Légal

Politique de confidentialité

En vigueur depuis le 2026-05-19

Préambule

ENCRALYS attache une importance particulière à la protection des données personnelles de ses utilisateurs. La présente politique décrit, dans un langage clair, les données que nous collectons, les raisons de cette collecte, la durée pendant laquelle nous les conservons et les droits dont tu disposes sur ces informations.

Elle est conforme au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi française « Informatique et Libertés » modifiée.

1. Responsable du traitement

Le responsable du traitement de tes données est :

Société
ENCRALYS
Représentant légal
Romain Guiomar
Siège social
À compléter, À compléter À compléter, France
Contact RGPD
privacy@encralys.com

2. Données collectées et finalités

Nous ne collectons que les données strictement nécessaires au fonctionnement du service. Le tableau suivant résume les catégories de données traitées, leur finalité et la base légale du traitement au sens de l'article 6 du RGPD.

DonnéeFinalitéBase légale
Email, mot de passe (haché), identifiant Google si SSOCréation de compte, authentification, envoi des emails de service (confirmation, alertes 2FA, changement d'email, suppression de compte).Exécution du contrat
Pseudo, nom d'affichage, biographie, avatar, couverture, liens réseaux sociauxProfil public sur la plateforme, contributions visibles aux autres utilisateurs.Consentement
Bibliothèque, listes, avis, statuts de visionnage / lectureFonctionnalités cœur de la plateforme : organiser ta collection, partager tes recommandations.Exécution du contrat
Préférences (visibilité, notifications, contenu adulte)Personnaliser ton expérience et respecter tes choix de confidentialité.Consentement
Facteur 2FA (secret TOTP chiffré, codes de récupération hachés)Authentification à deux facteurs activée à ta demande.Consentement
Logs d'audit (événements sensibles : login, MFA, changements de compte) — IP, user-agent, type d'événementSécurité de ton compte, détection d'intrusion, conformité.Intérêt légitime
Sessions actives (IP, user-agent, date, niveau d'authentification)Te permettre de voir et révoquer tes sessions actives sur d'autres appareils.Exécution du contrat
Compteurs de rate limiting (IP, identifiants pseudonymisés)Limiter les tentatives d'attaque par force brute et abuser des formulaires (anti-bot, anti-spam).Intérêt légitime

3. Sous-traitants

Pour fournir le service, ENCRALYS fait appel aux sous-traitants listés ci-dessous. Chacun est lié par un contrat conforme à l'article 28 du RGPD et apporte des garanties de sécurité suffisantes.

ServiceRôleLocalisation
Vercel Inc.
politique du sous-traitant
Hébergement de l'application web (calcul + CDN)États-Unis (régions EU disponibles)
Supabase Inc.
politique du sous-traitant
Base de données PostgreSQL + authentification + stockage de fichiers (avatars, couvertures)Union Européenne (région eu-west)
Upstash Inc.
politique du sous-traitant
Cache Redis pour le rate limiting des actions sensibles (login, MFA, etc.)Union Européenne (eu-west-1, Irlande)
Resend Inc.
politique du sous-traitant
Envoi des emails transactionnels et de sécurité (confirmation, alertes 2FA, changement d'email)États-Unis
Cloudflare Inc.
politique du sous-traitant
Vérification anti-bot Turnstile lors de l'inscription et de la connexionÉtats-Unis
Google LLC
politique du sous-traitant
Authentification optionnelle « Continuer avec Google » (uniquement si l'utilisateur la choisit)États-Unis
AniList
politique du sous-traitant
Source de métadonnées d'œuvres (mangas, animés). ENCRALYS n'envoie aucune donnée utilisateur à AniList.États-Unis
The Movie Database (TMDB)
politique du sous-traitant
Source de métadonnées d'œuvres (films, séries). ENCRALYS n'envoie aucune donnée utilisateur à TMDB.États-Unis

Les transferts éventuels hors UE sont encadrés par les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914) et/ou par des décisions d'adéquation lorsqu'elles existent.

4. Durée de conservation

  • Données de compte : pendant toute la durée d'utilisation du compte, et jusqu'à 30 jours après la demande de suppression (délai technique de retrait des sauvegardes).
  • Logs d'audit de sécurité : 90 jours puis suppression automatique.
  • Sessions actives : jusqu'à révocation manuelle ou expiration automatique (7 jours d'inactivité).
  • Compteurs de rate limiting : entre 1 minute et 1 heure selon la politique, puis suppression automatique.
  • Logs techniques d'hébergement (Vercel, Supabase) : selon les politiques de nos sous-traitants, généralement 30 jours.

5. Tes droits

Conformément au RGPD, tu disposes des droits suivants sur tes données personnelles :

  • Droit d'accès (art. 15) : obtenir une copie des données te concernant.
  • Droit de rectification (art. 16) : corriger des données inexactes ou incomplètes.
  • Droit à l'effacement (art. 17) : demander la suppression de ton compte (disponible directement depuis Paramètres → Supprimer mon compte).
  • Droit à la portabilité (art. 20) : recevoir tes données dans un format structuré et lisible. Disponible directement depuis Paramètres → Données personnelles (téléchargement instantané au format JSON).
  • Droit d'opposition (art. 21) : t'opposer à un traitement fondé sur l'intérêt légitime (logs d'audit, rate limiting).
  • Droit à la limitation (art. 18) : restreindre le traitement de tes données dans certaines circonstances.
  • Droit de retirer ton consentement à tout moment pour les traitements qui en dépendent (notifications, contenu sensible, etc.).
  • Droit d'introduire une réclamation auprès de la CNIL si tu estimes que tes droits ne sont pas respectés.

Pour exercer ces droits, écris à privacy@encralys.com en précisant ta demande et en joignant si nécessaire un justificatif d'identité (pour éviter qu'un tiers ne se fasse passer pour toi). Nous répondons sous un délai maximum d'un mois.

6. Sécurité

ENCRALYS met en œuvre les mesures techniques et organisationnelles appropriées pour protéger tes données :

  • chiffrement TLS de tous les échanges réseau ;
  • mots de passe stockés sous forme de hachage bcrypt non réversible (gestion par Supabase Auth) ;
  • authentification à deux facteurs (TOTP + codes de récupération hachés) ;
  • limitation des tentatives sur les actions sensibles (login, 2FA, reset de mot de passe) ;
  • journal d'audit des actions sensibles conservé 90 jours ;
  • politique de sécurité du contenu (CSP) avec nonces pour bloquer les injections de scripts ;
  • séparation stricte des rôles (utilisateur, modérateur, administrateur) avec contrôle d'accès au niveau de la base (Row-Level Security PostgreSQL).

7. Cookies

Le détail des cookies utilisés est disponible sur la page Politique cookies. ENCRALYS n'utilise actuellement que des cookies strictement nécessaires au fonctionnement du service : aucun cookie de mesure d'audience ni de publicité n'est déposé.

8. Modifications

La présente politique peut être amenée à évoluer. En cas de modification substantielle, nous t'en informerons par email et/ou par une notification visible sur le service. La version la plus récente est toujours accessible depuis cette page, datée en en-tête.