Tes données, sans zone d’ombre
Oh Miaou est encore en phase pilote. Cette politique décrit les traitements prévus pour les comptes pilotes. L’identité juridique complète du responsable de traitement et l’adresse de contact postale devront être ajoutées avant l’ouverture commerciale.
1. Qui est responsable de tes données ?
Le responsable de traitement est actuellement le porteur du projet Oh Miaou. Les mentions obligatoires suivantes restent à compléter avant toute commercialisation : nom ou dénomination sociale, forme juridique, adresse postale et numéro d’immatriculation.
Pour toute question ou demande liée à tes données, écris à contact@ohmiaou.com. Oh Miaou n’a pas désigné de délégué à la protection des données à ce stade.
2. Les données concernées
- Compte : nom, adresse e-mail, mot de passe chiffré sous forme de condensat, dates de création et de mise à jour.
- Profil client : prénom, nom, téléphone et adresse, uniquement lorsque tu choisis de les renseigner ou qu’ils deviennent nécessaires à un service demandé.
- Profil de ton chat : nom, âge ou date de naissance, race éventuelle, rythme de vie, préférences de jeu, objectif de complicité et informations que tu ajoutes à son carnet.
- Journal de complicité : photos choisies, légendes, petits moments et notes que tu décides d’enregistrer, ainsi que leurs dates. Ces contenus sont accessibles au propriétaire du carnet et aux proches qu’il invite explicitement dans son cercle privé. Un export vers une autre application n’a lieu que lorsque tu le déclenches toi-même.
- Rituels et récapitulatifs : attention hebdomadaire proposée, réaction choisie (« adoré », « essayé », « plus tard » ou « pas pour nous ») et récapitulatifs calculés à partir du journal. Oh Miaou ne demande aucune donnée de santé pour personnaliser ces propositions.
- Quiz et expérience : réponses au quiz, profil proposé, mission recommandée et verdicts sur les expériences testées.
- Application et notifications : plateforme, version de l’application, langue, fuseau horaire, autorisation de notification et jeton technique de l’appareil lorsque tu actives les rappels. Le jeton est protégé côté serveur et peut être révoqué depuis les réglages.
- Mesure limitée de l’application mobile : étapes fonctionnelles franchies — activation, portrait complété, rituel consulté ou évalué, moment créé, récapitulatif consulté ou partagé, ouverture d’une sélection web — avec uniquement des catégories prédéfinies comme l’objectif, la réaction ou la semaine. Les titres, notes, légendes et photos ne sont jamais copiés dans ces événements.
- Diagnostics de l’application mobile : erreurs, traces techniques échantillonnées, version et build de l’application, plateforme, système d’exploitation, modèle et état technique de l’appareil. Le code Oh Miaou n’envoie à Sentry ni nom, ni e-mail, ni identifiant de compte ; le SDK Android natif peut cependant ajouter un identifiant d’installation pseudonyme pour rapprocher les crashs d’un même appareil. Les captures d’écran et la hiérarchie de vue sont désactivées, et les événements JavaScript sont expurgés des cookies, en-têtes, corps, paramètres de requête et champs libres. Sentry peut aussi déduire une zone géographique approximative à partir du transport réseau ; l’adresse IP brute n’est pas conservée dans le projet.
- Parrainage : identifiant du compte sponsor, code personnel, progression, identifiant du compte participant vérifié et identifiant pseudonyme du quiz validé. Le compte participant sert uniquement à empêcher les faux profils, l’auto-parrainage et les doubles crédits ; il n’inscrit à aucune communication. La preuve signée ne contient ni adresse e-mail ni réponses au quiz.
- Questionnaire de découverte : tranche d’âge, cadre de vie, nombre de chats, préférences de jeu, difficultés rencontrées, fréquence et tranche de dépenses récentes, intérêt pour un pilote, canal de découverte, attentes et éventuel commentaire libre. Des paramètres de campagne peuvent aussi indiquer l’origine générale de la visite. L’adresse e-mail n’est demandée que si la personne souhaite recevoir la synthèse de l’étude ou les nouvelles du pilote et du lancement.
- Authentification et sécurité : identifiant de session, date d’expiration, adresse IP et informations de navigateur pouvant être enregistrées par le système d’authentification Better Auth.
- Choix de communication : acceptation de la politique, consentement éventuel aux nouvelles d’Oh Miaou et date de ces choix.
