Politique de confidentialité

Dernière mise à jour : 7 octobre 2026

1. Responsable du traitement

Le responsable du traitement des données personnelles est Sami SADOUD, entrepreneur individuel, éditeur de Sipcraft.

  • Adresse : 3 avenue Gay, 06000 Nice
  • Contact pour toute question relative aux données personnelles :
    sipcraftapp@gmail.com

Aucun délégué à la protection des données (DPO) n'est désigné à ce stade, la désignation n'étant pas obligatoire au vu de l'activité. Ce point est réévalué régulièrement, notamment en raison du traitement d'allergènes déclarés (donnée de santé).

2. Données traitées, finalités, bases légales et durées

2.1 Création et gestion du compte

Donnée
Adresse e-mail, mot de passe (stocké haché, jamais en clair), pseudonyme
Finalité
Créer le compte, permettre la connexion, sécuriser l'accès
Base légale
Exécution des conditions générales d'utilisation (contrat)
Durée de conservation
Tant que le compte existe
Donnée
En cas de connexion via Google : adresse e-mail, nom, identifiant Google
Finalité
Créer et identifier le compte sans mot de passe dédié
Base légale
Exécution du contrat
Durée de conservation
Tant que le compte existe

L'avatar (photo) du compte Google n'est pas récupéré ni utilisé.

Compte inactif : si aucune connexion n'a lieu pendant 3 ans, l'éditeur adresse un e-mail de relance à l'adresse du compte. À défaut de connexion dans les 3 mois suivant cette relance, le compte et l'ensemble des données associées sont supprimés.

2.2 Utilisation du Service

Donnée
Favoris, listes de courses, placards (ingrédients possédés), matériel, taille du foyer, notes personnelles sur les recettes, minuteurs de préparation et de fermentation
Finalité
Fournir les fonctionnalités personnalisées du Service
Base légale
Exécution du contrat
Durée
Tant que le compte existe

2.3 Allergènes et préférences alimentaires déclarés — donnée de santé

Dans l'écran Régime & goûts, l'utilisateur peut déclarer des allergènes qu'il souhaite éviter et des ingrédients qu'il n'aime pas.

Les allergènes déclarés constituent une donnée concernant la santé au sens de l'article 9 du RGPD.

  • Finalité : signaler sur chaque recette les allergènes concernés et, le cas échéant, filtrer l'affichage.
  • Base légale : consentement explicite de l'utilisateur (article 9.2.a du RGPD), recueilli par une case à cocher spécifique, non pré-cochée, distincte de l'acceptation des conditions générales d'utilisation.
  • Retrait : le consentement peut être retiré à tout moment depuis le même écran ; les allergènes déclarés sont alors supprimés. Le retrait ne remet pas en cause la licéité du traitement effectué avant celui-ci.
  • Durée : jusqu'au retrait du consentement ou à la suppression du compte.

Ces données ne sont utilisées pour aucune autre finalité (pas de ciblage, pas de statistiques, pas de partage).

2.4 Mesure d'audience

Le Service utilise PostHog (hébergement PostHog Cloud EU) pour comprendre comment l'application est utilisée (recettes consultées, préparations lancées et terminées, installations de l'application).

  • Sans cookie : PostHog est configuré en stockage local (localStorage), sans cookie de suivi.
  • Sans capture automatique, sans enregistrement de session, sans suivi de la navigation page à page hors des événements explicitement définis.
  • Adresse IP non conservée : l'option « Discard client IP data » est activée et la résolution géographique (ville, code postal, coordonnées) est désactivée.
  • Les événements sont rattachés à un identifiant anonyme ; aucune donnée personnelle (e-mail, nom, allergène) n'y est associée.
  • Base légale : intérêt légitime de l'éditeur à mesurer et améliorer le Service (article 6.1.f du RGPD), la configuration retenue étant peu intrusive.
  • Durée : les évènements sont conservés 12 mois, durée de rétention appliquée automatiquement par PostHog Cloud sur le plan utilisé (non prolongée par l'éditeur), puis supprimés par PostHog.

Cette mesure d'audience est considérée comme exemptée de consentement au regard de la délibération CNIL du 4 juillet 2025 (finalité strictement limitée à la mesure, pas de recoupement, données non transmises à des tiers).

