Politique de confidentialité
Dernière mise à jour : septembre 2026
Notre engagement
myOolala repose sur un principe simple : vos données sont les vôtres. Nous ne vendons, ne louons et ne partageons pas vos informations personnelles avec des tiers à des fins publicitaires.
Responsable de traitement
Le responsable du traitement des données personnelles traitées via myOolala est Oolala Next FZ-LLC, société à responsabilité limitée de zone franche immatriculée à Ras Al Khaimah, Émirats arabes unis. Vous pouvez nous joindre pour toute question relative à la vie privée à privacy@myoolala.com.
Ce que nous collectons
- Données de compte : adresse e-mail et mot de passe (haché) pour l'authentification. En option, si vous vous connectez avec Google ou Apple, nous recevons les identifiants renvoyés par ces fournisseurs (e-mail, nom, identifiant utilisateur chez le fournisseur).
- Données de profil : nom affiché, handle, bio, avatar, drapeaux de pays, liens, réseaux sociaux, numéros de téléphone, et tout autre contenu que vous choisissez de publier sur votre profil public.
- Données de carte Wallet : quand vous générez une carte Apple Wallet ou Google Wallet, un enregistrement par appareil est créé (jeton de notification, numéro de série, identifiant de vue) afin que nous puissions pousser les mises à jour sur votre carte.
- Données de paiement : si vous souscrivez une offre payante ou effectuez un achat, les paiements sont traités par notre prestataire Stripe. Nous ne conservons de notre côté qu'un identifiant client Stripe et un identifiant d'abonnement ; nous ne stockons jamais vos données bancaires.
- Statistiques d'usage : pages vues anonymes et agrégées via Plausible Analytics (aucun cookie, aucun traçage personnel, aucune empreinte inter-sites).
- Journaux techniques : journaux serveur des requêtes et des erreurs (horodatage, code HTTP, point d'entrée, métadonnées de requête non identifiantes), conservés sur une courte durée pour la sécurité et le débogage.
Ce que nous ne collectons PAS
- Aucun cookie de traçage ou de publicité.
- Aucun traceur tiers (Google Analytics, Facebook Pixel, etc.).
- Aucune empreinte numérique ni traçage inter-sites.
- Aucune vente de données personnelles à des tiers.
Base légale du traitement (article 6 du RGPD)
- Exécution d'un contrat (art. 6.1.b) : la création de compte, l'authentification, l'hébergement du profil, la génération des cartes Wallet et la facturation des offres payantes sont nécessaires pour fournir le service que vous avez demandé.
- Intérêt légitime (art. 6.1.f) : journaux serveur, supervision de sécurité et statistiques agrégées anonymes via Plausible, afin de maintenir le service en fonctionnement, de le sécuriser et de comprendre l'usage global. Vous pouvez vous y opposer à tout moment (voir « Vos droits » ci-dessous).
- Consentement (Art. 6.1.a) — pour tout traitement facultatif que vous activez vous-même (par exemple une intégration dans votre tableau de bord). Vous pouvez retirer votre consentement à tout moment, sans remettre en cause la licéité des traitements antérieurs.
- Obligation légale (art. 6.1.c) : conservation des pièces de facturation lorsque le droit fiscal ou comptable applicable l'exige.
Conservation
- Données de compte et de profil : conservées tant que votre compte existe. La suppression de votre compte retire ces données de notre base de production (voir « Vos droits » ci-dessous).
- Enregistrements de cartes Wallet : conservés tant que la carte est installée sur un appareil. Le désenregistrement par l'appareil ou la suppression du compte retire l'enregistrement.
- Pièces de paiement et de facturation : conservées pour la durée requise par le droit fiscal et comptable applicable (en général jusqu'à 10 ans pour les pièces de facturation dans l'Union européenne), puis supprimées.
- Journaux serveur : conservés sur une courte fenêtre opérationnelle (en général 30 jours) pour la sécurité et le débogage, puis effacés par rotation.
- Sauvegardes : des sauvegardes quotidiennes chiffrées sont conservées par notre hébergeur sur une fenêtre glissante (en général 7 jours) et ne peuvent pas être expurgées individuellement ; les données résiduelles d'une sauvegarde sont écrasées à mesure que la fenêtre avance.
Sous-traitants
Nous nous appuyons sur les sous-traitants suivants pour exploiter le service. Chacun agit dans le cadre d'un accord de traitement écrit et publie sa propre documentation de confidentialité :
- Supabase : base de données, authentification, fonctions edge, stockage de fichiers.
