Cette version est encore en cours de vérification juridique
Le texte est complet et en vigueur. La version 1.0.2 fait l'objet d'une vérification finale par notre conseil juridique ; les modifications seront publiées ici avec une nouvelle date.
Pour toute question, écrivez à legal@screensolve.app.
Politique de confidentialité
Version: 1.0.2 · Dernière mise à jour: 2026-08-27
1. Responsable du traitement
Veqra GmbH
Bohnackerweg 2, 2545 Selzach, Schweiz
E-mail: hello@screensolve.app
Contact protection des données: legal@screensolve.app
2. Représentants UE et Royaume-Uni
En tant que responsable de traitement établi en Suisse traitant des données de résidents de l'UE, nous avons désigné un représentant UE conformément à l'art. 27 du RGPD :
Le représentant UE au sens de l'art. 27 RGPD est en cours de désignation. Jusqu'à sa publication, les résidents de l'UE peuvent nous contacter directement à legal@screensolve.app.
Pour les résidents britanniques, notre représentant Royaume-Uni au sens de l'art. 27 UK GDPR :
Le représentant Royaume-Uni au sens de l'art. 27 UK GDPR est en cours de désignation. Jusqu'à sa publication, les résidents britanniques peuvent nous contacter directement à legal@screensolve.app.
3. Catégories de données, finalités et bases juridiques
3.1 Compte et connexion
Adresse e-mail, nom (facultatif), préférence linguistique, pays (facultatif).
Finalité: création et gestion de votre compte utilisateur, connexion via Magic-Link ou OAuth (Google/Apple).
Base juridique: Art. 6(1)(b) GDPR (exécution du contrat).
3.2 Abonnement et facturation
E-mail, adresse de facturation (collectée par Stripe), identifiants client/abonnement Stripe, offre, dates de période, état de résiliation.
Base juridique: Art. 6(1)(b) + (c) GDPR (exécution du contrat + obligations fiscales/comptables au titre de la loi suisse sur la TVA et des directives TVA de l'UE)
Données de carte : jamais visibles par nous. Stripe couvre le périmètre PCI-DSS ; nous ne stockons que des références tokenisées.
3.3 Fonctionnalités IA
Captures d'écran (transitoires), texte OCR, invites, réponses générées par l'IA, consommation de jetons.
Finalité: fourniture des fonctionnalités solver/explain/lecture/digest. Les captures d'écran sont traitées uniquement en mémoire et ne sont pas conservées côté serveur. Les fournisseurs d'IA traitent l'invite et la réponse uniquement pendant la durée de l'appel API.
Base juridique: Art. 6(1)(b) GDPR.
Transparence au titre de l'art. 50 du règlement UE sur l'IA : les sorties générées par IA sont clairement signalées. Nous n'exploitons AUCUN système prédictif de notation ni autre système à haut risque relevant de l'annexe III §3.
3.4 Enregistrement des appareils
Empreinte matérielle hachée (SHA-256, salée avec l'identifiant de compte), nom de l'appareil, plateforme, horodatage de dernière activité.
Finalité: application de la licence, synchronisation multi-appareils, lutte contre la fraude.
Base juridique: Art. 6(1)(b) + (f) GDPR (contrat + intérêt légitime à la protection de la licence).
3.5 Journal d'audit
Identifiant de compte, action (connexion, changement d'abonnement, etc.), horodatage, IP hachée (sel quotidien), user-agent tronqué. Aucune donnée personnelle en clair (ni e-mails, ni IP, ni données de paiement).
Base juridique: Art. 6(1)(c) + (f) GDPR (obligations légales de conservation + intérêt légitime à la sécurité).
Conservation : 7 ans pour les événements de facturation (art. 957a CO suisse / HGB allemand). Événements de connexion : 12 mois.
3.6 E-mails transactionnels
Adresse e-mail (destinataire), contenu de l'e-mail (Magic-Link, invitation, confirmation de suppression).
Base juridique: Art. 6(1)(b) GDPR.
Nous n'envoyons pas d'e-mails marketing sans consentement explicite (UWG §7 / ePrivacy UE).
3.7 Suivi des erreurs et journaux
Traces d'appels, version de l'application, OS, messages d'erreur anonymisés — transmis à Sentry. Aucune donnée personnelle (ni e-mail, ni clé de licence).
Base juridique: Art. 6(1)(f) GDPR.
3.8 Cookies et stockage local
Strictement nécessaires (session de connexion, préférence linguistique, état du consentement) — aucun consentement requis (exemption ePrivacy).
Optionnels (statistiques) : actuellement NON utilisés. Si introduits ultérieurement, nous solliciterons un consentement explicite via le bandeau cookies. « Tout refuser » = strictement nécessaires uniquement.
