1.Responsable du traitement
Le responsable du traitement des données personnelles collectées via la plateforme Mobidik est [RAISON SOCIALE], [SIREN], [ADRESSE]. Contact pour l'exercice de tes droits et toute question relative à tes données : privacy@mobidik.io.[DPO désigné : oui/non — nom et contact le cas échéant]
Cette politique concerne les données des utilisateurs de la plateforme (titulaires de compte, visiteurs du site). Pour les données que tu héberges dans tes applications (données de tes propres visiteurs, clients ou utilisateurs), Mobidik agit comme sous-traitant selon le DPA : c'est toi qui es responsable du traitement et qui dois informer les personnes concernées.
2.Données collectées, finalités et bases légales
| Données | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Prénom, nom, email, mot de passe (haché), avatar (optionnel) | Création et gestion du compte, authentification | Exécution du contrat | Durée du compte + 3 ans après dernière activité, puis anonymisation |
| Secret TOTP, codes de secours (hachés) | Authentification à deux facteurs | Exécution du contrat / intérêt légitime (sécurité) | Jusqu'à désactivation de la 2FA |
| Adresse de facturation, numéro de TVA, identifiant client Stripe, historique des factures | Facturation, comptabilité, TVA | Obligation légale / exécution du contrat | 10 ans (pièces comptables, art. L. 123-22 C. com.) |
| Données de paiement (carte, IBAN) | Paiement des abonnements | Exécution du contrat | Traitées et conservées uniquement par Stripe — Mobidik n'y a pas accès |
| Adresse IP, user-agent, horodatage des connexions et des actions sensibles (journal d'audit) | Sécurité, prévention de la fraude, preuve des consentements | Intérêt légitime / obligation légale (LCEN) | 12 mois |
| Versions et dates d'acceptation des CGV/CGU | Preuve du consentement contractuel | Obligation légale | Durée du compte + 5 ans |
| Nom de l'application, sous-domaine, plan, statut, métriques d'usage (CPU, RAM, disque) | Fourniture, supervision et facturation du service | Exécution du contrat | Durée de l'abonnement + 14 jours (grâce) + 30 jours (sauvegarde finale) |
| Données WHOIS (nom, adresse, email, téléphone) pour les noms de domaine | Enregistrement du domaine auprès du registre | Exécution du contrat / obligation contractuelle registre | Durée de l'enregistrement + délais du registre |
| Échanges avec le support (email, contenu) | Assistance, amélioration du service | Exécution du contrat / intérêt légitime | 3 ans |
| Mesures d'audience agrégées (pages vues, pays, navigateur) sans cookie ni identifiant | Statistiques d'usage du site | Intérêt légitime (exempté de consentement — cf. Politique cookies) | 13 mois sous forme agrégée |
3.Destinataires et sous-traitants
Tes données sont accessibles aux seules personnes habilitées de Mobidik (support, exploitation) et aux sous-traitants suivants, qui les traitent sur nos instructions :
- OVHcloud (France) — hébergement de la plateforme et des applications (Kubernetes managé, région France).
- Scaleway (France) — stockage objet des sauvegardes et des avatars ; envoi des emails transactionnels (TEM).
- Stripe (Irlande / États-Unis) — paiement, facturation, gestion des abonnements. Transferts encadrés par les clauses contractuelles types et le Data Privacy Framework.
- Dynadot (États-Unis) — registrar pour l'enregistrement des noms de domaine ; transmission des données WHOIS requises par les registres.
- Supabase / AWS eu-west-3 (Paris) — base de données de la plateforme [à remplacer si la base est migrée vers un PostgreSQL managé en France].
- Google (Irlande) — uniquement si tu choisis « Continuer avec Google » : authentification OAuth (email, nom, avatar).
La liste détaillée, les localisations et les garanties de transfert figurent dans le DPA. Mobidik ne vend ni ne loue tes données. Elles peuvent être communiquées aux autorités sur réquisition légale.
4.Transferts hors Union européenne
L'hébergement de la plateforme et de tes applications est réalisé en France. Certains prestataires (Stripe, Dynadot, Google le cas échéant) peuvent traiter des données depuis les États-Unis : ces transferts reposent sur une décision d'adéquation (Data Privacy Framework) et/ou sur les clauses contractuelles types de la Commission européenne, avec des mesures complémentaires (chiffrement en transit, minimisation). Tu peux en obtenir copie sur demande.
5.Sécurité
- Chiffrement TLS de toutes les communications ; disques et sauvegardes chiffrés au repos.
- Mots de passe hachés (bcrypt), 2FA disponible, sessions révocables, journal d'audit des actions sensibles.
- Isolation stricte entre clients (espaces de noms Kubernetes dédiés, quotas, politiques réseau « deny by default »).
- Accès aux systèmes limité aux personnes habilitées, avec authentification forte et traçabilité.
- Procédure de notification de violation : en cas de violation de données susceptible d'engendrer un risque, Mobidik notifie la CNIL sous 72 h et informe les personnes concernées lorsque le risque est élevé (art. 33 et 34 RGPD).
6.Tes droits
Tu disposes des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de tes données, ainsi que du droit de définir des directives relatives au sort de tes données après ton décès. La plupart s'exercent directement depuis ton profil :
- modifier ton identité et ton avatar ;
- exporter tes données (sur demande au support : profil, factures, journal d'audit, dernière sauvegarde de tes applications) ;
- supprimer ton compte (« Zone dangereuse ») : tes applications sont désinstallées, tes abonnements résiliés et ton identité anonymisée — les factures sont conservées 10 ans (obligation comptable) sous forme pseudonymisée.
Pour toute autre demande : privacy@mobidik.io. Nous répondons sous un mois. Tu peux également introduire une réclamation auprès de la CNIL (www.cnil.fr).
8.Mineurs
La plateforme s'adresse à des personnes majeures ou, pour les mineurs de plus de 15 ans, avec l'accord du titulaire de l'autorité parentale. Mobidik supprime tout compte dont elle apprend qu'il a été créé en violation de cette règle.
9.Modifications
Cette politique peut être mise à jour pour refléter l'évolution des services ou de la réglementation. La date de dernière mise à jour figure en tête de page ; les changements substantiels sont notifiés par email ou dans le tableau de bord.
Document publié par [RAISON SOCIALE], [SIREN]. Pour toute question : legal@mobidik.io.