfants de moins de 18 ans.

10. Évolution de cette politique

Cette politique est mise à jour lorsque les traitements, fournisseurs ou fonctionnalités changent. Si une modification affecte substantiellement l’usage des données de l’extension, une nouvelle information et, lorsque nécessaire, un nouveau consentement seront demandés avant le traitement.