DevXR Cards
DocumentationGuidesCarte NFCStudioCréer ma carte

Informations légales

Politique de confidentialité

Comment DevXR Cards collecte, utilise, héberge et protège les données personnelles.

ResponsableTraitementsPrestatairesConservationVos droits

1. Responsable du traitement

Pour la gestion de ses utilisateurs, prospects et visiteurs, le responsable du traitement est Paul Maréchal, entrepreneur individuel exerçant sous le nom commercial DevXR, SIREN 931 264 592, dont le siège est situé 19 rue Bellier-Dedouvre, 4e étage, 75013 Paris, France. Aucun délégué à la protection des données n’est désigné à ce jour. Pour toute question ou demande relative aux données personnelles, écrivez à devxr.fr@gmail.com ou utilisez la page de contact DevXR Cards.

Lorsqu’une entreprise cliente publie dans une Card des données personnelles pour ses propres finalités, elle demeure responsable de ce contenu et DevXR intervient comme prestataire technique dans les limites du service.

2. Données, finalités et bases légales

TraitementDonnées principalesFinalitéBase légale
Compte et accèsAdresse e-mail, identifiant Firebase, état de vérification, organisation et rôleCréer le compte, authentifier l’utilisateur et contrôler les autorisationsExécution du contrat ou mesures précontractuelles
Création et publicationNoms et descriptions de projets, image cible, fichier de reconnaissance, références et réglages du modèle 3D, visibilité et historique de publicationCréer, sauvegarder, héberger, publier, dépublier et supprimer une expérienceExécution du contrat
Contact et supportNom, e-mail, objet et messageRépondre, préparer une démonstration ou un devis et assurer le supportMesures précontractuelles, exécution du contrat ou intérêt légitime à répondre
Sécurité et exploitationIdentifiants techniques, adresse IP visible des hébergeurs, horodatage, identifiant de requête, action et résultat ; aucun token ou mot de passe ne doit être journaliséPrévenir les abus, diagnostiquer les erreurs, assurer la disponibilité et tracer les actions sensiblesIntérêt légitime de DevXR à sécuriser le service
Mesure d’audience conditionnelleChemin de page nettoyé, titre, classe d’appareil, durée et version ; pas de lien privé completComprendre l’usage et améliorer le serviceConsentement lorsque Google Analytics est activé
Obligations administrativesDonnées contractuelles, devis, factures et paiements lorsque ces fonctions sont utiliséesGérer la relation commerciale et respecter les obligations comptables et fiscalesExécution du contrat et obligation légale

Les champs signalés comme obligatoires sont nécessaires pour fournir la fonction demandée. Sans e-mail, un compte ne peut pas être authentifié et une demande de contact ne peut pas recevoir de réponse. DevXR n’utilise pas de décision automatisée produisant un effet juridique et ne vend pas les données personnelles.

3. Caméra et publication

La caméra est déclenchée après une action de la personne et le flux est traité localement dans son navigateur pour reconnaître l’image cible. Le code audité ne transmet ni capture vidéo ni image issue de la caméra à DevXR, Formspree ou Google Analytics.

Privé par défaut signifie que les brouillons restent accessibles uniquement aux membres autorisés. Le mode « Lien privé » est un lien non répertorié : toute personne possédant l’URL complète peut ouvrir l’expérience sans compte. DevXR ne l’ajoute ni au sitemap, ni à une galerie, ni à l’indexation. L’URL doit être traitée comme une information sensible et peut être révoquée. Le passage en public et l’autorisation d’indexation sont deux actions distinctes.

4. Destinataires, hébergement et sous-traitants

Les données sont accessibles uniquement aux personnes DevXR qui en ont besoin et aux prestataires nécessaires au service :

  • OVHcloud : VPS à Gravelines (GRA), France, pour l’API, les modèles 3D, les logs et les sauvegardes serveur ;
  • Google Cloud / Firebase : authentification et base Firestore ; la base Firestore par défaut est configurée à Paris (europe-west9), ce qui ne signifie pas que tous les services Google sont limités à cette région ;
  • Vercel : diffusion des pages web ;
  • Formspree : réception et stockage des formulaires de contact sur une infrastructure AWS située aux États-Unis ;
  • Google Workspace / Gmail : réception et gestion des échanges par e-mail ;
  • Google Analytics : mesure d’audience seulement si cette fonction est activée avec une base légale valable.

