Données personnelles

Politique de confidentialité

Les données utilisées par Stuff Opti, leur conservation et les moyens d’exercer tes droits.

Informations sur les données · Mis à jour le

Responsable et contact

Le responsable du traitement est Clément Hartmann, éditeur de Stuff Opti. Contact : [email protected]. Les informations disponibles sur l’éditeur figurent dans les mentions légales.

Données utilisées et finalités

DonnéesUtilisationBase légale
Compte : e-mail, mot de passe haché, pseudoCréer le compte, vérifier l’adresse et permettre la connexionExécution du service demandé
Discord : identifiant et pseudoConnexion avec le périmètre identify, sans recevoir l’e-mail Discord ni la liste des serveursExécution du service demandé
Session : empreinte du jeton, navigateur et empreinte de l’IPMaintenir la connexion et sécuriser les accèsExécution du service et intérêt légitime de sécurité
Générations, builds, dossiers, favoris et listes d’itemsCalculer le stuff et conserver les réglages et résultatsExécution du service demandé
Publication : équipement, contraintes, résultat ; pseudo et identifiant Discord liéPartager automatiquement les builds lorsque cette fonction est activée sur le service, et permettre de les retrouverIntérêt légitime de partage des résultats ; opposition possible auprès de l’éditeur
Paiements, crédits et sessions premiumSuivre les opérations et traiter les remboursementsExécution du contrat ; obligation légale pour les pièces comptables
Empreintes anti-abus : identité, appareil, IP et navigateur ; domaine e-mailLimiter les essais gratuits répétésIntérêt légitime de prévention de la fraude
E-mails : dates, prestataire, résultat et erreurs d’envoiEnvoyer les liens de vérification et diagnostiquer les échecsExécution du service et intérêt légitime de fiabilité
Administration : auteur, cible, modification, motif, IP et navigateurTracer les interventions sur les comptes et créditsIntérêt légitime de sécurité et de preuve

L’e-mail et le mot de passe sont nécessaires pour une inscription par e-mail. Discord constitue une autre méthode de connexion. Les listes d’items et noms de dossiers sont facultatifs. Les réglages renseignés servent à produire les builds demandés. Aucune donnée de compte Ankama ou donnée sensible n’est demandée.

Les empreintes anti-abus sont des données pseudonymisées : elles permettent de reconnaître des usages répétés et ne doivent pas être considérées comme anonymes. Les contrôles peuvent refuser une offre gratuite ; une contestation peut être adressée au contact ci-dessus. Le calcul d’un équipement de jeu ne produit pas d’effet juridique sur le joueur.

Destinataires et services externes

L’éditeur accède aux données nécessaires au fonctionnement et au support. Ces prestataires interviennent selon les fonctions utilisées et leur configuration. Certains, comme Stripe ou Discord, traitent aussi des données pour leurs propres finalités, selon leur politique.

ServiceRôleImplantationInformations
OVH SASHébergement de l’application et de la base de donnéesFrance (UE)Politique OVHcloud : ovhcloud.com/fr/personal-data-protection/
Cloudflare, Inc.Protection du domaine, vérification anti-robot (Turnstile) et stockage des sauvegardes chiffrées (R2)États-Unis / points de présence UEPolitique de confidentialité et accord de traitement Cloudflare : cloudflare.com/privacypolicy/
Stripe Payments Europe, Ltd.Encaissement des paiements — l’intégralité des données bancaires est saisie chez StripeIrlande (UE), avec transferts vers les États-UnisPolitique de confidentialité Stripe : stripe.com/fr/privacy
Brevo (Sendinblue SAS)Envoi des e-mails de vérification de compteFrance (UE)Politique de confidentialité Brevo : brevo.com/fr/legal/privacypolicy/
Resend, Inc.Envoi des e-mails de vérification selon le prestataire configuréÉtats-UnisPolitique de confidentialité Resend : resend.com/legal/privacy-policy
Discord Netherlands BV / Discord, Inc.Connexion « avec Discord » — nous ne recevons que l’identifiant et le pseudoPays-Bas (UE) et États-UnisPolitique de confidentialité Discord : discord.com/privacy
Google Ireland Ltd. (Google Ad Manager)Publicité récompensée, sous réserve d’activation et de consentement préalableIrlande (UE), avec transferts vers les États-UnisPolitique de confidentialité Google : policies.google.com/privacy

