OuiPic

OuiPic — Légal

Politique de Confidentialité

Dernière mise à jour : 6 juillet 2026

La présente Politique explique quelles données personnelles OuiPic (le « Service ») collecte, pourquoi, et quels sont vos droits, conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi « Informatique et Libertés ».

Responsable du traitement

Le responsable du traitement est Joan Brugaya, entrepreneur individuel (entreprise individuelle), SIREN 820 793 370, adresse 14 ter boulevard Sénard, 92210 Saint-Cloud. Pour toute question relative à vos données : contact@ouipic.app.

Données que nous traitons

Catégorie Exemples Finalité Base légale (RGPD)
Compte Adresse e-mail, nom affiché, mot de passe (géré par AWS Cognito), identifiant interne. Créer et sécuriser votre compte, vous authentifier. Exécution du contrat (art. 6.1.b).
Événement Nom et date de l'événement, photo de couverture, liste des membres et rôles. Faire fonctionner l'album collaboratif. Exécution du contrat (art. 6.1.b).
Photos & contenus Photos téléversées, métadonnées techniques (ex. date de prise de vue), « j'aime », moments. Stocker, organiser et afficher les photos aux membres de l'événement. Exécution du contrat (art. 6.1.b).
Invité (sans compte) Jeton d'invité (stocké sous forme hachée), nom choisi, photos téléversées. Permettre la contribution via un lien d'invitation, sans création de compte. Exécution du contrat / intérêt légitime (art. 6.1.b / 6.1.f).
Données biométriques (recherche de visages) Gabarits faciaux dérivés des photos et d'un selfie optionnel. Vous permettre de retrouver les photos sur lesquelles vous apparaissez. Consentement explicite (art. 9.2.a) — donnée sensible.
Paiement Statut de la transaction, offre achetée, pays de facturation (le numéro de carte est traité par Stripe, jamais stocké par nous). Traiter l'achat d'une offre payante et respecter nos obligations comptables. Exécution du contrat + obligation légale (art. 6.1.b / 6.1.c).
Technique & usage Adresse IP, informations sur l'appareil, journaux, jeton de notification push. Sécurité, prévention de la fraude, diagnostic et amélioration du Service. Intérêt légitime (art. 6.1.f) ; consentement pour les notifications push.

Recherche de visages (données biométriques)

Cette fonction est désactivée par défaut et n'est jamais activée tant qu'un organisateur ne l'a pas explicitement activée pour un événement, et tant que vous n'avez pas donné votre consentement explicite. Elle repose sur le service AWS Rekognition. Les gabarits faciaux sont utilisés uniquement pour rapprocher des visages au sein du même événement, et sont isolés par événement. Vous pouvez à tout moment retirer votre consentement et demander l'effacement de vos données biométriques (voir l'article 9) ; l'organisateur peut également désactiver la fonction, ce qui supprime les données biométriques de l'événement. Pour le détail des risques et des mesures, consultez notre analyse d'impact (AIPD).

Données obtenues indirectement

Certaines données que nous traitons ne nous sont pas fournies directement par vous, mais proviennent d'autres utilisateurs : lorsqu'un membre ou un invité téléverse une photo, celle-ci peut faire apparaître d'autres personnes. La source de ces données est alors l'utilisateur qui a téléversé la photo. Si la recherche de visages est activée pour l'événement, un gabarit facial peut en outre être dérivé du visage de toute personne présente sur la photo, y compris si elle n'utilise pas OuiPic (voir l'article 3 et notre analyse d'impact (AIPD)). Toute personne concernée peut exercer ses droits — en particulier l'effacement — en nous écrivant (voir « Vos droits ») ; l'organisateur de l'événement porte par ailleurs l'obligation d'informer les personnes présentes que la reconnaissance faciale est active.

Absence de décision automatisée

Nous ne prenons aucune décision produisant des effets juridiques vous concernant, ou vous affectant de manière significative, sur le seul fondement d'un traitement automatisé, et nous ne réalisons pas de profilage. Le résultat de la recherche de visages est une simple aide à la navigation dans les photos d'un événement et ne fonde aucune décision automatisée.

Destinataires et sous-traitants

Nous ne vendons jamais vos données. Nous faisons appel aux sous-traitants suivants :

Transferts hors de l'Union européenne

Vos données sont principalement hébergées dans l'UE. Certains sous-traitants (ex. Stripe, Apple, Google) peuvent traiter des données en dehors de l'EEE ; dans ce cas, ces transferts sont encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne ou décision d'adéquation). Vous pouvez obtenir une copie de ces garanties en nous contactant.

Durées de conservation

Vos droits

Conformément au RGPD, vous disposez des droits suivants :

Pour exercer ces droits, écrivez-nous à contact@ouipic.app. Vous avez également le droit d'introduire une réclamation auprès de la CNIL : Commission Nationale de l'Informatique et des Libertés, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

Sécurité

Les données sont chiffrées en transit (HTTPS) et au repos. Les photos sont stockées dans un espace privé et diffusées via des URL non devinables ; l'accès aux événements est restreint à leurs membres. Nous appliquons le principe du moindre privilège à nos accès internes.

