Aller au contenu principal

Note de traduction

Cette traduction est fournie à titre informatif. En cas de divergence ou de litige, la version allemande fait foi. Une traduction certifiée sera publiée prochainement. DE · EN

Cette version est encore en cours de vérification juridique

Le texte est complet et en vigueur. La version 1.0.2 fait l'objet d'une vérification finale par notre conseil juridique ; les modifications seront publiées ici avec une nouvelle date.

Pour toute question, écrivez à legal@screensolve.app.

Politique de confidentialité

Version: 1.0.2 · Dernière mise à jour: 2026-08-27

1. Responsable du traitement

Veqra GmbH

Bohnackerweg 2, 2545 Selzach, Schweiz

E-mail: hello@screensolve.app

Contact protection des données: legal@screensolve.app

2. Représentants UE et Royaume-Uni

En tant que responsable de traitement établi en Suisse traitant des données de résidents de l'UE, nous avons désigné un représentant UE conformément à l'art. 27 du RGPD :

Le représentant UE au sens de l'art. 27 RGPD est en cours de désignation. Jusqu'à sa publication, les résidents de l'UE peuvent nous contacter directement à legal@screensolve.app.

Pour les résidents britanniques, notre représentant Royaume-Uni au sens de l'art. 27 UK GDPR :

Le représentant Royaume-Uni au sens de l'art. 27 UK GDPR est en cours de désignation. Jusqu'à sa publication, les résidents britanniques peuvent nous contacter directement à legal@screensolve.app.

3. Catégories de données, finalités et bases juridiques

3.1 Compte et connexion

Adresse e-mail, nom (facultatif), préférence linguistique, pays (facultatif).

Finalité: création et gestion de votre compte utilisateur, connexion via Magic-Link ou OAuth (Google/Apple).

Base juridique: Art. 6(1)(b) GDPR (exécution du contrat).

3.2 Abonnement et facturation

E-mail, adresse de facturation (collectée par Stripe), identifiants client/abonnement Stripe, offre, dates de période, état de résiliation.

Base juridique: Art. 6(1)(b) + (c) GDPR (exécution du contrat + obligations fiscales/comptables au titre de la loi suisse sur la TVA et des directives TVA de l'UE)

Données de carte : jamais visibles par nous. Stripe couvre le périmètre PCI-DSS ; nous ne stockons que des références tokenisées.

3.3 Fonctionnalités IA

Captures d'écran (transitoires), texte OCR, invites, réponses générées par l'IA, consommation de jetons.

Finalité: fourniture des fonctionnalités solver/explain/lecture/digest. Les captures d'écran sont traitées uniquement en mémoire et ne sont pas conservées côté serveur. Les fournisseurs d'IA traitent l'invite et la réponse uniquement pendant la durée de l'appel API.

Base juridique: Art. 6(1)(b) GDPR.

Transparence au titre de l'art. 50 du règlement UE sur l'IA : les sorties générées par IA sont clairement signalées. Nous n'exploitons AUCUN système prédictif de notation ni autre système à haut risque relevant de l'annexe III §3.

3.4 Enregistrement des appareils

Empreinte matérielle hachée (SHA-256, salée avec l'identifiant de compte), nom de l'appareil, plateforme, horodatage de dernière activité.

Finalité: application de la licence, synchronisation multi-appareils, lutte contre la fraude.

Base juridique: Art. 6(1)(b) + (f) GDPR (contrat + intérêt légitime à la protection de la licence).

3.5 Journal d'audit

Identifiant de compte, action (connexion, changement d'abonnement, etc.), horodatage, IP hachée (sel quotidien), user-agent tronqué. Aucune donnée personnelle en clair (ni e-mails, ni IP, ni données de paiement).

Base juridique: Art. 6(1)(c) + (f) GDPR (obligations légales de conservation + intérêt légitime à la sécurité).

Conservation : 7 ans pour les événements de facturation (art. 957a CO suisse / HGB allemand). Événements de connexion : 12 mois.

3.6 E-mails transactionnels

Adresse e-mail (destinataire), contenu de l'e-mail (Magic-Link, invitation, confirmation de suppression).

Base juridique: Art. 6(1)(b) GDPR.

Nous n'envoyons pas d'e-mails marketing sans consentement explicite (UWG §7 / ePrivacy UE).

3.7 Suivi des erreurs et journaux

Traces d'appels, version de l'application, OS, messages d'erreur anonymisés — transmis à Sentry. Aucune donnée personnelle (ni e-mail, ni clé de licence).

Base juridique: Art. 6(1)(f) GDPR.

3.8 Cookies et stockage local

Strictement nécessaires (session de connexion, préférence linguistique, état du consentement) — aucun consentement requis (exemption ePrivacy).

Optionnels (statistiques) : actuellement NON utilisés. Si introduits ultérieurement, nous solliciterons un consentement explicite via le bandeau cookies. « Tout refuser » = strictement nécessaires uniquement.

