Informations juridiques
Politique de confidentialité
Brouillon B2C/mixte révisé le 10 août 2026, fondé sur les traitements visibles dans le code actuel. Les bases légales, destinataires et durées cibles sont définis ; leur application aux purges, sauvegardes et journaux doit être vérifiée avant publication.
1. Responsable du traitement
Responsable : LAUSEN IT CONSULTING.
Adresse : 2 chemin des Carrières, 38840 La Sône, France.
Contact vie privée : [email protected].
2. Données susceptibles d’être traitées
Selon les fonctions activées par chaque serveur Discord, SARAH manipule les catégories suivantes :
- Identité Discord : identifiant utilisateur, nom affiché, avatar et informations nécessaires à la session OAuth. La connexion web demande actuellement le scope Discord
identify, pas le scope e-mail. - Serveurs et autorisations : identifiants, noms et icônes des serveurs, appartenance à une guilde, identifiants de rôles, statut Administrateur Discord, salons, rôles et emojis nécessaires aux écrans de configuration.
- Réglages : modules activés, niveaux d’accès, langue, préférence relative aux messages directs et configurations propres aux modules.
- Opérations communautaires et Albion Online : profils et pseudonymes en jeu, rôles, compositions, inscriptions, présence, dispatch, soldes, transactions, historiques, payouts, loot logs, regear, OC, imports et rapports associés.
- Rust : identifiants de serveurs et joueurs BattleMetrics, équipes suivies, présence en ligne, événements de connexion et historique d’alias. Ce module historique est exclu de l’offre publique tant que son cloisonnement par serveur n’a pas été validé.
- Valheim : informations de monde et portails, coordonnées, identifiants Steam ou noms de persona présents dans les exports, et statistiques dérivées. Ce module historique est lui aussi exclu de l’offre publique pendant cette validation.
- Fonctions Discord : associations de rôles et réactions, identifiants de messages, salons et rôles, ainsi que les interactions nécessaires aux commandes.
- Données techniques : informations de session, erreurs et diagnostics nécessaires à la sécurité et au fonctionnement. L’inventaire exact des journaux de production et leur durée doit être documenté par l’opérateur avant publication.
- Abonnement et facturation : identifiants Stripe du client, de l’abonnement et du tarif, serveur Discord concerné, identifiant Discord du souscripteur, statut et échéances de l’abonnement, ainsi que version et date d’acceptation des conditions. Le Checkout étant hébergé par Stripe, SARAH ne reçoit ni ne conserve le numéro complet de carte bancaire. Stripe peut traiter l’adresse électronique, les coordonnées de facturation et les données du moyen de paiement nécessaires à la transaction ; les champs réellement activés doivent être confirmés avant publication.
3. Origine des données
- Discord, lors de la connexion OAuth et des interactions avec le bot ;
- les administrateurs, membres et responsables utilisant les commandes ou le dashboard ;
- les imports et fichiers configurés par l’opérateur du serveur ;
- BattleMetrics, Steam et les services publics liés aux jeux lorsque le module concerné est utilisé.
4. Finalités et bases légales
Les finalités techniques identifiées sont :
- authentifier l’utilisateur et contrôler ses droits dans chaque serveur ;
- fournir les commandes Discord, le dashboard et les modules activés ;
- enregistrer et restituer les opérations demandées par les utilisateurs autorisés ;
- prévenir les abus, sécuriser le service et diagnostiquer les incidents ;
- gérer l’essai, l’abonnement, la facturation et la preuve d’acceptation des conditions.
Bases légales retenues : Exécution du contrat pour authentifier, fournir le service et gérer l’abonnement ; intérêt légitime pour sécuriser, prévenir les abus et diagnostiquer ; obligations légales pour la comptabilité, la facturation et les demandes officielles ; consentement lorsqu’il est requis pour un traceur non essentiel.. Plus précisément, l’exécution du contrat couvre l’authentification, les fonctions demandées et la gestion de l’abonnement ; l’intérêt légitime couvre la sécurité, la prévention des abus et les diagnostics strictement nécessaires ; les obligations légales couvrent notamment la facturation, la comptabilité et les demandes des autorités. Le consentement est demandé avant tout traceur non essentiel qui serait ajouté ultérieurement.