2.5 Journaux techniques et sécurité

Donnée
Adresses IP de connexion, journaux d'accès et d'erreurs générés par l'infrastructure (Supabase, Cloudflare)
Finalité
Sécurité du Service, détection et analyse des incidents, prévention de la fraude
Base légale
Intérêt légitime (article 6.1.f)
Durée
12 mois

2.6 E-mails liés au compte

Donnée
Adresse e-mail
Finalité
Envoi des e-mails strictement nécessaires au compte (confirmation d'inscription, réinitialisation du mot de passe)
Base légale
Exécution du contrat
Durée
Le temps du compte

Ces e-mails sont acheminés par le prestataire Brevo (Sendinblue SAS, société française) agissant comme sous-traitant, voir le point 4.

Aucune newsletter ni e-mail promotionnel n'est envoyé à ce jour. Si de tels envois étaient mis en place, ils reposeraient sur le consentement et comporteraient un lien de désinscription ; la présente politique serait alors mise à jour.

2.7 Publicité (Google AdSense)

Le site affiche des annonces fournies par Google AdSense (Google Ireland Limited).

  • Données : cookies et identifiants publicitaires, adresse IP, informations sur l'appareil et le navigateur, pages consultées sur le site.
  • Finalités : afficher des annonces, en mesurer l'affichage et lutter contre la fraude ; avec votre accord, personnaliser les annonces selon vos visites sur ce site et sur d'autres sites.
  • Base légale : votre consentement, recueilli par le message affiché lors de votre première visite (article 82 de la loi Informatique et Libertés, article 6.1.a du RGPD). Refuser est aussi simple qu'accepter.
  • Si vous refusez : aucun cookie publicitaire n'est déposé pour personnaliser les annonces. Google peut afficher des annonces non personnalisées, selon ses propres règles.
  • Durée : votre choix est conservé au plus 13 mois, puis vous est redemandé. Les cookies de Google ont une durée de vie de 13 mois au plus.

Des fournisseurs tiers, dont Google, utilisent des cookies pour diffuser des annonces en fonction de vos visites précédentes sur ce site ou sur d'autres sites. Vous pouvez désactiver la publicité personnalisée dans les paramètres des annonces Google. Pour savoir comment Google utilise ces données : policies.google.com/technologies/partner-sites.

3. Ce que le Service ne fait pas

  • Aucun pixel de réseau social. La seule régie publicitaire est Google AdSense, décrite au point 2.7, soumise à votre consentement. Les liens d'affiliation (voir la divulgation des liens partenaires) ne déposent aucun cookie ni traceur sur ce site.
  • Aucune revente ni location de données.
  • Aucun profilage, aucune décision entièrement automatisée produisant des effets juridiques.
  • Aucune allégation de santé n'est formulée dans le Service ; les données d'allergènes ne servent qu'à l'affichage décrit au point 2.3.

4. Destinataires et sous-traitants

Les données ne sont accessibles qu'à l'éditeur et aux prestataires techniques suivants, agissant comme sous-traitants sur instruction de l'éditeur :

Prestataire
Supabase, Inc.
Rôle
Base de données, authentification, stockage des fichiers
Localisation des données
Union européenne, région West EU (Paris), eu-west-3
Prestataire
Cloudflare, Inc.
Rôle
Hébergement et distribution de l'application, serveurs DNS du nom de domaine
Localisation des données
Réseau mondial de Cloudflare (chaque visite est servie depuis un centre proche du visiteur), société mère aux États-Unis
Prestataire
PostHog
Rôle
Mesure d'audience
Localisation des données
Union européenne (PostHog Cloud EU, Francfort, Allemagne)
Prestataire
Google Ireland Limited
Rôle
Connexion via compte Google (option choisie par l'utilisateur)
Localisation des données
Union européenne
Prestataire
OVH
Rôle
Enregistrement du nom de domaine et redirection de l'adresse de contact
Localisation des données
Union européenne
Prestataire
Sendinblue SAS (marque Brevo), société française immatriculée au RCS de Paris sous le numéro 498 019 298
Rôle
Envoi des e-mails de compte (confirmation d'inscription, réinitialisation du mot de passe) via SMTP ; expéditeur noreply@sipcraft.fr, sous-domaine technique d'envoi em.sipcraft.fr
Localisation des données
Union européenne (société française)

Pour la publicité (point 2.7), Google Ireland Limited agit comme responsable de traitement distinct, pour ses propres finalités publicitaires, et non comme sous-traitant. Des données peuvent être transférées à Google LLC aux États-Unis, dans le cadre du EU-US Data Privacy Framework auquel Google LLC est certifiée.

