aftersnap

Politique de confidentialité

Merci de l'intérêt que tu portes à aftersnap. La protection de tes données à caractère personnel est importante pour nous. Nous t'informons ci-après, conformément au règlement général sur la protection des données (RGPD), du traitement des données à caractère personnel lors de l'utilisation de notre plateforme.

1. Responsable du traitement

Danyel André Maus
Cami des Jardi d'en Ferrer 72
ES-07141 Marratxí, Espagne
E-mail : [email protected]

L'interlocuteur pour toute question relative à la protection des données est le responsable du traitement mentionné ci-dessus ; la désignation d'un délégué à la protection des données n'est pas requise par la loi.

2. Généralités et bases légales

Nous ne traitons les données à caractère personnel que dans la mesure nécessaire. Selon le traitement, les bases légales sont notamment l'art. 6, paragraphe 1, point b), du RGPD (contrat ou mesures précontractuelles), le point a) (consentement), le point c) (obligation légale) et le point f) (intérêt légitime), ainsi que, pour les catégories particulières de données telles que les données biométriques, l'art. 9, paragraphe 2, point a), du RGPD (consentement explicite).

3. Hébergement et fourniture technique

Notre application et les données associées sont exploitées chez des prestataires situés dans l'Union européenne : hébergement web chez ALL-INKL.COM (Neue Medien Münnich, UE), capacité de calcul et de traitement chez Hetzner Online GmbH (UE) et stockage objet des photos originales importées chez Impossible Cloud GmbH (UE). Les analyses par IA gourmandes en calcul (voir la section 9) y tournent elles aussi, sur des capacités de calcul que nous exploitons chez ces prestataires au sein de l'UE. Pour ces analyses, une copie réduite des photos (« image d'analyse ») est créée et déposée chez le prestataire de stockage objet précité (Impossible Cloud, UE). Des contrats de sous-traitance au sens de l'art. 28 du RGPD ont été conclus avec ces prestataires.

Pour la diffusion via les domaines propres des clients ainsi qu'à titre de couche de sécurité et de proxy (protection contre les attaques par surcharge ou DDoS, chiffrement TLS, diffusion de contenu), nous utilisons Cloudflare, Inc. (États-Unis). Cloudflare traite à cette occasion notamment les adresses IP, les données de connexion et de négociation TLS, les informations sur le navigateur et l'appareil ainsi que les journaux de sécurité. Des données à caractère personnel peuvent alors être transférées aux États-Unis (voir la section 17).

Les vignettes des galeries publiques sont diffusées via le réseau de diffusion de contenu de BunnyWay d.o.o. (bunny.net, Slovénie). Ton adresse IP est alors traitée, ainsi que des données sur la requête comme l’heure, l’image demandée et le type de navigateur ; dans les journaux du prestataire, l’adresse IP est tronquée. La diffusion est limitée à des sites situés dans l’Union européenne, aucun transfert vers un pays tiers n’a donc lieu. Les images des galeries protégées par mot de passe, des brouillons et des galeries expirées restent sur nos propres serveurs. La base juridique est l’art. 6, § 1, point f du RGPD (intérêt légitime à diffuser rapidement et de manière fiable des galeries comportant de nombreuses photos). Un contrat de sous-traitance au sens de l’art. 28 du RGPD a été conclu.

4. Fichiers journaux du serveur

Lors de la consultation de la plateforme, des données d'accès techniquement nécessaires sont traitées, par exemple l'adresse IP, la date et l'heure, la ressource appelée ainsi que les informations sur le navigateur et le système. Cela sert à un fonctionnement sûr et stable (art. 6, paragraphe 1, point f), du RGPD). Ces données ne sont conservées que pendant une durée limitée, en règle générale quelques jours et au maximum 30 jours.

