Informations légales
Politique de confidentialité
Comment DevXR Cards collecte, utilise, héberge et protège les données personnelles.
1. Responsable du traitement
Pour la gestion de ses utilisateurs, prospects et visiteurs, le responsable du traitement est Paul Maréchal, entrepreneur individuel exerçant sous le nom commercial DevXR, SIREN 931 264 592, dont le siège est situé 19 rue Bellier-Dedouvre, 4e étage, 75013 Paris, France. Aucun délégué à la protection des données n’est désigné à ce jour. Pour toute question ou demande relative aux données personnelles, écrivez à devxr.fr@gmail.com ou utilisez la page de contact DevXR Cards.
Lorsqu’une entreprise cliente publie dans une Card des données personnelles pour ses propres finalités, elle demeure responsable de ce contenu et DevXR intervient comme prestataire technique dans les limites du service.
2. Données, finalités et bases légales
| Traitement | Données principales | Finalité | Base légale |
|---|---|---|---|
| Compte et accès | Adresse e-mail, identifiant Firebase, état de vérification, organisation et rôle | Créer le compte, authentifier l’utilisateur et contrôler les autorisations | Exécution du contrat ou mesures précontractuelles |
| Création et publication | Noms et descriptions de projets, image cible, fichier de reconnaissance, références et réglages du modèle 3D, visibilité et historique de publication | Créer, sauvegarder, héberger, publier, dépublier et supprimer une expérience | Exécution du contrat |
| Contact et support | Nom, e-mail, objet et message | Répondre, préparer une démonstration ou un devis et assurer le support | Mesures précontractuelles, exécution du contrat ou intérêt légitime à répondre |
| Sécurité et exploitation | Identifiants techniques, adresse IP visible des hébergeurs, horodatage, identifiant de requête, action et résultat ; aucun token ou mot de passe ne doit être journalisé | Prévenir les abus, diagnostiquer les erreurs, assurer la disponibilité et tracer les actions sensibles | Intérêt légitime de DevXR à sécuriser le service |
| Mesure d’audience conditionnelle | Chemin de page nettoyé, titre, classe d’appareil, durée et version ; pas de lien privé complet | Comprendre l’usage et améliorer le service | Consentement lorsque Google Analytics est activé |
| Obligations administratives | Données contractuelles, devis, factures et paiements lorsque ces fonctions sont utilisées | Gérer la relation commerciale et respecter les obligations comptables et fiscales | Exécution du contrat et obligation légale |
Les champs signalés comme obligatoires sont nécessaires pour fournir la fonction demandée. Sans e-mail, un compte ne peut pas être authentifié et une demande de contact ne peut pas recevoir de réponse. DevXR n’utilise pas de décision automatisée produisant un effet juridique et ne vend pas les données personnelles.
3. Caméra et publication
La caméra est déclenchée après une action de la personne et le flux est traité localement dans son navigateur pour reconnaître l’image cible. Le code audité ne transmet ni capture vidéo ni image issue de la caméra à DevXR, Formspree ou Google Analytics.
Privé par défaut signifie que les brouillons restent accessibles uniquement aux membres autorisés. Le mode « Lien privé » est un lien non répertorié : toute personne possédant l’URL complète peut ouvrir l’expérience sans compte. DevXR ne l’ajoute ni au sitemap, ni à une galerie, ni à l’indexation. L’URL doit être traitée comme une information sensible et peut être révoquée. Le passage en public et l’autorisation d’indexation sont deux actions distinctes.
4. Destinataires, hébergement et sous-traitants
Les données sont accessibles uniquement aux personnes DevXR qui en ont besoin et aux prestataires nécessaires au service :
- OVHcloud : VPS à Gravelines (GRA), France, pour l’API, les modèles 3D, les logs et les sauvegardes serveur ;
- Google Cloud / Firebase : authentification et base Firestore ; la base Firestore par défaut est configurée à Paris (
europe-west9), ce qui ne signifie pas que tous les services Google sont limités à cette région ; - Vercel : diffusion des pages web ;
- Formspree : réception et stockage des formulaires de contact sur une infrastructure AWS située aux États-Unis ;
- Google Workspace / Gmail : réception et gestion des échanges par e-mail ;
- Google Analytics : mesure d’audience seulement si cette fonction est activée avec une base légale valable.
