Politique de confidentialité
⚠️ Document en cours de finalisation — certaines informations (identité légale de l’éditeur) restent à compléter.
Cette politique explique quelles données personnelles Îdiää traite, pourquoi, avec qui elles sont partagées, et comment exercer vos droits — conformément au Règlement général sur la protection des données (RGPD).
1. Préambule
La présente politique de confidentialité décrit les traitements de données à caractère personnel mis en œuvre dans le cadre de l'utilisation de l'Application Îdiää, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.
2. Responsable du traitement
Le responsable du traitement est [Nom / raison sociale de l'éditeur — structure juridique en cours de constitution, à compléter avant publication], contact : contact@idiaa.eu. Compte tenu du volume de données traitées, aucun délégué à la protection des données (DPO) n'a été désigné à ce jour.
3. Données collectées
Les données suivantes, précisément celles présentes dans la base de données de l'Application, sont traitées :
A — Compte et authentification
- Adresse e-mail : identifiant de connexion, envoi des e-mails liés au compte.
- Mot de passe : authentification — stocké sous forme hachée, jamais en clair ni transmis à un tiers (absent si le compte n'utilise que « Continuer avec Google »).
- Identifiant du compte Google lié : permet la connexion via « Continuer avec Google » (voir art. 6) — jamais votre mot de passe Google.
- Nom affiché, photo de profil : facultatifs, affichage auprès de vos amis.
- Langue et thème préférés : personnalisation de l'affichage.
- Statut d'abonnement, statut administrateur, statut « gelé » : application des paliers d'usage et du droit d'accès aux fonctionnalités.
- Témoins de session (jeton de connexion, type de navigateur/appareil) : maintien de la connexion sur vos appareils, sécurité.
- Jetons de vérification d'e-mail / réinitialisation de mot de passe : sécuriser ces opérations — usage unique, durée de vie d'1h à 24h.
B — Contenu que vous créez
- Recettes (titre, description, type, photo, ingrédients et quantités, étapes, temps de préparation/cuisson).
- Bibliothèque privée d'ingrédients, de types de plat, de catégories de produits (nom, photo, unité).
- Listes de courses et articles (nom, quantité, catégorie, photo, statut coché).
C — Relations et messagerie
- Liste d'amis, demandes d'ami envoyées/reçues.
- Messages échangés (texte, photo, recette partagée), horodatage, statut de lecture.
Ce qui n'est pas collecté : aucune géolocalisation, aucune donnée de paiement (aucun moyen de paiement n'est intégré à ce jour), aucun identifiant publicitaire. L'adresse IP n'est pas enregistrée par l'Application elle-même ; elle peut figurer, comme pour tout site web, dans les journaux techniques standards de l'hébergeur OVH.
4. Bases légales des traitements
- Exécution du contrat (art. 6.1.b du RGPD) : création et gestion du compte, fourniture des fonctionnalités décrites dans les CGU.
- Intérêt légitime (art. 6.1.f) : sécurité du service, prévention de la fraude et des abus, journalisation technique.
- Consentement (art. 6.1.a) : le cas échéant pour l'usage de « Continuer avec Google », que vous choisissez librement au moment de vous connecter.
5. Destinataires des données
Vos données ne sont accessibles qu'à vous-même, et à vos amis pour les seuls contenus que vous leur partagez explicitement. Elles ne sont ni vendues, ni louées, ni exploitées à des fins publicitaires.
Elles sont partagées, dans la stricte mesure nécessaire au fonctionnement du service, avec :
- OVH SAS (France) — hébergeur du serveur applicatif et de la base de données, et prestataire d'envoi des e-mails transactionnels (vérification de compte, réinitialisation de mot de passe, notifications de compte) ;
- Google Ireland Limited — uniquement si vous utilisez « Continuer avec Google » (voir art. 6) ;
- l'administrateur du service, dont l'accès technique aux données est encadré par un engagement explicite à ne le mobiliser qu'en cas de signalement, de support technique ou d'obligation légale (voir CGU, art. 9).
Aucun autre sous-traitant n'intervient à ce jour : aucune régie publicitaire, aucun outil d'analyse d'audience.
