Files
photobooth-qr/docs/rgpd.md
T
KevinLecou c714316974 Ajoute un lien vers le mur depuis la page upload + corrige la mention RGPD
Lien "Voir le mur" dans l'en-tête (permanent) et sur l'écran de succès,
demandé par Kévin. href posé dès que le slug est connu, sans attendre la
réponse de get_public_event.

Corrige un oubli réel : la mention RGPD disait encore "mise à disposition
de l'organisateur" alors que la décision du 2026-09-18 (galerie invité
visible par tous) avait été consignée dans docs/decisions.md sans que le
texte affiché aux invités soit réellement mis à jour. Corrigé dans
docs/rgpd.md et dans la modale de bienvenue réelle.
2026-09-18 09:33:44 +02:00

2.9 KiB

RGPD

⚠️ Ce document n'est pas un avis juridique formel. Il pose les principes retenus pour le projet, à faire valider par un professionnel du droit (avocat, service juridique) avant tout usage commercial (V2/V3) impliquant des clients externes.

Mention légale (page d'upload)

Texte à afficher, de façon visible, sur la page d'upload avant que l'invité ne dépose une photo :

En déposant une photo, vous acceptez qu'elle soit stockée temporairement dans le cadre de cet événement et visible par les autres invités de l'événement ainsi que par l'organisateur (galerie commune accessible via le même lien/QR code). Vos photos sont automatiquement supprimées 7 jours après la date de l'événement, sans action de votre part. Aucune photo n'est utilisée à d'autres fins, ni transmise à des tiers en dehors des invités de l'événement. Vous pouvez demander la suppression anticipée d'une photo en contactant l'organisateur de l'événement.

Politique de conservation

  • Durée de conservation : 7 jours à compter de la date de l'événement (date_evenement), et non de la date de création de l'événement dans le système ni de la date d'upload de chaque photo.
  • Suppression automatique et systématique : à l'échéance, les photos (fichiers dans Supabase Storage) et les métadonnées associées (lignes de la table photos) sont supprimées, même si l'organisateur a déjà téléchargé le ZIP d'export. Le téléchargement du ZIP transfère la responsabilité de conservation à l'organisateur ; le système ne conserve pas de copie au-delà de l'échéance.
  • Données minimales collectées côté invité : uniquement ce que l'invité choisit de fournir (nom, message), aucune collecte d'email, de numéro de téléphone ou de données de compte (pas de compte invité).
  • Pas de traçage : pas de cookies de suivi ni d'analytics tiers sur la page d'upload, conformément à la contrainte d'écoconception et de sobriété du projet.

Points à valider avec Kévin (et si besoin un juriste) avant V2/V3

  • Galerie invité (2026-09-18) : les photos/prénoms/messages sont désormais visibles par tous les invités d'un même événement (pas seulement par l'organisateur), cf. docs/decisions.md. Mention légale mise à jour en conséquence — à faire valider par un juriste avant V2/V3 comme le reste de cette page, ce changement rend le sujet plus sensible (données visibles par un groupe plus large que prévu initialement).
  • Rédaction définitive des CGU/mentions légales pour un usage commercial auprès de clients externes (mariages, événementiel pro).
  • Statut du client (organisateur) comme responsable de traitement, et de Kévin/l'outil comme sous-traitant, au sens RGPD — à formaliser contractuellement en V2/V3.
  • Procédure de demande de suppression anticipée par un invité (droit à l'effacement) avant l'échéance des 7 jours.