TRANSFORM AND CHANGE (T&C)
Politique de confidentialité
Version de travail du 14 septembre 2026
Cette politique décrit les traitements observés dans la version actuelle de Memories to PIC, les services externes utilisés et les points à finaliser avant ouverture publique. Elle concerne les visiteurs, les utilisateurs en découverte, les titulaires de compte, les acheteurs, les personnes qui contactent le support et celles représentées dans les images.
1. Responsable du traitement et contact
Le service est porté par Transform And Change (T&C). Ses renseignements d’immatriculation, son siège et son contact professionnel restent à compléter dans les mentions légales. Contact actuel du projet et des demandes de confidentialité : jocelyn.piednoir@gmail.com.
L’éditeur détermine les finalités des traitements nécessaires au service. Les prestataires agissent selon leurs contrats comme sous-traitants pour certaines opérations et, pour leurs propres obligations ou finalités, comme responsables distincts. Un prestataire ne remplace pas l’éditeur comme interlocuteur pour les données de votre compte Memories.
2. Données traitées et objectifs
| Usage | Données concernées | Finalité et base juridique envisagée |
|---|---|---|
| Navigation et sécurité | Adresse IP, informations du navigateur, requêtes, dates et erreurs techniques selon les journaux des services. | Fonctionnement et protection du service : intérêt légitime de sécurité, à documenter et mettre en balance avec vos droits. |
| Découverte et quotas | Identifiant Supabase de session anonyme, tentatives, créations, statuts et dates. | Fourniture de la création demandée : exécution du service ; prévention des abus : intérêt légitime. |
| Compte | Email, authentification gérée par Supabase, confirmation de l’adresse, identifiant, droits d’accès et historique. | Création du compte, connexion et récupération des créations : exécution du contrat ou démarches demandées avant sa conclusion. |
| Génération | Photos fournies, titre, destination, ambiance, palette, format, affiche obtenue et aperçu. | Produire et conserver l’affiche à votre demande : exécution du service. Pour les données de tiers représentés, une analyse et les autorisations appropriées restent nécessaires. |
| Partage public facultatif | Titre, aperçu filigrané, date de partage et état partagé/non partagé. | Publication à votre initiative : consentement pour les données personnelles que vous choisissez de publier ; autorisations distinctes pour les droits sur les images. |
| Achat et impression | Email, identifiants Stripe, montant, devise, références et état du paiement ; destinataire, adresse, téléphone si fourni, produit, quantité, fichier et suivi d’expédition. | Exécuter la commande ; obligations comptables et fiscales pour les pièces requises ; défense des droits et lutte contre la fraude lorsque justifiées. |
| Support | Email confirmé, objet, message, éventuelle référence de commande, suivi de la réclamation et de sa notification. | Répondre et traiter les incidents : exécution du contrat ou intérêt légitime pour les demandes générales et la défense des droits. |
Les bases et durées proposées doivent être validées dans le registre des traitements de la société. L’acceptation d’une politique de confidentialité n’est pas un consentement global à tous les usages. Les informations nécessaires sont demandées pour réaliser la fonction choisie : sans adresse de livraison, aucune impression ne peut être expédiée ; sans compte confirmé, les achats ne sont pas accessibles. Les photos sont facultatives : une affiche peut être créée à partir d’un texte.
Une session « anonyme » désigne ici un compte technique pseudonyme, et non une navigation sans traitement de données. Son identifiant permet de suivre les créations gratuites dans ce navigateur. L’effacement du stockage local peut empêcher la récupération de cette session ; il ne supprime pas à lui seul les enregistrements déjà présents sur nos serveurs.
Le service actuel n’intègre pas de vente de listes de contacts, de ciblage publicitaire, de reconnaissance faciale destinée à identifier les personnes, ni de décision automatisée produisant un effet juridique ou similaire significatif. Les limites de création et les vérifications de paiement sont automatisées ; contactez le support pour faire examiner une erreur.
3. Parcours des photos et traitement par OpenAI
- La sélection d’un fichier affiche un aperçu local dans votre navigateur. L’envoi au serveur intervient lorsque vous lancez la génération.
- Le serveur reçoit jusqu’à trois photos compatibles. Il vérifie leur format, les réencode en PNG et réduit leurs dimensions avant transmission. Le traitement actuel ne conserve pas les métadonnées EXIF dans les images réencodées ; le contenu visible peut néanmoins révéler un lieu, une identité ou d’autres informations personnelles.
