Politique de confidentialité
Document incomplet : l'identité légale de l'éditeur n'est pas encore renseignée. Les champs entre crochets restent à compléter avant toute mise en production.
La présente politique décrit la façon dont l'Éditeur traite les données à caractère personnel des Utilisateurs du Service, conformément au RGPD (UE 2016/679) et à la loi n° 78-17 du 6 janvier 1978 modifiée.
1. Responsable du traitement
[À COMPLÉTER : raison sociale]
Contact dédié à la protection des données : milo@mindlog.today.
2. Données collectées
- Données de profil : handle public, attributs de carte (public / contacts / privé), tags, photo de profil, galerie, événements d'agenda, exceptions de disponibilité, relations entre profils, demandes de rendez-vous, tâches et projets.
- Données d'authentification : empreinte (hachage) de la clé d'accès, identifiants de session (cookie HttpOnly), identifiants de passkeys WebAuthn (empreintes uniquement), jetons OAuth (empreintes uniquement). Aucun secret n'est stocké en clair.
- Email de récupération (facultatif) : permet de récupérer l'accès en cas de perte de la clé.
- Messages : chiffrés de bout en bout (X3DH / Double Ratchet). Le serveur ne stocke que des données chiffrées qu'il ne peut pas lire.
- Données techniques : adresse IP de connexion (transitoire), agent utilisateur, horodatages.
- Données de paiement (en cas d'abonnement) : aucune donnée bancaire n'est transmise ni stockée par l'Éditeur ; le paiement est intégralement délégué à Stripe.
3. Finalités et bases légales
- Fourniture du Service (compte, agenda, messagerie, relations, tâches) — exécution du contrat (art. 6.1.b).
- Sécurité, lutte contre la fraude et les abus — intérêt légitime (art. 6.1.f).
- Notifications transactionnelles et de récupération — exécution du contrat (art. 6.1.b).
- Facturation des abonnements — exécution du contrat et obligation légale (art. 6.1.b et c).
- Réponse aux réquisitions judiciaires — obligation légale (art. 6.1.c).
- Connecteur MCP et accès par assistant d'IA — consentement (art. 6.1.a), révocable.
4. Durées de conservation
- Données de Compte : tant que le Compte est actif, puis supprimées à sa fermeture.
- Messages éphémères : supprimés automatiquement au-delà de leur durée de vie (24 h par défaut).
- Sessions et jetons OAuth expirés : purgés automatiquement.
- Données de facturation : conservées 10 ans à compter de l'émission (article L123-22 du Code de commerce).
- Journaux techniques (IP, horodatages) : 12 mois maximum (article L34-1 du CPCE).
5. Sous-traitants et destinataires
Aucune donnée n'est cédée ni revendue. Des sous-traitants techniques peuvent intervenir :
- OVHcloud (France) — hébergement, infrastructure et base de données.
- Stripe Payments Europe, Ltd. (Irlande) — traitement des paiements.
- Serveur SMTP (si configuré) — envoi des emails transactionnels.
- Cloudflare (si Turnstile activé) — protection anti-robot à la création de compte.
6. Transferts hors Union européenne
Les données sont hébergées en France. Les seuls transferts hors Union européenne possibles concernent Stripe (États-Unis), encadrés par les clauses contractuelles types et le Data Privacy Framework.
7. Sécurité
Chiffrement de bout en bout des messages, hachage des secrets d'authentification, chiffrement en transit (TLS), protection CSRF, limitation de débit, journalisation de sécurité. Toute faille exposant des données personnelles serait notifiée à la CNIL conformément aux articles 33 et 34 du RGPD.
8. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Un export de vos données est disponible depuis votre compte.
Ces droits s'exercent à l'adresse milo@mindlog.today. Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr).