Politique de confidentialité

Dernière mise à jour : 20 mai 2026 · Conforme RGPD (UE) et Loi 25 (Québec)

1. Responsable du traitement

UbMaker, Mirabel, Québec, Canada — Contact : mounemus@gmail.com

2. Données collectées

Données de compte

  • Email, nom (saisi à l'inscription)
  • Mot de passe (hashé bcrypt 12 rounds, jamais en clair)
  • Rôle (free / pro / premium / admin)
  • Workspaces et membres associés

Données d'usage

  • Projets 3D que tu crées (scènes Three.js sérialisées, JSONB)
  • Fichiers uploadés (meshes GLB, thumbnails, renders)
  • Appels aux APIs IA (provider, modèle, tokens utilisés, durée)
  • Audit logs (login, modif rôle, accès admin)
  • IP + User-Agent (audit + anti-abuse)

Cookies

  • sketch3d_token : cookie d'auth HttpOnly + Secure + SameSite=Lax, 30 jours, JS ne peut pas le lire.
  • Pas de cookies tiers (analytics, ads, tracking).

3. Finalités du traitement

  • Fournir le service : héberger tes projets, exécuter les générations IA
  • Facturation : Stripe gère les paiements (voir leur politique stripe.com/privacy)
  • Sécurité : audit logs pour détecter abus, fraude, brute-force
  • Communication : emails transactionnels via Resend (welcome, factures, alertes quota)

Aucune donnée n'est utilisée pour de la publicité ciblée. Aucune donnée n'est revendue.

4. Sous-traitants

  • Vercel (hébergement serverless) — UE / US
  • Supabase (base de données Postgres) — UE / US selon ton projet
  • Vercel Blob (stockage fichiers) — distribué global
  • Stripe (paiements) — UE / US
  • Resend (emails) — UE / US
  • Providers IA : OpenAI, Anthropic, Google Gemini, Meshy, fal.ai, Replicate, Stability AI. Les inputs (texte, image) sont envoyés à ces providers pour traitement. Voir leurs politiques respectives.

5. Tes droits RGPD

Accès et portabilité

Tu peux télécharger l'intégralité de tes données (compte, projets, gallery, audit) :

POST /api/gdpr/export
Authorization: Bearer <token>

Bientôt depuis ton dashboard : Profile → Mes données → Exporter (ZIP JSON + GLB).

Rectification

Tu peux modifier ton profil et tes projets à tout moment depuis l'app.

Effacement (droit à l'oubli)

Tu peux supprimer ton compte à tout moment :

POST /api/gdpr/delete
Authorization: Bearer <token>
{ "confirm": "DELETE_MY_ACCOUNT" }

L'effacement est définitif sous 30 jours (purge cascade : projets, workspaces si owner, audit logs anonymisés).

Limitation et opposition

Contacte mounemus@gmail.com pour toute demande spécifique.

Réclamation auprès d'une autorité

UE : CNIL (cnil.fr) · Québec : CAI (cai.gouv.qc.ca)

6. Durée de conservation

  • Données de compte : tant que ton compte est actif + 30 jours après suppression
  • Audit logs : 90 jours
  • Métriques d'usage IA : 30 jours
  • Tentatives de login échouées : 7 jours
  • Fichiers (meshes, thumbnails) : tant que tu les gardes

7. Sécurité technique

  • HTTPS forcé partout (HSTS 1 an)
  • Mots de passe hashés bcrypt 12 rounds
  • Cookies HttpOnly + Secure + SameSite
  • Content-Security-Policy strict
  • Rate limiting par IP + endpoint
  • Clés API tiers chiffrées AES-256-GCM en base
  • Audit log de tous les accès admin
  • Backups quotidiens Supabase (rétention 7 jours)

8. Modifications

Cette politique peut être mise à jour. Tu seras notifié par email pour toute modification substantielle.

Contact responsable : mounemus@gmail.com