- Les versions préparées sont transmises à l’API OpenAI avec les instructions de création. L’application ne joint pas intentionnellement votre email, votre mot de passe, votre adresse de livraison ou vos données bancaires à cette demande. Ces informations pourraient toutefois être présentes dans une photo ou dans le texte que vous saisissez : évitez de les inclure.
- L’affiche reçue et son aperçu filigrané sont enregistrés dans un bucket privé Supabase. Les photographies sources ne sont pas archivées dans ce bucket par le parcours actuel ; elles sont traitées temporairement en mémoire côté application. Cela n’exclut pas les traitements propres à OpenAI ou aux infrastructures de transit.
- Si une fonction de correction est utilisée, l’affiche précédente et l’instruction de correction peuvent être renvoyées à OpenAI.
Entraînement, sécurité et conservation chez OpenAI
Selon sa documentation API, OpenAI n’utilise pas les données reçues pour entraîner ses modèles par défaut, sauf activation volontaire d’un partage de données. Ce principe concerne l’API, pas les réglages d’un compte ChatGPT personnel. L’absence d’activation de ce partage dans l’organisation OpenAI de l’éditeur reste à vérifier.
Des journaux de surveillance des abus peuvent conserver du contenu jusqu’à 30 jours par défaut, avec exceptions notamment légales. Les images font l’objet de contrôles de sécurité ; une suspicion de contenu d’abus sexuel sur mineurs peut entraîner une conservation et une revue humaine, y compris avec certains réglages de rétention réduite.
Memories ne revendique ni « Zero Data Retention » ni traitement OpenAI exclusivement européen : leur activation et l’éligibilité du modèle utilisé ne sont pas confirmées. Supprimer une création de Memories ne garantit pas l’effacement immédiat de toutes les copies détenues par OpenAI. Documentation officielle des contrôles de données OpenAI.
Précautions concernant le contenu
Les personnes, plaques, adresses, documents et indices de localisation présents dans les pixels peuvent être analysés même lorsque les métadonnées sont retirées. Recadrez ou masquez les éléments inutiles avant envoi. Préférez des paysages sans personnes identifiables pour vos essais.
N’envoyez pas de données de santé, documents d’identité, informations confidentielles, images intimes ou autres données sensibles. Une photographie n’est pas automatiquement une donnée biométrique au sens du RGPD ; elle peut néanmoins révéler des informations protégées. Le service n’est pas conçu pour traiter ces catégories de données.
Si une autre personne apparaît, vous devez pouvoir justifier l’usage de son image, l’informer de la transformation et de la transmission à un prestataire d’IA et obtenir les autorisations nécessaires. Votre contrat avec Memories ne constitue pas à lui seul une base juridique pour toutes les données de tiers. Les personnes représentées peuvent contacter directement l’éditeur, même sans compte.
Le service n’est pas destiné à une utilisation autonome par des enfants. Aucune vérification documentaire systématique de l’âge ou des autorisations parentales n’est actuellement déployée. Les modalités applicables aux mineurs devront être précisées avant ouverture publique.
4. Infrastructure, destinataires et transferts
| Prestataire | Rôle et données | Localisation et réserves |
|---|---|---|
| OVHcloud | Hébergement prévu de l’application Next.js, traitement temporaire des fichiers et exécution des tâches de suivi. | VPS commandé à Gravelines, France ; déploiement en attente. Les journaux et sauvegardes doivent être configurés et leurs durées confirmées. |
| Supabase | Authentification, base de données, comptes, créations, commandes, réclamations et stockage privé des fichiers générés. | Région exacte du projet et modalités de sauvegarde à confirmer. Le nom ou l’URL du projet ne prouvent pas une résidence européenne. Confidentialité. |
| OpenAI | Instructions et images nécessaires à la génération ou correction ; contrôles de sécurité. | Aucun confinement européen ni régime de rétention spéciale confirmé ; voir la section dédiée. |
| Stripe | Paiement sur une page Stripe, email, référence du client et de l’achat, montant et données nécessaires à la transaction. Le numéro complet de carte et le cryptogramme ne sont pas reçus par le code de l’application. | Stripe peut traiter des données internationalement et pour ses propres obligations de paiement et de lutte contre la fraude. Politique Stripe. |
| Prodigi et partenaires | Au devis : pays de destination et caractéristiques du produit. Après paiement : affiche à imprimer, destinataire, adresse et coordonnées nécessaires ; fabrication, expédition et suivi. | Réseau international. Le pays de livraison ne garantit pas le pays de fabrication. Les intervenants effectifs dépendent du routage de la commande. Accord de traitement et confidentialité. |
