GT7 EngiRace

Politique de confidentialité de GT7 EngiRace

Version en vigueur au 18 juillet 2026

1. Responsable de traitement

Le responsable de traitement des données personnelles collectées via le site GT7 EngiRace est :

DUPIN Valentin, entrepreneur individuel Adresse : 271 bis chemin des craoux, 84310 Morières-lès-Avignon, France SIREN : 851 134 445 [SIRET COMPLET] : [PLACEHOLDER SIRET COMPLET] E-mail : valentin@dislo.fr

Le site GT7 EngiRace est exploité en qualité d’éditeur par DUPIN Valentin.

2. Délégué à la protection des données (DPO)

Le responsable de traitement n’a pas désigné de DPO, cette désignation n’étant pas obligatoire au regard des traitements mis en œuvre à ce stade. Pour toute question relative à la protection des données, l’utilisateur peut contacter directement le responsable de traitement à l’adresse suivante : valentin@dislo.fr.

3. Données personnelles collectées

Nous collectons uniquement les données nécessaires au fonctionnement du service, à sa sécurité, à la gestion des comptes, des paiements et des contributions.

Les catégories de données collectées sont les suivantes :

Données d’identité du compte : identifiant Clerk (userId), adresse e-mail, éventuel nom affiché selon le fournisseur d’authentification. Données de paiement : aucune donnée de carte bancaire n’est stockée par l’éditeur ; le paiement est traité par Stripe. Nous conservons uniquement les références techniques nécessaires, notamment le stripe_customer_id, les identifiants de transaction et l’historique des crédits. Données de compte et de crédits : solde de crédits IA, historique des achats, historique de consommation, opérations de crédit/débit. Setups générés : voiture, circuit, objectif, paramètres de réglage, résultats générés, historique des générations. Clé API personnelle BYOK : clé API fournie par l’utilisateur pour Google Gemini, OpenAI ou Anthropic, stockée chiffrée côté serveur ; elle n’est jamais conservée en clair. Feedback sur les setups : like/dislike, commentaire libre, référence au setup concerné. Feedback sur l’application : bug, idée, compliment, message libre, catégorie, e-mail de contact optionnel. Données de sécurité et de lutte anti-spam : hash IP utilisé pour le rate-limit et la prévention des abus. Données techniques : journaux serveur, horodatages, traces de requêtes, données de diagnostic. Données de navigation limitées : cookies techniques nécessaires au fonctionnement du service.

Nous ne collectons pas de données sensibles au sens de l’article 9 du RGPD, sauf si l’utilisateur les communique spontanément dans un message de feedback, auquel cas elles ne sont traitées que pour le traitement de la demande correspondante.

4. Sources des données

Les données proviennent :

directement de l’utilisateur lors de la création du compte, de l’achat de crédits, de l’utilisation du service ou de l’envoi d’un message ; automatiquement lors de la navigation sur le site ; de nos prestataires techniques lorsque cela est nécessaire pour fournir le service, sécuriser les accès ou confirmer une transaction.

5. Finalités et bases légales des traitements

Nous traitons les données personnelles pour des finalités déterminées, explicites et légitimes.

DonnéeFinalitéBase légaleDurée
Identité du compte (userId, e-mail)Création et gestion du compte utilisateurExécution du contratDurée du compte actif, puis suppression ou anonymisation selon obligations légales
Données de paiement / stripe_customer_idTraitement du paiement, gestion des achats et des preuves de transactionExécution du contrat ; obligation légaleDonnées de facturation : 10 ans ; références techniques : durée nécessaire à la gestion du service
Solde crédits et historiqueGestion des crédits IA achetés, offerts ou consommésExécution du contratDurée du compte actif, puis conservation limitée pour preuve/comptabilité
Setups générésFourniture du service de recommandation et historique utilisateurExécution du contrat ; intérêt légitime à assurer la traçabilité du serviceDurée du compte actif, ou suppression à la demande sous réserve des obligations légales
Clé API BYOK chiffréePermettre à l’utilisateur d’utiliser sa propre clé API pour les générations IAExécution du contratTant que la clé est active, puis suppression à la demande ou à la fermeture du compte
Feedback setups / appAmélioration du service, support, correction de bugs, priorisation des évolutionsIntérêt légitimeJusqu’à 24 mois après réception, sauf nécessité de conservation plus longue pour preuve ou contentieux
Hash IP anti-spamPrévention de la fraude, limitation des abus et du spamIntérêt légitimeDurée technique courte, strictement nécessaire
Logs serveur / timestampsSécurité, diagnostic, prévention des incidents, audit techniqueIntérêt légitime ; obligation de sécurité6 à 12 mois selon la criticité, sauf incident de sécurité nécessitant une conservation plus longue
Cookies techniquesSession, préférence de langue, fonctionnement du siteIntérêt légitime / exemption de consentement pour les cookies strictement nécessairesSelon le cookie, généralement 6 mois maximum pour la préférence et durée de session pour les cookies techniques
Cookies analytics (Google Analytics)Mesure d’audience, statistiques de fréquentation, amélioration du siteConsentement (ou intérêt légitime selon le paramétrage retenu et les exigences CNIL applicables)13 mois maximum (recommandation CNIL)

