Politique de confidentialité

Version 2026-08-30 · applicable au programme bêta de DernièreChance

En bref

DernièreChance est en phase de test. Pour participer, vous nous confiez votre adresse email et l'usage que vous faites de l'application. Nous ne le faisons que parce que vous avez coché la case au moment de votre inscription, et vous pouvez revenir sur cette décision à tout moment : votre compte est alors anonymisé et vos données cessent d'être exploitées.

Rien n'est revendu, rien n'est transmis à un annonceur, et il n'y a ni traceur publicitaire ni mesure d'audience.

Qui est responsable de vos données

Gilles Maury, indépendant (architecte solutions & développeur freelance), établi à Bruxelles, Belgique (numéro d'entreprise BCE/TVA BE0670.778.061), édite et exploite DernièreChance (derniere-chance.ecosolva.org) et décide de ce qui est fait de vos données : c'est le responsable du traitement au sens du RGPD.

Contact pour toute question relative à vos données : gilmry@gmail.com. Aucun délégué à la protection des données n'a été désigné, la structure et les traitements n'atteignant pas les seuils qui l'imposeraient.

Pourquoi nous traitons vos données

Deux finalités, et rien d'autre :

  • Faire fonctionner le service pendant le test : créer votre compte, vous laisser suivre des commerçants, réserver un panier et présenter un code de retrait en boutique.
  • Améliorer le produit : comprendre ce qui est utilisé, ce qui coince et ce qui plante, pour corriger et faire évoluer l'application.

S'y ajoute une nécessité technique : assurer la sécurité du service, c'est-à-dire détecter et bloquer les attaques contre le serveur.

Sur quelle base légale

Votre consentement explicite (article 6.1.a du RGPD), recueilli par une case à cocher non pré-cochée au moment de votre inscription. Nous conservons la date de votre accord et la version du présent texte que vous avez acceptée.

Vous pouvez retirer ce consentement à tout moment et sans vous justifier. Le retrait ne remet pas en cause ce qui a été fait avant, mais il met fin au traitement pour l'avenir.

Seuls les journaux de sécurité reposent sur une base différente : notre intérêt légitime (article 6.1.f) à protéger le serveur contre les intrusions. Ils sont détaillés plus bas.

Quelles données nous collectons

Votre compte

  • Votre adresse email.
  • Votre mot de passe, jamais stocké en clair : seule une empreinte bcrypt est enregistrée, à partir de laquelle il est impossible de retrouver le mot de passe d'origine.
  • La date de création du compte.
  • La date de votre consentement et la version du texte accepté.

Votre usage de l'application

  • Les commerçants que vous suivez.
  • Vos réservations : le panier concerné, le code de retrait, la date et l'état (réservé, récupéré, expiré).
  • Les notifications qui vous ont été envoyées.

Votre position géographique n'est jamais enregistrée : si vous l'autorisez, elle sert le temps d'une requête à calculer une distance, puis elle est oubliée.

Si vous êtes commerçant partenaire

Un compte professionnel expose davantage, et publiquement. Sont affichés sur le catalogue et sur la carte, visibles de tous :

  • Le nom et la catégorie de votre commerce.
  • Son adresse postale.
  • Sa position GPS, si et seulement si vous l'avez autorisée depuis votre navigateur à l'inscription. C'est facultatif : un refus n'empêche pas d'utiliser le service, votre commerce n'apparaît simplement pas sur la carte.
  • Le logo ou la photo que vous choisissez de téléverser.
  • Vos paniers publiés et les réservations qu'ils reçoivent.

Pour un commerçant exerçant en personne physique, le nom et l'adresse du commerce sont des données personnelles : c'est pourquoi votre inscription passe, elle aussi, par une case à cocher explicite. Si vous retirez votre consentement, vos paniers encore en ligne sont retirés de la carte et votre compte est anonymisé dans la foulée.

Journaux techniques et de sécurité

Le serveur qui héberge DernièreChance conserve des journaux indispensables à son exploitation et à sa sécurité. Ils contiennent des adresses IP, des dates et des chemins d'accès :

  • Journaux applicatifs : les requêtes reçues par l'application et les erreurs rencontrées.
  • Suricata (détection d'intrusion réseau) et CrowdSec (détection de comportements malveillants) : trafic suspect visant le serveur.
  • Fail2ban : tentatives de connexion répétées et blocages d'adresses IP qui en découlent.
  • AIDE (contrôle d'intégrité des fichiers) : ce journal porte sur les fichiers du système, pas sur les personnes.

