Tes données, sans zone d’ombre
Oh Miaou est encore en phase pilote. Cette politique décrit les traitements prévus pour les comptes pilotes. L’identité juridique complète du responsable de traitement et l’adresse de contact postale devront être ajoutées avant l’ouverture commerciale.
1. Qui est responsable de tes données ?
Le responsable de traitement est actuellement le porteur du projet Oh Miaou. Les mentions obligatoires suivantes restent à compléter avant toute commercialisation : nom ou dénomination sociale, forme juridique, adresse postale et numéro d’immatriculation.
Pour toute question ou demande liée à tes données, écris à bonjour@ohmiaou.com. Oh Miaou n’a pas désigné de délégué à la protection des données à ce stade.
2. Les données concernées
- Compte : nom, adresse e-mail, mot de passe chiffré sous forme de condensat, dates de création et de mise à jour.
- Profil client : prénom, nom, téléphone et adresse, uniquement lorsque tu choisis de les renseigner ou qu’ils deviennent nécessaires à un service demandé.
- Profil de ton chat : nom, âge ou date de naissance, race éventuelle, rythme de vie, préférences de jeu et informations que tu ajoutes à son carnet.
- Quiz et expérience : réponses au quiz, profil proposé, mission recommandée et verdicts sur les expériences testées.
- Questionnaire de découverte : tranche d’âge, cadre de vie, préférences de jeu, difficultés rencontrées, fréquence d’achat, attentes et éventuel commentaire libre. L’adresse e-mail n’est demandée que si la personne souhaite recevoir la synthèse de l’étude ou les nouvelles de lancement.
- Authentification et sécurité : identifiant de session, date d’expiration, adresse IP et informations de navigateur pouvant être enregistrées par le système d’authentification Better Auth.
- Choix de communication : acceptation de la politique, consentement éventuel aux nouvelles d’Oh Miaou et date de ces choix.
- Sandbox Stripe : identifiants de client, de session, d’abonnement, de facture et de paiement test, formule choisie, état de la simulation et coordonnées saisies sur Checkout.
- Échanges : contenu des messages envoyés à l’adresse de contact.
Oh Miaou ne reçoit jamais le numéro de carte saisi sur Checkout. Le sandbox Stripe exige uniquement des numéros de test ; il ne faut jamais y saisir une vraie carte. Aucun paiement réel n’est ouvert.
3. Pourquoi ces données sont utilisées
- Créer et sécuriser ton compte, te connecter et retrouver tes informations : exécution du service que tu demandes.
- Construire le profil et le carnet de ton chat, conserver ses réponses et personnaliser ses prochaines missions : exécution du service demandé.
- Améliorer le pilote à partir de tendances agrégées et de retours d’usage : intérêt légitime à tester et améliorer Oh Miaou, sans réutilisation incompatible avec tes attentes.
- Réaliser l’étude de besoins et préparer une synthèse agrégée des réponses : intérêt légitime à comprendre les attentes avant le lancement. Si tu renseignes ton e-mail, nous t’enverrons cette synthèse uniquement avec ton accord distinct.
- Prévenir les abus et résoudre les incidents : intérêt légitime à protéger le site, les comptes et la base de données.
- Vérifier le futur parcours de paiement : exécuter, rapprocher et diagnostiquer les simulations Stripe demandées, sans conclure de vente.
- T’envoyer des nouvelles commerciales uniquement si tu as donné un consentement distinct, révocable à tout moment.
- Répondre à tes messages et à tes demandes de droits : traitement de ta demande et respect des obligations légales.
Les informations signalées comme obligatoires sont nécessaires à la fonction demandée. Sans e-mail et mot de passe, par exemple, le compte ne peut pas être créé. Les données facultatives n’empêchent pas d’utiliser les autres fonctions du pilote.
4. Combien de temps elles sont gardées
- Compte, profils de chats, quiz et verdicts : pendant la vie du compte, puis suppression à sa clôture, sauf donnée devant être conservée pour traiter une demande ou respecter une obligation légale. Les comptes sans activité font l’objet d’un examen après deux ans.