- Vercel : hébergement statique, CDN, routage edge.
- Stripe : traitement des paiements.
- Plausible : statistiques sans cookies.
- Apple : distribution des cartes Apple Wallet et notifications push Apple (si vous installez une carte sur un appareil Apple).
- Google : distribution des cartes Google Wallet et authentification Google (si vous utilisez ces fonctions).
Stockage des données
Vos données sont hébergées sur l'infrastructure Supabase (AWS), dans la région eu-central-2 (Zurich, Suisse). Toutes les données sont chiffrées en transit (TLS) et au repos.
Transferts internationaux de données
Notre région d'hébergement étant située en Suisse, hors de l'Union européenne et de l'Espace économique européen, vos données personnelles font l'objet d'un transfert vers un pays tiers au sens des articles 44 et suivants du RGPD. La base juridique de ce transfert est la décision d'adéquation de la Commission européenne concernant la Suisse (article 45 du RGPD), qui reconnaît à la Suisse un niveau de protection des données essentiellement équivalent à celui garanti dans l'UE et l'EEE.
Certains de nos sous-traitants (Stripe, Vercel, Apple, Google) peuvent traiter des données techniques limitées dans d'autres juridictions. Le cas échéant, ils opèrent sous clauses contractuelles types (article 46 du RGPD) ou selon leur propre cadre d'adéquation.
Vos droits au titre du RGPD
Si le RGPD (ou une loi équivalente dans votre pays) vous est applicable, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (art. 15) : obtenir la confirmation que nous traitons vos données et en recevoir une copie.
- Droit de rectification (Art. 16) — rectifier des données inexactes ou incomplètes. La plupart des champs se modifient directement depuis votre tableau de bord.
- Droit à l'effacement (Art. 17) — demander la suppression de votre compte et des données associées. Disponible en un clic depuis le tableau de bord (Réglages → Supprimer le compte).
- Droit à la limitation du traitement (art. 18) : nous demander de limiter le traitement dans certaines circonstances.
- Droit à la portabilité des données (art. 20) : recevoir vos données de profil dans un format structuré et lisible par machine. Disponible sur demande à privacy@myoolala.com.
- Droit d'opposition (art. 21) : vous opposer à un traitement fondé sur l'intérêt légitime, y compris le profilage.
- Droit de retirer votre consentement (art. 7.3) : pour tout traitement fondé sur le consentement, à tout moment, sans affecter la licéité du traitement antérieur.
- Droit d'introduire une réclamation (art. 77) : auprès de l'autorité de protection des données de votre pays de résidence. En France, cette autorité est la Commission Nationale de l'Informatique et des Libertés (CNIL).
Pour exercer l'un de ces droits, écrivez à privacy@myoolala.com. Nous répondons sous 30 jours (prorogeables de deux mois pour les demandes complexes, avec une explication intermédiaire). Aucun formulaire particulier n'est requis ; un simple e-mail indiquant votre demande suffit.
Délégué à la protection des données
Nous ne sommes pas tenus de désigner un délégué à la protection des données au titre de l'article 37 du RGPD à notre échelle actuelle. Les questions de confidentialité sont traitées directement par la direction de la société à privacy@myoolala.com.
Sécurité
Nous utilisons TLS 1.2 ou supérieur pour les données en transit, le chiffrement au repos pour la base et les sauvegardes, des politiques de sécurité au niveau des lignes sur toutes les tables utilisateur, et un accès strict au moindre privilège sur notre infrastructure. Les mots de passe sont hachés et stockés par notre fournisseur d'authentification (Supabase Auth) ; nous ne les voyons ni ne les stockons jamais en clair.
Mineurs
myOolala ne s'adresse pas aux enfants de moins de 16 ans. Nous ne collectons pas sciemment de données personnelles d'un enfant de moins de 16 ans. Si vous constatez qu'un enfant nous a communiqué des données personnelles, contactez-nous et nous les supprimerons.
Modifications de cette politique
Nous pouvons mettre à jour cette politique de temps à autre pour refléter des évolutions du service, de nos sous-traitants ou du droit applicable. Les modifications substantielles seront signalées par une date de « Dernière mise à jour » actualisée en haut de cette page et, lorsque la loi l'exige, communiquées aux utilisateurs inscrits.
Contact
Une question sur la confidentialité ? Écrivez à privacy@myoolala.com.