6. Destinataires des données

Les données personnelles sont accessibles uniquement aux personnes habilitées du responsable de traitement et, le cas échéant, aux prestataires techniques agissant pour notre compte.

Les principaux destinataires et sous-traitants sont :

Clerk : authentification et gestion des comptes, localisation principale USA. Stripe : traitement des paiements et prévention de la fraude, localisation USA/UE selon les flux. Turso : hébergement de la base de données. Vercel : hébergement de l’application et journaux techniques. Google Analytics (Google LLC) : mesure d’audience et statistiques de fréquentation du site (identifiant G-MXPLMK3VCM). Google Gemini / Google AI Studio : traitement lié à la génération IA lorsque le service utilise la plateforme de Google. OpenAI / Anthropic : uniquement si l’utilisateur utilise sa propre clé API BYOK avec l’un de ces fournisseurs ; dans ce cas, ces fournisseurs agissent selon leurs propres politiques et l’utilisateur peut avoir une relation contractuelle directe avec eux.

Nous pouvons également transmettre certaines données à des tiers lorsque la loi l’exige, à la demande d’une autorité judiciaire ou administrative compétente, ou pour faire valoir nos droits en justice.

7. Transferts hors Union européenne

Certains prestataires sont susceptibles d’entraîner des transferts de données hors de l’Union européenne, notamment vers les États-Unis.

Nous veillons à encadrer ces transferts conformément au RGPD et aux recommandations de la CNIL, notamment par :

l’utilisation de clauses contractuelles types (SCC) de la Commission européenne lorsque cela est requis ; la mise en place de garanties appropriées complémentaires lorsque nécessaire ; la vérification des engagements de nos prestataires en matière de sécurité et de conformité ; la limitation des données transférées au strict nécessaire.

Les services concernés incluent notamment Clerk, Stripe, Vercel, Google Analytics, Google Gemini et, le cas échéant, OpenAI ou Anthropic pour un usage BYOK. Lorsque les transferts reposent sur des garanties contractuelles, l’utilisateur peut en demander une copie ou un résumé en contactant le responsable de traitement.

8. Durées de conservation

Nous conservons les données uniquement pendant la durée nécessaire aux finalités poursuivies, puis nous les supprimons ou les anonymisons.

Les durées appliquées sont notamment les suivantes :

Compte utilisateur actif : pendant toute la durée d’utilisation du service. Données de facturation et pièces comptables : 10 ans à compter de la clôture de l’exercice, conformément aux obligations légales applicables. Historique des crédits et transactions : durée du compte + période nécessaire à la preuve, à la lutte contre la fraude et au traitement des réclamations. Setups générés : durée du compte actif, sauf suppression demandée par l’utilisateur ou conservation ponctuelle nécessaire à la preuve d’une opération. Feedback sur les setups et feedback app : jusqu’à 24 mois. Journaux techniques / logs serveur : en principe 6 à 12 mois. Hash IP anti-spam : durée strictement nécessaire au filtrage et à la sécurité. Clé API BYOK chiffrée : tant que l’utilisateur active la fonctionnalité, puis suppression à la demande ou à la fermeture du compte. Cookies techniques : durée de session ou, pour certaines préférences, maximum 6 mois. Cookies analytics Google Analytics : 13 mois maximum (recommandation CNIL). Consentements cookies : conservés pendant une durée raisonnable pour preuve et non-solicitation renouvelée.

Ces durées peuvent être prolongées en cas de litige, de réclamation, de contrôle ou d’obligation légale de conservation.

9. Sécurité des données

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données contre la perte, l’accès non autorisé, la divulgation, l’altération ou la destruction.

Mesures principales :

chiffrement des communications via HTTPS ; chiffrement des clés API BYOK AES-256-GCM côté serveur ; séparation logique des données ; accès restreint aux seules personnes habilitées ; journalisation des accès et surveillance des anomalies ; gestion des secrets et des variables d’environnement ; sauvegardes et mesures de continuité d’activité lorsque cela est applicable.