- Sessions : utilisables jusqu’à leur expiration ou leur révocation. Les enregistrements expirés sont destinés à être purgés lors des opérations de maintenance.
- Demandes reçues par e-mail : jusqu’à trois ans après le dernier échange, sauf besoin plus court ou obligation particulière.
- Consentement marketing : jusqu’au retrait du consentement ; la preuve du choix peut être gardée le temps nécessaire à sa démonstration.
- Réponses au questionnaire de découverte : au plus dix-huit mois après la clôture de l’étude, sauf suppression demandée plus tôt. L’adresse e-mail associée est conservée jusqu’à l’envoi de la synthèse ou au retrait de l’accord ; le consentement marketing suit la durée indiquée ci-dessus.
- Journaux de sécurité, s’ils sont activés : pour une durée proportionnée à l’analyse des incidents, avec une cible maximale de douze mois.
- Simulations Stripe : conservées pendant la durée du pilote ou supprimées plus tôt lors du nettoyage du sandbox ; après fermeture du compte, les références techniques locales sont détachées du profil.
Le calendrier de purge et les durées de sauvegarde du fournisseur de base de données doivent encore être vérifiés avant le lancement commercial. Une suppression peut donc persister temporairement dans une sauvegarde sécurisée, inaccessible en usage courant, jusqu’à sa rotation.
5. Qui peut y accéder
Les données sont accessibles au porteur du projet et aux prestataires techniques strictement nécessaires à l’hébergement, à la base de données, à l’authentification et aux simulations de paiement. Prisma est utilisé pour la base de données et Prisma Compute pour l’application ; Stripe fournit Checkout, le portail et les événements de facturation en mode test. Aucun fichier de données personnelles n’est vendu.
Le déploiement de l’application est prévu dans la région technique eu-central-1. La localisation exacte de la base principale, l’identité juridique et les engagements de chaque sous-traitant devront être confirmés dans cette page avant l’ouverture commerciale. Si un transfert hors de l’Espace économique européen intervient, il devra reposer sur une garantie reconnue par le RGPD et être documenté ici.
6. Cookies, session et stockage local
Le site utilise des moyens de stockage strictement nécessaires pour maintenir la connexion et protéger le compte. Le quiz peut aussi être sauvegardé temporairement dans le stockage local de ton navigateur afin de ne pas perdre ta progression avant connexion. Tu peux effacer ce stockage depuis les réglages de ton navigateur.
Aucun traceur publicitaire ni outil de mesure d’audience soumis au consentement n’est annoncé à ce stade. Si cela change, Oh Miaou demandera ton choix avant de déposer les traceurs concernés et mettra cette politique à jour.
7. Tes droits
Selon le traitement concerné, tu peux demander l’accès à tes données, leur rectification, leur effacement, leur portabilité ou la limitation de leur utilisation. Tu peux aussi t’opposer à un traitement fondé sur l’intérêt légitime et retirer ton consentement à tout moment, sans effet rétroactif.
Envoie ta demande à bonjour@ohmiaou.com en indiquant le droit concerné et l’adresse e-mail du compte. Une preuve d’identité ne sera demandée qu’en cas de doute raisonnable. Une réponse sera apportée en principe sous un mois, délai pouvant être prolongé dans les conditions prévues par le RGPD.
Tu peux également introduire une réclamation auprès de la CNIL.
8. Sécurité et évolution de cette politique
L’accès aux données est limité aux besoins du service. Les mots de passe ne sont pas conservés en clair, les accès sont authentifiés et les échanges doivent être chiffrés en transit. Aucun système n’étant infaillible, tout incident présentant un risque sera analysé et traité selon les obligations applicables.
Cette politique sera complétée à mesure que le pilote devient un service commercial. Toute modification importante sera signalée sur le site ou dans le compte avant son entrée en vigueur.