- Sandbox Stripe : identifiants de client, de session, d’abonnement, de facture et de paiement test, formule choisie, état de la simulation et coordonnées saisies sur Checkout.
- Échanges : contenu des messages envoyés à l’adresse de contact.
- Retours et signalements mobiles : catégorie, motif, détails facultatifs, identifiants techniques du carnet, du contenu ou de la collaboration concernés, et ton adresse e-mail uniquement si tu demandes une réponse. Aucune photo ni aucun texte du journal n’est joint automatiquement.
- Annuaire professionnel : candidature, identité de l’activité, coordonnées privées de vérification, preuves professionnelles, informations choisies pour publication et historique de modération.
- Mise en relation : nom, e-mail, téléphone facultatif, message, professionnel destinataire et preuve du consentement à la transmission.
- Forum : sujets, réponses, rubrique, pseudonyme public issu du prénom et décisions de modération. L’adresse e-mail du compte n’est jamais affichée.
Oh Miaou ne reçoit jamais le numéro de carte saisi sur Checkout. Le sandbox Stripe exige uniquement des numéros de test ; il ne faut jamais y saisir une vraie carte. Aucun paiement réel n’est ouvert.
3. Pourquoi ces données sont utilisées
- Créer et sécuriser ton compte, te connecter et retrouver tes informations : exécution du service que tu demandes.
- Construire le portrait et le journal de ton chat, conserver les moments que tu choisis, proposer une petite attention adaptée et composer le récapitulatif de votre semaine : exécution du service demandé.
- Envoyer les rappels de l’application que tu as activés, par exemple lorsqu’un rituel ou un souvenir est prêt : exécution de la fonctionnalité demandée. Cette autorisation est distincte du consentement marketing.
- Améliorer l’application à partir d’événements fonctionnels minimisés et de tendances agrégées : intérêt légitime à vérifier que la boucle hebdomadaire est utile, sans analyser le contenu privé du journal ni le réutiliser à des fins publicitaires.
- Détecter et corriger les erreurs et lenteurs de l’application mobile à partir de diagnostics techniques minimisés : intérêt légitime à maintenir un service fiable et sécurisé. La zone géographique approximative éventuellement dérivée par Sentry n’est utilisée ni pour personnaliser le service ni pour la publicité.
- Réaliser l’étude de besoins et préparer une synthèse agrégée des réponses : intérêt légitime à comprendre les attentes avant le lancement. Si tu renseignes ton e-mail, nous t’enverrons cette synthèse uniquement avec ton accord distinct.
- Prévenir les abus et résoudre les incidents : intérêt légitime à protéger le site, les comptes et la base de données.
- Traiter les retours et signalements mobiles, examiner un contenu ou un membre du cercle privé et prendre une mesure proportionnée lorsque c’est nécessaire : intérêt légitime à maintenir un service sûr et respectueux.
- Vérifier le futur parcours de paiement : exécuter, rapprocher et diagnostiquer les simulations Stripe demandées, sans conclure de vente.
- T’envoyer des nouvelles commerciales uniquement si tu as donné un consentement distinct, révocable à tout moment.
- Répondre à tes messages et à tes demandes de droits : traitement de ta demande et respect des obligations légales.
- Vérifier et publier une activité féline : mesures précontractuelles demandées par le candidat et intérêt légitime à maintenir un annuaire fiable.
- Transmettre une demande à un professionnel choisi : consentement explicite donné dans le formulaire de mise en relation.
- Faire fonctionner le forum modéré : exécution du service communautaire demandé et intérêt légitime à prévenir les contenus dangereux ou illicites.
Les informations signalées comme obligatoires sont nécessaires à la fonction demandée. Sans e-mail et mot de passe, par exemple, le compte ne peut pas être créé. Les données facultatives n’empêchent pas d’utiliser les autres fonctions du pilote.
4. Combien de temps elles sont gardées
- Compte, profils de chats, journal, photos, rituels, réactions et récapitulatifs : pendant la vie du compte, puis suppression à sa clôture, sauf donnée devant être conservée pour traiter une demande ou respecter une obligation légale. Les comptes sans activité font l’objet d’un examen après deux ans.
- Installations mobiles et jetons de notification : tant que les notifications restent activées sur l’appareil, au plus 180 jours sans contact avec l’application, ou jusqu’à la clôture du compte. Un jeton déclaré invalide par le service d’envoi est supprimé dès le traitement de ce retour.
