Politique de confidentialité
Dernière mise à jour : 7 octobre 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles est Sami SADOUD, entrepreneur individuel, éditeur de Sipcraft.
- Adresse : 3 avenue Gay, 06000 Nice
- Contact pour toute question relative aux données personnelles :
sipcraftapp@gmail.com
Aucun délégué à la protection des données (DPO) n'est désigné à ce stade, la désignation n'étant pas obligatoire au vu de l'activité. Ce point est réévalué régulièrement, notamment en raison du traitement d'allergènes déclarés (donnée de santé).
2. Données traitées, finalités, bases légales et durées
2.1 Création et gestion du compte
| Donnée | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Adresse e-mail, mot de passe (stocké haché, jamais en clair), pseudonyme | Créer le compte, permettre la connexion, sécuriser l'accès | Exécution des conditions générales d'utilisation (contrat) | Tant que le compte existe |
| En cas de connexion via Google : adresse e-mail, nom, identifiant Google | Créer et identifier le compte sans mot de passe dédié | Exécution du contrat | Tant que le compte existe |
L'avatar (photo) du compte Google n'est pas récupéré ni utilisé.
Compte inactif : si aucune connexion n'a lieu pendant 3 ans, l'éditeur adresse un e-mail de relance à l'adresse du compte. À défaut de connexion dans les 3 mois suivant cette relance, le compte et l'ensemble des données associées sont supprimés.
2.2 Utilisation du Service
| Donnée | Finalité | Base légale | Durée |
|---|---|---|---|
| Favoris, listes de courses, placards (ingrédients possédés), matériel, taille du foyer, notes personnelles sur les recettes, minuteurs de préparation et de fermentation | Fournir les fonctionnalités personnalisées du Service | Exécution du contrat | Tant que le compte existe |
2.3 Allergènes et préférences alimentaires déclarés — donnée de santé
Dans l'écran Régime & goûts, l'utilisateur peut déclarer des allergènes qu'il souhaite éviter et des ingrédients qu'il n'aime pas.
Les allergènes déclarés constituent une donnée concernant la santé au sens de l'article 9 du RGPD.
- Finalité : signaler sur chaque recette les allergènes concernés et, le cas échéant, filtrer l'affichage.
- Base légale : consentement explicite de l'utilisateur (article 9.2.a du RGPD), recueilli par une case à cocher spécifique, non pré-cochée, distincte de l'acceptation des conditions générales d'utilisation.
- Retrait : le consentement peut être retiré à tout moment depuis le même écran ; les allergènes déclarés sont alors supprimés. Le retrait ne remet pas en cause la licéité du traitement effectué avant celui-ci.
- Durée : jusqu'au retrait du consentement ou à la suppression du compte.
Ces données ne sont utilisées pour aucune autre finalité (pas de ciblage, pas de statistiques, pas de partage).
2.4 Mesure d'audience
Le Service utilise PostHog (hébergement PostHog Cloud EU) pour comprendre comment l'application est utilisée (recettes consultées, préparations lancées et terminées, installations de l'application).
- Sans cookie : PostHog est configuré en stockage local (
localStorage), sans cookie de suivi. - Sans capture automatique, sans enregistrement de session, sans suivi de la navigation page à page hors des événements explicitement définis.
- Adresse IP non conservée : l'option « Discard client IP data » est activée et la résolution géographique (ville, code postal, coordonnées) est désactivée.
- Les événements sont rattachés à un identifiant anonyme ; aucune donnée personnelle (e-mail, nom, allergène) n'y est associée.
- Base légale : intérêt légitime de l'éditeur à mesurer et améliorer le Service (article 6.1.f du RGPD), la configuration retenue étant peu intrusive.
- Durée : les évènements sont conservés 12 mois, durée de rétention appliquée automatiquement par PostHog Cloud sur le plan utilisé (non prolongée par l'éditeur), puis supprimés par PostHog.
Cette mesure d'audience est considérée comme exemptée de consentement au regard de la délibération CNIL du 4 juillet 2025 (finalité strictement limitée à la mesure, pas de recoupement, données non transmises à des tiers).