5. Destinataires et sous-traitants
Liste validée des destinataires et prestataires : Personnel habilité de Lausen IT Consulting, administrateurs et membres autorisés du serveur Discord concerné, OVH SAS pour l’hébergement, Discord pour la plateforme et l’authentification, Stripe pour le paiement et la facturation, et uniquement lorsque le module correspondant est utilisé : services Albion Online, Steam et BattleMetrics. Aucune vente de données..
Le fonctionnement implique Discord, Stripe et OVHcloud. Les services Albion Online ne reçoivent que les paramètres nécessaires aux recherches demandées. Steam et BattleMetrics ne sont sollicités que pour les deux serveurs privés autorisés à utiliser les connecteurs historiques. Les données ne sont ni vendues ni communiquées à des annonceurs.
6. Transferts hors de l’Espace économique européen
Analyse des transferts et garanties retenues : Hébergement principal chez OVHcloud en France ; Discord et Stripe peuvent traiter des données hors EEE, notamment aux États-Unis, sur la base de leurs accords de traitement, du Data Privacy Framework lorsqu’applicable et des clauses contractuelles types. Les connecteurs privés Steam/BattleMetrics font l’objet d’une information propre au module..
L’infrastructure principale est hébergée en France chez OVHcloud. Discord et Stripe peuvent traiter certaines données en dehors de l’EEE, notamment aux États-Unis. Les garanties annoncées par ces fournisseurs comprennent, selon le traitement concerné, le Data Privacy Framework et les clauses contractuelles types. Leurs listes de sous-traitants et accords de traitement doivent être archivés et revus périodiquement par l’opérateur.
7. Durées de conservation
Politique de conservation validée : Session web : 30 jours maximum ; journaux techniques et de sécurité : 90 jours ; configuration et données opérationnelles d’un serveur : durée du service puis 30 jours ; sauvegardes : 90 jours maximum ; preuve du contrat, consentements et demandes de rétractation : 5 ans après la fin du contrat ; factures et pièces comptables : 10 ans..
- Session web : 30 jours maximum, sauf déconnexion anticipée.
- Journaux techniques et de sécurité : 90 jours maximum.
- Configuration et données opérationnelles d’un serveur : pendant la fourniture du service, puis 30 jours après sa fin.
- Sauvegardes : rotation et suppression sous 90 jours maximum.
- Preuve contractuelle, consentements et demandes de rétractation : cinq ans après la fin du contrat.
- Factures et pièces comptables : dix ans conformément aux obligations applicables.
Le registre des rétractations conserve la demande, sa référence, le contrat associé et la décision opérateur ; il n’enregistre ni carte bancaire ni secret Stripe. Une tâche quotidienne supprime uniquement les demandes clôturées dont la conservation de cinq ans est échue ; une demande ouverte n’est jamais purgée. Les autres délais doivent encore être reliés à une procédure de purge vérifiable couvrant la base active, les exports et les sauvegardes. Une donnée faisant l’objet d’un litige ou d’une obligation légale peut être archivée séparément pendant la durée strictement nécessaire, avec accès restreint.
8. Cookies et stockage local
Le site utilise les mécanismes de session nécessaires à la connexion Discord via NextAuth, avec une durée maximale de 30 jours. La préférence de langue peut être enregistrée dans le stockage local du navigateur sous la clé sarah_locale. Aucun outil publicitaire n’a été identifié dans le code examiné. L’opérateur doit toutefois réaliser un inventaire réel des traceurs déployés avant publication et mettre en place le consentement lorsqu’il est requis.
9. Vos droits
Selon le traitement et sa base légale, les personnes peuvent notamment demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou exercer un droit d’opposition. Les demandes doivent être adressées à [email protected]. Une vérification proportionnée de l’identité peut être demandée.
Une réclamation peut être adressée à la CNIL. Les modalités internes de traitement des demandes doivent être établies avant publication.
10. Sécurité et limites du brouillon
L’application met en œuvre une authentification Discord, des contrôles d’accès par guilde et une API interne protégée. Une revue V1 a renforcé le cloisonnement multi-serveur, les contrôles de facturation et les entrées publiques. Ces éléments ne constituent pas à eux seuls une garantie de conformité : les procédures de sauvegarde, de purge, de gestion des habilitations et de notification des violations doivent être documentées avant lancement.
11. Référence de rédaction
Ce brouillon suit la structure d’information recommandée par la CNIL. Il doit être adapté aux traitements réellement déployés et validé juridiquement.