Politique de confidentialité
Dernière mise à jour : 1er juillet 2026
La présente politique décrit la manière dont RhinoQR collecte et traite les données personnelles des utilisateurs, conformément au Règlement général sur la protection des données (RGPD) et à la loi « Informatique et Libertés ».
1. Responsable du traitement
Le responsable du traitement est l'Éditeur, tel qu'identifié dans les Mentions légales. Pour toute demande relative à vos données : brice.bouffort@gmail.com [ou, le cas échéant, contact du délégué à la protection des données (DPO) À COMPLÉTER].
2. Données collectées
Données de compte
- Nom d'affichage et identifiant de connexion
- Adresse e-mail
- Mot de passe (jamais stocké en clair — uniquement sous forme d'empreinte cryptographique)
- Rôle, organisation de rattachement et préférences (langue, thème, unités)
Contenus que vous nous confiez
- Modèles 3D (.3dm / .glb) et miniatures associées
- Documents (PDF, images) et annotations collaboratives
- Éléments suivis, tâches, localisations et étiquettes QR
Données d'usage et techniques
- Adresse IP et pays approximatif (déduit de l'adresse IP)
- Journaux d'audit des actions sensibles (connexions, exports, modifications) à des fins de sécurité
- Événements de scan de QR codes et données de navigation nécessaires au fonctionnement
Données de paiement
Les paiements sont traités par notre prestataire Stripe. Nous ne collectons ni ne stockons vos numéros de carte bancaire ; seules des informations de facturation et l'état de l'abonnement nous sont transmis.
3. Finalités et bases légales
- Fourniture et exploitation du Service (base : exécution du contrat)
- Gestion des abonnements et facturation (base : exécution du contrat et obligations légales comptables)
- Sécurité, prévention de la fraude et détection d'anomalies (base : intérêt légitime)
- Diagnostic des erreurs techniques afin de corriger les dysfonctionnements (base : intérêt légitime). Aucune mesure d'audience n'est réalisée.
- Communications liées au compte et, le cas échéant, notifications (base : exécution du contrat ou consentement)
4. Destinataires et sous-traitants
Vos données ne sont ni vendues ni louées. Elles peuvent être traitées par des sous-traitants agissant sur nos instructions, dans le seul cadre du Service :
- Vercel Inc. — hébergement de l'application (États-Unis)
- Neon, LLC, société du groupe Databricks — base de données PostgreSQL (États-Unis)
- Cloudflare, Inc. — stockage des fichiers (Cloudflare R2) et protection anti-robot du formulaire de connexion (Turnstile) (États-Unis)
- Stripe — traitement des paiements et de la facturation (Irlande / États-Unis)
- Sentry (Functional Software, Inc.) — journalisation des erreurs techniques, sans données personnelles ni enregistrement d'écran
- Mistral AI — assistance facultative à la reconnaissance des pièces (France). Seule la fiche géométrique d'une pièce est transmise (forme, dimensions, matière) : ni fichier, ni géométrie brute, ni donnée personnelle. Fonction désactivée par défaut.
Aucun outil de mesure d'audience ni de suivi publicitaire n'est utilisé. Les polices de caractères sont servies depuis nos propres serveurs, sans appel à un tiers.
5. Transferts hors Union européenne
Certains sous-traitants sont situés hors de l'Union européenne, notamment aux États-Unis. Ces transferts sont encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne et/ou mécanismes de certification reconnus).
6. Durées de conservation
- Données de compte : pendant toute la durée de la relation contractuelle, puis suppression
- Contenus supprimés : conservés 30 jours dans une corbeille (restauration possible), puis effacés de la base et du stockage de fichiers
- Journaux d'audit et tentatives de connexion (dont l'adresse IP) : 12 mois, puis suppression automatique quotidienne
- Sessions de connexion : 14 jours au maximum ; les sessions expirées sont supprimées chaque jour
- Données de facturation : conservées conformément aux obligations légales comptables et fiscales (10 ans)
Les journaux de sécurité conservent le nom du compte à l'origine d'une action même après la suppression de ce compte : cette trace est nécessaire pour instruire un incident de sécurité et ne peut donc pas être effacée à la demande. Elle disparaît à l'expiration du délai de 12 mois.
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : chiffrement des échanges (HTTPS/HSTS), cloisonnement strict des données entre organisations, chiffrement des secrets sensibles, authentification à deux facteurs (2FA) disponible pour les administrateurs, et chiffrement des données mises en cache pour le mode hors-ligne.
8. Cookies
Le Service n'utilise que des cookies strictement nécessaires à son fonctionnement : cookie de session d'authentification, cookie temporaire de validation à deux facteurs, préférences de langue et de thème, et cookie de sécurité déposé par Cloudflare Turnstile sur le formulaire de connexion. Aucun cookie de mesure d'audience, de profilage ou de publicité n'est déposé — c'est pourquoi aucune bannière de consentement n'est nécessaire.
9. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données :
- Droit d'accès, de rectification et d'effacement
- Droit à la limitation et à l'opposition au traitement
- Droit à la portabilité de vos données
- Droit de retirer votre consentement à tout moment, lorsque le traitement est fondé sur celui-ci
- Droit de définir des directives relatives au sort de vos données après votre décès
Pour exercer ces droits, écrivez à brice.bouffort@gmail.com ; il vous sera répondu dans un délai d'un mois. L'export de vos données est réalisé à la demande, dans un format structuré et lisible par machine. Si vous êtes salarié d'une organisation cliente, adressez-vous d'abord à l'administrateur de votre organisation : c'est lui qui décide du contenu déposé sur le Service.
Vous pouvez également introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), 3 Place de Fontenoy, 75007 Paris — www.cnil.fr.