Politique de confidentialité
Cette politique décrit comment Vintapp (édité par Ayoub Barkia) collecte, utilise et protège vos données personnelles, conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés.
1. Responsable du traitement
2. Données collectées
A. Données de compte
- Email + mot de passe : utilisés pour la création et l'authentification du compte. Le mot de passe n'est jamais stocké en clair (hash bcrypt côté Supabase Auth).
- Identifiant utilisateur (UUID Supabase) : généré à l'inscription, utilisé en interne pour lier vos scans et votre abonnement à votre compte.
- Informations de facturation : nous n'en collectons aucune. Les abonnements sont vendus et facturés par Apple ; nous ne recevons qu'une confirmation d'abonnement, sans identifiant de paiement ni coordonnées bancaires.
B. Données générées par votre activité
- Photos scannées : images que vous envoyez à l'IA pour analyse. Transmises à Anthropic (Claude Vision) pour l'analyse, et à Google (Gemini) pour la génération des photos pro, puis stockées sur notre serveur en France afin que vous puissiez rouvrir vos fiches dans l'app.
- Fiches IA générées : titre, description, marque, taille, état, prix conseillé, comparables Vinted. Stockés pour réouverture / suppression.
- Photos pro générées : 3 images produites par Google Gemini à partir de votre photo, stockées sur notre serveur.
- Mannequin personnel (fonction optionnelle) : si vous créez un mannequin à votre image, la photo de référence que vous fournissez est transmise à Google (Gemini) pour produire des silhouettes conservant vos traits. Ces silhouettes sont stockées sur notre serveur et réutilisées sur vos fiches suivantes. Vous pouvez les effacer à tout moment depuis l'onglet Mannequin, sans supprimer votre compte ; l'effacement est immédiat et définitif.
- Quota de scans et historique d'abonnement : pour afficher le nombre de scans restants sur le mois en cours et l'état de votre abonnement.
- Adresse IP : utilisée temporairement pour le rate limiting (protection anti-abus).
C. Cookies et stockage local
- JWT Supabase : token d'authentification stocké côté client (localStorage sur web, Keychain sur iOS). Durée : 1 heure (refresh auto). Strictement nécessaire à l'usage du service.
- Cookies de mesure d'audience : aucun pour l'instant. Si Google Analytics ou Plausible est activé un jour, il le sera uniquement après votre consentement.
3. Finalités et bases légales
- Fournir le service (compte, scans IA, photos pro, quota) : exécution du contrat (art. 6.1.b RGPD).
- Traiter votre paiement : exécution du contrat + obligation légale comptable (art. 6.1.b et 6.1.c RGPD).
- Prévenir la fraude et l'abus : intérêt légitime (art. 6.1.f RGPD).
- Mesurer l'audience (si applicable un jour) : consentement (art. 6.1.a RGPD).
4. Durée de conservation
- Compte actif : toute la durée de l'usage. Suppression sur demande RGPD ou via Compte → Supprimer mon compte dans l'app (effacement immédiat).
- Photos et fiches générées : tant que vous ne les supprimez pas vous-même depuis "Mes annonces".
- Justificatifs comptables relatifs aux abonnements et aux recharges : 10 ans (obligation comptable FR). Ils proviennent des états de paiement Apple, ne contiennent aucune donnée bancaire, et sont conservés même après la suppression du compte — ils servent aussi à traiter un remboursement Apple postérieur à celle-ci et à empêcher qu'un même achat soit compté deux fois. Ces lignes conservent votre identifiant de compte, sans lequel elles ne pourraient être rattachées ni à l'achat ni au remboursement.
- Décompte des scans consommés sur une recharge (identifiant du scan, date, identifiant de compte) : même durée et même base légale. Le solde d'une recharge n'est pas un compteur stocké, il se déduit des achats moins les consommations : conserver les uns sans les autres ferait réapparaître des scans déjà dépensés et empêcherait de traiter un remboursement partiel. Ces lignes ne contiennent ni photo, ni fiche, ni contenu que vous avez produit.
- Trace de la fiche offerte : la suppression du compte efface le lien avec votre identité, mais conserve un identifiant technique d'appareil — selon les cas, un identifiant tiré du trousseau de l'appareil ou un jeton de notification push — sans lequel il suffirait de supprimer puis recréer un compte pour recevoir indéfiniment des fiches offertes. Base légale : intérêt légitime à prévenir l'abus (art. 6.1.f RGPD), conservation admise par l'article 17.3.e.
- Logs d'accès : 6 mois maximum.
5. Destinataires des données
Vos données sont traitées par l'éditeur. Certaines sont transmises aux sous-traitants suivants, strictement nécessaires au fonctionnement :
- Supabase (Irlande / UE) : authentification, base utilisateurs. Hébergé en Europe.
- Anthropic (Claude Vision, États-Unis) : analyse IA des photos. Aucun stockage long terme côté Anthropic (politique zero-retention activée sur notre clé API). Transferts encadrés par les clauses contractuelles types UE.
- Google (Gemini, États-Unis) : génération des photos pro à partir de votre photo. Les images envoyées via l'API ne sont pas utilisées pour entraîner les modèles. Transferts encadrés par les clauses contractuelles types UE.
- Apple (App Store, États-Unis / Irlande) : vente, facturation et gestion des abonnements. Apple est le vendeur ; nous ne recevons aucune donnée de paiement.
- Hostinger (61 Lordou Vironos Street, 6023 Larnaca, Chypre) : hébergement des serveurs applicatifs.
Aucune donnée n'est vendue ou communiquée à des tiers à des fins commerciales. En particulier, aucune donnée n'est transmise à Vinted UAB.
6. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie de vos données.
- Rectification : corriger des données inexactes.
- Effacement ("droit à l'oubli") : supprimer vos données.
- Portabilité : récupérer vos données dans un format structuré.
- Opposition : refuser le traitement.
- Retrait du consentement à tout moment (cookies, newsletter).
Pour exercer ces droits, écrivez à support@vintapp.online en précisant votre clé d'accès ou email. Réponse sous 30 jours.
Vous pouvez également introduire une réclamation auprès de la CNIL : cnil.fr/fr/plaintes.
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement TLS, cookies sécurisés (HttpOnly, Secure, SameSite), rate limiting, sauvegardes quotidiennes, accès restreint aux bases de données.
8. Données publiques issues de Vinted
Notre service agrège des données publiquement accessibles sur Vinted (titres, prix, photos). Ces données peuvent inclure des identifiants de vendeurs (pseudo public). Elles sont utilisées uniquement pour fournir l'analyse de marché à nos abonnés, jamais pour du démarchage. Si vous êtes vendeur Vinted et souhaitez que vos annonces ne soient plus agrégées, écrivez à support@vintapp.online.
9. Modifications
Cette politique peut évoluer. La date de dernière mise à jour est indiquée en haut de page. Les modifications substantielles sont notifiées aux abonnés par email.