Document de travail. Ce texte n'a aucune valeur contractuelle tant qu'il n'est pas rédigé. Basculer LEGAL_DRAFT à false dans app/(legal)/_components/LegalShell.tsx une fois terminé.

Politique de confidentialité

Dernière mise à jour : à compléter

Cette page décrit les données personnelles traitées par GetSurprize, les raisons de ces traitements et les droits dont vous disposez.

1. Responsable du traitement

À rédiger — identité et coordonnées du responsable du traitement, adresse e-mail dédiée aux demandes relatives aux données, et le cas échéant les coordonnées du délégué à la protection des données.

2. Données collectées

À rédiger — distinguer les données de compte (e-mail, identifiant, mode de connexion), les contenus créés (textes, couleurs, images téléversées, paramètres des templates), les données de facturation gérées par Stripe, et les données techniques de navigation.

Une catégorie mérite une attention particulière : les mini-sites publiés sont accessibles en lecture à toute personne disposant du lien. Les textes et images qui y figurent ne sont donc pas confidentiels.

3. Finalités et bases légales

À rédiger — pour chaque finalité — fourniture du service, gestion de l'abonnement, mesure d'audience, notification par e-mail du créateur, sécurité et prévention des abus — indiquer la base légale correspondante : exécution du contrat, obligation légale, intérêt légitime ou consentement.

4. Statistiques de consultation des mini-sites

Chaque mini-site publié enregistre des événements de consultation (ouverture de la page, démarrage et achèvement de l'expérience) restitués à son créateur.

À rédiger — préciser que ces événements ne sont pas rattachés à l'identité de la destinataire, la base légale retenue, et la durée de conservation appliquée.

5. Sous-traitants

Les prestataires ci-dessous traitent des données pour le compte de GetSurprize dans le cadre du fonctionnement du service.

PrestataireFinalitéDonnées concernées
VercelHébergement de l'application, mesure d'audience et de performanceAdresse IP, en-têtes de requête, pages consultées
SupabaseAuthentification, base de données, stockage des images téléverséesE-mail, identifiant de compte, designs, images
StripeEncaissement de l'abonnement et gestion de la facturationE-mail, identifiant client, données de paiement

À rédiger — compléter ce tableau avec le pays d'établissement de chaque prestataire et le lien vers sa propre politique de confidentialité. Ajouter une ligne dès qu'un nouveau service est intégré — le prestataire d'envoi d'e-mails, par exemple, n'est pas encore branché dans le code et ne figure donc pas ici.

6. Durées de conservation

À rédiger — durée de conservation des comptes actifs, des comptes inactifs, des designs publiés, des événements de consultation, et des pièces comptables soumises à une obligation légale de conservation.

7. Transferts hors Union européenne

À rédiger — indiquer si des données sont transférées hors de l'Union européenne, et le cas échéant le mécanisme d'encadrement retenu (clauses contractuelles types ou décision d'adéquation).

8. Cookies et traceurs

À rédiger — lister les cookies déposés en distinguant ceux strictement nécessaires au fonctionnement — notamment les cookies de session gérés par Supabase — de ceux relevant de la mesure d'audience, et préciser si un consentement préalable est requis.

9. Vos droits

À rédiger — droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, modalités concrètes pour les exercer, et délai de réponse applicable.

10. Sécurité

À rédiger — mesures techniques et organisationnelles mises en œuvre : chiffrement des échanges, cloisonnement des données par utilisateur au niveau de la base, contrôle des accès aux clés de service.

11. Contact et réclamation

À rédiger — adresse e-mail de contact, et mention du droit d'introduire une réclamation auprès de la CNIL avec ses coordonnées.