Politique de confidentialité
Cette politique décrit comment Vintapp (édité par Ayoub Barkia) collecte, utilise et protège vos données personnelles, conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés.
1. Responsable du traitement
2. Données collectées
A. Données de compte
- Email + mot de passe : utilisés pour la création et l'authentification du compte. Le mot de passe n'est jamais stocké en clair (hash bcrypt côté Supabase Auth).
- Identifiant utilisateur (UUID Supabase) : généré à l'inscription, utilisé en interne pour lier vos scans et votre abonnement à votre compte.
- Informations de facturation : nous n'en collectons aucune. Les abonnements sont vendus et facturés par Apple ; nous ne recevons qu'une confirmation d'abonnement, sans identifiant de paiement ni coordonnées bancaires.
B. Données générées par votre activité
- Photos scannées : images que vous envoyez à l'IA pour analyse. Transmises à Anthropic (Claude Vision) pour l'analyse, et à Google (Gemini) pour la génération des photos pro, puis stockées sur notre serveur en France afin que vous puissiez rouvrir vos fiches dans l'app.
- Fiches IA générées : titre, description, marque, taille, état, prix conseillé, comparables Vinted. Stockés pour réouverture / suppression.
- Photos pro générées : 3 images produites par Google Gemini à partir de votre photo, stockées sur notre serveur.
- Mannequin personnel (fonction optionnelle) : si vous créez un mannequin à votre image, la photo de référence que vous fournissez est transmise à Google (Gemini) pour produire des silhouettes conservant vos traits. Ces silhouettes sont stockées sur notre serveur et réutilisées sur vos fiches suivantes. Vous pouvez les effacer à tout moment depuis l'onglet Mannequin, sans supprimer votre compte ; l'effacement est immédiat et définitif.
- Quota de scans et historique d'abonnement : pour afficher le nombre de scans restants sur le mois en cours et l'état de votre abonnement.
- Adresse IP : utilisée temporairement pour le rate limiting (protection anti-abus).
C. Cookies et stockage local
- JWT Supabase : token d'authentification stocké côté client (localStorage sur web, Keychain sur iOS). Durée : 1 heure (refresh auto). Strictement nécessaire à l'usage du service.
- Cookies : l'app n'en dépose aucun, et le site vintapp.online n'utilise aucun cookie de mesure d'audience.
D. Mesure des campagnes publicitaires et diagnostic (app iOS)
- Mesure des campagnes (AppsFlyer) : pour savoir quelles publicités amènent des utilisateurs, l'app transmet à AppsFlyer l'identifiant d'appareil qu'Apple attribue à nos apps (IDFV), un identifiant attribué par AppsFlyer, l'identifiant de votre compte (un pseudonyme), l'adresse IP (dont est déduit le pays), le modèle d'appareil et la version d'iOS, ainsi que quelques événements : installation, ouvertures de l'app, inscription, affichage de la page d'abonnement, fiche générée, annonce préremplie, début d'un achat, achats (produit, montant, devise et identifiant de la transaction Apple, qu'AppsFlyer peut vérifier auprès d'Apple). Sans votre accord, cette mesure se fait sans l'identifiant publicitaire d'Apple (IDFA).
- Avec votre accord (IDFA) : l'app vous le demande dans la fenêtre de suivi d'Apple, précédée d'un écran de l'app qui explique ce que cet accord permet. Si vous autorisez le suivi, elle transmet aussi l'identifiant publicitaire de votre iPhone (IDFA), qu'AppsFlyer partage avec TikTok pour relier votre installation et vos achats à la publicité TikTok d'origine. Dans l'Union européenne, l'EEE, au Royaume-Uni et en Suisse, votre réponse à cette fenêtre est aussi celle que l'app transmet à AppsFlyer comme consentement au sens du RGPD : autoriser le suivi vaut accord, le refuser vaut refus. Vous pouvez retirer cet accord à tout moment : Réglages → Confidentialité et sécurité → Suivi sur l'iPhone, ou Compte → Vie privée dans l'app, qui coupe toute la mesure des campagnes.
- Partage avec TikTok : pour mesurer et optimiser nos campagnes sur TikTok, AppsFlyer transmet à TikTok les installations et ces événements, avec l'IDFA seulement si vous avez donné votre accord. Les versions de l'app antérieures à la 1.2.0 intègrent le kit de TikTok (TikTok Business SDK), qui envoie ces informations directement à TikTok.
- Renouvellements et remboursements : ils ne sont connus que d'Apple et de notre serveur. Pour les mesurer aussi, notre serveur les transmet à AppsFlyer avec l'identifiant AppsFlyer de votre installation, l'identifiant de votre compte, l'IDFV, votre réponse à la fenêtre d'Apple et, seulement si vous avez accepté le suivi, votre dernière adresse IP.
- Diagnostic (Sentry) : rapports de plantage et mesures de performance de l'app, rattachés à votre identifiant utilisateur (jamais à votre e-mail) pour regrouper les incidents. Ni capture d'écran ni photo.
- Vous pouvez vous opposer à la mesure des campagnes à tout moment, dans l'app : Compte → Vie privée → Mesure des campagnes pub. Désactivée, l'app n'envoie plus rien à AppsFlyer, et notre serveur efface l'installation AppsFlyer rattachée à votre compte : il ne lui transmet plus rien non plus.
3. Finalités et bases légales
- Fournir le service (compte, scans IA, photos pro, quota) : exécution du contrat (art. 6.1.b RGPD).
- Traiter votre paiement : exécution du contrat + obligation légale comptable (art. 6.1.b et 6.1.c RGPD).
- Prévenir la fraude et l'abus : intérêt légitime (art. 6.1.f RGPD).
