Politique de Confidentialité
Version 2.0 — Dernière mise à jour : 11 septembre 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles est :
- Emilien AMATJALAL — Entrepreneur individuel (micro-entreprise)
- 85 rue de la Chapelle, 37100 Tours, France
- SIREN 108 115 700 — SIRET 108 115 700 00016
- Email : contact.cartatam@gmail.com
Aucun délégué à la protection des données (DPO) n'a été désigné, les critères rendant cette désignation obligatoire n'étant pas réunis. Pour toute question relative à vos données, écrivez à l'adresse ci-dessus.
2. Données collectées
Nous collectons les données suivantes dans le cadre de l'utilisation de CARTATAM :
Données d'identification :
- Adresse email
- Nom d'utilisateur (pseudo)
- Nom d'affichage
- Date de naissance
- Avatar choisi
Données de contenu :
- Flashcards créées (questions, réponses, images)
- Boîtes thématiques et leur organisation
- Historique de révision et progression (système Leitner)
Données sociales :
- Liste d'amis
- Messages échangés entre amis
- Boîtes partagées
Préférences de confidentialité :
- Acceptation des conditions d'utilisation, nécessaire à la création du compte
- Consentement aux communications (facultatif, révocable à tout moment)
- Historique de ces choix, conservé à titre de preuve
Les traitements strictement nécessaires au fonctionnement du service ne reposent pas sur un consentement : ils sont indispensables à l'exécution du contrat qui nous lie. Les retirer reviendrait à ne plus pouvoir fournir le service.
Données techniques :
- Adresse IP (journaux de connexion)
- Token d'authentification JWT
3. Finalités du traitement
Vos données sont utilisées pour :
- Fonctionnement du service : créer et gérer votre compte, stocker vos flashcards, permettre la révision espacée (système Leitner)
- Fonctionnalités sociales : gérer votre liste d'amis, permettre le partage de boîtes et la messagerie
- Sécurité : authentification, prévention des abus, journaux de connexion
- Communications (si consentement) : vous informer des nouveautés et conseils de révision
4. Base légale du traitement
Conformément au Règlement Général sur la Protection des Données (RGPD) :
- Exécution du contrat (Art. 6-1-b) : traitement nécessaire au fonctionnement du service
- Consentement (Art. 6-1-a) : communications facultatives — retrait possible à tout moment, sans conséquence sur l'usage du service
- Intérêt légitime (Art. 6-1-f) : sécurité de l'application, prévention des abus
- Obligation légale (Art. 6-1-c) : conservation des journaux de connexion (LCEN)
5. Durée de conservation
- Compte actif : données conservées tant que le compte est ouvert
- Compte supprimé : suppression immédiate et définitive en base de données. Les sauvegardes chiffrées de la base, conservées 14 jours à des fins de restauration, peuvent contenir ces données jusqu'à leur rotation.
- Messages entre amis : conservés tant que la conversation existe et que les deux comptes sont actifs. Ils disparaissent avec la suppression du compte de leur auteur.
- Journaux de connexion : conservés 12 mois (LCEN)
- Données de consentement : conservées pendant la durée du compte + 3 ans à des fins de preuve
6. Vos droits (RGPD)
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès (Art. 15) : obtenir une copie de vos données
- Droit de rectification (Art. 16) : corriger vos données inexactes
- Droit à l'effacement (Art. 17) : demander la suppression de votre compte et données
- Droit à la portabilité (Art. 20) : exporter vos données au format JSON
- Droit d'opposition (Art. 21) : vous opposer au traitement marketing
- Droit à la limitation (Art. 18) : limiter le traitement dans certains cas
Directives après le décès : conformément à la loi Informatique et Libertés, vous pouvez définir des directives relatives à la conservation, l'effacement et la communication de vos données après votre décès, et désigner une personne chargée de leur exécution. Ces directives peuvent nous être communiquées à l'adresse ci-dessous.
Pour exercer vos droits : contact.cartatam@gmail.com
Les droits d'accès, portabilité et effacement sont directement accessibles dans l'application mobile via Paramètres.
7. Sécurité des données
Nous mettons en œuvre les mesures suivantes :
- Chiffrement : toutes les communications via HTTPS/TLS
- Authentification : tokens JWT avec expiration
- Mots de passe : hachés avec bcrypt (jamais stockés en clair)
- Stockage du jeton de connexion : Trousseau (Keychain) sur iPhone, stockage chiffré du système (EncryptedSharedPreferences) sur Android
- Accès restreint : seul l'éditeur a accès à la base de données
8. Destinataires et sous-traitants
Vos données ne sont transmises qu'aux prestataires strictement nécessaires au fonctionnement du service. Voici la liste complète :
- Railway Corp. (États-Unis) — hébergement du serveur et de la base de données. Toutes les données du compte et du contenu y sont stockées.
- Vercel Inc. (États-Unis) — hébergement du site cartatam.fr. Journaux techniques des requêtes web.
- Resend (États-Unis) — envoi des e-mails automatiques : vérification d'adresse et code de réinitialisation du mot de passe. Seule l'adresse e-mail lui est transmise.
- Google (Firebase Cloud Messaging) — notifications de rappel de révision, sur Android uniquement. Seul un identifiant technique d'appareil est transmis.
- Google (Firebase Crashlytics) — rapports de plantage, sur Android uniquement. Données techniques sur l'appareil et l'erreur, sans contenu de vos cartes.
- Apple (App Store) et Google (Google Play) — facturation des abonnements. Nous recevons un reçu d'achat à vérifier ; aucune donnée bancaire ne nous parvient.
Sur iPhone, les rappels de révision sont programmés localement par le téléphone : aucune donnée n'est transmise à un service de notification.
Aucune donnée n'est vendue, louée ou partagée à des fins commerciales ou publicitaires. Aucun outil de mesure d'audience n'est utilisé.
9. Transferts hors Union européenne
Les prestataires ci-dessus sont des sociétés établies aux États-Unis. Vos données peuvent donc être traitées en dehors de l'Union européenne.
Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, prévues dans les contrats conclus avec chacun de ces prestataires.
10. Mineurs
La création d'un compte est réservée aux personnes de 15 ans et plus.
Ce seuil correspond à l'âge à partir duquel, en France, une personne peut consentir seule au traitement de ses données personnelles. Il évite d'avoir à recueillir et vérifier l'autorisation d'un parent, opération que nous ne serions pas en mesure de contrôler sérieusement.
Si un enfant de moins de 15 ans a créé un compte, écrivez-nous : il sera supprimé sans délai.
11. Réclamation auprès de la CNIL
Si vous estimez que le traitement de vos données ne respecte pas la réglementation, vous pouvez introduire une réclamation auprès de la CNIL :
- En ligne : www.cnil.fr
- Par courrier : CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07