- Sessions : utilisables jusqu’à leur expiration ou leur révocation. Les enregistrements expirés sont destinés à être purgés lors des opérations de maintenance.
- Demandes reçues par e-mail : jusqu’à trois ans après le dernier échange, sauf besoin plus court ou obligation particulière.
- Retours et signalements mobiles : pendant leur examen, puis au plus douze mois après leur clôture afin de documenter la décision et les abus répétés, sauf conservation plus longue nécessaire à l’exercice ou à la défense d’un droit.
- Portrait ponctuel demandé par e-mail : l’adresse sert à réaliser cet envoi mais n’est pas ajoutée à une liste Oh Miaou sans accord récurrent distinct. Les traces techniques du fournisseur d’envoi suivent sa propre durée contractuelle.
- Consentement marketing : jusqu’au retrait du consentement. L’adresse des listes de communication est alors supprimée ou dissociée immédiatement des réponses conservées. Une empreinte HMAC non réversible, utilisée exclusivement pour éviter une réinscription accidentelle, est gardée trois ans.
- Réponses au questionnaire de découverte : au plus dix-huit mois après la clôture de l’étude, sauf suppression demandée plus tôt. L’adresse e-mail associée est conservée jusqu’à l’envoi de la synthèse ou au retrait de l’accord ; le consentement marketing suit la durée indiquée ci-dessus.
- Événements de mesure pseudonymes : treize mois au maximum. Une purge automatique hebdomadaire supprime les événements plus anciens ; les identifiants de limitation d’abus et vérifications expirées ont des durées plus courtes.
- Diagnostics Sentry : pendant l’essai actuel d’un nouveau compte, au plus quatre-vingt-dix jours pour les événements d’erreur et trente jours pour les traces de performance complètes. Un passage ultérieur au plan Developer réduirait ces deux durées à trente jours. Les sauvegardes du service sont supprimées au plus tard quatre-vingt-dix jours après leur création. Les événements de contrôle peuvent être retirés plus tôt depuis Sentry.
- Journaux de sécurité, s’ils sont activés : pour une durée proportionnée à l’analyse des incidents, avec une cible maximale de douze mois.
- Simulations Stripe : conservées pendant la durée du pilote ou supprimées plus tôt lors du nettoyage du sandbox ; après fermeture du compte, les références techniques locales sont détachées du profil.
- Demandes de mise en relation : six mois après clôture ou classement en spam, et au plus douze mois lorsqu’elles restent ouvertes ou transmises. La suppression du compte efface les demandes encore liées à celui-ci.
- Candidatures professionnelles refusées : douze mois après la dernière décision, puis suppression si aucune demande de mise en relation ne doit être conservée.
- Forum : les contenus publiés restent accessibles pour préserver les échanges ; à la suppression du compte, le pseudonyme devient « Membre supprimé ». Les contenus refusés ou archivés sont purgés après six mois.
Le calendrier de purge et les durées de sauvegarde du fournisseur de base de données doivent encore être vérifiés avant le lancement commercial. Une suppression peut donc persister temporairement dans une sauvegarde sécurisée, inaccessible en usage courant, jusqu’à sa rotation.
5. Qui peut y accéder
Les données sont accessibles au porteur du projet et aux prestataires techniques strictement nécessaires au fonctionnement du service. Aucun fichier de données personnelles n’est vendu ni loué. Les sous-traitants actuels sont :
- Vercel — hébergement et exécution de l’application, journaux techniques.
- Fournisseur PostgreSQL géré — base de données ; son identité juridique et sa région doivent encore être confirmées ci-dessous avant l’ouverture commerciale.
- Resend — envoi des e-mails transactionnels, retours et signalements mobiles.
- Stripe — Checkout, portail et événements de facturation, en mode test.
- Plausible Analytics — mesure d’audience sans cookie.
- Google (Analytics et Ads) — mesure des campagnes, uniquement si tu as accepté les traceurs correspondants.
- Expo, Apple et Google — acheminement technique des notifications mobiles que tu as activées, selon la plateforme de ton appareil.
