OuiPic — Légal
Politique de Confidentialité
Dernière mise à jour : 6 juillet 2026
La présente Politique explique quelles données personnelles OuiPic (le « Service ») collecte, pourquoi, et quels sont vos droits, conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi « Informatique et Libertés ».
Responsable du traitement
Le responsable du traitement est Joan Brugaya, entrepreneur individuel (entreprise individuelle), SIREN 820 793 370, adresse 14 ter boulevard Sénard, 92210 Saint-Cloud. Pour toute question relative à vos données : contact@ouipic.app.
Données que nous traitons
| Catégorie | Exemples | Finalité | Base légale (RGPD) |
|---|---|---|---|
| Compte | Adresse e-mail, nom affiché, mot de passe (géré par AWS Cognito), identifiant interne. | Créer et sécuriser votre compte, vous authentifier. | Exécution du contrat (art. 6.1.b). |
| Événement | Nom et date de l'événement, photo de couverture, liste des membres et rôles. | Faire fonctionner l'album collaboratif. | Exécution du contrat (art. 6.1.b). |
| Photos & contenus | Photos téléversées, métadonnées techniques (ex. date de prise de vue), « j'aime », moments. | Stocker, organiser et afficher les photos aux membres de l'événement. | Exécution du contrat (art. 6.1.b). |
| Invité (sans compte) | Jeton d'invité (stocké sous forme hachée), nom choisi, photos téléversées. | Permettre la contribution via un lien d'invitation, sans création de compte. | Exécution du contrat / intérêt légitime (art. 6.1.b / 6.1.f). |
| Données biométriques (recherche de visages) | Gabarits faciaux dérivés des photos et d'un selfie optionnel. | Vous permettre de retrouver les photos sur lesquelles vous apparaissez. | Consentement explicite (art. 9.2.a) — donnée sensible. |
| Paiement | Statut de la transaction, offre achetée, pays de facturation (le numéro de carte est traité par Stripe, jamais stocké par nous). | Traiter l'achat d'une offre payante et respecter nos obligations comptables. | Exécution du contrat + obligation légale (art. 6.1.b / 6.1.c). |
| Technique & usage | Adresse IP, informations sur l'appareil, journaux, jeton de notification push. | Sécurité, prévention de la fraude, diagnostic et amélioration du Service. | Intérêt légitime (art. 6.1.f) ; consentement pour les notifications push. |
Recherche de visages (données biométriques)
Cette fonction est désactivée par défaut et n'est jamais activée tant qu'un organisateur ne l'a pas explicitement activée pour un événement, et tant que vous n'avez pas donné votre consentement explicite. Elle repose sur le service AWS Rekognition. Les gabarits faciaux sont utilisés uniquement pour rapprocher des visages au sein du même événement, et sont isolés par événement. Vous pouvez à tout moment retirer votre consentement et demander l'effacement de vos données biométriques (voir l'article 9) ; l'organisateur peut également désactiver la fonction, ce qui supprime les données biométriques de l'événement. Pour le détail des risques et des mesures, consultez notre analyse d'impact (AIPD).
Données obtenues indirectement
Certaines données que nous traitons ne nous sont pas fournies directement par vous, mais proviennent d'autres utilisateurs : lorsqu'un membre ou un invité téléverse une photo, celle-ci peut faire apparaître d'autres personnes. La source de ces données est alors l'utilisateur qui a téléversé la photo. Si la recherche de visages est activée pour l'événement, un gabarit facial peut en outre être dérivé du visage de toute personne présente sur la photo, y compris si elle n'utilise pas OuiPic (voir l'article 3 et notre analyse d'impact (AIPD)). Toute personne concernée peut exercer ses droits — en particulier l'effacement — en nous écrivant (voir « Vos droits ») ; l'organisateur de l'événement porte par ailleurs l'obligation d'informer les personnes présentes que la reconnaissance faciale est active.
Absence de décision automatisée
Nous ne prenons aucune décision produisant des effets juridiques vous concernant, ou vous affectant de manière significative, sur le seul fondement d'un traitement automatisé, et nous ne réalisons pas de profilage. Le résultat de la recherche de visages est une simple aide à la navigation dans les photos d'un événement et ne fonde aucune décision automatisée.
Destinataires et sous-traitants
Nous ne vendons jamais vos données. Nous faisons appel aux sous-traitants suivants :
- Amazon Web Services (AWS) — hébergement, stockage des photos, base de données, authentification (Cognito) et reconnaissance faciale (Rekognition). Données hébergées dans l'Union européenne (région de Paris, eu-west-3).
- Stripe — traitement des paiements.
- Apple et Google — distribution de l'application et envoi des notifications push.
Transferts hors de l'Union européenne
Vos données sont principalement hébergées dans l'UE. Certains sous-traitants (ex. Stripe, Apple, Google) peuvent traiter des données en dehors de l'EEE ; dans ce cas, ces transferts sont encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne ou décision d'adéquation). Vous pouvez obtenir une copie de ces garanties en nous contactant.
Durées de conservation
- Compte et contenus : conservés tant que votre compte ou l'événement existe, puis supprimés dans un délai de 30 jours après votre demande de suppression (les sauvegardes étant purgées dans un délai maximal de 35 jours).
- Données biométriques : supprimées dès le retrait du consentement, la désactivation de la fonction par l'organisateur, ou la suppression de l'événement.
- Données de paiement : les justificatifs comptables sont conservés 10 ans conformément aux obligations légales françaises.
Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- droit d'accès, de rectification et d'effacement ;
- droit à la limitation et à la portabilité de vos données ;
- droit d'opposition au traitement fondé sur l'intérêt légitime ;
- droit de retirer votre consentement à tout moment (notamment pour la recherche de visages).
Pour exercer ces droits, écrivez-nous à contact@ouipic.app. Vous avez également le droit d'introduire une réclamation auprès de la CNIL : Commission Nationale de l'Informatique et des Libertés, 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
Sécurité
Les données sont chiffrées en transit (HTTPS) et au repos. Les photos sont stockées dans un espace privé et diffusées via des URL non devinables ; l'accès aux événements est restreint à leurs membres. Nous appliquons le principe du moindre privilège à nos accès internes.
Enfants
Le Service n'est pas destiné aux personnes n'ayant pas atteint l'âge de la majorité numérique (au moins 15 ans en France). Nous ne collectons pas sciemment les données d'un mineur en deçà de cet âge sans l'accord de son représentant légal.
Cookies et stockage local
Le site web utilise un stockage local strictement nécessaire (session d'invité, préférence de langue). Nous n'utilisons pas de cookies publicitaires ni de pisteurs tiers.
Modifications
Nous pouvons mettre à jour cette Politique. En cas de modification substantielle, nous vous en informerons par un moyen raisonnable et indiquerons la nouvelle date de mise à jour ci-dessus.
Contact
Questions relatives à la confidentialité : contact@ouipic.app.