5. Cookies et stockage local

Nous utilisons des cookies ou un stockage local techniquement nécessaires, par exemple pour la session (connexion), la protection contre la falsification de requête intersites (CSRF) et les réglages fonctionnels. La base légale est l’art. 6, paragraphe 1, point f), du RGPD, respectivement l’art. 22.2 LSSI-CE (stricte nécessité), dans la mesure où des informations sont enregistrées ou lues dans ton terminal. Nous n’employons des cookies publicitaires et statistiques de tiers que sur nos pages d’information et uniquement avec ton consentement (voir ci-dessous, « Suivi publicitaire avec consentement »). Il n’y a aucun suivi publicitaire dans les galeries des photographes ni dans le tableau de bord.

Lors de ton inscription, nous conservons dans ton compte la campagne qui t'a amené jusqu'à nous : les paramètres utm_source, utm_medium, utm_campaign, utm_content et utm_term de l'adresse ouverte. Jusqu'à l'inscription, ils ne figurent que dans ta session sur notre serveur ; nous ne déposons aucun cookie propre à cet effet. La finalité est de mesurer l'efficacité de notre propre publicité. La base légale est l'art. 6, § 1, point f, du RGPD (intérêt légitime à évaluer l'efficacité de notre publicité). Nous n'en tirons aucun profil et aucun tiers ne les reçoit. Au bout de 24 mois, nous les supprimons (point 18).

La fréquence de consultation de nos pages publiques est mesurée avec Matomo, sur un serveur qui nous appartient chez Hetzner Online GmbH (UE, voir le point 3). La mesure a lieu sur notre serveur, pas dans ton navigateur : nous n'analysons que ce qui nous parvient de toute façon avec la requête, c'est-à-dire l'adresse ouverte, la page visitée auparavant, le type de navigateur et d'appareil ainsi que ton adresse IP, aussitôt tronquée. Rien n'est enregistré sur ton appareil à cette fin et rien n'y est lu ; il n'y a ni cookie d'analyse ni JavaScript de mesure. Nous n'en tirons aucun profil et les données ne quittent pas notre serveur. La base légale est l'art. 6, § 1, point f, du RGPD (intérêt légitime à savoir quels contenus sont trouvés et lus). Si ton navigateur envoie « Do Not Track » ou « Global Privacy Control », nous ne comptons pas la visite. Nous ne mesurons pas les galeries des photographes. Au bout de 24 mois, nous supprimons les données de mesure (point 18).

Suivi publicitaire avec consentement. Sur nos pages d’information (aftersnap.io sans le tableau de bord et sans les galeries), un bandeau te demande lors de ta première visite si nous pouvons utiliser des services pour mesurer l’efficacité de notre publicité. Sans ton accord, aucun de ces services n’est chargé et aucun cookie correspondant n’est déposé ; « Refuser » est aussi simple qu’« Accepter », et le site fonctionne de la même façon dans les deux cas. Catégorie Marketing : le Meta Pixel de Meta Platforms Ireland Ltd., Dublin (caractéristiques de la visite et de l’inscription, cookies _fbp et _fbc ; pour la collecte, nous sommes, avec Meta, responsables conjoints du traitement au sens de l’art. 26 du RGPD, l’essentiel de l’accord est consultable sur facebook.com/legal/controller_addendum ; du traitement ultérieur, Meta est seule responsable) ainsi que Google Ads via le Google Tag Manager de Google Ireland Ltd., Dublin (mesure des conversions, cookies _gcl_*). Catégorie Statistiques : Google Analytics 4 de Google Ireland Ltd. (statistiques d’utilisation de nos pages d’information, cookies _ga*, adresse IP tronquée). Après une inscription, nous transmettons en outre l’événement « inscription terminée » côté serveur à Meta ou à Google, exclusivement avec le consentement donné pour la catégorie concernée et uniquement avec l’adresse e-mail hachée, l’adresse IP tronquée et l’identifiant de clic issu du cookie. Les deux prestataires peuvent transférer des données vers les États-Unis ; la base en est l’EU-U.S. Data Privacy Framework (section 17). La base légale est ton consentement (art. 6, paragraphe 1, point a), du RGPD, § 25 (1) TDDDG) ; tu peux le retirer ou le modifier à tout moment avec effet pour l’avenir via le lien « Réglages des cookies » en pied de page. Nous enregistrons ta décision dans un cookie (aftersnap_consent, douze mois) et la consignons sans lien avec ta personne (horodatage, version, décision, adresse IP tronquée) pendant trois ans à titre de preuve. Si les services utilisés changent, nous te posons de nouveau la question.