3.9 Protection contre les abus du palier gratuit

Nous traitons une empreinte matérielle pseudonymisée de votre appareil (hachage HMAC-SHA256 avec sel serveur, aucune donnée brute) afin d'empêcher l'abus du palier gratuit par création répétée de comptes. Le serveur ne conserve que le hachage hexadécimal de 64 caractères ; les valeurs brutes (machine_uuid, boot_disk_uuid, cpu_serial) ne quittent JAMAIS l'appareil.

Finalité: détection lorsque 5 comptes gratuits ou plus partagent le même hachage d'appareil sur 30 jours → revue manuelle par l'opérateur. Sans cette mesure, les coûts du palier gratuit seraient indéfiniment exploitables par automatisation.

Base juridique: Art. 6(1)(f) GDPR (intérêt légitime à la viabilité économique du service). La documentation LIA est disponible sur demande.

Conservation : 180 jours après la dernière activité (suppression automatique via pg_cron). Rotation du sel : tous les 12 mois (après rotation, les nouveaux hachages ne correspondent plus aux anciens — auto-oubli). Vous pouvez vous opposer au traitement selon l'art. 21 RGPD — conséquence : le compte gratuit est suspendu ou doit passer à un palier payant (où cette empreinte n'est pas requise).

4. Destinataires et sous-traitants

Nous faisons appel aux sous-traitants suivants au sens de l'art. 28 RGPD. Un contrat de sous-traitance (DPA) signé est en place avec chacun :

4. Destinataires et sous-traitants
Sous-traitantFinalitéRégionDPA
SupabaseDatabase, Auth, StorageEU (Frankfurt) + US BackupsDPA
Stripe Payments Europe Ltd. / Stripe, Inc.Payment processing, invoicing, tax determinationEU (IE) + USDPA
Vercel Inc.Web dashboard hosting, static content deliveryGlobal EdgeDPA
ResendTransactional email delivery (login links, invitations)USDPA
Google Cloud (Gemini API)AI model provider for solver functionsGlobalDPA
Anthropic PBC (Claude API)AI model provider for verification (Second-Opinion)USDPA
Functional Software, Inc. (Sentry)Error tracking + performance monitoringUSDPA
Cloudflare, Inc.CDN, DDoS protection, DNSGlobal EdgeDPA

Liste mise à jour et modifications substantielles : voir page des sous-traitants.

5. Transferts internationaux de données

Plusieurs sous-traitants sont établis aux États-Unis. Les transferts reposent sur les bases juridiques suivantes :

  • EU-US Data Privacy Framework (DPF) — Stripe, Vercel, Resend, Google Cloud, Anthropic, Sentry et Cloudflare sont certifiés DPF.
  • Clauses contractuelles types (CCT, module 2 — responsable du traitement vers sous-traitant) pour tout transfert non couvert par le DPF.
  • Pour la Suisse : Swiss-US DPF + analyse d'impact des transferts (TIA) conforme à la nLPD.

6. Durées de conservation

  • Données de compte: durée d'utilisation du compte + fenêtre de récupération de 7 jours après suppression.
  • Données de facturation: 10 ans (art. 958f CO suisse / HGB §257 allemand).
  • Journal d'audit (facturation): 7 ans.
  • Journal d'audit (sécurité): 12 mois.
  • Appareils (révoqués): 30 jours, puis supprimés.
  • Contenu des e-mails: non conservé côté serveur après envoi (journal Resend : 14 jours).

7. Vos droits

Au titre des art. 15 à 22 du RGPD et des art. 25-26 de la nLPD, vous disposez des droits suivants :

  • Accès (art. 15) — consulter les données que nous détenons sur vous
  • Rectification (art. 16)
  • Effacement (art. 17, « droit à l'oubli »)
  • Limitation (art. 18)
  • Portabilité des données (art. 20) — export lisible par machine
  • Opposition (art. 21)
  • Retrait du consentement (art. 7 §3) — sans effet sur les traitements antérieurs

Libre-service : /dashboard/privacy (Export + Suppression) · ou écrivez à legal@screensolve.app.

Droit de réclamation auprès d'une autorité de contrôle : en Suisse, auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT, www.edoeb.admin.ch). Dans l'UE, auprès de votre autorité locale. Liste sur edpb.europa.eu.

Articles 8 à 13 — traduction à venir (décisions automatisées, mineurs, mesures de sécurité, etc.)

Les sections suivantes — décisions automatisées (art. 22 RGPD : aucune), mineurs (mapping d'âge par pays), mesures techniques et organisationnelles (TLS 1.3, AES-256-GCM, Argon2id, RLS), dispositions spécifiques à la Suisse (nLPD : art. 25, 32, notification PFPDT 72 h), gestion des cookies et du consentement, et modifications de la présente politique — sont disponibles dans leur intégralité dans les versions allemande et anglaise : /de/legal/privacy · /en/legal/privacy. Une traduction française certifiée sera publiée prochainement.

Version de la politique de confidentialité 1.0.2 · 2026-08-27