Version 2026-09-05 — Dernière mise à jour : 5 septembre 2026
La présente politique explique comment le service Grynwych collecte, traite et protège les données personnelles de ses utilisateurs, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi « Informatique et Libertés » n° 78-17 modifiée.
1. Responsable de traitement
Le responsable de traitement des données personnelles collectées via le service Grynwych est :
- Tony BODEUX, entrepreneur individuel
- 8, Grande Rue — 55260 Thillombois, France
- SIRET : 105 997 019 00010
- Contact vie privée : privacy@grynwych.com
Compte tenu de la taille du service et de la nature non sensible des données traitées, la désignation d'un Délégué à la Protection des Données (DPO) n'est pas obligatoire. Toute demande relative aux données personnelles peut être adressée directement au responsable de traitement à l'adresse ci-dessus.
2. Données collectées
2.1. Données d'inscription et de compte
- Adresse email
- Mot de passe (stocké sous forme hachée par Supabase Auth, jamais accessible en clair)
- Pseudo (username), nom affiché et bio (facultatifs, visibles publiquement si renseignés)
- Date de création du compte, date de dernière connexion
- Version des CGV acceptées et date d'acceptation
2.2. Données d'abonnement et de paiement
- Palier souscrit, dates de début et de fin
- Identifiant Mollie du client et de l'abonnement
- Historique des paiements (montant, date, statut) — aucune donnée bancaire n'est stockée par Grynwych ; ces données restent chez Mollie
2.3. Données d'usage
- Territoires possédés et publiés, œuvres graphiques créées
- Sentiers, marque, dédicaces (paliers concernés)
- Statistiques d'audience anonymisées (clics Passerelle, visites de sentiers, tendances 30 jours)
2.4. Données techniques
- Adresses IP (logs Cloudflare — durée de conservation limitée)
- Type de navigateur, système d'exploitation, préférence de thème (clair / sombre)
3. Finalités et bases légales
| Finalité | Base légale (RGPD art. 6) | Durée de conservation |
|---|---|---|
| Création et gestion du compte | Exécution du contrat (art. 6.1.b) | Durée du compte + 3 ans après dernière activité |
| Exécution de l'abonnement et facturation | Exécution du contrat (art. 6.1.b) et obligation légale (art. 6.1.c) | 10 ans (obligations comptables, art. L102 B LPF) |
| Envoi d'emails transactionnels (confirmation, résiliation, rappel de reconduction) | Exécution du contrat (art. 6.1.b) | Durée du compte |
| Envoi de la Récolte hebdomadaire (Paysan) | Consentement (art. 6.1.a) — opt-in explicite dans le compte | Jusqu'au retrait du consentement |
| Statistiques d'audience (Passerelle, sentiers) | Intérêt légitime (art. 6.1.f) — mesure d'audience nécessaire au service | 13 mois |
| Prévention de la fraude et sécurité | Intérêt légitime (art. 6.1.f) | 1 an |
| Réponse aux demandes de contact | Intérêt légitime (art. 6.1.f) | 3 ans après le dernier échange |
4. Destinataires et sous-traitants
Les données personnelles ne sont ni vendues, ni louées, ni cédées à des tiers. Elles sont uniquement traitées par les sous-traitants techniques suivants, liés par contrat conforme à l'article 28 du RGPD :
| Sous-traitant | Rôle | Localisation des données | Cadre de transfert |
|---|---|---|---|
| Cloudflare Ireland Ltd. | Hébergement du site, CDN, WAF, routage email | Union européenne (Irlande) et réseau mondial | UE + clauses contractuelles types (SCC) pour l'infrastructure hors UE |
| Supabase Inc. | Base de données, authentification, edge functions | Royaume-Uni (Londres — région AWS eu-west-2) |
Décision d'adéquation UK (Commission européenne, renouvelée en 2025) |
| Mollie B.V. | Traitement des paiements et abonnements | Pays-Bas (Union européenne) | UE — pas de transfert hors UE |
| Resend (Resend, Inc.) via Amazon SES | Envoi d'emails transactionnels | États-Unis | Clauses contractuelles types (SCC) et Data Privacy Framework (DPF) |
5. Transferts hors Union européenne
Certaines données peuvent transiter en dehors de l'Union européenne dans le cadre des traitements décrits ci-dessus :
- Royaume-Uni (Supabase) — transfert couvert par la décision d'adéquation de la Commission européenne applicable au Royaume-Uni.
