Politique de Confidentialité
Dernière mise à jour : 1er septembre 2026
1. Responsable du traitement
Responsable de traitement : Timothée Miminoshvili, entrepreneur individuel (nom commercial TEL-MI Labs) — SIREN 847 659 216
Adresse : 72 rue de Dantzig, Hall 14, 75015 Paris, France
Référent protection des données : Timothée Miminoshvili — dpo@pictoflow.com
Email général : contact@pictoflow.com
2. Données collectées
2.1 Données du compte (parent ou professionnel)
- Pseudo (obligatoire)
- Adresse email (obligatoire)
- Mot de passe (obligatoire — stocké uniquement sous forme hachée, jamais en clair)
2.2 Données relatives aux enfants
Le compte est créé et administré par un adulte. Dans son espace, il peut créer des profils enfants comportant :
- un prénom ou surnom et une couleur d'affichage ;
- un avatar facultatif ;
- les contenus créés pour l'enfant : cartes (images et libellés), plannings, séquences, récompenses, progression des tableaux.
Les images téléversées peuvent contenir des photos. Nous vous recommandons de n'utiliser que ce qui est nécessaire à l'enfant : un surnom suffit, et une photo n'est jamais obligatoire (voir section 3).
2.3 Données techniques
- Adresse IP — utilisée pour la sécurité, et conservée uniquement hachée (non réversible) dans la preuve de consentement
- Informations de navigation (user-agent, langue)
- Identifiant technique d'appareil (nécessaire à la synchronisation multi-appareils)
- Données de consentement (preuve de vos choix)
- Journaux techniques de nos hébergeurs (courte durée)
2.4 Données d'abonnement (si applicable)
- Informations de facturation (traitées par Stripe)
- Historique des paiements et statut d'abonnement
- Vos numéros de carte bancaire ne transitent jamais par nos systèmes : ils sont saisis directement chez Stripe.
3. Protection des données des enfants
picto-flow est un service destiné aux parents et accompagnants d'enfants. Les enfants méritent une protection particulière de leurs données ; voici nos engagements :
- Pas de compte enfant : le compte appartient à l'adulte. Aucune donnée n'est collectée directement auprès de l'enfant.
- Le parent garde la main : les données du profil enfant sont renseignées par le titulaire de l'autorité parentale (ou l'accompagnant qu'il a mandaté), qui exerce l'ensemble des droits sur ces données (voir section 9).
- Minimisation : un surnom et une couleur suffisent à créer un profil. Aucune date de naissance, aucune information médicale ne sont demandées.
- Aucune exploitation : les données des enfants ne servent qu'au fonctionnement du service. Jamais de publicité, jamais de profilage, jamais de cession à des tiers.
- Aucun message commercial n'apparaît dans l'interface utilisée par l'enfant.
4. Finalités du traitement
- Fournir le service picto-flow (création de cartes, plannings, suivi des tableaux)
- Gérer les comptes et l'authentification
- Assurer la sécurité et prévenir les abus (protection anti-robots)
- Diagnostiquer les erreurs techniques (rapport d'erreur avec identifiant pseudonymisé — voir section 7)
- Gérer les abonnements et la facturation
- Répondre à vos demandes (support)
5. Bases légales
5.1 Exécution du contrat (article 6.1.b RGPD)
- Gestion du compte, fourniture du service, gestion des abonnements
- Les données des profils enfants, renseignées par le parent, sont traitées au titre de ce même contrat.
5.2 Intérêt légitime (article 6.1.f RGPD)
- Sécurité et prévention des abus
- Diagnostic des erreurs techniques
- Support et assistance
5.3 Obligation légale (article 6.1.c RGPD)
- Conservation des données de facturation (obligations comptables et fiscales)
- Preuve du recueil de vos consentements
5.4 Consentement (article 6.1.a RGPD)
À ce jour, aucun traitement n'est fondé sur le consentement : nous n'utilisons ni mesure d'audience, ni traceur publicitaire. Si cela évoluait, votre consentement serait recueilli avant tout dépôt de traceur, et cette politique serait mise à jour.
6. Durées de conservation
6.1 Données de compte et de contenu
- Compte actif : conservation tant que le compte existe
- Suppression du compte : effacement immédiat de nos systèmes actifs (profils, cartes, images, préférences) ; les copies présentes dans nos sauvegardes de sécurité sont écrasées sous 30 jours au maximum
- Compte inactif : suppression après 2 ans d'inactivité, précédée d'une information par email et d'un délai de 30 jours pendant lequel une simple connexion suffit à conserver le compte
6.2 Preuves et facturation
- Preuve d'acceptation des CGU et de vos choix de consentement : 5 ans (prescription légale) — après suppression du compte, cette preuve est conservée sous forme dissociée de votre identité
- Factures : 10 ans (obligation comptable)
- Données de paiement : conservées par Stripe selon ses obligations propres
6.3 Données techniques
- Journaux techniques : courtes durées définies par nos hébergeurs
- Traceurs locaux : voir la Politique de cookies
7. Destinataires des données
7.1 Accès interne
picto-flow est exploité par une entreprise individuelle sans personnel : seul le responsable de traitement accède aux données, dans la stricte limite du nécessaire (assistance, maintenance).