5. Transferts hors Espace économique européen

Vercel, Formspree et certains services Google sont fournis par des sociétés américaines ou peuvent faire intervenir des sous-traitants situés hors de l’Espace économique européen. Selon le service et le statut du destinataire, ces transferts doivent reposer sur une décision d’adéquation, notamment le cadre UE–États-Unis lorsqu’il s’applique, ou sur les clauses contractuelles types de la Commission européenne accompagnées des mesures nécessaires. Formspree indique s’appuyer sur les clauses contractuelles types. Les documents contractuels et listes de sous-traitants des fournisseurs doivent être revus périodiquement.

  • Confidentialité Vercel
  • Sécurité et transferts Formspree
  • Avenant de traitement Google Cloud

6. Durées et critères de conservation

DonnéesDurée ou critère
Compte, organisations et autorisationsPendant l’utilisation du compte et la relation contractuelle, puis le temps nécessaire à sa clôture et au respect d’une obligation ou à la défense d’un droit
Projets, images cibles, fichiers de reconnaissance et publicationsJusqu’à leur suppression par un membre autorisé ou à la clôture du compte ; une suppression rend immédiatement l’accès publié indisponible
Demandes de contact et prospectsLe temps de répondre et d’assurer le suivi ; au maximum trois ans après le dernier échange pour une relation prospective, sauf opposition ou obligation distincte
Logs de sécurité et auditsLe temps strictement nécessaire à la sécurité, au diagnostic et à la traçabilité ; les éléments liés à un incident ou contentieux peuvent être isolés jusqu’à sa clôture
SauvegardesJusqu’à leur remplacement lors du cycle normal de rotation ; elles ne sont restaurées qu’en cas d’incident et une suppression est répercutée après restauration
Google Analytics, si activéAu maximum quatorze mois pour les données utilisateur et événement ; les rapports agrégés standards peuvent être conservés plus longtemps par Google
Documents comptables et facturesDix ans lorsque la conservation est imposée par le Code de commerce

Lorsqu’une durée chiffrée n’est pas imposée ou techniquement définie, DevXR utilise le critère lié à la finalité et ne conserve pas les données indéfiniment. Les cycles techniques des logs et sauvegardes doivent rester alignés avec ces critères.

7. Sécurité

DevXR applique une défense en profondeur : contrôle d’accès côté API, projets privés au stade brouillon, publication explicite, tokens de liens privés stockés sous forme de hash, capacités temporaires chiffrées et authentifiées, HTTPS, limitation des données journalisées et sauvegardes. Ces mesures réduisent les risques sans constituer une garantie de sécurité absolue. N’envoyez jamais de mot de passe, token de lien privé ou fichier confidentiel par le formulaire.

8. Vos droits et la procédure de contact

Selon le traitement et sa base légale, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité de vos données, vous opposer à un traitement fondé sur l’intérêt légitime ou retirer votre consentement à tout moment.

  1. Écrivez à devxr.fr@gmail.com ou ouvrez la page de contact.
  2. Indiquez « Exercice de droits RGPD » dans l’objet ou choisissez cette catégorie dans le formulaire, puis précisez le compte ou l’adresse e-mail concernée, sans transmettre de mot de passe ni de token.
  3. DevXR peut demander un justificatif limité à ce qui est nécessaire en cas de doute raisonnable sur l’identité.

DevXR répond en principe sous un mois. Ce délai peut être prolongé dans les conditions prévues par le RGPD ; la personne en est alors informée. Vous pouvez également déposer une réclamation auprès de la CNIL.

9. Mesure d’audience et préférences

Lorsque Google Analytics est configuré, DevXR applique un consentement préalable : aucun script Analytics n’est chargé et aucune mesure n’est envoyée avant un clic sur « Tout accepter ». « Tout refuser » est présenté au même niveau. Le choix est conservé au maximum six mois, puis demandé à nouveau.

Le bouton « Gérer les cookies », disponible après le choix, permet de retirer ou d’accorder le consentement à tout moment. Un retrait bloque les nouvelles mesures et demande la suppression des cookies Analytics accessibles sur le domaine. Les liens privés non répertoriés sous /e/u/ excluent systématiquement Google Analytics, indépendamment du choix enregistré.

Dernière mise à jour : 1er septembre 2026.

DevXR Cards

Créez, testez et publiez des expériences WebAR professionnelles. Conçu et développé à Paris.

DocumentationÀ proposContactConfidentialitéMentions légalesConditionsRSS