MISE À JOUR LE 30 JUIN 2026
Politique de confidentialité
Comment Captur protège vos données personnelles.
À lire d’abord
Modèle rédigé à titre indicatif, à faire vérifier par un avocat/juriste avant mise en production. Dernière mise à jour : [À COMPLÉTER : date d'entrée en vigueur] Date d'entrée en vigueur : [À COMPLÉTER]
1. Introduction
La présente politique de confidentialité décrit comment Captur (« nous ») collecte, utilise, partage et protège vos données à caractère personnel lorsque vous utilisez l'application mobile Captur et les services associés. Captur est une application mobile de mise en relation entre des clients (consommateurs) souhaitant réserver une séance photo et des photographes indépendants (auto-entrepreneurs). Nous agissons en qualité d'intermédiaire technique et d'opérateur de plateforme au sens de la loi : nous ne sommes pas partie au contrat de prestation photographique, qui est conclu directement entre le client et le photographe. Nous agissons également comme hébergeur de contenus au sens de la loi pour la confiance dans l'économie numérique (LCEN). Nous attachons une grande importance à la protection de votre vie privée et nous nous engageons à traiter vos données dans le respect du Règlement (UE) 2016/679 — Règlement général sur la protection des données (RGPD) et de la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (« loi Informatique et Libertés ») modifiée. La présente politique constitue l'information que nous vous devons au titre des articles 13 et 14 du RGPD.
2. Responsable de traitement
Le responsable du traitement de vos données personnelles est : • Nom / Raison sociale : Noham Zephinie (micro-entreprise / auto-entrepreneur) • SIRET : 920 321 635 00012 • Adresse postale : 32 Allée des Érables, 78114 Magny-les-Hameaux • Email de contact : [email protected] • Site web : joincaptur.com Pour toute question relative à la présente politique ou à l'exercice de vos droits, vous pouvez nous contacter à l'adresse email ci-dessus. [À COMPLÉTER : indiquer si un délégué à la protection des données (DPO) a été désigné, et le cas échéant ses coordonnées. La désignation d'un DPO n'est pas obligatoire pour une micro-entreprise de cette nature, sauf si l'activité implique un suivi régulier et systématique à grande échelle ou le traitement à grande échelle de données sensibles (art. 37 RGPD).] Concernant les paiements, Stripe agit en qualité de responsable de traitement indépendant (et non de simple sous-traitant) pour les opérations de paiement, de séquestre et de lutte contre la fraude qu'il met en œuvre dans le cadre de ses propres obligations réglementaires. Voir la section 5.
3. Données que nous collectons
Nous collectons les catégories de données suivantes, selon que vous êtes client ou photographe : 3.1 Données d'identité et de profil • Nom, prénom • Photo de profil • Ville / localisation approximative • Date de naissance ou attestation d'âge (voir section « Mineurs ») 3.2 Données de contact • Adresse email • Numéro de téléphone 3.3 Données de compte et d'authentification • Identifiant de connexion (email, ou identifiant Apple / Google) • Mot de passe (stocké sous forme hachée — nous n'y avons jamais accès en clair). Cette information ne nous concerne que lorsque vous créez un compte par email/mot de passe ; en cas de connexion via Apple ou Google, l'authentification est gérée par le fournisseur concerné. • Jetons de session 3.4 Données liées aux prestations • Photos livrées par les photographes (galeries privées) • Messages échangés via la messagerie in-app • Avis et évaluations • Historique des réservations et des séances 3.5 Données de paiement • Coordonnées bancaires et données de carte, collectées et traitées directement par Stripe (nous ne stockons jamais les numéros de carte complets, qui ne transitent pas par nos serveurs) • IBAN (pour les photographes, en vue du versement de leurs gains) • Historique des transactions, montants, commissions 3.6 Données de vérification (photographes uniquement — KYC) • Numéro SIRET (vérifié) • Pièce d'identité et documents justificatifs requis pour la vérification d'identité (KYC), collectés dans le cadre de la procédure de vérification du prestataire de paiement. Selon le type de pièce d'identité fournie, ce document peut contenir des données particulières (ex. selon le pays d'émission). Ces documents sont traités de façon strictement confidentielle, pour la seule finalité de vérification, et conservés selon les durées indiquées en section 7. 3.7 Données techniques et d'usage • Identifiants techniques de l'appareil • Jeton de notification push • Journaux d'usage et logs de connexion (adresse IP, horodatage, actions effectuées, type d'appareil et version de l'application) 3.8 Données issues de tiers (connexion sociale) Lorsque vous vous connectez via Sign in with Apple ou Google, nous recevons de ces fournisseurs certaines données nécessaires à la création de votre compte (identifiant, adresse email — qui peut être une adresse relais anonymisée dans le cas d'Apple, nom le cas échéant). Le traitement de ces données par Apple et Google est régi par leurs propres politiques de confidentialité.