| Resend et messagerie | Si configuré, Resend envoie l’objet, le texte, l’email de réponse et la référence de réclamation à l’adresse support paramétrée. Une copie peut donc exister en base et en messagerie. | L’adresse actuelle du projet utilise Gmail/Google. Vérifier les contrats et transferts de ces deux services. Politique Resend. |
| GitHub | Dépôt privé du code et collaboration technique. Les photos et bases utilisateurs ne sont pas destinées à y être déposées. | Aucun script GitHub côté visiteur n’est ajouté par cette fonction. Ne pas transmettre de données clients dans les tickets ou journaux de développement. |
| Cloudflare, pendant les essais | Si l’accès se fait par un tunnel de développement, le trafic HTTPS transite par cette infrastructure. | Ce tunnel n’est pas un hébergement exclusivement français. Il est destiné à être remplacé par l’accès HTTPS du VPS. |
Les administrateurs habilités peuvent accéder aux données nécessaires au fonctionnement, au support, à la sécurité et aux demandes de droits. Des destinataires légaux, conseils ou autorités peuvent intervenir lorsque cela est nécessaire et fondé. La base est protégée par des règles d’accès, mais les outils d’administration du prestataire et les accès serveur autorisés ne sont pas limités à votre seule interface utilisateur.
Certains prestataires et leurs sous-traitants peuvent traiter des données hors de l’Espace économique européen. Les contrats applicables, pays concernés et garanties de transfert doivent être vérifiés et documentés avant ouverture publique : décision d’adéquation lorsqu’elle couvre réellement le destinataire ou clauses contractuelles types et mesures complémentaires lorsque nécessaires. Aucune certification globale « 100 % européen » n’est revendiquée. Vous pouvez demander des informations et une copie des garanties pertinentes au contact de confidentialité, sous réserve des occultations nécessaires.
5. Galerie privée et communauté publique
Vos créations restent privées par défaut. Lors d’un partage volontaire, le titre, l’aperçu filigrané et des informations de publication deviennent accessibles sans compte. L’API publique ne fournit ni votre email ni un lien de téléchargement de l’original. Les photos sources ne font pas partie de cette publication.
Un autre membre peut commander une impression de l’affiche partagée. Il ne reçoit pas un droit technique de télécharger votre original numérique. L’imprimeur reçoit en revanche le fichier nécessaire à l’exécution de la commande via un lien temporaire, actuellement valable sept jours. L’expiration de ce lien ne détruit pas les copies déjà récupérées par l’imprimeur.
En retirant le partage, vous retirez votre choix de publication pour les nouvelles consultations. Cela ne rend pas illicite rétroactivement le traitement antérieur et ne rappelle pas les copies de tiers, captures, impressions ni les commandes déjà engagées. Les paiements ouverts avant retrait peuvent encore être finalisés. Contactez l’éditeur pour une demande d’effacement ou un signalement urgent distinct du simple retrait.
Une image filigranée visible publiquement peut être copiée ou indexée par des tiers. N’incluez pas d’informations privées dans un titre ou une affiche destinée à la communauté. Aucune utilisation de vos créations dans une publicité distincte du service n’est autorisée par la seule consultation de cette politique.
6. Conservation et suppression
Point restant à finaliser : la version actuelle ne contient pas de purge automatique des comptes inactifs, créations, devis abandonnés, commandes ou réclamations. Il n’est donc pas affirmé qu’ils sont déjà supprimés après un nombre de jours prédéfini. Une durée limitée doit être définie par catégorie et effectivement appliquée avant ouverture publique ; l’absence de purge ne constitue pas une autorisation de conservation illimitée.
- Photos sources : pas d’archivage applicatif dans le bucket ; traitement temporaire de la demande, avec les réserves propres aux prestataires et journaux indiquées plus haut.
- Comptes, affiches et aperçus : actuellement conservés pour permettre la connexion et l’accès à la galerie. La durée d’inactivité déclenchant suppression ou anonymisation reste à arrêter. Une demande peut être adressée au contact du projet ; aucun bouton de suppression autonome n’est actuellement annoncé.
- Devis : leur validité commerciale, actuellement de trente minutes, ne signifie pas que l’enregistrement et son adresse de livraison sont effacés après trente minutes.