Certains prestataires peuvent effectuer des transferts hors de l’Union européenne. Leurs documents précisent les garanties proposées, notamment les clauses contractuelles types. Tu peux demander au responsable les informations sur les garanties applicables à tes données. Cette page ne certifie pas l’adhésion de chaque prestataire à un dispositif particulier.

Lorsque le partage automatique est activé sur le service, chaque génération terminée peut transmettre l’équipement, les contraintes et le résultat au Discord du projet et à DofusBook. Si ton compte Discord est lié, ton identifiant peut être utilisé pour te mentionner. Ces publications peuvent être publiques. Pour t’opposer à ce partage, contacte l’éditeur avant de lancer une génération. Supprimer le compte Stuff Opti ne retire pas automatiquement une copie déjà publiée sur un service tiers ; contacte-nous en indiquant son lien.

Si une capacité de calcul externe est activée, des workers Hostman peuvent recevoir la configuration de génération et traiter le résultat associé à un identifiant technique. Le choix de la région du worker et les garanties du prestataire doivent être pris en compte avant cette activation.

Les liens vers Discord ou Buy Me a Coffee ouvrent leurs propres sites, sans charger leur module de suivi sur Stuff Opti. Une communication à une autorité peut intervenir lorsqu’une obligation légale l’impose.

Conservation et suppression

DonnéesDurée ou critère
Compte (e-mail, mot de passe haché, pseudo)Tant que le compte existe ; anonymisation immédiate à la suppression
Sessions de connexion (empreinte du jeton, navigateur, IP hachée)Validité de 7 jours par défaut ; suppression des sessions expirées au prochain nettoyage quotidien
Jetons de vérification d’e-mail et suivi des envoisJeton valable 24 heures par défaut ; suivi conservé 30 jours après expiration pour le diagnostic, puis supprimé
Signaux anti-abus (empreintes HMAC, jamais l’IP en clair)90 jours
Empreinte de l’identité ayant utilisé l’essai gratuitPendant la disponibilité de l’offre d’essai, y compris après suppression du compte, pour empêcher les essais répétés ; elle n’est plus rattachée au compte supprimé
Générations et builds (configuration et résultat)Tant que le compte existe ; effacés ou anonymisés à la suppression
Listes d’items possédés et bannis, noms de dossiers, favorisJusqu’à leur retrait ou à la suppression du compte
Paiements et pièces comptablesLes pièces soumises à l’obligation comptable sont conservées 10 ans. La suppression du compte ne supprime pas les enregistrements nécessaires aux paiements et remboursements
Journal des actions d’administration (IP, agent)Durée nécessaire à la sécurité du service
Sauvegardes chiffréesRotation prévue : 7 jours en local et 35 jours sur le stockage distant. Une suppression est répercutée lors de cette rotation

La suppression du compte retire l’e-mail, le mot de passe haché, le pseudo, les identités de connexion, les sessions et les listes d’items. Le contenu des builds, leurs noms, dossiers et liens enregistrés est effacé. Les enregistrements nécessaires aux crédits, aux paiements et à la prévention des essais répétés peuvent rester pseudonymisés : il ne s’agit pas d’une suppression de toute trace.

Les sauvegardes disparaissent avec leur rotation. En cas de restauration, les demandes d’effacement doivent être réappliquées avant remise en service des données restaurées. Le contact ci-dessus permet de demander des précisions sur les données comptables et journaux conservés séparément.

