Données personnelles
Politique de confidentialité
Les données utilisées par Stuff Opti, leur conservation et les moyens d’exercer tes droits.
Informations sur les données · Mis à jour le
Responsable et contact
Le responsable du traitement est Clément Hartmann, éditeur de Stuff Opti. Contact : [email protected]. Les informations disponibles sur l’éditeur figurent dans les mentions légales.
Données utilisées et finalités
| Données | Utilisation | Base légale |
|---|---|---|
| Compte : e-mail, mot de passe haché, pseudo | Créer le compte, vérifier l’adresse et permettre la connexion | Exécution du service demandé |
| Discord : identifiant et pseudo | Connexion avec le périmètre identify, sans recevoir l’e-mail Discord ni la liste des serveurs | Exécution du service demandé |
| Session : empreinte du jeton, navigateur et empreinte de l’IP | Maintenir la connexion et sécuriser les accès | Exécution du service et intérêt légitime de sécurité |
| Générations, builds, dossiers, favoris et listes d’items | Calculer le stuff et conserver les réglages et résultats | Exécution du service demandé |
| Publication : équipement, contraintes, résultat ; pseudo et identifiant Discord lié | Partager automatiquement les builds lorsque cette fonction est activée sur le service, et permettre de les retrouver | Intérêt légitime de partage des résultats ; opposition possible auprès de l’éditeur |
| Paiements, crédits et sessions premium | Suivre les opérations et traiter les remboursements | Exécution du contrat ; obligation légale pour les pièces comptables |
| Empreintes anti-abus : identité, appareil, IP et navigateur ; domaine e-mail | Limiter les essais gratuits répétés | Intérêt légitime de prévention de la fraude |
| E-mails : dates, prestataire, résultat et erreurs d’envoi | Envoyer les liens de vérification et diagnostiquer les échecs | Exécution du service et intérêt légitime de fiabilité |
| Administration : auteur, cible, modification, motif, IP et navigateur | Tracer les interventions sur les comptes et crédits | Intérêt légitime de sécurité et de preuve |
L’e-mail et le mot de passe sont nécessaires pour une inscription par e-mail. Discord constitue une autre méthode de connexion. Les listes d’items et noms de dossiers sont facultatifs. Les réglages renseignés servent à produire les builds demandés. Aucune donnée de compte Ankama ou donnée sensible n’est demandée.
Les empreintes anti-abus sont des données pseudonymisées : elles permettent de reconnaître des usages répétés et ne doivent pas être considérées comme anonymes. Les contrôles peuvent refuser une offre gratuite ; une contestation peut être adressée au contact ci-dessus. Le calcul d’un équipement de jeu ne produit pas d’effet juridique sur le joueur.
Destinataires et services externes
L’éditeur accède aux données nécessaires au fonctionnement et au support. Ces prestataires interviennent selon les fonctions utilisées et leur configuration. Certains, comme Stripe ou Discord, traitent aussi des données pour leurs propres finalités, selon leur politique.
| Service | Rôle | Implantation | Informations |
|---|---|---|---|
| OVH SAS | Hébergement de l’application et de la base de données | France (UE) | Politique OVHcloud : ovhcloud.com/fr/personal-data-protection/ |
| Cloudflare, Inc. | Protection du domaine, vérification anti-robot (Turnstile) et stockage des sauvegardes chiffrées (R2) | États-Unis / points de présence UE | Politique de confidentialité et accord de traitement Cloudflare : cloudflare.com/privacypolicy/ |
| Stripe Payments Europe, Ltd. | Encaissement des paiements — l’intégralité des données bancaires est saisie chez Stripe | Irlande (UE), avec transferts vers les États-Unis | Politique de confidentialité Stripe : stripe.com/fr/privacy |
| Brevo (Sendinblue SAS) | Envoi des e-mails de vérification de compte | France (UE) | Politique de confidentialité Brevo : brevo.com/fr/legal/privacypolicy/ |
| Resend, Inc. | Envoi des e-mails de vérification selon le prestataire configuré | États-Unis | Politique de confidentialité Resend : resend.com/legal/privacy-policy |
| Discord Netherlands BV / Discord, Inc. | Connexion « avec Discord » — nous ne recevons que l’identifiant et le pseudo | Pays-Bas (UE) et États-Unis | Politique de confidentialité Discord : discord.com/privacy |
| Google Ireland Ltd. (Google Ad Manager) | Publicité récompensée, sous réserve d’activation et de consentement préalable | Irlande (UE), avec transferts vers les États-Unis | Politique de confidentialité Google : policies.google.com/privacy |
Certains prestataires peuvent effectuer des transferts hors de l’Union européenne. Leurs documents précisent les garanties proposées, notamment les clauses contractuelles types. Tu peux demander au responsable les informations sur les garanties applicables à tes données. Cette page ne certifie pas l’adhésion de chaque prestataire à un dispositif particulier.