6. Compte des photographes

Pour l'utilisation en tant que photographe, nous traitons des données de base et de contact, par exemple le nom, l'e-mail ainsi que le mot de passe, qui n'est conservé que sous forme d'empreinte cryptographique, et, pour la facturation, des données de facturation telles que la société, l'adresse et le numéro de TVA intracommunautaire. La base légale est l'art. 6, paragraphe 1, point b), du RGPD ; les obligations de conservation fiscales et commerciales (point c)) restent réservées. La communication de ces données est nécessaire à l'ouverture du compte et à l'exécution du contrat ; sans elles, le compte ne peut pas être créé ni le contrat exécuté.

7. Galeries et photos importées (sous-traitance)

Les photographes importent des photos et les mettent à la disposition de leurs clients sous forme de galerie en ligne. Lorsque des personnes figurent sur ces photos, nous traitons celles-ci pour le compte du photographe concerné ; le responsable du traitement de ces contenus est le photographe. aftersnap traite alors les photos uniquement sur instruction documentée du photographe. Nous ne recevons pas les données à caractère personnel des personnes représentées directement de celles-ci, mais par l'intermédiaire du photographe qui les importe. La base en est un contrat de sous-traitance.

8. Invités des galeries et téléchargements

Lors de la consultation d'une galerie, nous traitons les données techniques nécessaires à sa diffusion. Pour les galeries protégées par mot de passe, le mot de passe saisi est vérifié (art. 6, paragraphe 1, point b), du RGPD). Lorsqu'un invité demande un téléchargement ZIP, nous traitons l'adresse e-mail qu'il indique uniquement pour l'avertir de la mise à disposition du fichier (art. 6, paragraphe 1, points b) et f), du RGPD).

9. Fonctions d'IA : recherche par visage, analyse du contenu et des personnes, y compris les données biométriques

Lorsque la fonction est activée pour une galerie, les invités peuvent importer un selfie afin de retrouver automatiquement les photos sur lesquelles ils apparaissent. Des caractéristiques biométriques sont alors traitées, une catégorie particulière de données au sens de l'art. 9 du RGPD. Le traitement n'a lieu qu'après consentement explicite (art. 9, paragraphe 2, point a), du RGPD). Le selfie importé est traité exclusivement sur nos propres serveurs dans l'UE, conservé temporairement le temps de l'analyse et effacé automatiquement dès la fin de la recherche ; il n'est pas conservé durablement. Il sert uniquement à retrouver la personne sur les photos de cette galerie et n'est pas utilisé d'une galerie à l'autre ; aucune identification de personnes inconnues n'a lieu. Pour rendre la recherche possible, les caractéristiques faciales des photos de la galerie sont analysées au préalable et enregistrées comme gabarits biométriques de comparaison ; ceux-ci servent uniquement à la comparaison au sein de la même galerie et ne sont pas utilisés d'une galerie à l'autre. Cette analyse tourne elle aussi sur nos propres serveurs dans l'UE (voir la section 3). Le consentement est facultatif et peut être retiré à tout moment avec effet pour l'avenir ; sans consentement, la galerie reste utilisable normalement.

