Politique de confidentialité
Dernière mise à jour : 11 mars 2025
La présente politique décrit la manière dont Direkto collecte, utilise et protège les données personnelles des utilisateurs du Service, conformément au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés ».
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via Direkto est :
- Identité : Sacha Azoulay, auto-entrepreneur
- Adresse : 3 boulevard Richard Wallac, Neuilly sur Seine, 92200
- SIRET : 97762941900010
- Contact RGPD : Sachaazoulay20@gmail.com
Compte tenu de la taille de la structure, aucun délégué à la protection des données (DPO) n'a été désigné. Les demandes relatives aux données personnelles peuvent être adressées directement au responsable du traitement.
2. Données collectées
Dans le cadre de la fourniture du Service, les catégories de données suivantes sont susceptibles d'être collectées :
- Données d'identification et de compte : adresse email, nom (si renseigné), identifiant interne, mot de passe (sous forme chiffrée), date de création du compte.
- Données de contenu : briefs saisis, fichiers téléversés par l'utilisateur (images, PDF, documents Word, « brand guides »), prompts et résultats générés, historique des projets.
- Données de facturation et d'abonnement : offre souscrite, dates de renouvellement, identifiant client Stripe, historique des factures. Les données bancaires complètes ne sont jamais stockées par l'Éditeur : elles sont gérées exclusivement par Stripe.
- Données d'usage et techniques : consommation de crédits, journaux de connexion, adresse IP, type de navigateur, données techniques nécessaires au bon fonctionnement et à la sécurité du Service.
3. Finalités et bases légales
- Fourniture du Service (création de compte, authentification, génération de contenus, conservation des projets) — base légale : exécution du contrat (art. 6.1.b RGPD).
- Facturation et gestion des abonnements — base légale : exécution du contrat et obligations légales (art. 6.1.b et 6.1.c RGPD).
- Sécurité et prévention des fraudes — base légale : intérêt légitime de l'Éditeur à protéger le Service et ses utilisateurs (art. 6.1.f RGPD).
- Amélioration du Service (analyse statistique agrégée, débogage) — base légale : intérêt légitime (art. 6.1.f RGPD).
- Communications commerciales éventuelles — base légale : consentement (art. 6.1.a RGPD), révocable à tout moment.
4. Sous-traitants et destinataires
Pour fournir le Service, l'Éditeur a recours à des sous-traitants rigoureusement sélectionnés, qui agissent sur ses instructions et sont liés par des engagements de confidentialité et de conformité au RGPD :
- Supabase (base de données, authentification, stockage des fichiers) — hébergement principalement situé dans l'Union européenne ;
- Lovable (infrastructure de déploiement et de diffusion du Service) ;
- Anthropic, PBC (modèle d'IA « Claude », États-Unis) — utilisé pour analyser les briefs et générer les propositions textuelles ;
- fal.ai (génération d'images IA, États-Unis) — utilisé pour produire les visuels d'illustration des routes ;
- Stripe Payments Europe, Ltd. (Irlande, avec traitements aux États-Unis pour certaines opérations) — traitement des paiements et facturation.
Les briefs et fichiers téléversés peuvent être transmis aux sous-traitants d'IA (Anthropic, fal.ai) pour le strict besoin de la génération des résultats demandés.
5. Transferts hors Union européenne
Certains sous-traitants (notamment Anthropic, fal.ai et Stripe pour certaines opérations) sont susceptibles de traiter des données personnelles aux États-Unis.
Ces transferts sont encadrés par les garanties appropriées prévues par le chapitre V du RGPD, et en particulier :
- les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) ;
- le cas échéant, l'adhésion du sous-traitant au cadre EU-U.S. Data Privacy Framework ;
- la mise en œuvre de mesures techniques et organisationnelles complémentaires (chiffrement en transit, contrôle d'accès, limitation des données transmises).
6. Durée de conservation
- Données de compte et projets : conservés tant que le compte est actif, puis supprimés ou anonymisés dans un délai maximal de 12 mois après la suppression du compte.
- Fichiers téléversés : conservés tant que l'utilisateur ne les a pas supprimés, et au plus tard jusqu'à la suppression du compte.
- Données de facturation : conservées pendant la durée légale (jusqu'à 10 ans à compter de la facture, conformément aux obligations comptables et fiscales).
- Journaux techniques : conservés pour une durée maximale de 12 mois à des fins de sécurité.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- droit d'accès (art. 15 RGPD) ;
- droit de rectification (art. 16 RGPD) ;
- droit à l'effacement, dit « droit à l'oubli » (art. 17 RGPD) ;
- droit à la limitation du traitement (art. 18 RGPD) ;
- droit à la portabilité de vos données (art. 20 RGPD) ;
- droit d'opposition, notamment pour des motifs tenant à votre situation particulière (art. 21 RGPD) ;
- droit de retirer votre consentement à tout moment, lorsque le traitement est fondé sur celui-ci ;
- droit de définir des directives relatives au sort de vos données après votre décès.
Ces droits peuvent être exercés par simple demande adressée à Sachaazoulay20@gmail.com, accompagnée le cas échéant d'un justificatif d'identité. Une réponse vous sera apportée dans un délai maximal d'un mois.
8. Sécurité
L'Éditeur met en œuvre des mesures techniques et organisationnelles destinées à protéger les données personnelles contre la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé : chiffrement des communications (HTTPS/TLS), stockage chiffré au repos, séparation logique des données par utilisateur (politiques de sécurité au niveau de la base de données — « Row Level Security »), contrôle d'accès strict aux ressources d'infrastructure, journalisation des opérations sensibles.
9. Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- 3 Place de Fontenoy — TSA 80715 — 75334 PARIS CEDEX 07
- www.cnil.fr
10. Modifications de la présente politique
La présente politique peut être amenée à évoluer. Toute modification substantielle sera portée à la connaissance des utilisateurs par email et/ou par notification dans le Service.