- États-Unis (Resend) — transfert encadré par les clauses contractuelles types (SCC) approuvées par la Commission européenne et par le Data Privacy Framework (DPF) lorsque le sous-traitant y est certifié.
Une copie des garanties de transfert peut être obtenue sur demande à privacy@grynwych.com.
6. Sécurité
L'Éditeur met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement en transit (TLS) sur toutes les connexions
- Chiffrement au repos par les prestataires cloud (Cloudflare, Supabase)
- Hachage des mots de passe (bcrypt / argon2 via Supabase Auth)
- Cloisonnement des données par utilisateur via Row Level Security (RLS) PostgreSQL
- Aucune donnée bancaire stockée par Grynwych (paiement délégué à Mollie)
- Accès administrateur restreint et journalisé
7. Vos droits
Conformément aux articles 15 à 22 du RGPD, tout utilisateur dispose des droits suivants :
- Droit d'accès : obtenir la confirmation que ses données sont traitées et en recevoir copie.
- Droit de rectification : faire corriger des données inexactes ou incomplètes (modifiable directement depuis Mon compte).
- Droit à l'effacement : obtenir la suppression de ses données, sous réserve des obligations légales de conservation (facturation, comptabilité).
- Droit à la limitation : obtenir la suspension temporaire d'un traitement contesté.
- Droit à la portabilité : recevoir ses données dans un format structuré et lisible par machine (JSON).
- Droit d'opposition : s'opposer à un traitement fondé sur l'intérêt légitime.
- Droit de retirer son consentement : à tout moment pour les traitements fondés sur le consentement (ex. : désactivation de la Récolte hebdomadaire depuis Mon compte).
- Droit de définir des directives post-mortem sur le sort de ses données après son décès (art. 85 loi Informatique et Libertés).
Ces droits s'exercent gratuitement par email à privacy@grynwych.com. Une réponse est apportée dans un délai maximum d'un mois, prorogeable de deux mois en cas de demande complexe (avec information motivée).
Réclamation : en cas de désaccord persistant, tout utilisateur peut introduire une réclamation auprès de l'autorité de contrôle compétente, en France la Commission nationale de l'informatique et des libertés (CNIL) : www.cnil.fr — 3 place de Fontenoy, TSA 80715, 75334 Paris cedex 07.
8. Cookies et stockage local
Grynwych n'utilise aucun cookie publicitaire ni traceur tiers. Le site utilise uniquement les mécanismes de stockage strictement nécessaires à son fonctionnement :
| Nom / clé | Type | Finalité | Durée |
|---|---|---|---|
grynwych-theme |
localStorage | Mémoriser la préférence de thème (clair / sombre) | Persistant (jusqu'à effacement par l'utilisateur) |
sb-*-auth-token |
localStorage (Supabase Auth) | Maintenir la session utilisateur connecté | Jusqu'à déconnexion ou expiration (env. 1 semaine) |
Divers grynwych-* |
localStorage | Préférences d'affichage, brouillons locaux | Persistant (jusqu'à effacement) |
Ces éléments sont exemptés du recueil du consentement au sens de l'article 82 de la loi Informatique et Libertés et des lignes directrices CNIL, car strictement nécessaires à la fourniture du service demandé par l'utilisateur.
Ils peuvent être supprimés à tout moment via les paramètres du navigateur.
9. Mineurs
L'utilisation du service est réservée aux personnes âgées d'au moins 15 ans conformément à l'article 7-1 de la loi Informatique et Libertés (âge légal du consentement numérique en France). Les mineurs de moins de 15 ans doivent disposer de l'accord de leur représentant légal.
10. Modifications
La présente politique peut être modifiée pour refléter des évolutions du service ou du cadre réglementaire. Toute modification substantielle sera notifiée aux utilisateurs par email. La version en vigueur est datée en tête du présent document.