Sécurité & confidentialité
TiPaTiPa traite des informations intimes et sensibles. Voici, avec transparence, comment nous les protégeons.
1. Qualification juridique de vos données
TiPaTiPa est un outil de bien-être mental et de développement personnel, pas un dispositif médical. L'application ne pose aucun diagnostic, ne prescrit aucun traitement et ne remplace pas un professionnel de santé.
Les données que vous nous confiez (journal, humeur, réponses aux programmes CAPS, conversations avec NOVA, résultats Genome DISC) touchent à votre bien-être mental. Par prudence, nous les traitons comme des données sensibles au sens de l'article 9 du RGPD(Règlement UE 2016/679) et les fondons sur votre consentement explicite (art. 9.2.a RGPD).
Les questionnaires PHQ-9 (dépression) et GAD-7 (anxiété), lorsque vous choisissez de les remplir, sont traités avec un niveau de protection renforcé.
2. Où sont stockées vos données ?
- Base de données principale :Supabase (AWS EU-West-1, Irlande) — vos données de compte et de bien-être ne quittent pas l'Union Européenne.
- Fichiers médias (audio, PDF) : Cloudflare R2 (UE).
- Vidéos, images et miniatures : Cloudinary (UE).
- Site web : Vercel.
- Sauvegardes : chiffrées, redondées, conservées 30 jours glissants.
3. Chiffrement
- En transit : TLS 1.3 sur toutes les connexions (HTTPS strict, HSTS activé).
- Au repos : AES-256 (chiffrement de la base de données et des sauvegardes).
- Authentification :JWT signés, possibilité d'activer la double authentification (TOTP).
- Mots de passe : jamais stockés en clair (hash bcrypt).
4. Sous-traitants (article 28 RGPD)
TiPaTiPa utilise quelques sous-traitants pour fonctionner. Tous sont sous contrat de confidentialité et engagements RGPD :
| Service | Rôle | Localisation |
|---|---|---|
| Supabase | Base de données, authentification | UE (AWS EU-West-1, Irlande) |
| Cloudflare R2 | Stockage des fichiers audio et PDF | UE |
| Cloudinary | Stockage et diffusion des vidéos, images et miniatures | UE — transferts éventuels encadrés DPF ou CCT |
| Vercel | Hébergement du site vitrine | UE / hors-UE — encadré DPF ou CCT |
| Vercel Analytics | Mesure d'audience (sans cookie publicitaire, soumise à consentement) | UE / hors-UE — encadré DPF ou CCT |
| OpenAI | Génération NOVA (pseudonymisé, opt-out entraînement) | Hors-UE — encadré DPF ou CCT |
| ElevenLabs | Synthèse vocale NOVA | Hors-UE — encadré DPF ou CCT |
| Resend | Envoi d'e-mails transactionnels | Hors-UE — encadré DPF ou CCT |
| Stripe | Paiements | UE / hors-UE — encadré DPF ou CCT |
| RevenueCat | Gestion des abonnements in-app | Hors-UE — encadré DPF ou CCT |
| Apple / Google | Achats in-app via l'App Store / le Play Store, notifications push | Données traitées selon leurs conditions ; transferts encadrés DPF ou CCT |
| Sentry | Monitoring d'erreurs (anonymisé) | UE (Francfort) |
Les transferts hors Union européenne sont encadrés par le Data Privacy Framework (DPF) UE–USA et/ou les clauses contractuelles types (CCT) de la Commission européenne (2021/914). Les prompts envoyés à NOVA sont pseudonymisés (aucun email, nom ou identifiant direct transmis).
5. Exercer vos droits
Conformément au RGPD, vous disposez des droits suivants :
- ✓ Accès : obtenir copie de toutes vos données (export auto dans l'app)
- ✓ Rectification : corriger toute donnée inexacte
- ✓ Effacement : supprimer votre compte et toutes vos données (1 clic dans l'app)
- ✓ Portabilité : export au format JSON / CSV
- ✓ Opposition : refuser certains traitements (analytics, personnalisation)
- ✓ Limitation : geler le traitement en cas de litige
Pour exercer vos droits : contactez notre DPO à dpo@tipatipa.app. Réponse sous 30 jours maximum (article 12.3 RGPD).
Vous pouvez également introduire une réclamation auprès de la CNIL.
6. Durées de conservation
- Compte actif : toutes vos données conservées tant que votre compte est actif
- Compte inactif 12 mois : email de réactivation envoyé
- Compte inactif 24 mois : compte anonymisé puis supprimé
- Suppression manuelle : immédiate (droit à l'oubli)
- Logs techniques : conservés 12 mois maximum
- Données de facturation : conservées 10 ans (obligation comptable)
7. Certifications & engagements
- ✅ Conformité RGPD (Règlement UE 2016/679)
- ✅ Chiffrement TLS 1.3 en transit et AES-256 au repos
- ✅ Hébergement des données dans l'Union européenne
- 🔧 Registre des traitements (article 30 RGPD) en cours de constitution
- ✅ Politique de notification des violations (72h CNIL)
- ✅ Programme de responsible disclosure (security@tipatipa.app)
Dans l'hypothèse où TiPaTiPa évolue vers un statut de dispositif médical CE Classe I, nous migrerons vers un hébergeur certifié HDS(OVHcloud Healthcare ou Scaleway Health). Cette décision sera prise avec notre DPO et un avocat RGPD santé, et vous serez notifiés.
Question sur la sécurité ?
Pour toute demande spécifique de sécurité ou de confidentialité :