Légal
Politique de confidentialité
Dernière mise à jour : 25 avril 2026
Cette politique explique comment oReel (« nous », « notre », accessible sur oreel.me) collecte, utilise et protège vos données personnelles lorsque vous utilisez notre service de création de portfolio en ligne. Nous nous conformons au Règlement Général sur la Protection des Données (RGPD) applicable dans l'Union européenne.
1. Données que nous collectons
- Compte : adresse email et hash du mot de passe (jamais le mot de passe en clair). Optionnellement votre nom complet et un avatar.
- Données de portfolio : tout contenu que vous publiez — texte, images, vidéos, liens sociaux, témoignages, prix, horaires de réservation.
- Événements analytiques anonymisés : pages vues, clics, sources de trafic. Aucune empreinte navigateur, pas de tracking publicitaire.
- Réservations : nom, email et message des visiteurs qui réservent un créneau via votre portfolio.
- Abonnés newsletter :email des personnes qui s'inscrivent à votre newsletter via votre portfolio.
- Paiements : nous ne stockons aucune donnée carte. Stripe gère la totalité du processus de paiement.
2. Finalités du traitement
- Fournir le service oReel (création, édition, hébergement de votre portfolio).
- Communications produit essentielles (changement de mot de passe, factures, alertes de sécurité).
- Support client lorsque vous nous contactez.
- Analytics produit anonymisés pour améliorer oReel.
- Prévention de la fraude et abus du service.
3. Base légale
- Exécution du contrat — création et gestion de votre compte, hébergement de vos contenus, paiement de votre abonnement.
- Consentement — newsletter, cookies analytiques non essentiels (vous pouvez le retirer à tout moment).
- Intérêt légitime— sécurité, prévention de la fraude, journaux d'erreurs.
- Obligation légale — conservation des factures (10 ans en France).
4. Durée de conservation
- Données de compte : tant que votre compte est actif.
- Après suppression de votre compte (via Paramètres > Zone sensible) : suppression en cascade de toutes les données dans un délai de 30 jours maximum.
- Journaux d'erreurs (Sentry) : 90 jours.
- Événements analytiques : 13 mois maximum.
- Factures : 10 ans (obligation légale).
5. Sous-traitants
Nous travaillons avec des sous-traitants soigneusement sélectionnés. Chacun a signé un accord de traitement des données conforme au RGPD.
- Supabase — authentification, base de données et stockage des fichiers.
- Stripe — traitement des paiements et abonnements.
- SendGrid (Twilio) — envoi des emails transactionnels.
- DeepSeek— fonctionnalités d'intelligence artificielle (génération de bio, chatbot visiteur). Les prompts ne sont pas utilisés pour entraîner les modèles.
- Vercel— hébergement de l'application.
- Sentry — surveillance des erreurs.
- PostHog — analytics produit (uniquement avec votre consentement).
6. Vos droits RGPD
Vous disposez des droits suivants sur vos données. La plupart sont accessibles directement depuis votre tableau de bord.
- Accès et portabilité — exportez toutes vos données via Paramètres > Zone sensible > Exporter mes données (format JSON).
- Rectification — modifiez votre profil dans Paramètres > Profil.
- Effacement — supprimez définitivement votre compte via Paramètres > Zone sensible > Supprimer mon compte.
- Opposition — refusez les cookies analytiques via la bannière en bas de page (bouton « Gérer les cookies » dans le pied de page).
- Limitation du traitement — contactez le support depuis votre tableau de bord.
- Droit d'introduire une réclamation auprès de la CNIL ou de toute autorité de contrôle compétente.
7. Cookies
oReel utilise un nombre minimal de cookies :
- 1 cookie technique — session Supabase Auth, requis pour vous garder connecté(e). Pas de consentement requis.
- 1 cookie de consentement — mémorise votre choix (accepté / essentiel uniquement) pour ne pas réafficher la bannière.
- Cookies analytiques — uniquement après votre consentement explicite. Aucun cookie publicitaire, jamais.
8. Transferts internationaux
Certains de nos sous-traitants opèrent depuis des serveurs situés hors de l'Union européenne, principalement aux États-Unis :
- Supabase — régions configurables, par défaut UE possible.
- Vercel — réseau global, edge cache mondial.
- Stripe — Irlande pour l'UE, États-Unis pour le reste.
- DeepSeek — Chine. Vous pouvez désactiver les fonctions IA dans vos paramètres.
Tous ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne ou des décisions d'adéquation équivalentes.
9. Sécurité
- Row Level Security (RLS) sur PostgreSQL — vos données ne sont accessibles que par vous.
- HTTPS/TLS sur toutes les communications.
- Mots de passe hashés (bcrypt via Supabase Auth).
- Journaux d'audit dans Sentry pour les erreurs de sécurité.
- Sauvegardes chiffrées quotidiennes.
- Politique de mots de passe forts (8 caractères, majuscule, chiffre, symbole).
10. Contact
Pour toute question concernant cette politique ou pour exercer vos droits, contactez-nous par email à privacy@oreel.me ou utilisez le centre d'aide depuis votre tableau de bord.
Pour la plupart des demandes (accès, portabilité, suppression), des boutons en libre-service sont disponibles dans Paramètres > Zone sensible.
11. Modifications
Cette politique peut être mise à jour pour refléter les évolutions du service ou de la réglementation. La date en haut de cette page indique la dernière mise à jour. En cas de changement majeur, nous vous préviendrons par email avant l'entrée en vigueur.