Files
photobooth-qr/docs/rgpd.md
T
KevinLecou c714316974 Ajoute un lien vers le mur depuis la page upload + corrige la mention RGPD
Lien "Voir le mur" dans l'en-tête (permanent) et sur l'écran de succès,
demandé par Kévin. href posé dès que le slug est connu, sans attendre la
réponse de get_public_event.

Corrige un oubli réel : la mention RGPD disait encore "mise à disposition
de l'organisateur" alors que la décision du 2026-09-18 (galerie invité
visible par tous) avait été consignée dans docs/decisions.md sans que le
texte affiché aux invités soit réellement mis à jour. Corrigé dans
docs/rgpd.md et dans la modale de bienvenue réelle.
2026-09-18 09:33:44 +02:00

55 lines
2.9 KiB
Markdown

# RGPD
> ⚠️ **Ce document n'est pas un avis juridique formel.** Il pose les
> principes retenus pour le projet, à faire valider par un professionnel du
> droit (avocat, service juridique) avant tout usage commercial (V2/V3)
> impliquant des clients externes.
## Mention légale (page d'upload)
Texte à afficher, de façon visible, sur la page d'upload avant que l'invité
ne dépose une photo :
> En déposant une photo, vous acceptez qu'elle soit stockée temporairement
> dans le cadre de cet événement et **visible par les autres invités de
> l'événement ainsi que par l'organisateur** (galerie commune accessible via
> le même lien/QR code). Vos photos sont automatiquement supprimées
> **7 jours après la date de l'événement**, sans action de votre part.
> Aucune photo n'est utilisée à d'autres fins, ni transmise à des tiers en
> dehors des invités de l'événement. Vous pouvez demander la suppression
> anticipée d'une photo en contactant l'organisateur de l'événement.
## Politique de conservation
- **Durée de conservation** : 7 jours à compter de la **date de
l'événement** (`date_evenement`), et non de la date de création de
l'événement dans le système ni de la date d'upload de chaque photo.
- **Suppression automatique et systématique** : à l'échéance, les photos
(fichiers dans Supabase Storage) et les métadonnées associées (lignes de
la table `photos`) sont supprimées, **même si l'organisateur a déjà
téléchargé le ZIP d'export**. Le téléchargement du ZIP transfère la
responsabilité de conservation à l'organisateur ; le système ne conserve
pas de copie au-delà de l'échéance.
- **Données minimales collectées côté invité** : uniquement ce que l'invité
choisit de fournir (nom, message), aucune collecte d'email, de
numéro de téléphone ou de données de compte (pas de compte invité).
- **Pas de traçage** : pas de cookies de suivi ni d'analytics tiers sur la
page d'upload, conformément à la contrainte d'écoconception et de
sobriété du projet.
## Points à valider avec Kévin (et si besoin un juriste) avant V2/V3
- **Galerie invité (2026-09-18)** : les photos/prénoms/messages sont
désormais visibles par tous les invités d'un même événement (pas
seulement par l'organisateur), cf. `docs/decisions.md`. Mention légale
mise à jour en conséquence — à faire valider par un juriste avant V2/V3
comme le reste de cette page, ce changement rend le sujet plus sensible
(données visibles par un groupe plus large que prévu initialement).
- Rédaction définitive des CGU/mentions légales pour un usage commercial
auprès de clients externes (mariages, événementiel pro).
- Statut du client (organisateur) comme responsable de traitement, et de
Kévin/l'outil comme sous-traitant, au sens RGPD — à formaliser
contractuellement en V2/V3.
- Procédure de demande de suppression anticipée par un invité (droit à
l'effacement) avant l'échéance des 7 jours.