Politique de confidentialité
Cette version française est une traduction de commodité. La version allemande fait foi.
La présente politique couvre le site zeitlicht.app, l’application sur start.zeitlicht.app et les apps iOS et Android (ensemble « Zeitlicht »). Dernière mise à jour : 23 septembre 2026.
1. Responsable du traitement
Vincent OswaldBernstorffstraße 118
22767 Hamburg
Allemagne
E-mail : hello@zeitlicht.app
Aucun délégué à la protection des données n’a été désigné ; les seuils du § 38 de la loi fédérale allemande sur la protection des données (BDSG) ne sont pas atteints.
2. Aperçu
Le site marketing zeitlicht.app ne dépose aucun cookie, n’utilise aucun stockage local ni de session, ne fait aucun traçage et ne charge ni analyse ni publicité. Il n’y a pas de profilage. Aucun consentement au titre du § 25 TDDDG n’est requis pour ce site.
L’application sur start.zeitlicht.app traite des données personnelles dans la mesure nécessaire à l’inscription, au contrat, aux contenus des espaces de travail, aux invitations et aux e-mails transactionnels. Aucun service d’analyse, de rapport de plantage, de notification push ou de publicité n’est intégré.
3. Où vos données sont stockées
Zeitlicht est exploité depuis l’Allemagne. Lorsque nous pouvons choisir nous-mêmes le lieu, les données sont stockées en Allemagne :
- Site zeitlicht.app : ALL-INKL, Friedersdorf, Allemagne.
- Tâches, notes, pièces jointes, sessions de minuteur et fonctions serveur : Google Cloud, région europe-west3, Francfort.
Certains services nécessaires au fonctionnement du produit sont hors d’Allemagne. Ils sont couverts par les clauses contractuelles types et, le cas échéant, par l’EU-US Data Privacy Framework :
- Connexion (Firebase Authentication) : États-Unis uniquement.
- Diffusion de l’application (Firebase Hosting) : CDN de Google, dans le monde entier.
- E-mails transactionnels (Resend) : envoi depuis l’Irlande, stockage aux États-Unis.
Le détail des sous-traitants figure à la section 12.
4. Hébergement du site (ALL-INKL)
Ce site est hébergé par ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Allemagne. Nous avons un contrat de sous-traitance selon l’Art. 28 RGPD avec ALL-INKL.
Lorsque vous demandez une page, le serveur web écrit des fichiers journaux. Ils comprennent en général l’adresse IP, la date et l’heure, l’URL, le volume de données transféré, le statut HTTP, le referrer (s’il est envoyé) et le user agent. Base juridique : Art. 6(1)(f) RGPD (intérêt légitime à la stabilité, à la sécurité et à la prévention des abus). Les journaux sont supprimés au plus tard après 7 jours, sauf si un examen de sécurité concret exige une durée plus courte ou plus longue. Ils ne sont pas recoupés avec d’autres ensembles de données.
5. Hébergement de l’application (Firebase Hosting)
L’application sur start.zeitlicht.app est diffusée via Firebase Hosting (Google Ireland Limited). Les fichiers statiques sont servis par le CDN mondial de Google. Les requêtes produisent des données techniques d’accès (en particulier l’adresse IP, la date et l’heure, l’URL, le user agent). Base juridique : Art. 6(1)(f) RGPD (exploitation et sécurisation de l’application). Nous avons un contrat de sous-traitance selon l’Art. 28 RGPD avec Google.
L’application charge les polices et sa bibliothèque graphique localement depuis start.zeitlicht.app. Elle ne charge pas de scripts d’analyse ou de publicité de tiers.
6. Contact par e-mail
Si vous écrivez à hello@zeitlicht.app, nous traitons les données que vous envoyez afin de répondre. Base juridique : Art. 6(1)(b) RGPD lorsque le message concerne un contrat ou une demande précontractuelle, sinon Art. 6(1)(f) RGPD. Les e-mails sont supprimés lorsque l’affaire est close, sauf obligation légale de conservation.
7. Inscription et compte (application)
L’utilisation de start.zeitlicht.app exige un compte (e-mail, mot de passe, nom affiché, avatar facultatif). L’authentification utilise Firebase Authentication (Google Ireland Limited) ; ce service traite les données de compte aux États-Unis. Nous stockons aussi votre profil à Francfort (nom affiché, avatar, e-mail dans le profil privé, langue, statut de l’introduction). Base juridique : Art. 6(1)(b) RGPD.
Votre adresse e-mail sert à vérifier le compte et à réinitialiser le mot de passe. Firebase Authentication conserve aussi les adresses IP et les user agents pendant quelques semaines afin de prévenir les abus (Art. 6(1)(f) RGPD).
Après la connexion, l’app stocke localement des données techniques pour que vous restiez connecté et que l’interface fonctionne. Ce stockage est strictement nécessaire au service (§ 25, al. 2, n° 2, TDDDG, Art. 6(1)(b) RGPD). Ce n’est pas un cookie de traçage. En particulier :
- La session de connexion via Firebase Authentication, en général dans IndexedDB.
