Politique de confidentialité
Dernière mise à jour : 19 juillet 20261. Responsable du traitement et référent vie privée
Responsable du traitement : Mallaury Soutif, entrepreneur individuel (EI) exploitant sous le nom commercial « Sprokk », 91 rue d'Elbeuf, 80000 Amiens, France — SIRET 88290946800028.
Référent vie privée : Mallaury Soutif. Contact : privacy@sprokk.com (à défaut : contact@sprokk.com).
Sprokk n'est pas tenue de désigner un DPO au sens de l'article 37 du RGPD, son activité ne relevant ni d'un traitement à grande échelle de catégories particulières de données, ni d'un suivi régulier et systématique à grande échelle.
2. Données collectées
Dans le cadre de l'utilisation du Service, les données suivantes sont traitées :
- Données d'identification : adresse e-mail, ainsi que — selon le mode d'inscription choisi — le nom d'affichage et la photo de profil fournis via Google OAuth, ou un mot de passe en cas d'inscription par e-mail (stocké exclusivement sous forme hachée par Supabase Auth, jamais en clair).
- Liste d'attente (phase de bêta uniquement) : adresse e-mail renseignée volontairement sur la page d'accueil pour être informé de l'ouverture du Service. Un e-mail de confirmation est envoyé à l'inscription.
- Données de contenu : vidéos uploadées, transcriptions audio, captures visuelles temporaires, publications générées par l'IA.
- Données d'usage : historique des traitements, solde de crédits, statut d'abonnement, comportement de navigation collecté via PostHog Cloud EU sous réserve du consentement de l'Utilisateur.
- Données techniques et logs : adresse IP, type de navigateur, système d'exploitation, logs de connexion (Vercel), logs applicatifs (Supabase), traces d'audit des actions sensibles (table
audit_log). - Données de connexion OAuth : jetons d'accès aux plateformes sociales, chiffrés via Supabase Vault (pgsodium) et jamais exposés côté client.
- Données de compte des plateformes connectées : identifiant de compte, nom d'utilisateur (@pseudo) et photo de profil, récupérés via les API officielles de TikTok, Instagram et YouTube au moment de la connexion — pour afficher le compte connecté et y publier à ta demande.
- Données de facturation : identifiant client Stripe, statut d'abonnement, historique des transactions. Aucune donnée bancaire n'est stockée par Sprokk.
3. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Fourniture et gestion du Service | Exécution du contrat (art. 6.1.b) |
| Traitement IA des vidéos (transcription, génération) | Exécution du contrat (art. 6.1.b) |
| Gestion de l'abonnement et facturation | Exécution du contrat (art. 6.1.b) |
| Mesure d'audience via PostHog Cloud EU | Consentement (art. 6.1.a) |
| Gestion de la liste d'attente (phase de bêta) | Consentement (art. 6.1.a) |
| Logs applicatifs et sécurité du Service | Intérêt légitime (art. 6.1.f) |
| Respect des obligations légales (comptables, fiscales) | Obligation légale (art. 6.1.c) |
4. Destinataires des données (sous-traitants)
Les données sont traitées par les sous-traitants suivants, liés à Sprokk par des accords conformes à l'article 28 du RGPD :
- Vercel Inc. — hébergement de l'application Next.js, infrastructure edge avec serveurs régionaux en Europe (Paris). Certifié Data Privacy Framework.
- Supabase Pte. Ltd. — base de données PostgreSQL, stockage des fichiers vidéo et coffre de jetons OAuth. Données hébergées en région EU-Frankfurt (AWS eu-central-1, Allemagne).
- Stripe Payments Europe Ltd. — traitement sécurisé des paiements et facturation (Stripe Billing). Certifié PCI-DSS niveau 1 et Data Privacy Framework.
- Anthropic PBC — analyse multimodale et génération des publications via l'API Claude (modèle Sonnet). Politique Zero Data Retention contractuelle. Transferts encadrés par les Clauses Contractuelles Types (CCT).
- Deepgram Inc. — transcription audio des vidéos via l'API Deepgram (modèle Nova-3), traitée sur l'endpoint européen de Deepgram (hébergé en région AWS UE) : les données vocales sont traitées au sein de l'Union européenne. Politique Zero Data Retention contractuelle. Transferts résiduels encadrés par les Clauses Contractuelles Types (CCT).
- Google LLC — authentification OAuth et publication sur YouTube Shorts (sur autorisation explicite de l'Utilisateur). Certifié Data Privacy Framework.