Cloudflare peut impliquer un transfert vers les États-Unis (sa société mère, Cloudflare, Inc.). D'après la politique de confidentialité et le DPA publics de Cloudflare (cloudflare.com/cloudflare-customer-dpa, vérifiés le 07/10/2026), Cloudflare, Inc. est certifiée au EU-US Data Privacy Framework, et le transfert est aussi encadré par les clauses contractuelles types de la Commission européenne (décision d'exécution UE 2021/914). Pour PostHog, le même type de garantie s'applique (voir § « Mentions légales » ou directement posthog.com/dpa) : auto-certification au EU-US Data Privacy Framework et clauses contractuelles types, ces dernières prévalant en cas de conflit. Pour Supabase, les données du projet Sipcraft sont hébergées dans l'Union européenne (région Paris, eu-west-3) : il n'y a donc pas de transfert de données hors UE de ce fait.

5. Cookies et traceurs

Lors de votre première visite, un message vous demande votre accord pour les cookies publicitaires de Google AdSense (voir le point 2.7). Vous pouvez autoriser, refuser ou choisir finalité par finalité. Vous pouvez changer d'avis à tout moment avec le lien « Gérer mes cookies » ci-dessous ou dans Profil, Informations et confidentialité.

Sans consentement nécessaire, le Service utilise aussi des éléments de stockage local strictement nécessaires à son fonctionnement :

  • le jeton de session qui maintient l'utilisateur connecté (Supabase) ;
  • un indicateur signalant que l'écran de présentation a déjà été vu (sipcraft_intro_vue) ;
  • d'éventuelles préférences d'affichage (onglet ou filtre mémorisé).

PostHog (mesure d'audience) fonctionne également via le stockage local, sans cookie (voir point 2.4).

6. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données :

  • Accès : obtenir une copie des données vous concernant.
  • Rectification : corriger des données inexactes (le pseudonyme et l'e-mail sont modifiables directement dans l'application).
  • Effacement : supprimer votre compte et vos données depuis l'application (« Supprimer définitivement mon compte »). Les données actives sont effacées immédiatement ; les sauvegardes techniques de la base de données (Supabase) sont purgées dans un délai maximal de 30 jours.
  • Portabilité : récupérer vos données dans un format lisible par machine — une fonction d'export est disponible dans l'application.
  • Limitation et opposition au traitement fondé sur l'intérêt légitime.
  • Retrait du consentement pour les allergènes déclarés, à tout moment, depuis l'écran Régime & goûts.
  • Retrait du consentement aux cookies publicitaires, à tout moment, avec le lien « Gérer mes cookies ».
  • Directives relatives au sort de vos données après votre décès.

Pour exercer ces droits, écrivez à sipcraftapp@gmail.com. Une preuve d'identité pourra être demandée en cas de doute raisonnable. L'éditeur répond dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe.

7. Réclamation auprès de la CNIL

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés :

  • CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
  • Téléphone : 01 53 73 22 22
  • www.cnil.fr

8. Sécurité

Les mots de passe sont stockés hachés. Les échanges sont chiffrés (HTTPS). L'accès aux données de chaque utilisateur est cloisonné au niveau de la base de données (politiques de sécurité au niveau des lignes), de sorte qu'un utilisateur ne peut pas accéder aux données d'un autre. L'accès administrateur aux données est limité à l'éditeur.

9. Violation de données

En cas de violation de données à caractère personnel présentant un risque pour les droits et libertés des personnes, l'éditeur notifie la CNIL dans les 72 heures et, lorsque le risque est élevé, informe les personnes concernées dans les meilleurs délais.

10. Mineurs

La création d'un compte est réservée aux personnes âgées d'au moins 15 ans. Si l'éditeur a connaissance de la collecte de données concernant une personne plus jeune sans le cadre légal requis, il procède à la suppression du compte.

11. Modification de la présente politique

La présente politique peut être mise à jour pour refléter une évolution du Service ou de la réglementation. La date de dernière mise à jour figure en tête de document. En cas de changement important, les utilisateurs disposant d'un compte sont informés par un moyen approprié.