Politique de confidentialité
1. Responsable du traitement
Mintori, Paris, France. Contact : [email protected].
2. Données collectées
2.1 Données que vous fournissez
- Adresse email : création de compte, communication (base : exécution du contrat)
- Mot de passe (haché PBKDF2-SHA256) : authentification
- Données de portefeuille (cartes, prix d'achat) : fonctionnalité portefeuille
- Watchlist : fonctionnalité watchlist
2.2 Données collectées automatiquement
- Images de scan : identification de cartes (traitées en temps réel, non conservées de façon permanente sauf en mode debug, auquel cas conservées 7 jours maximum pour l'amélioration de la qualité)
- Compteur de scans mensuel : gestion des quotas
- Informations techniques (OS, version de l'app) : débogage, compatibilité (base : intérêt légitime)
- Adresse IP (logs serveur) : sécurité, prévention des abus (base : intérêt légitime)
2.3 Données que nous ne collectons PAS
- Données de géolocalisation
- Contacts du téléphone
- Identifiant publicitaire (IDFA / GAID)
- Données bancaires ou de carte de crédit (gérées par Apple / Google)
3. Finalités
Nous traitons vos données exclusivement pour : fournir le service (compte, portefeuille, watchlist, scanner), gérer les quotas, gérer les abonnements via RevenueCat, améliorer le service via des statistiques anonymisées, assurer la sécurité, et envoyer des notifications liées au service.
4. Bases légales (RGPD)
- Exécution du contrat (art. 6.1.b) : pour les données nécessaires au fonctionnement du service
- Intérêt légitime (art. 6.1.f) : pour la sécurité et l'amélioration du produit
- Consentement (art. 6.1.a) : pour toute communication marketing, le cas échéant
5. Partage des données
Nous partageons vos données uniquement avec les sous-traitants suivants :
- Railway (hébergement serveur, USA) : toutes les données du service
- RevenueCat (gestion des abonnements, USA) : identifiant utilisateur, statut d'abonnement
- Agrégateur de données de marché tiers (UE) : requêtes de prix anonymes uniquement (aucune donnée personnelle)
- Apple / Google (facturation des abonnements, USA) : identifiant de transaction
Nous ne vendons jamais vos données personnelles. Nous ne partageons jamais de données à des fins publicitaires.
6. Transferts hors UE
Certaines données sont transférées vers les États-Unis (Railway, RevenueCat). Ces transferts sont encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne et le Data Privacy Framework UE-USA le cas échéant, conformément à l'article 46 du RGPD.
7. Durées de conservation
- Compte utilisateur : jusqu'à suppression
- Données de portefeuille : jusqu'à suppression du compte
- Images de scan : temps réel uniquement, non conservées (7 jours max en mode debug pour l'amélioration de la qualité)
- Logs serveur (IP) : 12 mois
- Données d'abonnement : durée de l'abonnement + 3 ans (obligation légale)
Après suppression du compte, toutes les données personnelles sont effacées sous 30 jours, à l'exception de celles que la loi nous oblige à conserver.
8. Vos droits (RGPD)
- Droit d'accès (art. 15)
- Droit de rectification (art. 16)
- Droit à l'effacement (art. 17)
- Droit à la limitation (art. 18)
- Droit à la portabilité (art. 20)
- Droit d'opposition (art. 21)
La suppression de compte est disponible directement dans l'app (Profil > Supprimer mon compte). Pour toute autre demande, écrivez à [email protected] avec l'objet « Demande droits RGPD ». Nous répondons sous 30 jours.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez déposer une réclamation auprès de la CNIL : www.cnil.fr.
9. Stockage local et cookies
L'application mobile utilise le stockage sécurisé de l'appareil (Expo SecureStore) pour le jeton d'authentification JWT et les préférences locales. L'app mobile n'utilise pas de cookies traditionnels et n'intègre aucun SDK publicitaire ou de tracking (pas de SDK Facebook, pas de Google Analytics, pas d'IDFA / GAID).
10. Sécurité
- Hachage des mots de passe (PBKDF2-SHA256)
- Communications chiffrées (HTTPS / TLS)
- Authentification JWT avec expiration
- Accès restreint à la base de données
- Mises à jour de sécurité régulières
11. Mineurs
L'application s'adresse aux utilisateurs de 13 ans et plus. Nous ne collectons pas sciemment de données d'enfants de moins de 13 ans. Pour les utilisateurs de 13 à 16 ans, le consentement parental est requis conformément à l'article 8 du RGPD.
12. Modifications
Nous pouvons mettre à jour cette politique. En cas de changement substantiel, nous vous informerons via l'app au moins 15 jours avant l'entrée en vigueur de la nouvelle version.
13. Contact
- Email : [email protected]
- Courrier : Mintori, Paris, France
- CNIL : www.cnil.fr