4. Finalités et bases légales des traitements
Conformément à l'article 6 du RGPD, chaque traitement repose sur une base légale précise : • Finalité — Données concernées — Base légale • Créer et gérer votre compte utilisateur — Identité, contact, authentification — Exécution du contrat (CGU) — art. 6.1.b RGPD • Permettre la mise en relation et la réservation de séances — Identité, localisation, prestations — Exécution du contrat — art. 6.1.b RGPD • Traiter les paiements et reverser les gains aux photographes (séquestre, commission 15 %) — Données de paiement, IBAN — Exécution du contrat — art. 6.1.b RGPD • Permettre la messagerie in-app et la livraison des galeries — Messages, photos livrées — Exécution du contrat — art. 6.1.b RGPD • Vérifier l'identité des photographes (KYC : SIRET + pièce d'identité) — Données de vérification — Obligation légale pesant sur notre prestataire de paiement (réglementation des services de paiement et LCB-FT applicable à Stripe), relayée contractuellement à Captur, et exécution du contrat — art. 6.1.b et 6.1.c RGPD • Établir et conserver les factures et pièces comptables — Données de transaction, identité — Obligation légale (obligations comptables et fiscales) — art. 6.1.c RGPD • Lutter contre la fraude et les usages abusifs — Données techniques, logs, transactions — Intérêt légitime (et obligation légale pour les contrôles opérés par Stripe) — art. 6.1.f et 6.1.c RGPD • Assurer la sécurité de la plateforme (Trust & Safety, signalement, blocage, modération) — Logs, identité, messages signalés — Intérêt légitime — art. 6.1.f RGPD • Améliorer et maintenir le service — Données d'usage, logs — Intérêt légitime — art. 6.1.f RGPD • Envoyer des notifications push — Jeton de notification — Consentement (révocable à tout moment dans les réglages de l'appareil) — art. 6.1.a RGPD • Publier vos photos / votre image dans un portfolio public (droit à l'image) — Photos, image de la personne — Consentement explicite (révocable) — art. 6.1.a RGPD • Répondre à vos demandes de support et d'exercice de vos droits — Identité, contact, contenu de la demande — Obligation légale (suivi des demandes RGPD) et intérêt légitime — art. 6.1.c et 6.1.f RGPD Lorsqu'un traitement repose sur votre consentement, vous pouvez le retirer à tout moment, sans que cela affecte la licéité du traitement effectué avant ce retrait. Lorsqu'un traitement repose sur notre intérêt légitime, vous pouvez vous y opposer pour des raisons tenant à votre situation particulière (voir section « Vos droits »). Sur demande, nous pouvons vous communiquer le détail de la mise en balance effectuée. Décision automatisée et profilage : nous ne prenons pas de décision produisant des effets juridiques ou vous affectant de manière significative sur le seul fondement d'un traitement automatisé au sens de l'article 22 du RGPD. Certains contrôles anti-fraude automatisés peuvent être mis en œuvre par Stripe dans le cadre de ses obligations ; ils font, le cas échéant, l'objet d'une intervention humaine en cas de blocage.