Le photographe peut en outre activer pour une galerie une analyse du contenu et des personnes assistée par IA. Une IA associe automatiquement les photos à des contenus visuels, par exemple des motifs comme un gâteau, des fleurs ou une danse, et regroupe les visages semblables au sein de la même galerie en personnes que le photographe ou sa clientèle peut nommer ; les invités peuvent ensuite filtrer la galerie par contenu ou par personne. Le regroupement des visages traite des caractéristiques biométriques (art. 9 du RGPD), se limite strictement à la galerie concernée, sans comparaison d'une galerie à l'autre ni identification de personnes inconnues, et a lieu, comme le reste du traitement des photos, pour le compte du photographe, à qui il revient d'assurer la base légale à l'égard des personnes représentées. Les analyses tournent sur notre propre infrastructure dans l'UE (voir la section 3). Aucune décision automatisée produisant des effets juridiques n'y est associée (voir la section 20).

10. Portail des prestataires

Lorsque des photographes invitent des prestataires, par exemple pour la sélection des images, nous traitons leurs coordonnées ainsi qu'une confirmation de leur acceptation des conditions applicables, à des fins de preuve (art. 6, paragraphe 1, points b) et f), du RGPD).

11. Envoi d'e-mails

Pour fournir le service, nous envoyons des e-mails, par exemple des liens vers les galeries, des notifications ou des messages système, via le serveur de messagerie de notre hébergeur. À des fins de preuve et d'exploitation, nous journalisons ces envois dans une mesure raisonnable (art. 6, paragraphe 1, points b) et f), du RGPD).

12. Formulaire de contact

Le formulaire de notre page de contact te permet de nous écrire sans avoir de compte. Nous traitons alors les indications que tu saisis toi-même : nom, adresse e-mail, objet et texte de ton message. Elles nous parviennent par e-mail dans notre boîte de réception et y sont traitées comme toute autre demande ; nous ne les enregistrons pas en plus dans une base de données.

La finalité est uniquement de répondre à ta demande. La base légale est l'art. 6, paragraphe 1, point f), du RGPD (intérêt légitime à répondre aux demandes) ; si la demande porte sur un contrat existant ou en préparation, l'art. 6, paragraphe 1, point b), du RGPD s'y ajoute. Nous effaçons le message dès qu'il est traité et qu'aucune obligation légale de conservation ne s'y oppose.

Pour nous protéger des envois automatisés, le formulaire contient un champ invisible pour toi et mesure le temps de saisie. Nous limitons en outre le nombre d'envois par adresse IP. Aucun profil n'est créé à cette occasion et aucune donnée n'est transmise à des tiers.

13. Paiement et facturation

Pour les forfaits payants, nous faisons appel à Stripe Payments Europe, Ltd. (Irlande) comme prestataire de paiement. À l'ouverture de la page de paiement, nous transmettons à Stripe ton adresse e-mail, ton nom ou ta société ainsi que ton adresse de facturation (rue, code postal, ville, pays). Les données de paiement telles que les numéros de carte sont saisies uniquement chez Stripe ; elles n'atteignent pas nos serveurs et ne sont ni conservées ni traitées par nous. Stripe nous communique seulement si un paiement a abouti, ainsi que les quatre derniers chiffres et le type du moyen de paiement utilisé. La base légale est l'art. 6, paragraphe 1, point b), du RGPD (exécution du contrat). Stripe est une filiale de Stripe, Inc. (États-Unis) ; pour les transferts vers des pays tiers, voir la section 17.

Pour la comptabilité et le respect des obligations fiscales de conservation, nous transmettons les données de facturation à sevDesk GmbH (Offenburg, Allemagne). Cela comprend ton nom ou ta société, ton adresse de facturation, le numéro de facture, les prestations facturées et les montants. La base légale est l'art. 6, paragraphe 1, point c), du RGPD (respect d'une obligation légale, notamment § 14b UStG, § 147 AO et § 257 HGB pour les opérations imposables en Allemagne). Des contrats de sous-traitance au sens de l'art. 28 du RGPD ont été conclus avec ces deux prestataires.

