Avatar-IA

Politique de confidentialité

Dernière mise à jour : 11 février 2026

1. Responsable du traitement

Le responsable du traitement des données personnelles est la société Avatar-IA, SAS au capital de [montant] €, immatriculée au RCS de [ville] sous le numéro [numéro], dont le siège social est situé [adresse complète].

Contact du Délégué à la Protection des Données (DPO) : dpo@avatar-ia.com

2. Données personnelles collectées

Dans le cadre de l'utilisation du Service, Avatar-IA collecte les catégories de données suivantes :

  • Données d'identification : nom, prénom, adresse email, mot de passe (hashé bcrypt, jamais stocké en clair)
  • Données de paiement : informations de carte bancaire (traitées et stockées exclusivement par Stripe — Avatar-IA ne stocke jamais les numéros de carte), identifiant client Stripe, identifiant abonnement, historique de facturation
  • Données d'utilisation : prompts soumis, avatars générés, styles sélectionnés, horodatages des générations, quotas consommés
  • Données techniques : adresse IP, type et version du navigateur, système d'exploitation, pages visitées, dates et heures de connexion, identifiant de session
  • Données de communication : messages envoyés via le formulaire de contact, emails échangés avec le support

3. Bases légales et finalités du traitement

Chaque traitement de données repose sur une base légale conforme à l'article 6 du RGPD :

  • Exécution du contrat (Art. 6.1.b) : création et gestion du compte, fourniture du Service de génération d'avatars, gestion des abonnements et des paiements, support client
  • Intérêt légitime (Art. 6.1.f) : amélioration du Service et des algorithmes IA, prévention de la fraude et des abus, sécurité de la plateforme, analyses statistiques anonymisées
  • Obligation légale (Art. 6.1.c) : conservation des données de facturation (obligations fiscales et comptables), réponse aux réquisitions judiciaires
  • Consentement (Art. 6.1.a) : envoi de communications marketing et newsletters (opt-in explicite), dépôt de cookies non essentiels

4. Durée de conservation des données

Les données personnelles sont conservées pour une durée proportionnée à leur finalité :

  • Données du compte : pendant toute la durée de l'inscription, puis 30 jours après la suppression du compte (délai de grâce permettant la restauration en cas de suppression accidentelle)
  • Avatars générés (plan Free) : 30 jours après la génération, puis suppression automatique
  • Avatars générés (plans payants) : pendant toute la durée de l'abonnement actif, puis 90 jours après la fin de l'abonnement
  • Données de facturation : 10 ans à compter de la transaction (obligation légale comptable et fiscale, article L.123-22 du Code de commerce)
  • Logs de connexion et données techniques : 12 mois (obligation légale, LCEN)
  • Logs de génération : 6 mois à des fins de modération et de sécurité
  • Données de contact (formulaire) : 3 ans à compter du dernier échange
  • Prompts anonymisés : conservation illimitée à des fins d'amélioration des modèles IA (données non identifiantes)

À l'expiration de ces délais, les données sont supprimées ou irréversiblement anonymisées.

5. Sous-traitants et destinataires des données

Avatar-IA fait appel aux sous-traitants suivants, tous soumis à des obligations contractuelles conformes à l'article 28 du RGPD :

  • Stripe, Inc. (États-Unis — clauses contractuelles types UE) : traitement des paiements et gestion des abonnements
  • Kie.ai : génération des avatars par intelligence artificielle — les prompts sont transmis de manière pseudonymisée (sans données d'identification de l'Utilisateur)
  • Hébergeur cloud [nom du fournisseur] (localisation : [UE/pays]) : hébergement des serveurs, bases de données et fichiers
  • Resend (États-Unis — clauses contractuelles types UE) : envoi d'emails transactionnels (vérification de compte, réinitialisation de mot de passe, notifications)
  • Cloudflare / AWS / Bunny [préciser] : stockage sécurisé des avatars générés (compatible S3, stockage privé, URLs signées temporaires)

Aucune donnée personnelle n'est vendue, louée ou communiquée à des tiers à des fins commerciales. Les données peuvent être transmises aux autorités compétentes sur réquisition judiciaire.

6. Transferts hors UE

Certains sous-traitants sont situés en dehors de l'Espace Économique Européen (notamment aux États-Unis). Ces transferts sont encadrés par :

  • Les Clauses Contractuelles Types (CCT) adoptées par la Commission européenne
  • Le Data Privacy Framework UE-États-Unis pour les entreprises certifiées
  • Des mesures de sécurité supplémentaires (chiffrement en transit et au repos, pseudonymisation)

L'Utilisateur peut obtenir une copie des garanties appropriées en contactant le DPO.