5. Transferts hors Espace économique européen
Vercel, Formspree et certains services Google sont fournis par des sociétés américaines ou peuvent faire intervenir des sous-traitants situés hors de l’Espace économique européen. Selon le service et le statut du destinataire, ces transferts doivent reposer sur une décision d’adéquation, notamment le cadre UE–États-Unis lorsqu’il s’applique, ou sur les clauses contractuelles types de la Commission européenne accompagnées des mesures nécessaires. Formspree indique s’appuyer sur les clauses contractuelles types. Les documents contractuels et listes de sous-traitants des fournisseurs doivent être revus périodiquement.
6. Durées et critères de conservation
| Données | Durée ou critère |
|---|---|
| Compte, organisations et autorisations | Pendant l’utilisation du compte et la relation contractuelle, puis le temps nécessaire à sa clôture et au respect d’une obligation ou à la défense d’un droit |
| Projets, images cibles, fichiers de reconnaissance et publications | Jusqu’à leur suppression par un membre autorisé ou à la clôture du compte ; une suppression rend immédiatement l’accès publié indisponible |
| Demandes de contact et prospects | Le temps de répondre et d’assurer le suivi ; au maximum trois ans après le dernier échange pour une relation prospective, sauf opposition ou obligation distincte |
| Logs de sécurité et audits | Le temps strictement nécessaire à la sécurité, au diagnostic et à la traçabilité ; les éléments liés à un incident ou contentieux peuvent être isolés jusqu’à sa clôture |
| Sauvegardes | Jusqu’à leur remplacement lors du cycle normal de rotation ; elles ne sont restaurées qu’en cas d’incident et une suppression est répercutée après restauration |
| Google Analytics, si activé | Au maximum quatorze mois pour les données utilisateur et événement ; les rapports agrégés standards peuvent être conservés plus longtemps par Google |
| Documents comptables et factures | Dix ans lorsque la conservation est imposée par le Code de commerce |
Lorsqu’une durée chiffrée n’est pas imposée ou techniquement définie, DevXR utilise le critère lié à la finalité et ne conserve pas les données indéfiniment. Les cycles techniques des logs et sauvegardes doivent rester alignés avec ces critères.
7. Sécurité
DevXR applique une défense en profondeur : contrôle d’accès côté API, projets privés au stade brouillon, publication explicite, tokens de liens privés stockés sous forme de hash, capacités temporaires chiffrées et authentifiées, HTTPS, limitation des données journalisées et sauvegardes. Ces mesures réduisent les risques sans constituer une garantie de sécurité absolue. N’envoyez jamais de mot de passe, token de lien privé ou fichier confidentiel par le formulaire.
8. Vos droits et la procédure de contact
Selon le traitement et sa base légale, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité de vos données, vous opposer à un traitement fondé sur l’intérêt légitime ou retirer votre consentement à tout moment.
- Écrivez à devxr.fr@gmail.com ou ouvrez la page de contact.
- Indiquez « Exercice de droits RGPD » dans l’objet ou choisissez cette catégorie dans le formulaire, puis précisez le compte ou l’adresse e-mail concernée, sans transmettre de mot de passe ni de token.
- DevXR peut demander un justificatif limité à ce qui est nécessaire en cas de doute raisonnable sur l’identité.
DevXR répond en principe sous un mois. Ce délai peut être prolongé dans les conditions prévues par le RGPD ; la personne en est alors informée. Vous pouvez également déposer une réclamation auprès de la CNIL.
Dernière mise à jour : .