2.5 Journaux techniques et sécurité
| Donnée | Finalité | Base légale | Durée |
|---|---|---|---|
| Adresses IP de connexion, journaux d'accès et d'erreurs générés par l'infrastructure (Supabase, Cloudflare) | Sécurité du Service, détection et analyse des incidents, prévention de la fraude | Intérêt légitime (article 6.1.f) | 12 mois |
2.6 E-mails liés au compte
| Donnée | Finalité | Base légale | Durée |
|---|---|---|---|
| Adresse e-mail | Envoi des e-mails strictement nécessaires au compte (confirmation d'inscription, réinitialisation du mot de passe) | Exécution du contrat | Le temps du compte |
Ces e-mails sont acheminés par le prestataire Brevo (Sendinblue SAS, société française) agissant comme sous-traitant, voir le point 4.
Aucune newsletter ni e-mail promotionnel n'est envoyé à ce jour. Si de tels envois étaient mis en place, ils reposeraient sur le consentement et comporteraient un lien de désinscription ; la présente politique serait alors mise à jour.
2.7 Publicité (Google AdSense)
Le site affiche des annonces fournies par Google AdSense (Google Ireland Limited).
- Données : cookies et identifiants publicitaires, adresse IP, informations sur l'appareil et le navigateur, pages consultées sur le site.
- Finalités : afficher des annonces, en mesurer l'affichage et lutter contre la fraude ; avec votre accord, personnaliser les annonces selon vos visites sur ce site et sur d'autres sites.
- Base légale : votre consentement, recueilli par le message affiché lors de votre première visite (article 82 de la loi Informatique et Libertés, article 6.1.a du RGPD). Refuser est aussi simple qu'accepter.
- Si vous refusez : aucun cookie publicitaire n'est déposé pour personnaliser les annonces. Google peut afficher des annonces non personnalisées, selon ses propres règles.
- Durée : votre choix est conservé au plus 13 mois, puis vous est redemandé. Les cookies de Google ont une durée de vie de 13 mois au plus.
Des fournisseurs tiers, dont Google, utilisent des cookies pour diffuser des annonces en fonction de vos visites précédentes sur ce site ou sur d'autres sites. Vous pouvez désactiver la publicité personnalisée dans les paramètres des annonces Google. Pour savoir comment Google utilise ces données : policies.google.com/technologies/partner-sites.
3. Ce que le Service ne fait pas
- Aucun pixel de réseau social. La seule régie publicitaire est Google AdSense, décrite au point 2.7, soumise à votre consentement. Les liens d'affiliation (voir la divulgation des liens partenaires) ne déposent aucun cookie ni traceur sur ce site.
- Aucune revente ni location de données.
- Aucun profilage, aucune décision entièrement automatisée produisant des effets juridiques.
- Aucune allégation de santé n'est formulée dans le Service ; les données d'allergènes ne servent qu'à l'affichage décrit au point 2.3.
4. Destinataires et sous-traitants
Les données ne sont accessibles qu'à l'éditeur et aux prestataires techniques suivants, agissant comme sous-traitants sur instruction de l'éditeur :
| Prestataire | Rôle | Localisation des données |
|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage des fichiers | Union européenne, région West EU (Paris), eu-west-3 |
| Cloudflare, Inc. | Hébergement et distribution de l'application, serveurs DNS du nom de domaine | Réseau mondial de Cloudflare (chaque visite est servie depuis un centre proche du visiteur), société mère aux États-Unis |
| PostHog | Mesure d'audience | Union européenne (PostHog Cloud EU, Francfort, Allemagne) |
| Google Ireland Limited | Connexion via compte Google (option choisie par l'utilisateur) | Union européenne |
| OVH | Enregistrement du nom de domaine et redirection de l'adresse de contact | Union européenne |
| Sendinblue SAS (marque Brevo), société française immatriculée au RCS de Paris sous le numéro 498 019 298 | Envoi des e-mails de compte (confirmation d'inscription, réinitialisation du mot de passe) via SMTP ; expéditeur noreply@sipcraft.fr, sous-domaine technique d'envoi em.sipcraft.fr | Union européenne (société française) |
eu-west-3noreply@sipcraft.fr, sous-domaine technique d'envoi em.sipcraft.frPour la publicité (point 2.7), Google Ireland Limited agit comme responsable de traitement distinct, pour ses propres finalités publicitaires, et non comme sous-traitant. Des données peuvent être transférées à Google LLC aux États-Unis, dans le cadre du EU-US Data Privacy Framework auquel Google LLC est certifiée.
