Politique de confidentialité

1. Responsable du traitement

Le responsable du traitement des données personnelles est l'éditeur du service (cf. Mentions légales). Contact : email DPO ou contact à renseigner.

2. Données collectées

  • Identité : nom affiché, adresse email.
  • Authentification : mot de passe haché (jamais en clair), tokens de session.
  • Données métier : tâches, projets, habitudes, débriefs, créneaux de sommeil, préférences.
  • Données techniques : adresse IP, user agent, logs d'erreur (conservation courte).

3. Finalités

  • Fournir le service (planification, briefings, débriefs).
  • Envoyer les emails opérationnels (briefing, débrief, rétrospectives).
  • Sécurité et prévention des abus.
  • Amélioration produit (mesures agrégées et anonymisées).

4. Base légale

Le traitement est fondé sur l'exécution du contrat (utilisation du Service) et, le cas échéant, sur le consentement explicite pour les communications non opérationnelles.

5. Sous-traitants

  • Supabase (base de données, authentification) — région UE.
  • Vercel (hébergement) — région UE configurée.
  • Resend (envoi des emails opérationnels) — région UE.
  • Stripe (paiement, si abonnement payant) — région UE.

Chaque sous-traitant a signé un accord de traitement (DPA) conforme au RGPD.

6. Durée de conservation

Les données métier sont conservées tant que le compte est actif. À la suppression du compte, toutes les données associées sont effacées dans un délai de 30 jours (sauf obligation légale de conservation).

7. Droits des utilisateurs

  • Droit d'accès, de rectification, d'effacement.
  • Droit à la portabilité (export JSON depuis Paramètres > Données > Exporter).
  • Droit d'opposition au traitement.
  • Droit d'introduire une réclamation auprès de la CNIL.

Pour exercer ces droits, contacter l'éditeur ou utiliser directement les outils en ligne (Paramètres > Compte > Supprimer mon compte).

8. Transferts hors UE

Les données sont traitées dans l'Union européenne. Aucun transfert hors UE n'est effectué en V1.

9. Sécurité

Les communications sont chiffrées (HTTPS / TLS). Les mots de passe sont hachés (PBKDF2 ou équivalent). L'isolation des données entre utilisateurs est assurée par la Row-Level Security PostgreSQL.