Politique de confidentialité
Dernière mise à jour : 20 mai 2026 · Conforme RGPD (UE) et Loi 25 (Québec)
1. Responsable du traitement
UbMaker, Mirabel, Québec, Canada — Contact : mounemus@gmail.com
2. Données collectées
Données de compte
- Email, nom (saisi à l'inscription)
- Mot de passe (hashé bcrypt 12 rounds, jamais en clair)
- Rôle (free / pro / premium / admin)
- Workspaces et membres associés
Données d'usage
- Projets 3D que tu crées (scènes Three.js sérialisées, JSONB)
- Fichiers uploadés (meshes GLB, thumbnails, renders)
- Appels aux APIs IA (provider, modèle, tokens utilisés, durée)
- Audit logs (login, modif rôle, accès admin)
- IP + User-Agent (audit + anti-abuse)
Cookies
sketch3d_token : cookie d'auth HttpOnly + Secure + SameSite=Lax, 30 jours, JS ne peut pas le lire.
- Pas de cookies tiers (analytics, ads, tracking).
3. Finalités du traitement
- Fournir le service : héberger tes projets, exécuter les générations IA
- Facturation : Stripe gère les paiements (voir leur politique stripe.com/privacy)
- Sécurité : audit logs pour détecter abus, fraude, brute-force
- Communication : emails transactionnels via Resend (welcome, factures, alertes quota)
Aucune donnée n'est utilisée pour de la publicité ciblée. Aucune donnée n'est revendue.
4. Sous-traitants
- Vercel (hébergement serverless) — UE / US
- Supabase (base de données Postgres) — UE / US selon ton projet
- Vercel Blob (stockage fichiers) — distribué global
- Stripe (paiements) — UE / US
- Resend (emails) — UE / US
- Providers IA : OpenAI, Anthropic, Google Gemini, Meshy, fal.ai, Replicate, Stability AI. Les inputs (texte, image) sont envoyés à ces providers pour traitement. Voir leurs politiques respectives.
5. Tes droits RGPD
Accès et portabilité
Tu peux télécharger l'intégralité de tes données (compte, projets, gallery, audit) :
POST /api/gdpr/export
Authorization: Bearer <token>
Bientôt depuis ton dashboard : Profile → Mes données → Exporter (ZIP JSON + GLB).
Rectification
Tu peux modifier ton profil et tes projets à tout moment depuis l'app.
Effacement (droit à l'oubli)
Tu peux supprimer ton compte à tout moment :
POST /api/gdpr/delete
Authorization: Bearer <token>
{ "confirm": "DELETE_MY_ACCOUNT" }
L'effacement est définitif sous 30 jours (purge cascade : projets, workspaces si owner, audit logs anonymisés).
Limitation et opposition
Contacte mounemus@gmail.com pour toute demande spécifique.
Réclamation auprès d'une autorité
UE : CNIL (cnil.fr) · Québec : CAI (cai.gouv.qc.ca)
6. Durée de conservation
- Données de compte : tant que ton compte est actif + 30 jours après suppression
- Audit logs : 90 jours
- Métriques d'usage IA : 30 jours
- Tentatives de login échouées : 7 jours
- Fichiers (meshes, thumbnails) : tant que tu les gardes
7. Sécurité technique
- HTTPS forcé partout (HSTS 1 an)
- Mots de passe hashés bcrypt 12 rounds
- Cookies HttpOnly + Secure + SameSite
- Content-Security-Policy strict
- Rate limiting par IP + endpoint
- Clés API tiers chiffrées AES-256-GCM en base
- Audit log de tous les accès admin
- Backups quotidiens Supabase (rétention 7 jours)
8. Modifications
Cette politique peut être mise à jour. Tu seras notifié par email pour toute modification substantielle.
Contact responsable : mounemus@gmail.com