- Sentry (Functional Software, Inc.) — détection des plantages et mesure de performance de l’application mobile. Les données d’événements du projet sont hébergées dans la région européenne de Sentry, en Allemagne. Les scrubbers serveur sont actifs et le stockage de l’adresse IP brute est désactivé ; une zone géographique approximative peut toutefois être dérivée lors du traitement d’un diagnostic. Les données de compte et de configuration du service relèvent d’un plan de contrôle global. Le DPA et les garanties applicables aux éventuels transferts doivent être acceptés et archivés avant l’ouverture commerciale.
- OpenStreetMap — carte externe chargée uniquement après ton clic ; ce chargement transmet notamment l’adresse IP au service cartographique.
Le déploiement de l’application est prévu dans la région technique eu-central-1. La localisation exacte de la base principale, l’identité juridique et les engagements de chaque sous-traitant devront être confirmés dans cette page avant l’ouverture commerciale. Si un transfert hors de l’Espace économique européen intervient, il devra reposer sur une garantie reconnue par le RGPD et être documenté ici.
Le fournisseur S3-compatible destiné aux photos privées connectées n’est pas encore sélectionné. L’envoi de photos par de vrais testeurs restera désactivé tant que son identité juridique, sa région de stockage, son accord de sous-traitance et ses éventuels transferts ne seront pas documentés dans cette page.
6. Cookies, session et stockage local
L’application mobile conserve localement les éléments strictement nécessaires au fonctionnement : session, préférences, cache privé et fichiers en attente d’envoi. Ces éléments sont séparés par compte. La déconnexion retire les secrets de session et les données privées mises en cache ; la suppression confirmée du compte efface aussi l’état local associé. Un export ou une photo peut rester temporairement dans le stockage de l’appareil pendant l’opération demandée, puis le fichier temporaire est retiré.
Le site utilise des moyens de stockage strictement nécessaires pour maintenir la connexion et protéger le compte. Le quiz peut aussi être sauvegardé temporairement dans le stockage local de ton navigateur afin de ne pas perdre ta progression avant connexion. Tu peux effacer ce stockage depuis les réglages de ton navigateur.
À la première visite de l’accueil, le navigateur peut indiquer localement une préférence française ou anglaise. Cette détection de langue n’utilise aucune géolocalisation ni aucun service tiers. Le cookie fonctionnel ohmiaou_locale conserve pendant douze mois la langue ainsi détectée ou choisie ; un choix manuel reste toujours prioritaire. Ce cookie n’est utilisé ni pour la publicité ni pour établir un profil.
La mesure facultative peut utiliser Plausible Analytics, Vercel Analytics, Google Analytics et Google Ads, selon la configuration active. Aucun de ces outils n’est chargé avant ton accord explicite dans le bandeau. Avant ce choix, aucun événement de navigation n’est envoyé, aucun identifiant de visite n’est créé et aucune attribution de campagne n’est persistée. L’accord de mesure n’active ni la personnalisation publicitaire ni l’envoi de données utilisateur à Google.
« Tout refuser » est présenté au même niveau que « Tout accepter ». Tu peux ensuite retirer ou modifier ton choix à tout moment avec le bouton « Gérer mes traceurs » présent sur le site. Le retrait supprime l’identifiant de visite et l’attribution conservés par Oh Miaou, puis empêche le rechargement des outils de mesure facultatifs.
7. Tes droits
Selon le traitement concerné, tu peux demander l’accès à tes données, leur rectification, leur effacement, leur portabilité ou la limitation de leur utilisation. Tu peux aussi t’opposer à un traitement fondé sur l’intérêt légitime et retirer ton consentement à tout moment, sans effet rétroactif.
Envoie ta demande à contact@ohmiaou.com en indiquant le droit concerné et l’adresse e-mail du compte. Une preuve d’identité ne sera demandée qu’en cas de doute raisonnable. Une réponse sera apportée en principe sous un mois, délai pouvant être prolongé dans les conditions prévues par le RGPD.
Pour effacer directement ton compte depuis l’application ou le site, suis la procédure de suppression du compte.
Tu peux également introduire une réclamation auprès de la CNIL.
8. Sécurité et évolution de cette politique
L’accès aux données est limité aux besoins du service. Les mots de passe ne sont pas conservés en clair, les accès sont authentifiés et les échanges doivent être chiffrés en transit. Aucun système n’étant infaillible, tout incident présentant un risque sera analysé et traité selon les obligations applicables.
Cette politique sera complétée à mesure que le pilote devient un service commercial. Toute modification importante sera signalée sur le site ou dans le compte avant son entrée en vigueur.