Politique de confidentialité
L’essentiel sur les données utilisées par TECA et vos droits.
Cette version sert à vérifier le parcours d’ouverture publique avant mise en production.
1. Responsable du traitement et contact
Le traitement des données est placé sous la responsabilité de l’éditeur du service TECA.
Contact du service TECA : contact.teca.app@gmail.com
2. Données utilisées et chiffrement
- Compte : adresse e-mail, nom affiché, rôle, formule et informations de profil.
- Bibliothèque : titres, séries, numéros, auteurs, couvertures, emplacements, notes, avis, wishlist, étagères, parcours et autres informations saisies. Les champs permettant d’identifier ou de lire le contenu de la bibliothèque sont chiffrés sur l’appareil avant leur synchronisation et ne sont pas lisibles directement depuis la base de données ou l’administration TECA.
- Reader : les fichiers CBZ et PDF ouverts dans le lecteur restent locaux et ne sont pas téléversés vers TECA. Les métadonnées identifiantes synchronisées, notamment le nom du fichier, sont chiffrées.
- Sécurité : mot de passe stocké sous forme dérivée et salée, sessions, jetons temporaires hachés et données techniques nécessaires à la sécurité, pouvant inclure l’adresse IP.
- Clé de récupération : la clé personnelle est générée sur l’appareil et n’est pas envoyée à TECA. Le serveur conserve uniquement une version chiffrée de la clé du coffre protégée par cette clé de récupération, un sel cryptographique et une empreinte non réversible utilisée pour vérifier une récupération.
3. Pourquoi ces données sont traitées
- Créer et gérer le compte, la bibliothèque, la formule et les quotas : exécution du service demandé.
- Vérifier l’adresse e-mail, permettre la récupération du compte et envoyer les e-mails transactionnels : fonctionnement et sécurité du service.
- Prévenir les abus et accès automatisés : intérêt légitime de sécurité.
TECA n’utilise pas les données personnelles pour les revendre, faire de la publicité comportementale ou établir un profil marketing des utilisateurs.
4. Accès aux données et prestataires
L’administration TECA accède aux informations nécessaires à la gestion du compte et à des compteurs ou données techniques de fonctionnement. Elle ne dispose pas d’une clé maître lui permettant de déchiffrer les champs privés des bibliothèques.
- Cloudflare : hébergement, stockage des données chiffrées et des métadonnées techniques, base de données, sécurité, limitation de débit, Images et Cloudflare Turnstile.
- Brevo / Sendinblue : envoi des e-mails de vérification, récupération du compte et confirmation d’activation de la clé de récupération. Les e-mails de confirmation ne contiennent pas la clé de récupération.
5. Conservation et localisation
Les données de compte et les données chiffrées de bibliothèque sont conservées pendant la vie du compte puis supprimées lors de sa suppression, sauf besoin légal ou de sécurité. Les anciennes invitations émises avant l’ouverture publique restent soumises au nettoyage de l’historique déjà prévu : leur détail est supprimé après la période de rétention applicable, tandis que des compteurs globaux peuvent rester conservés sous forme agrégée sans conserver l’adresse e-mail de l’ancienne invitation.
La base D1 principale est configurée en région européenne ; certaines fonctions de prestataires peuvent impliquer des traitements hors Espace économique européen selon leurs garanties applicables.
6. Cookies, chiffrement et sécurité
TECA utilise uniquement des mécanismes strictement nécessaires à l’authentification, au fonctionnement et à la sécurité. Le service ne met actuellement en œuvre ni publicité comportementale, ni profilage marketing, ni traceur publicitaire et ne vend pas les données personnelles des utilisateurs. Aucun bandeau de consentement aux cookies n’est donc prévu tant que seuls ces mécanismes strictement nécessaires sont utilisés.
Les mots de passe ne sont pas enregistrés en clair et les jetons sensibles sont stockés sous forme hachée. Les champs privés de la bibliothèque sont chiffrés dans le navigateur avant leur envoi. La clé brute du coffre est conservée uniquement dans la session déverrouillée du navigateur et n’est pas envoyée au serveur. Une fermeture de session ou du navigateur supprime les caches déchiffrés de session prévus par TECA.
7. Mot de passe oublié et clé de récupération
Pour un compte dont le coffre chiffré est activé, le lien reçu par e-mail ne suffit pas à récupérer la bibliothèque. L’utilisateur doit également fournir sa clé de récupération. Celle-ci est utilisée localement pour retrouver la clé du coffre puis protéger cette dernière avec le nouveau mot de passe. La clé de récupération brute est retirée de la requête avant son envoi au serveur.
Si l’utilisateur perd à la fois son mot de passe et sa clé de récupération, TECA ne dispose pas d’un mécanisme administrateur permettant de déchiffrer la bibliothèque à sa place.
8. Vos droits
Selon le traitement et sa base juridique, l’utilisateur peut disposer de droits d’accès, rectification, effacement, limitation, opposition et portabilité. Il peut également déposer une réclamation auprès de la CNIL.
Les demandes relatives aux données personnelles peuvent être adressées à contact.teca.app@gmail.com.
9. Évolution
Cette politique est versionnée. Toute modification importante des finalités, destinataires, mesures de protection ou modalités d’exercice des droits sera portée à la connaissance des utilisateurs.