Politique Globale de Confidentialité & Protection des Données Personnelles
Article 1 — Préambule & Engagement de conformité solennel
Au sein de l'écosystème MreSystems, la préservation de la vie privée, la souveraineté numérique individuelle et la sécurisation hermétique des données personnelles constituent les piliers architecturaux fondamentaux régissant la conception de nos logiciels. La présente Politique de Confidentialité a pour vocation d'exposer de manière limpide, détaillée et exhaustive les principes, traitements, durées et garanties juridiques appliqués aux données à caractère personnel traitées lors de l'utilisation de l'application Mre SpotGuide.
MreSystems applique rigoureusement les principes de Privacy by Design (protection des données dès la conception) et de Privacy by Default (paramètres par défaut les plus protecteurs), en stricte harmonie avec les exigences du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD).
Article 2 — Qualification juridique des rôles (Non-Traitant vs Sous-traitant vs Responsable)
Conformément aux préconisations établies dans le Document Maître Juridique de MreSystems, la qualification des responsabilités au sens des Articles 4, 24 et 28 du RGPD s'articule comme suit :
- Stockage Local & Mode Hors-Ligne (IndexedDB / Navigateur) :
• Statut de MreSystems : NON-TRAITANT. L'enregistrement des fiches spots, coordonnées géographiques, annotations secrètes et photographies locales s'effectuant au sein du bac à sable matériel de l'Utilisateur, MreSystems n'exerce aucun accès, aucun contrôle et aucun enregistrement sur ses propres serveurs.
• Statut de l'Utilisateur : RESPONSABLE DU TRAITEMENT. L'Utilisateur est seul maître de ses données locales, de leur sauvegarde, de leur purge ou de leur export sous format JSON. - Synchronisation Cloud Sécurisée (Cloudflare D1 SQL & Bucket R2) :
• Statut de MreSystems : SOUS-TRAITANT / HÉBERGEUR TECHNIQUE NEUTRE (Article 28 du RGPD et Article 6 LCEN). Pour les données répliquées volontairement sur les serveurs distants de Cloudflare, MreSystems fournit l'infrastructure logicielle et le pipeline de synchronisation sans jamais procéder à l'exploitation, à la lecture éditoriale ou à la commercialisation du contenu des Utilisateurs. - Gestion des Comptes & Authentification :
• Statut de MreSystems : RESPONSABLE DE TRAITEMENT. MreSystems est responsable de traitement exclusivement pour la gestion des accès, la vérification des identifiants et la sécurisation des sessions utilisateurs.
Article 3 — Données à caractère personnel collectées & Catégorisation
Les données traitées dans le cadre de l'Application se limitent strictement aux informations indispensables au fonctionnement des fonctionnalités sollicitées :
- Données d'identification et de compte : Adresse électronique (e-mail), nom d'explorateur ou pseudonyme, condensat cryptographique sécurisé du mot de passe (hachage unilatéral par algorithme fort, aucun mot de passe n'étant conservé en clair).
- Données de géolocalisation et métadonnées photographiques :
• Coordonnées GPS fixes de spots : Latitude et longitude associées à une plage ou un lieu remarquable.
• Extraction EXIF locale : L'analyse des clichés téléversés pour en extraire les marqueurs GPS s'exécute intégralement en pur JavaScript dans le moteur de rendu du navigateur. Les métadonnées non indispensables sont neutralisées lors de la compression Canvas en format WebP.
• Position temps réel de l'Utilisateur : Requise temporairement pour calculer la distance physique (« à 1.5 km de vous ») et centrer la carte Leaflet. Cette information éphémère n'est jamais journalisée, enregistrée ou stockée sur nos serveurs. - Contenus documentaires créés : Clichés photographiques allégés (WebP), notes d'accès, avis, typologies de sol et appréciations personnelles.
- Données techniques de session : Jetons de session, horodatages de synchronisation et indicateurs de cache PWA.
Article 4 — Finalités poursuivies & Bases légales des traitements
Les opérations de traitement mises en œuvre par MreSystems reposent sur des bases juridiques valides et vérifiables :
| Finalité du traitement | Catégories de données | Base légale (Art. 6 RGPD) |
|---|---|---|
| Création et gestion du compte explorateur, authentification et contrôle d'accès | E-mail, identifiant, mot de passe haché | Exécution contractuelle (Art. 6.1.b) |
| Sauvegarde, récolement et synchronisation des fiches de plages et spots | Coordonnées GPS, photos WebP, notes | Exécution contractuelle & Consentement (Art. 6.1.a & b) |
| Calcul de distance en direct et assistance à l'itinéraire | Position GPS instantanée de l'appareil | Consentement préalable accordé au navigateur (Art. 6.1.a) |
| Sécurité de l'infrastructure Cloudflare et blocage des requêtes malveillantes | Adresse IP masquée, logs d'infrastructure Cloudflare Edge | Intérêt légitime de l'éditeur (Art. 6.1.f) |
Article 5 — Durée de conservation des données & Politiques de purge
MreSystems veille à ce qu'aucune donnée à caractère personnel ne soit conservée au-delà du temps strictement nécessaire aux finalités pour lesquelles elle a été collectée :
- Données de compte actif : Conservées pendant toute la durée d'utilisation active de l'Application par l'Utilisateur. En cas d'inactivité continue pendant une période de vingt-quatre (24) mois, le compte et ses fiches associées font l'objet d'une suppression définitive après notification préalable.
