Légal
Politique de confidentialité
En vigueur depuis le 2026-05-19
Préambule
ENCRALYS attache une importance particulière à la protection des données personnelles de ses utilisateurs. La présente politique décrit, dans un langage clair, les données que nous collectons, les raisons de cette collecte, la durée pendant laquelle nous les conservons et les droits dont tu disposes sur ces informations.
Elle est conforme au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi française « Informatique et Libertés » modifiée.
1. Responsable du traitement
Le responsable du traitement de tes données est :
- Société
- ENCRALYS
- Représentant légal
- Romain Guiomar
- Siège social
- À compléter, À compléter À compléter, France
- Contact RGPD
- privacy@encralys.com
2. Données collectées et finalités
Nous ne collectons que les données strictement nécessaires au fonctionnement du service. Le tableau suivant résume les catégories de données traitées, leur finalité et la base légale du traitement au sens de l'article 6 du RGPD.
| Donnée | Finalité | Base légale |
|---|---|---|
| Email, mot de passe (haché), identifiant Google si SSO | Création de compte, authentification, envoi des emails de service (confirmation, alertes 2FA, changement d'email, suppression de compte). | Exécution du contrat |
| Pseudo, nom d'affichage, biographie, avatar, couverture, liens réseaux sociaux | Profil public sur la plateforme, contributions visibles aux autres utilisateurs. | Consentement |
| Bibliothèque, listes, avis, statuts de visionnage / lecture | Fonctionnalités cœur de la plateforme : organiser ta collection, partager tes recommandations. | Exécution du contrat |
| Préférences (visibilité, notifications, contenu adulte) | Personnaliser ton expérience et respecter tes choix de confidentialité. | Consentement |
| Facteur 2FA (secret TOTP chiffré, codes de récupération hachés) | Authentification à deux facteurs activée à ta demande. | Consentement |
| Logs d'audit (événements sensibles : login, MFA, changements de compte) — IP, user-agent, type d'événement | Sécurité de ton compte, détection d'intrusion, conformité. | Intérêt légitime |
| Sessions actives (IP, user-agent, date, niveau d'authentification) | Te permettre de voir et révoquer tes sessions actives sur d'autres appareils. | Exécution du contrat |
| Compteurs de rate limiting (IP, identifiants pseudonymisés) | Limiter les tentatives d'attaque par force brute et abuser des formulaires (anti-bot, anti-spam). | Intérêt légitime |
3. Sous-traitants
Pour fournir le service, ENCRALYS fait appel aux sous-traitants listés ci-dessous. Chacun est lié par un contrat conforme à l'article 28 du RGPD et apporte des garanties de sécurité suffisantes.
| Service | Rôle | Localisation |
|---|---|---|
Vercel Inc. politique du sous-traitant | Hébergement de l'application web (calcul + CDN) | États-Unis (régions EU disponibles) |
Supabase Inc. politique du sous-traitant | Base de données PostgreSQL + authentification + stockage de fichiers (avatars, couvertures) | Union Européenne (région eu-west) |
Upstash Inc. politique du sous-traitant | Cache Redis pour le rate limiting des actions sensibles (login, MFA, etc.) | Union Européenne (eu-west-1, Irlande) |
Resend Inc. politique du sous-traitant | Envoi des emails transactionnels et de sécurité (confirmation, alertes 2FA, changement d'email) | États-Unis |
Cloudflare Inc. politique du sous-traitant | Vérification anti-bot Turnstile lors de l'inscription et de la connexion | États-Unis |
Google LLC politique du sous-traitant | Authentification optionnelle « Continuer avec Google » (uniquement si l'utilisateur la choisit) | États-Unis |
AniList politique du sous-traitant | Source de métadonnées d'œuvres (mangas, animés). ENCRALYS n'envoie aucune donnée utilisateur à AniList. | États-Unis |
The Movie Database (TMDB) politique du sous-traitant | Source de métadonnées d'œuvres (films, séries). ENCRALYS n'envoie aucune donnée utilisateur à TMDB. | États-Unis |
Les transferts éventuels hors UE sont encadrés par les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914) et/ou par des décisions d'adéquation lorsqu'elles existent.
4. Durée de conservation
- Données de compte : pendant toute la durée d'utilisation du compte, et jusqu'à 30 jours après la demande de suppression (délai technique de retrait des sauvegardes).
- Logs d'audit de sécurité : 90 jours puis suppression automatique.
- Sessions actives : jusqu'à révocation manuelle ou expiration automatique (7 jours d'inactivité).
- Compteurs de rate limiting : entre 1 minute et 1 heure selon la politique, puis suppression automatique.
- Logs techniques d'hébergement (Vercel, Supabase) : selon les politiques de nos sous-traitants, généralement 30 jours.
5. Tes droits
Conformément au RGPD, tu disposes des droits suivants sur tes données personnelles :
- Droit d'accès (art. 15) : obtenir une copie des données te concernant.
- Droit de rectification (art. 16) : corriger des données inexactes ou incomplètes.
- Droit à l'effacement (art. 17) : demander la suppression de ton compte (disponible directement depuis Paramètres → Supprimer mon compte).
- Droit à la portabilité (art. 20) : recevoir tes données dans un format structuré et lisible. Disponible directement depuis Paramètres → Données personnelles (téléchargement instantané au format JSON).
- Droit d'opposition (art. 21) : t'opposer à un traitement fondé sur l'intérêt légitime (logs d'audit, rate limiting).
- Droit à la limitation (art. 18) : restreindre le traitement de tes données dans certaines circonstances.
- Droit de retirer ton consentement à tout moment pour les traitements qui en dépendent (notifications, contenu sensible, etc.).
- Droit d'introduire une réclamation auprès de la CNIL si tu estimes que tes droits ne sont pas respectés.
Pour exercer ces droits, écris à privacy@encralys.com en précisant ta demande et en joignant si nécessaire un justificatif d'identité (pour éviter qu'un tiers ne se fasse passer pour toi). Nous répondons sous un délai maximum d'un mois.
6. Sécurité
ENCRALYS met en œuvre les mesures techniques et organisationnelles appropriées pour protéger tes données :
- chiffrement TLS de tous les échanges réseau ;
- mots de passe stockés sous forme de hachage bcrypt non réversible (gestion par Supabase Auth) ;
- authentification à deux facteurs (TOTP + codes de récupération hachés) ;
- limitation des tentatives sur les actions sensibles (login, 2FA, reset de mot de passe) ;
- journal d'audit des actions sensibles conservé 90 jours ;
- politique de sécurité du contenu (CSP) avec nonces pour bloquer les injections de scripts ;
- séparation stricte des rôles (utilisateur, modérateur, administrateur) avec contrôle d'accès au niveau de la base (Row-Level Security PostgreSQL).
8. Modifications
La présente politique peut être amenée à évoluer. En cas de modification substantielle, nous t'en informerons par email et/ou par une notification visible sur le service. La version la plus récente est toujours accessible depuis cette page, datée en en-tête.