- Mesurer l'efficacité de nos campagnes publicitaires (AppsFlyer, TikTok), sans l'IDFA : intérêt légitime (art. 6.1.f RGPD) à savoir quelles publicités amènent des utilisateurs, avec un droit d'opposition dans l'app (voir 2.D).
- Relier votre installation à la publicité TikTok d'origine grâce à l'IDFA : votre consentement (art. 6.1.a RGPD), donné dans la fenêtre de suivi d'Apple, retirable à tout moment (voir 2.D).
- Corriger les plantages (Sentry) : intérêt légitime (art. 6.1.f RGPD).
4. Durée de conservation
- Compte actif : toute la durée de l'usage. Suppression sur demande RGPD ou via Compte → Supprimer mon compte dans l'app (effacement immédiat).
- Photos et fiches générées : tant que vous ne les supprimez pas vous-même depuis "Mes annonces".
- Justificatifs comptables relatifs aux abonnements et aux recharges : 10 ans (obligation comptable FR). Ils proviennent des états de paiement Apple, ne contiennent aucune donnée bancaire, et sont conservés même après la suppression du compte — ils servent aussi à traiter un remboursement Apple postérieur à celle-ci et à empêcher qu'un même achat soit compté deux fois. Ces lignes conservent votre identifiant de compte, sans lequel elles ne pourraient être rattachées ni à l'achat ni au remboursement.
- Décompte des scans consommés sur une recharge (identifiant du scan, date, identifiant de compte) : même durée et même base légale. Le solde d'une recharge n'est pas un compteur stocké, il se déduit des achats moins les consommations : conserver les uns sans les autres ferait réapparaître des scans déjà dépensés et empêcherait de traiter un remboursement partiel. Ces lignes ne contiennent ni photo, ni fiche, ni contenu que vous avez produit.
- Trace de la fiche offerte : la suppression du compte efface le lien avec votre identité, mais conserve un identifiant technique d'appareil — selon les cas, un identifiant tiré du trousseau de l'appareil ou un jeton de notification push — sans lequel il suffirait de supprimer puis recréer un compte pour recevoir indéfiniment des fiches offertes. Base légale : intérêt légitime à prévenir l'abus (art. 6.1.f RGPD), conservation admise par l'article 17.3.e.
- Logs d'accès : 6 mois maximum.
- Données de mesure des campagnes et de diagnostic : conservées par AppsFlyer, TikTok et Sentry selon les durées décrites dans leurs propres politiques. Sur notre serveur, l'installation AppsFlyer rattachée à votre compte est effacée à l'opposition (voir 2.D) ou à la suppression du compte.
5. Destinataires des données
Vos données sont traitées par l'éditeur. Certaines sont transmises aux sous-traitants suivants, strictement nécessaires au fonctionnement :
- Supabase (Irlande / UE) : authentification, base utilisateurs. Hébergé en Europe.
- Anthropic (Claude Vision, États-Unis) : analyse IA des photos. Aucun stockage long terme côté Anthropic (politique zero-retention activée sur notre clé API). Transferts encadrés par les clauses contractuelles types UE.
- Google (Gemini, États-Unis) : génération des photos pro à partir de votre photo. Les images envoyées via l'API ne sont pas utilisées pour entraîner les modèles. Transferts encadrés par les clauses contractuelles types UE.
- Apple (App Store, États-Unis / Irlande) : vente, facturation et gestion des abonnements. Apple est le vendeur ; nous ne recevons aucune donnée de paiement.
- Hostinger (61 Lordou Vironos Street, 6023 Larnaca, Chypre) : hébergement des serveurs applicatifs.
Pour la mesure des campagnes publicitaires et le diagnostic, qui ne sont pas nécessaires au fonctionnement :
- AppsFlyer (AppsFlyer Ltd., Israël) : mesure des campagnes.
- TikTok (TikTok for Business) : mesure et optimisation de nos campagnes sur TikTok.
- Sentry (Functional Software, Inc., États-Unis) : rapports de plantage.
Aucune donnée n'est vendue. Hors la mesure des campagnes décrite au 2.D, aucune donnée n'est communiquée à des tiers à des fins commerciales. En particulier, aucune donnée n'est transmise à Vinted UAB.
6. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie de vos données.
- Rectification : corriger des données inexactes.
- Effacement ("droit à l'oubli") : supprimer vos données.
- Portabilité : récupérer vos données dans un format structuré.
- Opposition : refuser le traitement — pour la mesure des campagnes, directement dans l'app (Compte → Vie privée).
- Retrait du consentement à tout moment (cookies, newsletter ; suivi publicitaire : Réglages → Confidentialité et sécurité → Suivi sur l'iPhone).
Pour exercer ces droits, écrivez à support@vintapp.online en précisant votre clé d'accès ou email. Réponse sous 30 jours.
Vous pouvez également introduire une réclamation auprès de la CNIL : cnil.fr/fr/plaintes.
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement TLS, cookies sécurisés (HttpOnly, Secure, SameSite), rate limiting, sauvegardes quotidiennes, accès restreint aux bases de données.
8. Données publiques issues de Vinted
Notre service agrège des données publiquement accessibles sur Vinted (titres, prix, photos). Ces données peuvent inclure des identifiants de vendeurs (pseudo public). Elles sont utilisées uniquement pour fournir l'analyse de marché à nos abonnés, jamais pour du démarchage. Si vous êtes vendeur Vinted et souhaitez que vos annonces ne soient plus agrégées, écrivez à support@vintapp.online.
9. Modifications
Cette politique peut évoluer. La date de dernière mise à jour est indiquée en haut de page. Les modifications substantielles sont notifiées aux abonnés par email.