5. Destinataires et sous-traitants
Vos données sont accessibles aux équipes de Captur strictement habilitées, ainsi qu'à l'autre partie de la mise en relation (le client voit certaines informations du photographe et inversement, dans la mesure nécessaire à la prestation). Par ailleurs, le profil public d'un photographe (nom commercial / prénom, ville, photo de profil, avis, et les photos qu'il a expressément consenti à publier dans son portfolio) est visible des autres utilisateurs de l'application. Nous faisons appel aux sous-traitants et prestataires tiers suivants. Selon les cas, ils agissent en tant que sous-traitants (traitant les données pour notre compte et sur nos instructions, encadrés par un accord de traitement / DPA conforme à l'art. 28 RGPD) ou en tant que responsables de traitement indépendants (lorsqu'ils déterminent eux-mêmes les finalités et moyens, notamment pour leurs obligations réglementaires propres) : • Prestataire — Rôle — Qualité — Localisation des données • Supabase — Hébergement de la base de données (PostgreSQL), stockage des fichiers (photos, documents), authentification — Sous-traitant — [À COMPLÉTER : région d'hébergement effectivement configurée, ex. UE (Francfort/Paris). Vérifier la région du projet et préciser si des accès support hors UE existent.] • Stripe — Traitement des paiements, séquestre (Stripe Connect), versement aux photographes, vérification (KYC), lutte anti-fraude — Responsable de traitement indépendant — UE (Stripe Payments Europe, Ltd. — Irlande) et États-Unis (Stripe, Inc.) • Resend — Envoi des emails transactionnels (confirmations, notifications) — Sous-traitant — [À COMPLÉTER : États-Unis sauf indication contraire] • Apple — Connexion « Sign in with Apple », notifications push (APNs) — Responsable de traitement indépendant — États-Unis • Google — Connexion Google, notifications push (FCM) — Responsable de traitement indépendant — États-Unis • Expo — Service d'acheminement des notifications push — Sous-traitant — États-Unis • Vercel — Hébergement du site web et du back-office d'administration — Sous-traitant — États-Unis / UE [À COMPLÉTER : région] [À COMPLÉTER : confirmer la qualification (sous-traitant vs responsable indépendant) de chaque prestataire au regard de son DPA réel, et tenir à jour cette liste. Un registre des sous-traitants à jour doit être conservé (art. 30 RGPD).] Nous ne vendons pas vos données personnelles et ne les transmettons pas à des tiers à des fins de publicité ciblée. Vos données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi nous y oblige ou pour répondre à une réquisition régulière.
6. Transferts de données hors Union européenne
Certains de nos prestataires (notamment Stripe, Apple, Google, Expo, Resend, et le cas échéant Vercel et Supabase) sont établis ou hébergent / accèdent à des données aux États-Unis ou dans d'autres pays hors de l'Espace économique européen (EEE). Ces transferts sont encadrés par les garanties appropriées prévues par le chapitre V du RGPD (articles 44 et suivants), notamment : • les clauses contractuelles types (CCT / Standard Contractual Clauses) adoptées par la Commission européenne ; • et/ou, lorsque le prestataire y est certifié, l'adhésion au Data Privacy Framework (DPF) UE–États-Unis (décision d'adéquation de la Commission européenne du 10 juillet 2023 concernant les organismes américains certifiés) ; • le cas échéant, des mesures supplémentaires techniques, organisationnelles ou contractuelles. Vous pouvez nous contacter pour obtenir une copie ou une description des garanties mises en place.
7. Durées de conservation
Nous conservons vos données uniquement le temps nécessaire aux finalités décrites, puis nous les supprimons ou les anonymisons : • Catégorie — Durée de conservation • Données de compte (identité, profil) — Pendant toute la durée de vie du compte, puis supprimées dans un délai de [À COMPLÉTER : ex. 30 jours] après la suppression du compte, sous réserve des durées légales ci-dessous • Factures et pièces comptables — 10 ans (obligation comptable — art. L123-22 du Code de commerce) • Documents KYC (pièce d'identité, SIRET) — [À COMPLÉTER : durée appliquée par le prestataire de paiement et conservée le cas échéant par Captur, généralement 5 ans après la fin de la relation d'affaires au titre de la réglementation LCB-FT applicable à l'établissement de paiement] • Messages de la messagerie in-app — Pendant la durée de la relation, puis archivés/supprimés dans un délai de [À COMPLÉTER : ex. 12 à 36 mois après la dernière interaction] • Photos livrées (galeries privées) — [À COMPLÉTER : durée de mise à disposition, ex. X mois après la séance, puis suppression] • Logs de connexion et données techniques — [À COMPLÉTER : ex. 12 mois — durée recommandée par les lignes directrices applicables en matière de logs de sécurité] • Avis et évaluations publiés — Pendant la durée de vie du compte du photographe concerné, sauf retrait justifié [À COMPLÉTER] • Données de paiement (chez Stripe) — Selon la politique de conservation de Stripe et ses obligations légales • Données traitées sur la base du consentement (notifications, portfolio) — Jusqu'au retrait du consentement ou à la suppression du compte À l'expiration de ces durées, vos données sont supprimées ou anonymisées de façon irréversible.