7.2 Sous-traitants
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Supabase | Base de données, authentification, stockage des images, fonctions serveur | Union européenne (Irlande) |
| Vercel | Hébergement du site et de l'application | États-Unis (garanties : voir 7.3) |
| Stripe | Paiements et facturation | États-Unis (garanties : voir 7.3) |
| Brevo | Envoi des emails de service (confirmation, réinitialisation) | France (Union européenne) |
| Sentry | Diagnostic des erreurs techniques | Union européenne (Allemagne) — identifiant utilisateur pseudonymisé (haché) avant envoi |
| Cloudflare | Protection anti-robots (Turnstile) et DNS | États-Unis (garanties : voir 7.3) |
Nous ne vendons ni ne louons aucune donnée. Aucun tiers publicitaire n'a accès à vos données ni à celles de vos enfants.
7.3 Transferts hors Union européenne
Les données applicatives (comptes, profils, contenus) sont hébergées dans l'Union européenne. Certains sous-traitants (Vercel, Stripe, Cloudflare) sont établis aux États-Unis : ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et/ou leur certification au cadre de protection des données UE–États-Unis (Data Privacy Framework).
8. Vos droits (et ceux de votre enfant)
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès (article 15) : connaître les données détenues et en obtenir copie
- Droit de rectification (article 16) : corriger des données inexactes
- Droit à l'effacement (article 17) : demander la suppression de vos données
- Droit à la limitation (article 18) : suspendre temporairement un traitement
- Droit à la portabilité (article 20) : récupérer vos données dans un format structuré
- Droit d'opposition (article 21) : vous opposer à un traitement fondé sur l'intérêt légitime
- Droit de retrait du consentement : à tout moment, pour les traitements qui en dépendraient
Données des profils enfants : ces droits s'exercent par le titulaire de l'autorité parentale (ou son mandataire), depuis le compte qui héberge le profil.
9. Exercice de vos droits
9.1 Directement dans l'application
- Accès et portabilité : bouton « Télécharger mes données » du Portail RGPD
- Rectification : votre pseudo est modifiable dans l'application ; pour les autres données (adresse email…), écrivez-nous
- Effacement : suppression du compte depuis les réglages (effet immédiat)
9.2 Par email
- Contact : dpo@pictoflow.com
- Délai de réponse : 1 mois maximum (prolongeable de 2 mois pour une demande complexe, vous en seriez informé)
9.3 Réclamation
- CNIL : www.cnil.fr
- Ou l'autorité de contrôle de votre pays de résidence
10. Sécurité des données
10.1 Mesures techniques
- Chiffrement des échanges (HTTPS/TLS)
- Hachage des mots de passe (bcrypt — jamais stockés en clair)
- Isolation stricte des comptes : chaque compte n'accède qu'à ses propres données, règle appliquée par la base de données elle-même (Row Level Security)
- Pseudonymisation de l'identifiant utilisateur dans les rapports d'erreur
- Sauvegardes sécurisées (chiffrées en transit)
10.2 Mesures organisationnelles
- Accès limité au seul responsable de traitement
- Revues de sécurité à chaque évolution majeure du service
- Sensibilisation continue de l'exploitant à la protection des données
11. Cookies et traceurs
picto-flow n'utilise que des traceurs strictement nécessaires au fonctionnement du service — aucune mesure d'audience, aucun traceur publicitaire. Détails : Politique de cookies.
12. Modifications de cette politique
Cette politique peut être mise à jour pour refléter l'évolution de nos pratiques, les nouvelles exigences légales ou l'ajout de nouveaux services. Les modifications importantes vous seront notifiées via le site, par email (si vous avez un compte) ou dans l'application.
13. Contact
13.1 Questions générales
Email : contact@pictoflow.com
13.2 Référent protection des données
Référent : Timothée Miminoshvili — dpo@pictoflow.com
13.3 Exercice des droits RGPD
Portail RGPD : Portail RGPD
14. Accessibilité {#accessibilite}
Nous visons la conformité WCAG 2.2 AA. Si vous rencontrez une difficulté d'accès, écrivez-nous à support@pictoflow.com.
Historique des versions :
- 1.0 (Décembre 2024) - Première version conforme RGPD
- 1.1 (Juillet 2026) - Responsable de traitement réel, corrections factuelles
- 1.2 (Juillet 2026) - Traitements réels (retrait de la mesure d'audience ; déclaration de Vercel, Brevo, Sentry, Cloudflare), section « Protection des données des enfants », durées de conservation précisées, corrections de véracité
- 1.3 (Septembre 2026) - Délai de grâce de 30 jours avant suppression d'un compte inactif : information par email, puis 30 jours pendant lesquels une simple connexion suffit à conserver le compte
Dernière mise à jour : 1er septembre 2026