Cloudflare peut impliquer un transfert vers les États-Unis (sa société mère, Cloudflare, Inc.). D'après la politique de confidentialité et le DPA publics de Cloudflare (cloudflare.com/cloudflare-customer-dpa, vérifiés le 07/10/2026), Cloudflare, Inc. est certifiée au EU-US Data Privacy Framework, et le transfert est aussi encadré par les clauses contractuelles types de la Commission européenne (décision d'exécution UE 2021/914). Pour PostHog, le même type de garantie s'applique (voir § « Mentions légales » ou directement posthog.com/dpa) : auto-certification au EU-US Data Privacy Framework et clauses contractuelles types, ces dernières prévalant en cas de conflit. Pour Supabase, les données du projet Sipcraft sont hébergées dans l'Union européenne (région Paris, eu-west-3) : il n'y a donc pas de transfert de données hors UE de ce fait.
5. Cookies et traceurs
Lors de votre première visite, un message vous demande votre accord pour les cookies publicitaires de Google AdSense (voir le point 2.7). Vous pouvez autoriser, refuser ou choisir finalité par finalité. Vous pouvez changer d'avis à tout moment avec le lien « Gérer mes cookies » ci-dessous ou dans Profil, Informations et confidentialité.
Sans consentement nécessaire, le Service utilise aussi des éléments de stockage local strictement nécessaires à son fonctionnement :
- le jeton de session qui maintient l'utilisateur connecté (Supabase) ;
- un indicateur signalant que l'écran de présentation a déjà été vu (
sipcraft_intro_vue) ; - d'éventuelles préférences d'affichage (onglet ou filtre mémorisé).
PostHog (mesure d'audience) fonctionne également via le stockage local, sans cookie (voir point 2.4).
6. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données :
- Accès : obtenir une copie des données vous concernant.
- Rectification : corriger des données inexactes (le pseudonyme et l'e-mail sont modifiables directement dans l'application).
- Effacement : supprimer votre compte et vos données depuis l'application (« Supprimer définitivement mon compte »). Les données actives sont effacées immédiatement ; les sauvegardes techniques de la base de données (Supabase) sont purgées dans un délai maximal de 30 jours.
- Portabilité : récupérer vos données dans un format lisible par machine — une fonction d'export est disponible dans l'application.
- Limitation et opposition au traitement fondé sur l'intérêt légitime.
- Retrait du consentement pour les allergènes déclarés, à tout moment, depuis l'écran Régime & goûts.
- Retrait du consentement aux cookies publicitaires, à tout moment, avec le lien « Gérer mes cookies ».
- Directives relatives au sort de vos données après votre décès.
Pour exercer ces droits, écrivez à sipcraftapp@gmail.com. Une preuve d'identité pourra être demandée en cas de doute raisonnable. L'éditeur répond dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe.
7. Réclamation auprès de la CNIL
Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés :
- CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
- Téléphone : 01 53 73 22 22
- www.cnil.fr
8. Sécurité
Les mots de passe sont stockés hachés. Les échanges sont chiffrés (HTTPS). L'accès aux données de chaque utilisateur est cloisonné au niveau de la base de données (politiques de sécurité au niveau des lignes), de sorte qu'un utilisateur ne peut pas accéder aux données d'un autre. L'accès administrateur aux données est limité à l'éditeur.
9. Violation de données
En cas de violation de données à caractère personnel présentant un risque pour les droits et libertés des personnes, l'éditeur notifie la CNIL dans les 72 heures et, lorsque le risque est élevé, informe les personnes concernées dans les meilleurs délais.
10. Mineurs
La création d'un compte est réservée aux personnes âgées d'au moins 15 ans. Si l'éditeur a connaissance de la collecte de données concernant une personne plus jeune sans le cadre légal requis, il procède à la suppression du compte.
11. Modification de la présente politique
La présente politique peut être mise à jour pour refléter une évolution du Service ou de la réglementation. La date de dernière mise à jour figure en tête de document. En cas de changement important, les utilisateurs disposant d'un compte sont informés par un moyen approprié.