14. Connexion du Profil d'entreprise Google

Les photographes peuvent, à leur choix, connecter leur Profil d'entreprise Google via l'API Google Business Profile en OAuth. Après autorisation explicite dans le compte Google, nous accédons uniquement, et dans la mesure nécessaire, aux données de la fiche du photographe lui-même, en particulier les données de localisation et d'avis, dont l'identifiant de lieu Google et le lien vers les avis, afin d'en tirer le lien vers les avis et, si la fonction est activée, d'afficher la note globale sur la page de profil. La base légale est ton consentement ou l'exécution du contrat (art. 6, paragraphe 1, points a) et b), du RGPD).

Nous n'utilisons les données obtenues via les API de Google que pour fournir ou améliorer ces fonctions visibles par l'utilisateur. Nous ne vendons pas ces données, ne les employons pas à des fins publicitaires et ne les transmettons pas, sauf si cela est nécessaire à la fourniture de la fonction, imposé par la loi ou expressément demandé par toi. L'utilisation des données Google respecte la Google API Services User Data Policy, y compris ses exigences de Limited Use. Le fournisseur est Google Ireland Limited ou Google LLC ; des données à caractère personnel peuvent alors être traitées en dehors de l'UE, en particulier aux États-Unis (voir la section 17). Les règles de confidentialité de Google s'appliquent en complément. La connexion peut être révoquée à tout moment depuis le compte, avec « Déconnecter », ainsi que dans les paramètres de sécurité de ton compte Google.

15. Domaine propre

Si tu connectes ton propre domaine ou sous-domaine, la diffusion passe techniquement par Cloudflare (voir la section 3). Les données de connexion nécessaires à la distribution et au chiffrement TLS sont alors traitées, en particulier l'adresse IP ; des données à caractère personnel peuvent à cette occasion être transférées aux États-Unis (art. 6, paragraphe 1, points b) et f), du RGPD, voir la section 17).

16. Destinataires et sous-traitants

Pour fournir le service, nous faisons appel à des prestataires soigneusement choisis en qualité de sous-traitants, notamment : ALL-INKL.COM (hébergement web et messagerie, UE), Hetzner Online GmbH (traitement, UE), Impossible Cloud GmbH (stockage objet, UE), BunnyWay d.o.o. (diffusion des images, Slovénie), Cloudflare, Inc. (CDN et proxy, États-Unis), Stripe Payments Europe, Ltd. (paiement, Irlande) ainsi que sevDesk GmbH (comptabilité, UE). Si la connexion Google est utilisée, Google (Irlande/États-Unis) s'y ajoute. Pour nos propres contenus (modèles d'e-mails, musique de notre bibliothèque sonore et contrats avec nos prestataires), nous utilisons en outre des services d'IA d'Anthropic, PBC, OpenAI, LLC et ElevenLabs, Inc. (États-Unis, clauses contractuelles types de l'UE) ; les photos, galeries et données clients n'y sont jamais transmises. Nous n’utilisons des services publicitaires et d’analyse (Meta Platforms Ireland Ltd. avec le Meta Pixel ; Google Ireland Ltd. avec Google Tag Manager, Google Analytics 4 et Google Ads) que sur nos pages d’information et uniquement avec ton consentement (section 5).

17. Transferts vers des pays tiers

Lorsque des données à caractère personnel sont transférées à des prestataires établis en dehors de l'UE ou de l'EEE, par exemple Cloudflare, Google, Meta ou encore Stripe par l'intermédiaire de sa société mère américaine Stripe, Inc., ce transfert repose sur des garanties appropriées au sens des art. 44 et suivants du RGPD, en particulier les clauses contractuelles types actuelles de la Commission européenne (décision d'exécution (UE) 2021/914) ou, le cas échéant, une décision d'adéquation (EU-U.S. Data Privacy Framework).