Enfants

Le Service n'est pas destiné aux personnes n'ayant pas atteint l'âge de la majorité numérique (au moins 15 ans en France). Nous ne collectons pas sciemment les données d'un mineur en deçà de cet âge sans l'accord de son représentant légal.

Cookies et stockage local

Le site web utilise un stockage local strictement nécessaire (session d'invité, préférence de langue). Nous n'utilisons pas de cookies publicitaires ni de pisteurs tiers.

Modifications

Nous pouvons mettre à jour cette Politique. En cas de modification substantielle, nous vous en informerons par un moyen raisonnable et indiquerons la nouvelle date de mise à jour ci-dessus.

Contact

Questions relatives à la confidentialité : contact@ouipic.app.

OuiPic — Legal

Privacy Policy

Last updated: July 6, 2026

This Policy explains what personal data OuiPic (the "Service") collects, why, and what your rights are, in accordance with the General Data Protection Regulation (GDPR) and French data-protection law.

Data controller

The data controller is Joan Brugaya, a sole trader (entreprise individuelle), SIREN 820 793 370, located at 14 ter boulevard Sénard, 92210 Saint-Cloud. For any question about your data: contact@ouipic.app.

Data we process

Category Examples Purpose Legal basis (GDPR)
Account Email address, display name, password (managed by AWS Cognito), internal user id. Create and secure your account, authenticate you. Performance of a contract (Art. 6(1)(b)).
Event Event name and date, cover photo, member list and roles. Operate the collaborative album. Performance of a contract (Art. 6(1)(b)).
Photos & content Uploaded photos, technical metadata (e.g. capture time), likes, moments. Store, organize and display photos to event members. Performance of a contract (Art. 6(1)(b)).
Guest (no account) Guest token (stored hashed), chosen name, uploaded photos. Allow contribution via an invite link without an account. Contract / legitimate interest (Art. 6(1)(b) / 6(1)(f)).
Biometric data (face search) Facial templates derived from photos and an optional selfie. Let you find the photos you appear in. Explicit consent (Art. 9(2)(a)) — special-category data.
Payment Transaction status, purchased plan, billing country (the card number is processed by Stripe, never stored by us). Process a paid upgrade and meet our accounting obligations. Contract + legal obligation (Art. 6(1)(b) / 6(1)(c)).
Technical & usage IP address, device information, logs, push-notification token. Security, fraud prevention, diagnostics and improving the Service. Legitimate interest (Art. 6(1)(f)); consent for push notifications.

Face search (biometric data)

This feature is off by default and is never activated until an organizer explicitly enables it for an event and you have given your explicit consent. It relies on the AWS Rekognition service. Facial templates are used only to match faces within the same event, and are isolated per event. You may withdraw your consent and request deletion of your biometric data at any time (see section 9); the organizer can also disable the feature, which deletes the event's biometric data. For the full risk-and-mitigation detail, see our Data Protection Impact Assessment (DPIA).

Data obtained indirectly

Some of the data we process is not provided by you directly but comes from other users: when a member or a guest uploads a photo, that photo may show other people. The source of that data is then the user who uploaded the photo. If face search is enabled for the event, a facial template may additionally be derived from the face of anyone appearing in the photo, including people who do not use OuiPic (see section 3 and our Data Protection Impact Assessment (DPIA)). Anyone concerned can exercise their rights — in particular erasure — by contacting us (see "Your rights"); the event organizer also carries the duty to inform the people present that face matching is active.

No automated decision-making

We do not take any decision producing legal effects concerning you, or similarly significantly affecting you, based solely on automated processing, and we do not carry out profiling. The result of face search is only a navigation aid within an event's photos and is not the basis of any automated decision.

Recipients and processors

We never sell your data. We use the following processors:

Transfers outside the EU

Your data is primarily hosted in the EU. Some processors (e.g. Stripe, Apple, Google) may process data outside the EEA; where they do, such transfers are covered by appropriate safeguards (European Commission Standard Contractual Clauses or an adequacy decision). You can obtain a copy of these safeguards by contacting us.

Retention

Your rights

Under the GDPR you have the right to:

To exercise these rights, email us at contact@ouipic.app. You also have the right to lodge a complaint with the French supervisory authority, the CNIL: Commission Nationale de l'Informatique et des Libertés, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

Security

Data is encrypted in transit (HTTPS) and at rest. Photos are stored privately and delivered via unguessable URLs; access to an event is restricted to its members. We apply the principle of least privilege to our internal access.

Children

The Service is not intended for people below the digital age of consent (at least 15 in France). We do not knowingly collect data from a minor below that age without the consent of their legal guardian.

Cookies and local storage

The website uses strictly necessary local storage (guest session, language preference). We do not use advertising cookies or third-party trackers.

Changes

We may update this Policy. For material changes we will notify you by reasonable means and update the date above.

Contact

Privacy questions: contact@ouipic.app.