- Un cache hors ligne Firestore (jusqu’à 40 MB, en général IndexedDB), pour que le contenu reste disponible sur une connexion faible.
- Sur l’appareil, via Shared Preferences : le dernier espace de travail et le dernier tableau utilisés, un lien d’invitation en attente, le réglage « Hyperfocalisation », le son de minuteur choisi et le choix de langue. Le choix de langue est enregistré avant la connexion, pour que l’interface puisse le suivre.
Vous pouvez retirer ces données locales en vous déconnectant, en vidant le stockage du navigateur ou en supprimant l’app.
8. Contenus des espaces de travail
Les tâches, notes, listes, sujets, commentaires, pièces jointes, appartenances et sessions de minuteur sont stockés parce que vous les créez. Base juridique : Art. 6(1)(b) RGPD. Les membres de l’espace de travail peuvent voir ces contenus selon leur rôle, y compris le nom affiché et l’e-mail des autres membres. Ne téléversez pas de catégories particulières de données (Art. 9 RGPD), sauf si c’est nécessaire.
Les pièces jointes sont stockées dans Cloud Storage à Francfort. Les images et les documents peuvent atteindre au plus 10 MB, l’audio et la vidéo au plus 50 MB, et les vignettes au plus 300 KB. Les types autorisés comprennent notamment les images, PDF, le texte, ZIP, MP3 et MP4. Le nom, le type et la taille du fichier sont stockés avec l’élément.
Une fois que vous avez résilié ou supprimé le compte, les données personnelles sont effacées ou anonymisées dès qu’elles ne sont plus nécessaires au contrat et qu’aucune obligation de conservation ne s’applique. Les contenus d’espace de travail que d’autres membres continuent d’utiliser peuvent rester dans leur espace lorsque le contrat ou l’usage commun l’exige. Vous pouvez demander la suppression du compte et l’accès à vos données par e-mail à hello@zeitlicht.app.
9. Invitations
Si un membre invite une autre personne dans un espace de travail par e-mail, nous stockons l’adresse e-mail saisie, l’espace de travail, le rôle, la personne qui invite et le lien d’invitation. La personne invitée reçoit un e-mail avec le lien. Base juridique à l’égard de la personne invitée : Art. 6(1)(f) RGPD (intérêt légitime du membre invitant à collaborer). L’e-mail d’invitation l’informe du traitement (Art. 14 RGPD). Toute personne qui ne souhaite pas être invitée peut ignorer l’e-mail ou nous demander, à hello@zeitlicht.app, de supprimer les données.
L’invitation est conservée jusqu’à ce qu’elle soit acceptée, retirée ou qu’elle ne soit plus nécessaire. Nous la supprimons ensuite.
10. Données de paiement
Pour les abonnements payants, les données de paiement sont traitées par le service de paiement de cet achat. Nous ne stockons pas les numéros de carte complets. Base juridique : Art. 6(1)(b) RGPD et, pour la conservation fiscale des factures, Art. 6(1)(c) RGPD avec le droit fiscal allemand (en général 10 ans).
Selon l’endroit où vous vous abonnez :
- Stripe Payments Europe, Ltd., Irlande, pour les abonnements web. Les données de carte restent chez Stripe. Nous stockons l’identifiant client Stripe, l’identifiant d’abonnement et la formule qui en résulte.
- Apple (App Store) et Google (Google Play) pour les abonnements dans les apps. Les boutiques traitent le paiement en tant que responsables du traitement indépendants. Nous stockons l’identifiant de transaction ou le jeton d’achat uniquement pour rattacher l’abonnement à votre compte, ainsi que la formule et la durée.
Nous stockons aussi votre code de parrainage et, si vous en utilisez un, le lien vers le compte invitant. C’est ainsi que le crédit de parrainage est appliqué (Art. 6(1)(b) RGPD). Le code est conservé tant que le compte existe.
11. Protection contre les abus pour l’e-mail
Pour empêcher que les invitations, les confirmations et les réinitialisations de mot de passe soient détournées, nous stockons brièvement à Francfort une somme de contrôle (SHA-256) de la requête concernée, avec un compteur. L’adresse e-mail d’origine ne peut pas en être lue. Base juridique : Art. 6(1)(f) RGPD (sécurité et prévention des abus). Les entrées expirent à la fin de la fenêtre de temps.
12. Sous-traitants
Nous recourons aux sous-traitants suivants (chacun avec un contrat selon l’Art. 28 RGPD) :
- ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Allemagne : hébergement du site zeitlicht.app, serveurs en Allemagne.
- Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande :
- Cloud Firestore, Cloud Storage et Cloud Functions : stockage et traitement des contenus d’espace de travail et des fonctions serveur dans la région europe-west3 (Francfort).
- Firebase Hosting : diffusion de start.zeitlicht.app via le CDN de Google.
- Firebase Authentication : connexion et sécurité du compte. Ce service fonctionne uniquement dans des centres de données aux États-Unis et traite l’e-mail, le mot de passe (haché), le nom affiché et, pour une durée limitée, l’adresse IP et le user agent. Après suppression, Google retire en général les données d’authentification des systèmes actifs et de sauvegarde dans un délai de 180 jours ; les adresses IP sont supprimées après quelques semaines.
