Dernière mise à jour : 19 août 2026
Le responsable du traitement des données décrites ci-dessous est l'éditeur du Service GRAVEO — voir les mentions légales pour son identité complète (nom, statut juridique, SIRET).
L'opérateur agit pour le compte de l'éditeur lorsqu'il saisit les données du propriétaire du véhicule au moment du marquage — l'éditeur reste seul responsable du traitement de ces données, l'opérateur n'étant pas responsable conjoint.
Le Service traite les catégories de données personnelles suivantes :
Les données du compte opérateur sont traitées pour l'exécution du contrat qui le lie au Service (gestion du compte, suivi du solde de crédits) — base légale : exécution contractuelle (art. 6.1.b du RGPD).
Les données du marquage servent à produire une preuve de gravure vérifiable publiquement et à traiter les déclarations de vol ou de perte.
Le propriétaire du véhicule ne crée jamais de compte et ne consent jamais directement à ce traitement — ses informations sont renseignées par l'opérateur au moment du marquage. GRAVEO retient l'intérêt légitime de lutte contre le vol (art. 6.1.f du RGPD) comme base légale de ce traitement : produire une preuve de gravure vérifiable et permettre au propriétaire de récupérer son bien volé justifient ce traitement, limité aux finalités décrites ci-dessus.
La page de vérification publique d'un marquage n'affiche jamais le nom, l'email ou le téléphone du propriétaire — uniquement le code de marquage, le numéro de série, les informations du véhicule, sa photo, son statut et ses dates de marquage et de validation.
Si une déclaration de vol ou de perte existe pour ce marquage, son type, sa date et le lieu indiqué par le déclarant (texte libre) apparaissent en revanche sur cette même page publique.
Le certificat PDF d'un marquage — qui contient le nom, l'email et le téléphone du propriétaire — n'est pas public par défaut, mais accessible sans compte à quiconque possède le lien secret envoyé par email au propriétaire (?token=…). Ce lien n'est jamais publié, mais sa possession suffit à consulter le certificat.
Les prestataires suivants traitent des données pour le compte du Service, dans la limite nécessaire à leur fonction (mêmes prestataires que ceux listés dans les mentions légales) :
Cloudflare, Resend, Upstash et Sentry sont chacun certifiés au titre de l'EU-US Data Privacy Framework, mécanisme principal qu'ils utilisent pour leurs transferts vers les États-Unis ; les clauses contractuelles types de la Commission européenne (décision 2021/914) s'appliquent en complément, si ce cadre ne couvrait pas un transfert donné.
[À faire] Ces garanties sont publiées par les prestataires eux-mêmes — reste à confirmer qu'elles ont bien été acceptées côté GRAVEO (démarche habituellement simple, dans le tableau de bord de chaque prestataire) avant l'ouverture publique.
À ce jour, le Service n'applique pas de durée de conservation automatique pour les données de compte, de marquage ou de déclaration : elles sont conservées tant que le compte ou le marquage existe. Seuls les liens de réinitialisation de mot de passe expirent automatiquement. L'effacement de données aujourd'hui se fait manuellement, pas via un mécanisme en libre-service.
Le registre des mouvements de crédits doit être conservé au moins 10 ans — plancher légal pour les pièces comptables et justificatives (art. L123-22 du Code de commerce), pas une durée choisie. Aucune suppression automatique de ce registre n'est en place à ce jour, y compris au terme de ces 10 ans.
Les données de marquage et du propriétaire sont conservées tant que le marquage sert de preuve anti-vol — sans durée fixe, puisque c'est la finalité même du Service. Aucune suppression automatique des comptes opérateurs n'est en place à ce jour : un compte reste actif tant qu'il existe, et sa suppression sur demande reste possible à tout moment (voir §7), sous réserve de la conservation du registre de crédits qui lui est lié (au moins 10 ans, voir ci-dessus).
Conformément au RGPD, toute personne concernée — opérateur ou propriétaire d'un véhicule marqué — dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur les données la concernant, ainsi que du droit d'introduire une réclamation auprès de la CNIL. Ces droits s'exercent par email à contact@graveo.app.
Le Service utilise uniquement des cookies strictement nécessaires à son fonctionnement (session de connexion, mémorisation de l'état du menu latéral). Aucun cookie de mesure d'audience ou publicitaire n'est déposé à ce jour.