Politique de confidentialité
Version 2.0 — 21 août 2026
Article 1 — Responsable du traitement
Le responsable du traitement des données personnelles collectées sur l'Application Yin Shi est Ludovic Dumay, auto-entrepreneur, SIRET 47966970700065.
Email : contact@yinshi.app Téléphone : +33 6 82 21 65 53
En tant qu'auto-entrepreneur exerçant seul, l'Éditeur n'est pas soumis à l'obligation de désigner un Délégué à la protection des données (DPO). Toute demande relative à la protection des données est à adresser à contact@yinshi.app.
Article 2 — Données collectées, finalités et bases légales
| Catégorie de données | Finalité | Base légale (RGPD art. 6) | Durée de conservation |
|---|---|---|---|
| Email, mot de passe (hashé), nom affiché, langue préférée | Création et gestion du compte, authentification | Exécution du contrat (6.1.b) | Durée du compte + 3 ans après suppression |
| Statut d'abonnement, période d'essai, historique de facturation | Gestion des abonnements Premium et de l'essai gratuit | Exécution du contrat (6.1.b) | Durée de l'abonnement + 5 ans (obligation comptable) |
| Listes de recommandations alimentaires sauvegardées, préférences | Fourniture des fonctionnalités Premium | Exécution du contrat (6.1.b) | Durée du compte |
| Données de paiement (Stripe / Google Play) | Traitement des paiements et gestion des abonnements | Exécution du contrat (6.1.b) | Conservées par Stripe / Google (voir leurs politiques) |
| Adresse IP, user agent, horodatage, logs d'erreurs | Sécurité, prévention des fraudes, monitoring (Sentry) | Intérêt légitime (6.1.f) | 90 jours |
| Données analytics anonymisées (GA4 cookieless) | Mesure d'audience, amélioration du service | Consentement (6.1.a) | 13 mois (recommandation CNIL) |
| Préférence de thème, langue, consentement cookies | Personnalisation de l'expérience, traçabilité du consentement | Consentement / intérêt légitime | 13 mois (consentement) / durée du compte (préférences) |
| Demandes de support, emails échangés | Traitement des demandes et réclamations | Intérêt légitime (6.1.f) | 3 ans après clôture |
L'Éditeur ne collecte pas de données sensibles (santé, religion, opinions politiques, etc.). Les informations alimentaires et MTC saisies par l'Utilisateur dans l'Application relèvent de préférences personnelles et non de données de santé au sens du RGPD.
Article 3 — Destinataires des données
Les données sont accessibles à :
- L'Éditeur (Ludovic Dumay), seul responsable du traitement.
- Supabase Inc. — authentification, base de données, stockage (sous-traitant, DPA signé).
- Stripe Payments Europe, Ltd. — traitement des paiements Web (sous-traitant, DPA signé).
- Google Ireland Limited — paiements via Google Play Store (sous-traitant).
- Sentry (Functional Software, Inc.) — monitoring des erreurs (sous-traitant, DPA signé).
- Google LLC — Google Analytics 4 cookieless (sous-traitant, uniquement si l'Utilisateur a consenti).
- DreamHost Inc. — hébergement statique du site (sous-traitant).
- Les autorités administratives et judiciaires, sur requête légale.
L'Éditeur ne vend, ne loue et ne cède jamais les données à des tiers à des fins commerciales.
Article 4 — Transferts de données hors UE
Certains sous-traitants ont leur siège social aux États-Unis ou traitent des données en dehors de l'Union européenne. Les transferts sont encadrés par les garanties appropriées prévues par le RGPD (article 46) :
- Supabase Inc. (Delaware, USA) — données hébergées à Francfort (Allemagne, eu-central-1). Le siège étant américain, le CLOUD Act peut s'appliquer. Garantie : clauses contractuelles types (CCT) + DPA.
- Sentry (Functional Software, Inc., USA) — données hébergées à Francfort. Garantie : Data Privacy Framework (DPF) + CCT.
- Google LLC (USA, pour GA4) — Garantie : DPF. Note : la validité du DPF pour Google fait l'objet d'un recours devant la CJUE (affaire C-703/25 P).
- Google Ireland Limited (Irlande, pour Google Play) — données traitées dans l'UE pour les utilisateurs européens.
- Stripe Payments Europe, Ltd. (Irlande) — données traitées dans l'UE pour les utilisateurs européens.
- DreamHost Inc. (USA) — hébergement statique (fichiers HTML/CSS/JS sans données personnelles directes). Garantie : DPF.
Article 5 — Mesures de sécurité
L'Éditeur met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement TLS/HTTPS pour toutes les communications.
- Mots de passe hashés par Supabase (bcrypt).
- Authentification Supabase avec jetons JWT à expiration courte.
- Accès à la base de données limité et authentifié (RLS — Row Level Security).
- Monitoring des erreurs via Sentry (sans données personnelles sensibles).
- Sauvegardes automatiques de la base de données Supabase.
- Aucun stockage de numéros de carte bancaire (traités par Stripe).
Article 6 — Vos droits (RGPD)
Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants :
- Droit d'accès — obtenir une copie de vos données.
- Droit de rectification — corriger des données inexactes.
- Droit à l'effacement (« droit à l'oubli ») — demander la suppression de vos données.
- Droit à la limitation — restreindre temporairement le traitement.
- Droit à la portabilité — recevoir vos données dans un format structuré.
- Droit d'opposition — refuser le traitement fondé sur l'intérêt légitime.
- Droit de retirer votre consentement à tout moment (analytics, cookies).
Pour exercer ces droits, écrivez à contact@yinshi.app. L'Éditeur répond dans un délai d'un mois (article 12 RGPD), prolongé de deux mois en cas de requêtes complexes.
Article 7 — Droit de réclamation (CNIL)
Si vous estimez que le traitement de vos données porte atteinte à vos droits, vous pouvez introduire une réclamation auprès de la CNIL (Commission nationale de l'informatique et des libertés) :
CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris CEDEX 07 Téléphone : 01 53 73 22 22 Site web : cnil.fr/fr/plaintes
Article 8 — Cookies et traceurs
L'utilisation des cookies et traceurs est décrite dans la Politique cookies.
Article 9 — Mise à jour
La présente Politique de confidentialité peut être modifiée à tout moment. Les Utilisateurs inscrits sont notifiés par email des modifications significatives. La version applicable est celle en ligne à la date d'utilisation du service.