Politique de Confidentialité
Dernière mise à jour : 19 avril 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles est Thillion Agency, joignable à l'adresse [email protected].
2. Données collectées
Dans le cadre de l'utilisation du Service, nous collectons les données suivantes :
2.1 Données fournies par l'utilisateur
- Nom d'utilisateur et adresse email (inscription)
- Mot de passe (stocké sous forme hashée)
- Photo de profil (optionnel)
- Données de collection (cartes, objets scellés, quantités, prix d'achat, notes)
- Photos de cartes scannées via OCR (reconnaissance d'image)
- Identifiant d'appareil mobile (pour les notifications push, application native uniquement)
2.2 Données collectées automatiquement
- Adresse IP et données de connexion
- Type de navigateur et système d'exploitation
- Pages consultées et actions effectuées sur la plateforme
- Horodatage des connexions et activités
2.3 Données de paiement
Les données de paiement (numéro de carte bancaire, etc.) sont traitées directement par nos prestataires de paiement et ne sont jamais stockées sur nos serveurs. Nous conservons uniquement l'identifiant client et l'historique des transactions.
3. Finalités du traitement
Vos données personnelles sont traitées pour les finalités suivantes :
- Gestion de votre compte et authentification
- Fourniture et amélioration du Service (collection, wishlist, statistiques)
- Traitement des paiements et gestion des abonnements
- Fonctionnalités sociales (amis, classements)
- Envoi de notifications liées au Service (alertes de prix, messages)
- Support client et résolution de problèmes
- Sécurité et prévention des fraudes
- Statistiques anonymisées d'utilisation
4. Base légale du traitement
Le traitement de vos données repose sur les bases légales suivantes :
- Exécution du contrat : traitement nécessaire à la fourniture du Service
- Consentement : pour les communications marketing et cookies optionnels
- Intérêt légitime : sécurité du Service, prévention des abus, améliorations
- Obligation légale : conservation des données de facturation
5. Partage des données
Vos données personnelles ne sont jamais vendues à des tiers. Elles peuvent être partagées avec les prestataires suivants, strictement nécessaires au fonctionnement du Service :
- Prestataires de paiement - Traitement des paiements sur le web et via les stores mobiles (EU/US)
- RevenueCat - Gestion des achats in-app sur iOS et Android (US)
- Brevo- Envoi d'emails transactionnels (EU)
- Firebase / Google Cloud Messaging - Notifications push sur mobile (EU/US)
- OpenAI- Reconnaissance d'image pour l'OCR de cartes (US). Les photos soumises au scan sont envoyées à l'API OpenAI pour identification et ne sont pas conservées par OpenAI après traitement.
- Sentry- Monitoring et correction d'erreurs (EU)
- Cloudflare- CDN, stockage d'images et protection DDoS (Global)
Certaines données de votre collection peuvent être visibles par d'autres utilisateurs selon vos paramètres de confidentialité (classements, profil public, partage de collection). Vous pouvez contrôler ces paramètres dans les réglages de votre compte.
6. Durée de conservation
- Données de compte : conservées tant que le compte est actif
- Données de collection : conservées tant que le compte est actif
- Données de facturation : conservées 10 ans (obligation légale)
- Logs de connexion : conservés 12 mois
- Données supprimées : supprimées définitivement sous 30 jours
Après suppression de votre compte, vos données personnelles sont supprimées dans un délai de 30 jours, à l'exception des données soumises à une obligation légale de conservation.
7. Sécurité des données
Nous mettons en œuvre les mesures de sécurité suivantes pour protéger vos données :
- Chiffrement HTTPS/TLS pour toutes les communications
- Mots de passe hashés avec algorithme bcrypt
- Authentification à deux facteurs (2FA/TOTP) disponible
- Tokens de session sécurisés et renouvelables
- Base de données avec accès restreint et chiffrement au repos
- Sauvegardes régulières et chiffrées
- Protection contre les attaques courantes (XSS, CSRF, injection SQL)
8. Vos droits (RGPD)
Conformément au Règlement Général sur la Protection des Données (RGPD), vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données personnelles
- Droit de rectification : corriger vos données inexactes ou incomplètes
- Droit à l'effacement : demander la suppression de vos données
- Droit à la portabilité : recevoir vos données dans un format structuré (export)
- Droit d'opposition : vous opposer au traitement de vos données
- Droit à la limitation : restreindre le traitement de vos données
- Droit de retrait du consentement : retirer votre consentement à tout moment
Pour exercer vos droits, contactez-nous à [email protected]. Nous répondrons à votre demande dans un délai maximum de 30 jours.
Vous disposez également du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.
9. Cookies
Le Service utilise des cookies strictement nécessaires au fonctionnement :
- Cookie de session : maintien de votre connexion (next-auth.session-token)
- Cookie CSRF : protection contre les attaques CSRF (next-auth.csrf-token)
- Préférences : thème sombre/clair, langue, état de la sidebar
Mesure d'audience (Google Analytics 4) : déposée uniquement avec votre consentement. Tant que vous n'avez pas accepté, aucun cookie de mesure n'est créé (Google Consent Mode v2). Vous pouvez accepter, refuser ou modifier votre choix à tout moment :
Aucun cookie publicitaire n'est utilisé.
10. Application mobile
L'application mobile Collection Mythique (disponible sur iOS et Android) accède aux fonctionnalités suivantes de votre appareil, uniquement avec votre consentement :
- Caméra : utilisée pour scanner vos cartes Pokémon via OCR. Les photos sont envoyées à nos serveurs pour reconnaissance et ne sont pas conservées après traitement.
- Notifications push : envoyées via Firebase Cloud Messaging (FCM) sur Android et Apple Push Notification service (APNs) sur iOS. Vous pouvez les désactiver dans les réglages de votre appareil.
- Stockage local : préférences utilisateur (thème, langue) stockées localement sur votre appareil.
- Retour haptique : vibrations lors de certaines interactions (détection de carte, etc.).
L'application ne collecte aucune donnée de géolocalisation, de contacts ou d'autres informations personnelles au-delà de ce qui est décrit dans cette politique.
11. Hébergement des données
Vos données sont hébergées sur des serveurs situés en Union Européenne (Frankfurt, Allemagne et Paris, France). Les sauvegardes sont également stockées au sein de l'Union Européenne.
12. Modifications
Nous pouvons modifier cette Politique de Confidentialité à tout moment. En cas de modification substantielle, nous vous en informerons par notification sur la plateforme ou par email. La date de dernière mise à jour est indiquée en haut de cette page.
13. Contact
Pour toute question relative à cette Politique de Confidentialité ou pour exercer vos droits, contactez-nous :
- Email : [email protected]
- Éditeur : Thillion Agency