18. Durée de conservation

Nous ne conservons les données à caractère personnel que le temps nécessaire aux finalités poursuivies ou aussi longtemps que des obligations légales de conservation l'exigent. En règle générale :

  • compte des photographes, données de base et de contact : jusqu'à la suppression du compte ;
  • données de facturation et de comptabilité : selon les délais de conservation fiscaux et commerciaux (au moins le délai légal, 10 ans sur le plan technique ; pour les factures soumises à la TVA allemande, § 14b UStG) ;
  • fichiers journaux du serveur et de l'application : de quelques jours à 30 jours au maximum ;
  • contenus des galeries, à savoir photos originales, aperçus et image d'analyse : selon les réglages du photographe ou jusqu'à la suppression de la galerie ou du compte ; l'image d'analyse est effacée en même temps que la photo correspondante ;
  • selfie de la recherche par visage : immédiatement après la fin de la recherche ; la preuve du consentement donné, horodatage et adresse IP, est conservée jusqu'à la suppression de la galerie ;
  • gabarits biométriques de comparaison des photos de la galerie : tant que la galerie existe ; ils sont effacés avec elle ;
  • Origine de l'inscription (paramètres de campagne) : 24 mois à compter de l'inscription ; ensuite supprimés ;
  • Mesure d'audience (pages ouvertes, adresse IP tronquée) : 24 mois ; elles sont ensuite supprimées ;
  • Journal des consentements au suivi publicitaire (horodatage, version, décision, adresse IP tronquée) : 3 ans ; le cookie contenant ta décision : 12 mois ;
  • mots de passe : jusqu'à la suppression du compte ou de la galerie.

19. Tes droits

Le RGPD te confère un droit d'accès (art. 15), de rectification (art. 16), d'effacement (art. 17), à la limitation du traitement (art. 18) et à la portabilité des données (art. 20). Tu disposes en outre, en vertu de l'art. 21 du RGPD, du droit de t'opposer à tout moment, pour des raisons tenant à ta situation particulière, au traitement des données à caractère personnel te concernant fondé sur un intérêt légitime (art. 6, paragraphe 1, point f), du RGPD) ; nous cessons alors ce traitement, sauf si nous pouvons démontrer des motifs légitimes impérieux. Tu peux retirer à tout moment, avec effet pour l'avenir, les consentements que tu as donnés (art. 7, paragraphe 3, du RGPD). Tu as par ailleurs le droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données (art. 77 du RGPD). Un message à [email protected] suffit pour exercer ces droits.

20. Décisions automatisées

Aucune décision automatisée produisant des effets juridiques au sens de l'art. 22 du RGPD, profilage compris, n'est prise.

21. Mesures techniques et organisationnelles

Nous prenons des mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel, en particulier :

  • chiffrement du transport (TLS/HTTPS) pour toutes les connexions à la plateforme ;
  • conservation des mots de passe de compte uniquement sous forme d'empreinte cryptographique ; les mots de passe des galeries sont conservés chiffrés ;
  • un système de droits et d'accès par rôles (photographe, support, administration) fondé sur le principe de minimisation des données ;
  • traitement et conservation au sein de l'UE et de l'EEE (voir la section 3), sur la base de contrats de sous-traitance ;
  • galeries protégées par mot de passe ainsi que liens de partage et de téléchargement à accès restreint et non référencés publiquement ;
  • journalisation des événements pertinents pour la sécurité et sauvegardes régulières au niveau de l'infrastructure d'hébergement utilisée.

Nous contrôlons et améliorons ces mesures en continu, selon l'état de la technique.

22. Modifications

Nous adaptons cette politique de confidentialité lorsque le cadre juridique ou nos traitements évoluent. La version publiée sur cette page fait foi.

Dernière mise à jour : juillet 2026 · version 1.0

Cette page est une traduction. En cas de divergence entre les versions linguistiques, le texte allemand fait foi ; le droit applicable est indiqué dans les conditions d’utilisation.