Combien de temps nous les gardons

  • Compte et données d'usage (client comme commerçant) : pendant toute la durée du programme bêta. À sa clôture, tous les comptes de testeurs sont supprimés ou anonymisés dans un délai d'un mois.
  • Preuve du consentement : trois ans après le retrait ou la fin du programme, comme le recommandent les autorités de contrôle, et sous une forme qui ne permet plus de vous identifier une fois le compte anonymisé.
  • Réservations : douze mois, parce que les commerçants s'appuient dessus pour leurs statistiques. Elles sont détachées de votre identité dès que votre compte est anonymisé.
  • Journaux applicatifs : bornés en volume, soit quelques semaines au rythme actuel du bêta, puis écrasés automatiquement.
  • Journaux de sécurité (Suricata, CrowdSec, Fail2ban, AIDE, journaux système) : 30 jours au maximum. La rotation et la purge sont automatiques, aucune conservation indéfinie n'est possible.

Si vous retirez votre consentement, votre compte est anonymisé immédiatement, sans attendre ces échéances. Pour un commerçant, ses paniers encore publiés quittent la carte au même instant.

Qui d'autre y a accès

DernièreChance est auto-hébergé : l'application, la base de données et les photos tournent sur un serveur administré directement par l'éditeur, sans plateforme d'hébergement applicatif tierce. Le fournisseur du serveur physique n'accède pas aux données, qui restent chiffrées en transit (TLS via Traefik et Let's Encrypt).

Deux sous-traitants interviennent, tous deux pour l'acheminement d'emails, et chacun ne reçoit que les informations strictement nécessaires à ces envois :

  • n8n, auto-hébergé, qui déclenche les emails d'alerte internes (nouvelle réservation, retrait effectué).
  • Proton (Proton AG, Suisse), dont le relais achemine les emails vous prévenant d'une nouvelle démarque chez un commerçant que vous suivez. Ces emails ne contiennent ni pixel invisible ni lien de redirection : nous ne mesurons ni leur ouverture ni vos clics.

Les commerçants concernés voient les réservations qui leur sont destinées, ce qui est le principe même du service. Aucune donnée n'est vendue, louée ou communiquée à un tiers à des fins publicitaires.

Le seul transfert hors de l'Union européenne est celui de votre adresse vers la Suisse, où se trouve Proton, quand un email vous est envoyé. La Commission européenne reconnaît à la Suisse un niveau de protection adéquat, ce transfert est donc encadré par le RGPD sans formalité supplémentaire. Aucune de vos données ne part vers un pays dépourvu d'une telle reconnaissance.

Vos droits

Vous disposez à tout moment des droits suivants :

  • Accès : obtenir une copie des données que nous détenons sur vous.
  • Rectification : faire corriger une donnée inexacte.
  • Effacement : demander la suppression de votre compte et de vos données.
  • Retrait du consentement : mettre fin à votre participation au programme bêta, ce qui déclenche automatiquement l'anonymisation de votre compte. C'est immédiat et sans démarche, depuis la page Programme bêta pour un client, ou son équivalent professionnel pour un commerçant. La même page permet de faire effacer son compte sans jamais avoir consenti : refuser ne doit pas vous laisser avec un compte inutilisable.
  • Limitation et opposition : demander le gel d'un traitement ou vous y opposer.
  • Portabilité : recevoir vos données dans un format lisible par machine.

Pour exercer l'un de ces droits, écrivez à gilmry@gmail.com. Nous répondons dans un délai d'un mois. Aucune décision automatisée ni aucun profilage n'est appliqué à votre égard.

Si vous n'êtes pas satisfait

L'éditeur étant établi en Belgique, l'autorité de contrôle compétente est l'Autorité de protection des données (APD / Gegevensbeschermingsautoriteit), rue de la Presse 35, 1000 Bruxelles, autoriteprotectiondonnees.be .

Si vous résidez en France, vous pouvez tout aussi bien saisir la CNIL (cnil.fr), en sa qualité d'autorité concernée : elle transmettra à l'APD, qui instruira le dossier en tant qu'autorité chef de file (guichet unique, article 56 du RGPD). Vous pouvez aussi vous adresser directement à l'APD, comme vous préférez.

Si ce texte change

Toute modification de fond donne lieu à une nouvelle version, et votre accord vous est redemandé avant de pouvoir continuer à utiliser l'application. La version en vigueur est indiquée en haut de cette page.