Cookies et stockage dans le navigateur

Les cookies de connexion et préférences nécessaires au service ne relèvent pas du même régime que les traceurs publicitaires. Aucun script publicitaire n’est actuellement chargé : cette fonctionnalité est suspendue jusqu’à l’intégration du recueil et du retrait du consentement.

Cookie ou stockageFinalitéDuréeRégime
sessionMaintenir la session connectée. Cookie httpOnly ; seule l’empreinte SHA-256 du jeton est stockée côté serveur.7 joursStrictement nécessaire — exempté de consentement
stuffopti_deviceEmpêcher qu’un même appareil réclame plusieurs fois la génération offerte. Ne contient qu’un jeton aléatoire.90 joursStrictement nécessaire (lutte contre la fraude) — exempté de consentement
so_discord_stateProtéger la connexion Discord contre le détournement de requête (CSRF).Le temps de la connexion (quelques minutes)Strictement nécessaire — exempté de consentement
Cookies de sécurité Cloudflare (selon les protections déclenchées)Distinguer un visiteur d’un robot et protéger le service contre les attaques automatisées.Variable selon le contrôle de sécurité ; voir la documentation CloudflareStrictement nécessaire (sécurité) — exempté de consentement
stuff-opti-ui-refonte (stockage local)Mémoriser ton choix entre les deux interfaces sur ce navigateur.Jusqu’à l’effacement des données du site dans le navigateurPréférence d’interface — exemptée de consentement
stuffopti:serveur et stuffopti:leveling-form (stockage local)Retrouver ton serveur de jeu et les réglages de ton plan de leveling.Jusqu’à l’effacement des données du site dans le navigateurMémorisation des réglages du service demandé
stuff-opti-verification-email (stockage de session)Afficher l’adresse à vérifier après l’inscription.Jusqu’à la fermeture de l’onglet ou à l’effacement des données du siteFonctionnement de l’inscription — exempté de consentement

Tu peux effacer ces données dans les réglages du navigateur. Effacer le cookie de session déconnecte le compte ; effacer les préférences réinitialise les réglages. La suppression du compte côté serveur ne vide pas les données locales de tous tes navigateurs.

Explications de la CNIL sur les cookies.

Exercer tes droits

Tu disposes, dans les conditions prévues par le RGPD, des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Un consentement peut être retiré lorsqu’un traitement repose sur cette base. Tu peux définir des directives relatives à tes données après ton décès.

  • Mon compte propose un export JSON du profil, des listes d’items, des générations, builds, crédits et paiements, sans mot de passe ni jeton de connexion.
  • La suppression nécessite une confirmation et, selon la connexion, le mot de passe. Elle est temporairement bloquée pendant une génération ou session premium active pour éviter qu’un calcul recrée des données après leur suppression.
  • Pour les autres demandes ou si tu n’as plus accès au compte, écris à [email protected]. Une vérification d’identité proportionnée peut être nécessaire.

Une réponse est apportée sous un mois. Pour une demande complexe, la prolongation prévue par le RGPD peut aller jusqu’à deux mois supplémentaires ; tu en es informé dans le premier mois. Tu peux déposer une réclamation auprès de la CNIL.

Sécurité et mises à jour

Les connexions utilisent HTTPS, les mots de passe sont hachés avec Argon2 et les jetons de session sont conservés sous forme d’empreinte côté serveur. Le cookie de session est HttpOnly. Les accès et sauvegardes sont protégés ; ces mesures ne garantissent pas l’absence de tout incident.

Les notifications prévues par le RGPD sont effectuées en cas de violation présentant un risque, notamment auprès de la CNIL dans les 72 heures après en avoir pris connaissance lorsque ce délai s’applique. Les personnes sont informées lorsque le risque est élevé.

La date de mise à jour figure en haut de page. Les changements importants de finalité ou de destinataire font l’objet d’une information adaptée et, si nécessaire, d’un nouveau consentement.