Lorsque le partage automatique est activé sur le service, chaque génération terminée peut transmettre l’équipement, les contraintes et le résultat au Discord du projet et à DofusBook. Si ton compte Discord est lié, ton identifiant peut être utilisé pour te mentionner. Ces publications peuvent être publiques. Pour t’opposer à ce partage, contacte l’éditeur avant de lancer une génération. Supprimer le compte Stuff Opti ne retire pas automatiquement une copie déjà publiée sur un service tiers ; contacte-nous en indiquant son lien.
Si une capacité de calcul externe est activée, des workers Hostman peuvent recevoir la configuration de génération et traiter le résultat associé à un identifiant technique. Le choix de la région du worker et les garanties du prestataire doivent être pris en compte avant cette activation.
Les liens vers Discord ou Buy Me a Coffee ouvrent leurs propres sites, sans charger leur module de suivi sur Stuff Opti. Une communication à une autorité peut intervenir lorsqu’une obligation légale l’impose.
Conservation et suppression
| Données | Durée ou critère |
|---|---|
| Compte (e-mail, mot de passe haché, pseudo) | Tant que le compte existe ; anonymisation immédiate à la suppression |
| Sessions de connexion (empreinte du jeton, navigateur, IP hachée) | Validité de 7 jours par défaut ; suppression des sessions expirées au prochain nettoyage quotidien |
| Jetons de vérification d’e-mail et suivi des envois | Jeton valable 24 heures par défaut ; suivi conservé 30 jours après expiration pour le diagnostic, puis supprimé |
| Signaux anti-abus (empreintes HMAC, jamais l’IP en clair) | 90 jours |
| Empreinte de l’identité ayant utilisé l’essai gratuit | Pendant la disponibilité de l’offre d’essai, y compris après suppression du compte, pour empêcher les essais répétés ; elle n’est plus rattachée au compte supprimé |
| Générations et builds (configuration et résultat) | Tant que le compte existe ; effacés ou anonymisés à la suppression |
| Listes d’items possédés et bannis, noms de dossiers, favoris | Jusqu’à leur retrait ou à la suppression du compte |
| Paiements et pièces comptables | Les pièces soumises à l’obligation comptable sont conservées 10 ans. La suppression du compte ne supprime pas les enregistrements nécessaires aux paiements et remboursements |
| Journal des actions d’administration (IP, agent) | Durée nécessaire à la sécurité du service |
| Sauvegardes chiffrées | Rotation prévue : 7 jours en local et 35 jours sur le stockage distant. Une suppression est répercutée lors de cette rotation |
La suppression du compte retire l’e-mail, le mot de passe haché, le pseudo, les identités de connexion, les sessions et les listes d’items. Le contenu des builds, leurs noms, dossiers et liens enregistrés est effacé. Les enregistrements nécessaires aux crédits, aux paiements et à la prévention des essais répétés peuvent rester pseudonymisés : il ne s’agit pas d’une suppression de toute trace.
Les sauvegardes disparaissent avec leur rotation. En cas de restauration, les demandes d’effacement doivent être réappliquées avant remise en service des données restaurées. Le contact ci-dessus permet de demander des précisions sur les données comptables et journaux conservés séparément.
Exercer tes droits
Tu disposes, dans les conditions prévues par le RGPD, des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Un consentement peut être retiré lorsqu’un traitement repose sur cette base. Tu peux définir des directives relatives à tes données après ton décès.
- Mon compte propose un export JSON du profil, des listes d’items, des générations, builds, crédits et paiements, sans mot de passe ni jeton de connexion.
- La suppression nécessite une confirmation et, selon la connexion, le mot de passe. Elle est temporairement bloquée pendant une génération ou session premium active pour éviter qu’un calcul recrée des données après leur suppression.
- Pour les autres demandes ou si tu n’as plus accès au compte, écris à [email protected]. Une vérification d’identité proportionnée peut être nécessaire.
Une réponse est apportée sous un mois. Pour une demande complexe, la prolongation prévue par le RGPD peut aller jusqu’à deux mois supplémentaires ; tu en es informé dans le premier mois. Tu peux déposer une réclamation auprès de la CNIL.
Sécurité et mises à jour
Les connexions utilisent HTTPS, les mots de passe sont hachés avec Argon2 et les jetons de session sont conservés sous forme d’empreinte côté serveur. Le cookie de session est HttpOnly. Les accès et sauvegardes sont protégés ; ces mesures ne garantissent pas l’absence de tout incident.
Les notifications prévues par le RGPD sont effectuées en cas de violation présentant un risque, notamment auprès de la CNIL dans les 72 heures après en avoir pris connaissance lorsque ce délai s’applique. Les personnes sont informées lorsque le risque est élevé.
La date de mise à jour figure en haut de page. Les changements importants de finalité ou de destinataire font l’objet d’une information adaptée et, si nécessaire, d’un nouveau consentement.