Aucune mesure de sécurité n’offre une garantie absolue. En cas d’incident de sécurité présentant un risque élevé pour les droits et libertés des personnes, nous informerons les personnes concernées et, lorsque requis, la CNIL.

10. Cookies et autres traceurs

Le site utilise :

des cookies/traceurs strictement nécessaires à son fonctionnement, notamment :

  • cookies de session Clerk : authentification et maintien de session ;
  • cookie de langue NEXT_LOCALE : mémorisation de la préférence linguistique ;

des cookies/traceurs de mesure d’audience via Google Analytics 4 (Google LLC), pour analyser la fréquentation du site et améliorer le service. Les cookies concernés (ex. _ga, _ga_*, _gid) sont décrits dans la Politique cookies.

Ces traceurs sont indispensables au service ou à sa bonne utilisation et ne nécessitent pas, en principe, de consentement préalable lorsqu’ils sont strictement nécessaires. Les cookies analytics relèvent du consentement lorsque requis par la CNIL ; vous pouvez les refuser via les paramètres de votre navigateur (voir Politique cookies). Nous n’activons aucun cookie marketing publicitaire (Meta Pixel, publicité ciblée, etc.). Un bandeau de consentement cookies pourra être déployé ultérieurement pour formaliser la gestion des cookies analytics.

11. Mineurs

Le service GT7 EngiRace est destiné à un public majeur. Nous ne ciblons pas les mineurs et nous n’avons pas vocation à collecter intentionnellement des données relatives à des personnes mineures.Si un parent ou un titulaire de l’autorité parentale estime qu’un mineur nous a communiqué des données sans autorisation, il peut demander leur suppression à l’adresse : valentin@dislo.fr.

12. Vos droits

Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :

droit d’accès ; droit de rectification ; droit à l’effacement ; droit à la limitation du traitement ; droit d’opposition, notamment au traitement fondé sur l’intérêt légitime ; droit à la portabilité des données lorsque ce droit s’applique ; droit de retirer votre consentement à tout moment pour les traitements fondés sur le consentement, sans affecter la licéité du traitement antérieur au retrait.

Ces droits peuvent toutefois être limités lorsque le traitement est nécessaire au respect d’une obligation légale, à la constatation, l’exercice ou la défense de droits en justice, ou à d’autres exceptions prévues par la réglementation.

13. Exercice des droits

Pour exercer vos droits ou poser toute question relative à vos données personnelles, vous pouvez nous écrire à :

  • valentin@dislo.fr
  • Nous pourrons vous demander un justificatif d’identité si nécessaire, uniquement pour vérifier votre identité en cas de doute raisonnable.
  • Nous vous répondrons dans un délai d’un mois à compter de la réception de votre demande, délai pouvant être prolongé de deux mois supplémentaires en cas de complexité ou de nombre élevé de demandes, conformément au RGPD. Dans ce cas, vous serez informé(e) de la prolongation et de ses motifs.

14. Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés ou que le traitement de vos données n’est pas conforme à la réglementation, vous pouvez introduire une réclamation auprès de la CNIL :

Site internet : www.cnil.fr

15. Lien avec les CGV et la charte contributeur

La présente politique de confidentialité doit être lue conjointement avec :

les Conditions Générales de Vente (CGV) du site ; la charte contributeur applicable aux contributions communautaires, presets partagés, imports JSON et contenus publiés par les utilisateurs ; toute politique complémentaire affichée sur le site.

En cas de contradiction entre une politique spécifique et la présente politique, la politique spécifique prévaut pour le traitement concerné, sauf disposition légale contraire.

16. Contributions communautaires

Le site peut permettre à l’utilisateur de partager des presets communautaires, de définir des limites de voiture ou d’importer des fichiers JSON. Dans ce cadre, les données publiées par l’utilisateur peuvent être visibles par d’autres utilisateurs selon les paramètres de partage choisis. L’utilisateur s’engage à ne pas publier de données personnelles inutiles dans ses contributions.Le responsable de traitement peut modérer, masquer ou supprimer tout contenu contraire à la loi, aux CGV ou à la charte contributeur.

17. Modification de la politique

Nous pouvons modifier la présente politique de confidentialité pour tenir compte :

d’une évolution légale ou réglementaire ; d’une évolution technique du site ; d’une évolution de nos prestataires ou de nos pratiques de traitement.

La version applicable est celle en vigueur à la date de consultation du site ou, lorsque la loi l’exige, celle portée à la connaissance de l’utilisateur pour recueillir son consentement ou son information préalable.

18. Contact

Pour toute question relative à cette politique de confidentialité ou à vos données personnelles :

  • DUPIN Valentin271 bis chemin des craoux, 84310 Morières-lès-Avignon, FranceE-mail : valentin@dislo.fr