6. Transferts hors Union européenne — Google Sign-In
Lorsque vous choisissez de vous connecter avec « Continuer avec Google », votre navigateur communique directement avec les services Google Identity Services pour confirmer votre identité ; Google agit alors comme fournisseur d'identité tiers, choisi par vous. Un jeton signé, contenant votre adresse e-mail, votre nom et votre photo tels que connus de Google, est ensuite transmis à nos serveurs, qui en vérifient uniquement l'authenticité — nous n'envoyons pas vos données à Google au-delà de cet échange.
Google LLC étant une société américaine, ce traitement peut impliquer un transfert de données vers les États-Unis, encadré par les garanties propres à Google (dont sa certification au cadre EU-U.S. Data Privacy Framework, à vérifier). Les traitements réalisés par Google dans le cadre de son propre service sont régis par la politique de confidentialité de Google.
7. Durée de conservation
Vos données sont conservées tant que votre compte existe. En cas de suppression de compte (voir CGU, art. 12), la quasi-totalité des données associées est effacée : recettes, bibliothèques personnelles, amitiés, conversations (y compris pour votre interlocuteur, qui perd également l'historique de vos échanges), listes de courses.
Exceptions et limites techniques connues : une recette qu'un ami a copiée dans son propre compte avant la suppression continue d'afficher votre nom (« Partagé par… ») à titre de simple mention, indépendamment de votre compte. De même, un message de type « recette partagée » conserve le nom et l'image de la recette même après sa suppression.
Par ailleurs, si les lignes de la base de données sont bien supprimées, les fichiers image associés aux recettes, aux ingrédients et aux messages (hors photo de profil, qui est bien supprimée) ne sont pas systématiquement effacés du serveur au moment de la suppression du compte — une limite technique connue, que l'éditeur prévoit de corriger.
8. Sécurité des données
- Connexion chiffrée (HTTPS) sur l'ensemble de l'Application ;
- mots de passe stockés sous forme hachée, jamais en clair ;
- jetons de connexion transmis par cookies inaccessibles au code exécuté dans la page (HttpOnly) et non transmis lors de requêtes intersites ;
- jetons de rafraîchissement à usage unique, avec détection de réutilisation en cas de vol ;
- accès au panneau d'administration restreint et systématiquement revérifié côté serveur.
Point de vigilance signalé à titre de transparence : les fichiers image que vous mettez en ligne (recettes, ingrédients, avatar, messages) sont servis via une adresse propre à chaque fichier ; toute personne disposant de cette adresse exacte peut afficher l'image, celle-ci n'étant pas rendue publique ni indexée mais non protégée par un contrôle d'accès applicatif supplémentaire.
9. Cookies et stockage local
L'Application n'utilise aucun cookie publicitaire ou de mesure d'audience tiers. Elle utilise uniquement les cookies et éléments de stockage strictement nécessaires suivants, dispensés de consentement préalable :
idiaa_at— jeton d'accès, maintien de la connexion. Session (15 min, renouvelé automatiquement).idiaa_rt— jeton de rafraîchissement de la connexion. 30 jours.idiaa_lang— mémorisation de la langue choisie. 1 an.idiaa_theme(stockage local du navigateur, pas un cookie) — mémorisation du thème d'affichage, jamais transmis au serveur. Jusqu'à effacement par vous.
10. Vos droits
Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et de portabilité de vos données, ainsi que d'un droit d'opposition pour motif légitime. La plupart de ces droits sont déjà exerçables directement depuis les Paramètres de votre compte (modification du profil, de l'e-mail, du mot de passe). Pour toute autre demande, écrivez à contact@idiaa.eu ; nous y répondons dans le délai légal d'un mois.
Vous disposez également du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente — en France, la Commission Nationale de l'Informatique et des Libertés (CNIL), www.cnil.fr.
11. Utilisateurs mineurs
L'Application est accessible aux personnes âgées d'au moins 16 ans — le seuil le plus élevé retenu au sein de l'Union européenne pour le consentement numérique, choisi pour simplifier la conformité compte tenu du public international visé par l'Application, sans avoir à gérer un consentement parental différencié par pays. En deçà de cet âge, la création d'un compte nécessite le consentement d'un titulaire de l'autorité parentale.
12. Contact et modification de cette politique
Pour toute question relative à cette politique ou à vos données, contactez contact@idiaa.eu. Cette politique peut être mise à jour ; la version applicable est celle publiée sur l'Application à la date de votre connexion.