3.9 Protection contre les abus du palier gratuit
Nous traitons une empreinte matérielle pseudonymisée de votre appareil (hachage HMAC-SHA256 avec sel serveur, aucune donnée brute) afin d'empêcher l'abus du palier gratuit par création répétée de comptes. Le serveur ne conserve que le hachage hexadécimal de 64 caractères ; les valeurs brutes (machine_uuid, boot_disk_uuid, cpu_serial) ne quittent JAMAIS l'appareil.
Finalité: détection lorsque 5 comptes gratuits ou plus partagent le même hachage d'appareil sur 30 jours → revue manuelle par l'opérateur. Sans cette mesure, les coûts du palier gratuit seraient indéfiniment exploitables par automatisation.
Base juridique: Art. 6(1)(f) GDPR (intérêt légitime à la viabilité économique du service). La documentation LIA est disponible sur demande.
Conservation : 180 jours après la dernière activité (suppression automatique via pg_cron). Rotation du sel : tous les 12 mois (après rotation, les nouveaux hachages ne correspondent plus aux anciens — auto-oubli). Vous pouvez vous opposer au traitement selon l'art. 21 RGPD — conséquence : le compte gratuit est suspendu ou doit passer à un palier payant (où cette empreinte n'est pas requise).
4. Destinataires et sous-traitants
Nous faisons appel aux sous-traitants suivants au sens de l'art. 28 RGPD. Un contrat de sous-traitance (DPA) signé est en place avec chacun :
| Sous-traitant | Finalité | Région | DPA |
|---|---|---|---|
| Supabase | Database, Auth, Storage | EU (Frankfurt) + US Backups | DPA |
| Stripe Payments Europe Ltd. / Stripe, Inc. | Payment processing, invoicing, tax determination | EU (IE) + US | DPA |
| Vercel Inc. | Web dashboard hosting, static content delivery | Global Edge | DPA |
| Resend | Transactional email delivery (login links, invitations) | US | DPA |
| Google Cloud (Gemini API) | AI model provider for solver functions | Global | DPA |
| Anthropic PBC (Claude API) | AI model provider for verification (Second-Opinion) | US | DPA |
| Functional Software, Inc. (Sentry) | Error tracking + performance monitoring | US | DPA |
| Cloudflare, Inc. | CDN, DDoS protection, DNS | Global Edge | DPA |
Liste mise à jour et modifications substantielles : voir page des sous-traitants.
5. Transferts internationaux de données
Plusieurs sous-traitants sont établis aux États-Unis. Les transferts reposent sur les bases juridiques suivantes :
- EU-US Data Privacy Framework (DPF) — Stripe, Vercel, Resend, Google Cloud, Anthropic, Sentry et Cloudflare sont certifiés DPF.
- Clauses contractuelles types (CCT, module 2 — responsable du traitement vers sous-traitant) pour tout transfert non couvert par le DPF.
- Pour la Suisse : Swiss-US DPF + analyse d'impact des transferts (TIA) conforme à la nLPD.
6. Durées de conservation
- Données de compte: durée d'utilisation du compte + fenêtre de récupération de 7 jours après suppression.
- Données de facturation: 10 ans (art. 958f CO suisse / HGB §257 allemand).
- Journal d'audit (facturation): 7 ans.
- Journal d'audit (sécurité): 12 mois.
- Appareils (révoqués): 30 jours, puis supprimés.
- Contenu des e-mails: non conservé côté serveur après envoi (journal Resend : 14 jours).
7. Vos droits
Au titre des art. 15 à 22 du RGPD et des art. 25-26 de la nLPD, vous disposez des droits suivants :
- Accès (art. 15) — consulter les données que nous détenons sur vous
- Rectification (art. 16)
- Effacement (art. 17, « droit à l'oubli »)
- Limitation (art. 18)
- Portabilité des données (art. 20) — export lisible par machine
- Opposition (art. 21)
- Retrait du consentement (art. 7 §3) — sans effet sur les traitements antérieurs
Libre-service : /dashboard/privacy (Export + Suppression) · ou écrivez à legal@screensolve.app.
Droit de réclamation auprès d'une autorité de contrôle : en Suisse, auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT, www.edoeb.admin.ch). Dans l'UE, auprès de votre autorité locale. Liste sur edpb.europa.eu.
Articles 8 à 13 — traduction à venir (décisions automatisées, mineurs, mesures de sécurité, etc.)
Les sections suivantes — décisions automatisées (art. 22 RGPD : aucune), mineurs (mapping d'âge par pays), mesures techniques et organisationnelles (TLS 1.3, AES-256-GCM, Argon2id, RLS), dispositions spécifiques à la Suisse (nLPD : art. 25, 32, notification PFPDT 72 h), gestion des cookies et du consentement, et modifications de la présente politique — sont disponibles dans leur intégralité dans les versions allemande et anglaise : /de/legal/privacy · /en/legal/privacy. Une traduction française certifiée sera publiée prochainement.