- Données locales de navigation : L'Utilisateur peut à tout moment purger intégralement son magasin IndexedDB et son cache PWA en utilisant la commande de déconnexion ou en nettoyant les données de son navigateur.
- Logs d'infrastructure et de sécurité Cloudflare : Conservés pendant une durée glissante maximale de trente (30) jours calendaires aux fins exclusives de prévention des cyberattaques et d'investigation technique.
Article 6 — Mesures de sécurité techniques & Organisationnelles
MreSystems met en œuvre un arsenal de mesures protectrices garantissant l'intégrité, la confidentialité et la résilience des flux :
- Chiffrement systématique des transits : Protocoles TLS 1.3 / HTTPS avec certificats SSL modernes et en-têtes de sécurité renforcés (HSTS, Content Security Policy).
- Isolation étanche des espaces de données : Chaque base relationnelle Cloudflare D1 et chaque conteneur de fichiers Cloudflare R2 est cloisonné de façon unitaire, interdisant toute fuite latérale entre projets.
- Compression et assainissement local des fichiers : Les images subissent une conversion matricielle sur Canvas avant tout envoi, éradiquant les scripts malveillants ou métadonnées résiduelles cachées.
- Absence de conservation des mots de passe en clair : Recours exclusif à des mécanismes de dérivation cryptographique résistants aux attaques par dictionnaires et tables arc-en-ciel.
Article 7 — Destinataires des données & Transferts hors Union Européenne
MreSystems applique une politique de transmission strictement encadrée :
- Absence totale de commercialisation : Aucune donnée de contact, de fréquentation ou de localisation géographique n'est cédée, louée, échangée ou vendue à des tiers, régies publicitaires ou courtiers en données (data brokers).
- Sous-traitant d'infrastructure technique : Les serveurs Edge de Cloudflare, Inc. acheminent et stockent les flux dans des centres de données localisés au sein de l'Union Européenne, encadrés par les Clauses Contractuelles Types de la Commission Européenne garantissant un niveau de protection adéquat.
Article 8 — Droits des personnes concernées & Modalités d'exercice
Conformément aux Articles 15 à 22 du Règlement Général sur la Protection des Données (RGPD), chaque Utilisateur jouit des prérogatives légales suivantes à l'égard de ses données gérées par MreSystems :
- Droit d'accès et d'information : Droit d'obtenir confirmation du traitement de ses données et d'en recevoir une copie intégrale.
- Droit de rectification : Droit d'exiger la mise à jour sans délai de ses données inexactes ou incomplètes.
- Droit à l'effacement (« Droit à l'oubli ») : Droit de requérir la suppression définitive de son compte et de ses spots hébergés.
- Droit à la limitation du traitement : Droit d'obtenir le gel temporaire du traitement de ses informations dans les cas prévus à l'Article 18 du RGPD.
- Droit à la portabilité des données : Droit de recevoir ses données dans un format structuré, couramment utilisé et lisible par machine (garanti nativement par la fonction intégrée d'exportation au format JSON).
- Droit d'opposition : Droit de s'opposer à tout moment, pour des motifs tenant à sa situation particulière, à un traitement fondé sur l'intérêt légitime.
Point de contact dédié pour l'exercice des droits : Pour formuler toute demande relative à l'exercice de ces prérogatives, l'Utilisateur s'adresse directement au représentant légal et DPO de MreSystems (accessible via le formulaire de contact du site). Une réponse circonstanciée lui sera apportée dans un délai maximal de trente (30) jours conformément aux prescriptions de l'Article 12.3 du RGPD.
Article 9 — Traitement des mineurs
L'Application Mre SpotGuide ne s'adresse pas aux mineurs de moins de quinze (15) ans sans l'autorisation expresse de leurs représentants légaux. MreSystems ne collecte sciemment aucune donnée relative à des personnes mineures au-delà des fonctionnalités usuelles d'inscription.
Article 10 — Modifications & Révisions de la présente politique
MreSystems se réserve la faculté d'adapter et de réviser la présente Politique de Confidentialité à tout moment afin de refléter fidèlement les évolutions techniques, réglementaires ou jurisprudentielles. Les modifications prendront effet dès leur publication en ligne sur le présent support officiel.