- Commandes et paiements : les données utiles à la commande doivent être distinguées des pièces comptables et des éléments strictement nécessaires à un litige. Les obligations légales applicables doivent être documentées ; elles ne justifient pas de garder toutes les images indéfiniment.
- Réclamations : la base, les notifications Resend et la boîte de réception peuvent contenir des copies distinctes. Clore une réclamation ne supprime pas automatiquement ces copies.
- Journaux et sauvegardes : durées, accès et cycle de remplacement à confirmer pour chaque infrastructure. Une restauration peut nécessiter de réappliquer des suppressions.
Une suppression doit examiner la base, le stockage, les références de commandes, les liens temporaires et les prestataires. Elle peut être limitée pour certaines données en présence d’une obligation légale ou d’un litige ; les données concernées et les raisons doivent alors vous être expliquées. Les copies publiques détenues par des tiers et leurs responsabilités ne sont pas sous le contrôle technique direct de Memories.
7. Cookies et stockage du navigateur
L’application utilise le stockage local du navigateur pour la session Supabase, le maintien de la connexion et la sélection d’une affiche. Les clés fonctionnelles incluent memories-selected et memories-community-print, ainsi qu’une clé de session Supabase. Ces informations ne sont pas effacées simplement en fermant l’onglet ; elles sont modifiées ou retirées selon vos actions et peuvent être supprimées via les réglages du navigateur.
Le code actuel ne comporte pas de pixels publicitaires ou d’outil de mesure d’audience ajouté par l’éditeur. Les stockages strictement nécessaires au service demandé doivent rester limités à cet usage. Tout ajout futur d’un traceur non exempté nécessitera une information et, lorsque requis, un consentement préalable avec un refus aussi accessible.
Stripe Checkout et les services externes ouverts séparément peuvent utiliser leurs propres cookies ou technologies de sécurité. Un audit du domaine effectivement déployé reste nécessaire : l’absence de bannière ne prouve pas à elle seule l’absence de traceurs. Effacer les données du navigateur peut déconnecter le compte et faire perdre l’accès à une session découverte non rattachée à un compte confirmé.
8. Sécurité et incidents
Les contrôles actuels incluent l’authentification serveur, la vérification des droits de propriété, les politiques d’accès aux tables, un bucket privé, des liens temporaires et la vérification des notifications de paiement. Les clés d’administration ne sont pas destinées au navigateur et les fichiers secrets sont exclus du dépôt Git. L’adresse publique de préproduction devra utiliser HTTPS.
Ces mesures ne garantissent pas une sécurité absolue. Un lien temporaire reste utilisable par son détenteur pendant sa validité ; ne le partagez pas. Préservez vos identifiants et signalez toute utilisation suspecte. L’éditeur doit tenir un registre des incidents, apprécier leurs conséquences et effectuer les notifications légalement requises. Une violation présentant un risque élevé peut nécessiter une information des personnes concernées.
9. Exercer vos droits
Dans les conditions du RGPD, vous pouvez demander l’accès, la rectification, l’effacement, la limitation du traitement et la portabilité lorsque ses conditions sont réunies. Vous pouvez vous opposer aux traitements fondés sur l’intérêt légitime pour des raisons tenant à votre situation et retirer un consentement pour l’avenir. Vous pouvez également communiquer des directives relatives au sort de vos données après votre décès selon le droit français.
Écrivez à jocelyn.piednoir@gmail.com en précisant la demande et, si disponible, l’email de compte ou la référence concernée. Une personne représentée sur une image peut agir sans être utilisatrice. N’envoyez pas systématiquement une pièce d’identité : une preuve proportionnée pourra être sollicitée seulement en cas de doute raisonnable.
Le délai légal de réponse est en principe d’un mois après réception ; une prolongation de deux mois peut être nécessaire pour une demande complexe ou de nombreuses demandes, avec information dans le premier mois. Tout refus ou limitation doit être motivé. Vous pouvez déposer une réclamation auprès de la CNIL, sans devoir renoncer à un autre recours.
10. Évolution du service
Cette politique doit être réexaminée lors du déploiement OVHcloud, d’un changement de région ou de prestataire, d’une évolution du modèle ou des contrôles OpenAI, de l’ajout de traceurs, ou d’une modification des usages des créations. Un changement de finalité doit être examiné et porté à votre connaissance avant sa mise en œuvre ; la seule modification de cette page ne vaut pas consentement.
Références : information des personnes — CNIL, conservation — CNIL, droits — CNIL.