Politique de confidentialité
1. Responsable du traitement
FMCF SASU
128 rue La Boétie, 75008 Paris
Délégué à la Protection des Données : dpo@sherazade.app
2. Données collectées
- Données de compte : email, mot de passe (haché bcrypt 12 rounds, jamais en clair).
- Données de facturation : type (particulier/professionnel), pays, raison sociale et N° TVA si pro. Collectées au moment du paiement.
- Données d'interview : réponses aux questions du formulaire, axes choisis, date de l'événement si renseignée. Utilisées pour générer le discours.
- Données techniques : logs serveur (90 jours), IP du visiteur (hashée SHA-256 pour le tracking d'affiliation, jamais en clair).
- Données d'usage anonymes : occasion choisie, axes, nombre de retouches, pays. Aucun contenu de discours, aucun lien avec l'identité.
3. Finalités du traitement (base légale)
- Exécution du contrat (art. 6.1.b RGPD) : générer le discours, créer le compte, émettre la facture.
- Obligations légales (art. 6.1.c RGPD) : conserver les factures 10 ans, lutter contre la fraude.
- Intérêt légitime (art. 6.1.f RGPD) : envoyer les rappels J-7/J-3/J-1/J+1/J+7 si vous renseignez la date de votre discours, améliorer le service via analytics anonymes.
- Consentement (art. 6.1.a RGPD) : campagnes marketing par email (optionnelles, opt-in).
4. Durée de conservation
- Sessions sans compte : 30 jours, purge automatique
- Sessions SOLO avec compte : 1 an
- Sessions PRO/Abonnés : tant que le compte est actif
- Factures : 10 ans (obligation légale art. L123-22 Code de commerce, données client anonymisables sur demande)
- Logs API : 90 jours
- Analytics anonymes : illimité (pas de donnée personnelle)
5. Vos droits (art. 15-22 RGPD)
- Accès (art. 15) : consulter toutes les données vous concernant via votre dashboard.
- Rectification (art. 16) : modifier vos informations depuis votre dashboard.
- Effacement / oubli (art. 17) : bouton « Supprimer mon compte » dans le dashboard. Suppression effective sous 72h après confirmation par email. Les factures restent conservées 10 ans (obligation légale comptable), avec anonymisation des champs client sur demande.
- Limitation (art. 18) : suspendre temporairement le traitement.
- Portabilité (art. 20) : export ZIP/JSON de toutes vos données.
- Opposition (art. 21) : refuser le traitement marketing.
Pour exercer ces droits : dpo@sherazade.app. Réponse sous 30 jours conformément à l'art. 12 RGPD.
En cas de désaccord persistant, vous avez le droit d'introduire une réclamation auprès de la CNIL : www.cnil.fr.
6. Destinataires / sous-traitants
Vos données ne sont jamais revendues. Sous-traitants intervenant strictement pour l'exécution du service :
- Anthropic (USA) — génération du discours par IA. Clauses contractuelles types EU. Données envoyées temporairement, non conservées par Anthropic au-delà de la requête.
- Stripe (USA/Irlande) — paiement. Privacy Shield / SCCs. PCI-DSS niveau 1.
- Resend (USA) — emails transactionnels. SCCs.
- Hetzner (Allemagne) — hébergement des serveurs. RGPD natif EU.
- Qonto (France) — facturation. RGPD natif EU.
- Umami (UE) — analytics anonymes sans cookie. RGPD natif.
7. Sécurité
Communications chiffrées TLS 1.3. Mots de passe hashés bcrypt 12 rounds. Données bancaires jamais transitées par nos serveurs (Stripe Checkout direct). Serveurs UE (Hetzner Allemagne). Accès admin restreint par whitelist email et authentification renforcée.
8. Cookies
Voir notre Politique de cookies.
9. Modifications
Cette politique peut évoluer. Toute modification substantielle vous sera notifiée par email avec un préavis raisonnable. La date de dernière mise à jour figure en haut de cette page.