- Resend, Inc., États-Unis : envoi d’e-mails transactionnels (vérification, réinitialisation du mot de passe, invitations). L’adresse du destinataire et le contenu du message sont transmis à Resend. L’e-mail est envoyé depuis l’Irlande (eu-west-1) ; Resend stocke les données de compte, les métadonnées et les journaux aux États-Unis. Un contrat de sous-traitance selon l’Art. 28 RGPD, pré-signé, est en place avec Resend.
- Stripe Payments Europe, Ltd., Irlande : traitement des paiements pour les abonnements web, dans le cadre d’un contrat selon l’Art. 28 RGPD. Stripe traite les données de carte en tant que responsable du traitement indépendant ou en tant que sous-traitant, selon l’étape.
- Apple Distribution International Ltd., Irlande, et Google Ireland Limited (Google Play) : achats intégrés. Apple et Google sont des responsables du traitement indépendants du compte de boutique, et non nos sous-traitants.
13. Transferts hors de l’EEE
Lorsque Google, Resend, Stripe ou Apple impliquent un transfert vers les États-Unis ou un autre pays tiers, il repose sur les clauses contractuelles types de la Commission européenne (Art. 46(2)(c) RGPD) ou sur une décision d’adéquation lorsque le destinataire est certifié au titre de l’EU-US Data Privacy Framework (Art. 45 RGPD). Pour Resend, les clauses contractuelles types s’appliquent en module 2 (responsable du traitement vers sous-traitant). Vous pouvez demander une copie des garanties aux coordonnées indiquées ci-dessus.
14. Durées de conservation
- Journaux serveur du site : voir la section 4.
- Données de compte : jusqu’à la suppression du compte, puis suppression résiduelle après les délais de conservation éventuels.
- Données Firebase Authentication : voir la section 12.
- Invitations : jusqu’à acceptation, retrait, ou lorsqu’elles ne sont plus nécessaires.
- Données contractuelles et de facturation : délais légaux, en général 6 ans (Code de commerce allemand, HGB) ou 10 ans (Code fiscal allemand, AO).
- Correspondance par e-mail : jusqu’à la clôture de l’affaire, sauf obligation plus longue.
- Stockage local dans le navigateur ou sur l’appareil : jusqu’à ce que vous le supprimiez ou vous déconnectiez.
15. Pas de cookies sur zeitlicht.app, pas de traçage
Ce site marketing ne dépose aucun cookie, ne stocke rien dans le navigateur et ne charge aucun script, police ou média de tiers. Les polices sont hébergées localement. Le changement de langue est un lien ordinaire, sans préférence enregistrée. Il n’y a pas de bandeau de consentement, parce qu’il n’y a pas de stockage non essentiel ni de traçage.
L’application sur start.zeitlicht.app n’utilise que le stockage technique nécessaire à la connexion et au fonctionnement, et non à la publicité ou à la mesure d’audience. Aucun service d’analyse, de rapport de plantage, de notification push ou de publicité n’est intégré.
16. Sécurité
Nous prenons des mesures techniques et organisationnelles adaptées au risque. Elles comprennent en particulier :
- Transfert uniquement via TLS ; HTTP Strict Transport Security.
- En-têtes de sécurité sur l’application (notamment Content-Security-Policy, X-Frame-Options, Referrer-Policy).
- Accès aux contenus par des règles Firestore et Storage côté serveur, avec un modèle de rôles.
- Révocation des jetons de connexion lorsqu’un membre est retiré d’un espace de travail.
- Limites de fréquence des e-mails et de taille des pièces jointes.
17. Pas de décision automatisée
Il n’y a pas de décision automatisée, y compris de profilage, au sens de l’Art. 22 RGPD.
18. Vos droits
Vous disposez du droit d’accès (Art. 15 RGPD), de rectification (Art. 16), d’effacement (Art. 17), de limitation (Art. 18), de portabilité (Art. 20) et d’opposition au traitement fondé sur l’Art. 6(1)(f) (Art. 21). Vous pouvez vous opposer de façon informelle à l’adresse hello@zeitlicht.app. Lorsque le traitement est fondé sur un consentement, vous pouvez le retirer avec effet pour l’avenir.
Vous pouvez demander l’accès et la suppression du compte par e-mail à hello@zeitlicht.app. Nous le traiterons sans retard excessif.
Vous pouvez introduire une réclamation auprès d’une autorité de contrôle, en particulier là où vous vivez ou là où nous sommes établis. La nôtre est : Commissaire de Hambourg à la protection des données et à la liberté d'information, Ludwig-Erhard-Straße 22, 20459 Hambourg, https://datenschutz.hamburg.de.
19. Obligation de fournir des données
Sans les données de compte nécessaires au service (en particulier l’e-mail et le mot de passe), nous ne pouvons pas exécuter le contrat relatif à l’application. Vous pouvez lire le site marketing sans fournir de données ; votre navigateur transmet néanmoins les données de requête de la section 4.
20. Modifications
Nous mettons à jour la présente politique lorsque le traitement ou le droit change. C’est la version publiée sur cette page qui s’applique.