7. Cookies et technologies de suivi

Cookies strictement nécessaires (exemptés de consentement) :

  • Session d'authentification : cookie HTTP-only sécurisé contenant le token JWT — durée : session active
  • Refresh token : cookie HTTP-only sécurisé — durée : 30 jours
  • Préférences techniques : thème d'affichage, langue — durée : 12 mois
  • Protection CSRF : token anti-falsification — durée : session active

Cookies non essentiels (soumis au consentement) :

  • Cookies analytiques : [Google Analytics / Plausible / Matomo — préciser] — mesure d'audience anonymisée — durée : 13 mois maximum

Avatar-IA n'utilise aucun cookie publicitaire ni cookie de ciblage. L'Utilisateur peut gérer ses préférences de cookies à tout moment via le bandeau de consentement ou les paramètres de son navigateur. Le refus des cookies non essentiels n'affecte pas le fonctionnement du Service.

8. Sécurité des données

Avatar-IA met en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité et la confidentialité des données personnelles :

  • Chiffrement des données en transit (TLS 1.3) et au repos (AES-256)
  • Hashage des mots de passe (bcrypt avec salt aléatoire)
  • Authentification par tokens JWT HTTP-only avec refresh token sécurisé
  • Protection contre les attaques par force brute (rate limiting, verrouillage temporaire)
  • En-têtes de sécurité HTTP (Helmet : CSP, HSTS, X-Frame-Options, etc.)
  • Protection CSRF sur toutes les requêtes sensibles
  • Validation et sanitization côté serveur de toutes les entrées utilisateur (Zod)
  • Journalisation des accès et des actions sensibles
  • Accès restreint aux données selon le principe du moindre privilège
  • Sauvegardes régulières et plan de reprise d'activité

9. Droits des Utilisateurs (RGPD)

Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés, l'Utilisateur dispose des droits suivants :

  • Droit d'accès (Art. 15) : obtenir la confirmation du traitement de ses données et en recevoir une copie
  • Droit de rectification (Art. 16) : demander la correction de données inexactes ou incomplètes
  • Droit à l'effacement (Art. 17) : demander la suppression de ses données (« droit à l'oubli »), sous réserve des obligations légales de conservation
  • Droit à la limitation du traitement (Art. 18) : demander la suspension du traitement dans certains cas
  • Droit à la portabilité (Art. 20) : recevoir ses données dans un format structuré, couramment utilisé et lisible par machine (JSON/CSV)
  • Droit d'opposition (Art. 21) : s'opposer au traitement de ses données pour des motifs légitimes, y compris le profilage
  • Droit de retirer son consentement : à tout moment, sans affecter la licéité du traitement antérieur
  • Droit de définir des directives post-mortem : concernant la conservation, l'effacement et la communication de ses données après son décès

Pour exercer ces droits, l'Utilisateur peut :

  • Accéder aux paramètres de son compte (modification, export, suppression en self-service)
  • Envoyer un email à dpo@avatar-ia.com avec une copie d'un justificatif d'identité
  • Utiliser le formulaire de contact du site

Le Prestataire s'engage à répondre à toute demande dans un délai maximum de 30 jours. En cas de demande complexe ou de volume élevé, ce délai peut être prolongé de 60 jours, avec notification à l'Utilisateur.

10. Suppression de compte et droit à l'oubli

L'Utilisateur peut demander la suppression de son compte à tout moment depuis son espace personnel ou par email. La suppression entraîne :

  • L'effacement des données d'identification sous 30 jours
  • La suppression des avatars générés sous 30 jours (plans payants) ou immédiate (plan Free)
  • L'annulation de l'abonnement en cours (effective en fin de période)
  • La conservation des données de facturation pendant 10 ans (obligation légale)
  • La suppression des logs de connexion à l'expiration du délai légal de 12 mois
  • L'anonymisation irréversible des prompts conservés à des fins d'amélioration

11. Protection des mineurs

Le Service est destiné aux personnes majeures (18 ans ou plus). Avatar-IA ne collecte pas sciemment de données de mineurs. Si le Prestataire découvre qu'un mineur a créé un compte, celui-ci sera supprimé et les données effacées dans les plus brefs délais.

12. Notification en cas de violation de données

En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des Utilisateurs, Avatar-IA s'engage à :

  • Notifier la CNIL dans un délai de 72 heures suivant la découverte de la violation (article 33 du RGPD)
  • Informer les Utilisateurs concernés dans les meilleurs délais si la violation est susceptible d'engendrer un risque élevé (article 34 du RGPD)
  • Documenter la violation et les mesures correctives mises en œuvre

13. Modifications de la politique

Le Prestataire se réserve le droit de modifier la présente Politique de Confidentialité à tout moment. En cas de modification substantielle, les Utilisateurs seront informés par email au moins 30 jours avant l'entrée en vigueur des modifications. La version en vigueur est toujours accessible sur le site. La poursuite de l'utilisation du Service après modification vaut acceptation.

14. Réclamation auprès d'une autorité de contrôle

Si l'Utilisateur estime que le traitement de ses données constitue une violation du RGPD, il dispose du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

CNIL — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr

15. Contact

Pour toute question relative à la présente Politique de Confidentialité ou à la protection de vos données personnelles :

  • Email DPO : dpo@avatar-ia.com
  • Email général : contact@avatar-ia.com
  • Formulaire de contact : accessible depuis le site
  • Adresse postale : Avatar-IA — [adresse complète]