8. Sécurité de vos données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées (art. 32 RGPD) pour protéger vos données contre tout accès, altération, divulgation ou destruction non autorisés, notamment : • chiffrement des données en transit (HTTPS/TLS) et au repos ; • stockage des mots de passe sous forme hachée (jamais en clair) ; • accès restreint aux données, limité aux personnes habilitées, selon le principe du moindre privilège ; • mise en place de règles de sécurité au niveau des lignes (RLS — Row Level Security) sur la base de données, garantissant que chaque utilisateur n'accède qu'aux données qui le concernent ; • journalisation des accès et surveillance des activités suspectes ; • recours à des sous-traitants reconnus offrant un haut niveau de sécurité. Malgré nos efforts, aucune transmission ou stockage de données n'est totalement infaillible ; nous ne pouvons garantir une sécurité absolue. En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à la notifier à la CNIL dans un délai de 72 heures et, lorsque le risque est élevé, à vous en informer dans les meilleurs délais, conformément aux articles 33 et 34 du RGPD.
9. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données : • Droit d'accès (art. 15) : obtenir la confirmation que vos données sont traitées et en obtenir une copie. • Droit de rectification (art. 16) : corriger des données inexactes ou incomplètes. • Droit à l'effacement (« droit à l'oubli », art. 17) : demander la suppression de vos données, sous réserve de nos obligations légales de conservation. • Droit à la portabilité (art. 20) : recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine, ou les transférer à un autre responsable, lorsque le traitement est fondé sur le consentement ou le contrat et effectué de façon automatisée. • Droit d'opposition (art. 21) : vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur notre intérêt légitime. • Droit à la limitation (art. 18) : demander la suspension temporaire d'un traitement dans les cas prévus par le RGPD. • Droit de retirer votre consentement à tout moment (notifications push, publication portfolio), sans que cela remette en cause la licéité des traitements antérieurs. • Directives post-mortem : définir des directives relatives au sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés). Comment exercer vos droits • Suppression de compte : directement dans l'application (rubrique réglages / compte). La suppression du compte entraîne l'effacement de vos données, sous réserve des durées de conservation légales (ex. factures, documents KYC). • Export de vos données : une fonction d'export est disponible directement dans l'application. • Par email : pour toute autre demande, écrivez-nous à [email protected]. En cas de doute raisonnable sur votre identité, nous pourrons vous demander un justificatif d'identité afin de sécuriser votre demande (art. 12.6 RGPD). Nous répondons à vos demandes dans un délai d'un mois à compter de la réception, prolongeable de deux mois en cas de demande complexe ou nombreuse, auquel cas nous vous en informerons.
10. Réclamation auprès de la CNIL
Si vous estimez que le traitement de vos données ne respecte pas la réglementation, vous avez le droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : • Adresse : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 • Téléphone : 01 53 73 22 22 • Site web : [www.cnil.fr](https://www.cnil.fr) Nous vous invitons toutefois à nous contacter au préalable afin que nous puissions répondre à vos préoccupations.
11. Mineurs
L'utilisation de Captur est réservée aux personnes âgées d'au moins 16 ans. Nous ne collectons pas sciemment de données concernant des personnes de moins de 16 ans. Si vous êtes parent ou tuteur et estimez qu'un mineur de moins de 16 ans nous a transmis des données, contactez-nous afin que nous procédions à leur suppression. [À COMPLÉTER : l'activité de photographe sur la plateforme suppose un statut professionnel (auto-entrepreneur), de fait incompatible avec la minorité. Préciser le cas échéant que la qualité de photographe est réservée aux personnes majeures.]
12. Cookies et traceurs
Captur est une application mobile et n'utilise pas de cookies publicitaires ni de traceurs à des fins de publicité ciblée. Nous utilisons uniquement des identifiants techniques strictement nécessaires au fonctionnement de l'application (authentification, sécurité, jeton de notification push, mesure technique du bon fonctionnement), qui ne requièrent pas votre consentement préalable. [À COMPLÉTER : confirmer l'absence de tout outil d'analyse d'audience ou de mesure de performance (ex. analytics, SDK tiers, crash reporting type Sentry) embarqué dans l'application. Si un tel outil est présent : le nommer, indiquer s'il dépose des identifiants non strictement nécessaires, et le cas échéant recueillir le consentement requis (art. 82 de la loi Informatique et Libertés / lignes directrices CNIL).]
13. Modification de la politique
Nous pouvons être amenés à modifier la présente politique de confidentialité afin de refléter des évolutions légales, techniques ou de nos services. En cas de modification importante, nous vous en informerons par un moyen approprié (notification dans l'application ou email). La date de dernière mise à jour figure en haut du présent document. Captur — Politique de confidentialité — Version [À COMPLÉTER] — Entrée en vigueur le [À COMPLÉTER].