Politique de confidentialité
Cette page décrit les traitements actuellement prévus par le code d’Our Origins et distingue les éléments encore nécessaires avant la production.
Version en vigueur : 17 août 2026Responsable du traitement
À compléter avant la mise en production : identité et coordonnées du responsable du traitement ainsi que, le cas échéant, du délégué à la protection des données.
Données traitées
- compte Supabase : adresse e-mail, nom affiché, photo de profil facultative, identifiants techniques et données de session ;
- données généalogiques saisies ou importées : identités, liens familiaux, dates, lieux, biographies, notes et photographies ;
- import JSON : nom du fichier transmis par le navigateur, contenu généalogique autorisé pendant l’analyse, statistiques d’aperçu et reçu technique d’idempotence reliant l’utilisateur, la confirmation et l’arbre créé ;
- collaboration : adhésions, rôles, invitations, demandes, propositions, notifications et historique d’audit ;
- fichiers ajoutés à un arbre : images et PDF, nom original, type, taille, liens aux personnes ou relations, état de corbeille et identifiant de l’expéditeur utilisé uniquement pour l’audit ;
- facturation : projection limitée de l’abonnement par arbre ; les identifiants et moyens de paiement sont traités par Stripe et ne sont pas exposés aux membres ;
- e-mails transactionnels : destinataire, type de message, état d’envoi et données nécessaires au message, transmis au fournisseur configuré, notamment Resend.
Origine des données généalogiques
Les informations peuvent être saisies manuellement par un membre autorisé ou provenir d’un fichier JSON qu’il choisit d’importer. Elles peuvent donc concerner l’utilisateur, des membres de sa famille ou d’autres personnes qui ne les ont pas fournies directement à Our Origins. Le membre à l’origine de la saisie ou de l’import doit s’assurer de l’exactitude des informations, respecter les droits des personnes vivantes et leur fournir l’information requise lorsque la réglementation l’impose.
Le format d’import ne prévoit aucun champ de santé, génétique, religieux, politique ou biométrique. Les biographies et notes restant des zones de texte libre, elles ne doivent pas être utilisées pour importer des données sensibles non nécessaires ou dépourvues de fondement juridique approprié.
Finalités et bases juridiques
Les données sont utilisées pour fournir le service, analyser puis créer un arbre demandé par l’utilisateur, représenter les liens familiaux, sécuriser les accès, permettre la collaboration, répondre aux demandes et gérer les abonnements. L’analyse d’un import sert uniquement à vérifier sa compatibilité, ses invariants et les quotas avant confirmation. À compléter avant la mise en production : qualifier et documenter les bases juridiques exactes par finalité, les responsabilités respectives de l’éditeur et des gestionnaires d’arbres, ainsi que les modalités d’information applicables aux données collectées indirectement.
Destinataires et transferts
Les membres autorisés voient les données de leur arbre selon leur rôle. Supabase, Stripe, le fournisseur d’e-mail configuré et l’hébergeur effectivement retenu peuvent traiter les seules données nécessaires à leurs services. À compléter avant la mise en production : liste définitive des sous-traitants, régions d’hébergement, garanties de transfert hors EEE et liens vers leurs accords de traitement.
Durées de conservation
Les données et fichiers finalisés d’un arbre restent conservés tant que l’espace est actif ; une résiliation Famille ne les supprime pas. Un fichier placé en corbeille est conservé 30 jours avant purge physique et continue jusque-là de compter dans le quota. Les autorisations de lecture expirent après cinq minutes et les réservations d’envoi non terminées après deux heures. La photo de profil reste hors quota d’arbre et son ancien objet est supprimé lors d’un remplacement ou d’un retrait. Le fichier JSON brut d’import est analysé en mémoire pendant la requête et n’est pas conservé comme fichier téléversé. Après confirmation, seuls les champs généalogiques autorisés sont enregistrés dans le nouvel arbre ; le reçu technique d’import subsiste tant que le compte et l’arbre importé existent afin de dédoubler une confirmation répétée. Les invitations expirent après quatorze jours.
Lors d’une suppression de compte, le profil, sa photo et les autres données privées sont effacés, tandis que les contributions et fichiers des arbres partagés sont conservés avec l’attribution à l’expéditeur anonymisée. La suppression explicite d’un arbre déclenche la suppression de tous ses objets Storage et métadonnées. Les factures et écritures qu’Our Origins doit légalement conserver sont isolées du profil supprimé. Aucune durée comptable ou de sécurité n’est fixée tant que le pays d’établissement et les obligations applicables ne sont pas validés.
Suppression, export et droits
Depuis Profil → Zone de danger, l’utilisateur obtient d’abord une analyse de chaque arbre et abonnement, peut télécharger un export JSON, puis choisit séparément de quitter, transférer ou supprimer chaque arbre. Une réauthentification et des confirmations renforcées sont exigées. Un arbre partagé ne reste jamais sans gestionnaire et un abonnement actif ne reste jamais sans sponsor.
Le compte de connexion est distinct d’une fiche généalogique : supprimer le compte retire sa liaison et ses informations privées, sans effacer automatiquement la personne représentée. Pour demander séparément l’accès, la rectification ou l’effacement d’une fiche administrée par un autre membre, utilisez le contact confidentialité ci-dessous en indiquant l’arbre et la fiche concernés, sans transmettre de document sensible avant d’avoir reçu le canal sécurisé.
Sécurité
Our Origins s’appuie sur l’authentification Supabase, des politiques RLS par arbre, des RPC transactionnelles, un bucket privé, des clés d’objet opaques, des autorisations temporaires, des secrets serveur, la vérification des webhooks Stripe et des invitations expirantes. La taille et la signature binaire des images et PDF sont vérifiées avant finalisation. Les imports sont limités en taille, strictement validés côté serveur, remappés vers de nouveaux identifiants et enregistrés dans une transaction atomique ; le fichier ne peut définir ni rôle, ni propriétaire, ni abonnement. Aucun dispositif ne supprimant tout risque, les incidents sont traités selon une procédure qui doit être finalisée avant la production.
Contact et réclamation
À compléter avant la mise en production : adresse e-mail dédiée aux demandes de confidentialité et coordonnées de l’autorité de contrôle compétente selon l’établissement réel de l’éditeur.