- Meta Platforms Ireland Limited — publication sur Instagram Reels (sur autorisation explicite de l'Utilisateur).
- TikTok Technology Limited (groupe ByteDance) — publication sur TikTok (sur autorisation explicite de l'Utilisateur).
- PostHog Inc. — mesure d'audience via l'instance PostHog Cloud EU (données hébergées en Europe). Activé uniquement après consentement de l'Utilisateur.
- Resend Inc. — envoi des e-mails transactionnels (e-mail de bienvenue, notifications de traitement et de publication, alertes d'expiration de connexion sociale, confirmation d'inscription à la liste d'attente).
- OVHcloud SAS — enregistrement et gestion du nom de domaine sprokk.com. Siège social en France.
5. Durée de conservation
- Vidéos uploadées et captures visuelles : supprimées définitivement 24 heures après publication réussie ; en l'absence de publication (brouillon non publié ou traitement échoué), supprimées 30 jours après l'upload ; et dans tous les cas sous 24 heures après suppression du compte.
- Liste d'attente (phase de bêta) : adresse e-mail conservée jusqu'à l'ouverture publique du Service — afin de t'informer de sa disponibilité — puis supprimée dans les 3 mois qui suivent, ou immédiatement sur simple demande à contact@sprokk.com.
- Transcriptions et publications générées : conservées jusqu'à la suppression du compte, puis supprimées sous 24 heures.
- Données de compte (profil, préférences) : pendant toute la durée de la relation contractuelle, puis archivées 3 ans maximum pour la défense d'éventuelles réclamations contentieuses.
- Données de facturation : 10 ans conformément aux obligations comptables françaises (article L123-22 du Code de commerce).
- Jetons OAuth chiffrés : conservés tant que la connexion sociale est active, révoqués à la déconnexion ou à la suppression du compte.
- Nom d'utilisateur et photo de profil des comptes sociaux connectés : conservés tant que la connexion est active, supprimés à la déconnexion du réseau ou à la suppression du compte (sous 24 heures).
- Logs applicatifs (Vercel, Supabase) : 30 jours glissants maximum.
- Traces d'audit des actions sensibles : 12 mois glissants.
- Données analytiques (PostHog) : 12 mois glissants après la dernière activité.
6. Droits des personnes concernées (RGPD)
Conformément au Règlement (UE) 2016/679 (RGPD), tu disposes des droits suivants :
- Droit d'accès à tes données personnelles.
- Droit de rectification des données inexactes.
- Droit à l'effacement (droit à l'oubli).
- Droit à la portabilité de tes données.
- Droit d'opposition au traitement fondé sur l'intérêt légitime.
- Droit à la limitation du traitement.
- Droit de retirer ton consentement à tout moment, sans effet rétroactif.
Ces droits s'exercent depuis les paramètres de ton compte ou par e-mail à contact@sprokk.com. Sprokk s'engage à répondre dans un délai maximum de 30 jours. En cas de réponse insatisfaisante, tu peux introduire une réclamation auprès de la CNIL (www.cnil.fr).
Révocation et suppression : tu peux à tout moment déconnecter un réseau social — révocation immédiate du jeton d'accès et suppression du pseudo et de la photo de profil associés — depuis Réglages → Mon compte → Réseaux sociaux, ou supprimer l'intégralité de ton compte depuis Réglages → Mon compte → Zone de danger, ce qui révoque toutes les connexions sociales et supprime tes données sous 24 heures.
7. Cookies
Sprokk utilise deux catégories de cookies :
- Cookies strictement nécessaires : indispensables au fonctionnement du Service et à la sécurisation des sessions d'authentification. Déposés sans consentement préalable, conformément à l'article 82 de la loi Informatique et Libertés.
- Cookies de mesure d'audience (PostHog Cloud EU) : utilisés pour comprendre l'usage du Service. Déposés uniquement après recueil du consentement explicite via le bandeau de consentement affiché à la première visite.
Aucun cookie publicitaire, de traçage cross-site ou de profilage tiers n'est déposé par Sprokk. Tu peux retirer ou donner ton consentement à tout moment, aussi simplement que lors du choix initial : via le lien « Gérer les cookies » en pied de page du site, ou depuis Réglages → Confidentialité dans l'application. Le retrait du consentement n'a aucune incidence sur l'accès aux fonctionnalités du Service.
8. Transferts hors Union européenne
Certains sous-traitants (Vercel, Anthropic, Deepgram, Google, PostHog, ainsi que le groupe ByteDance pour TikTok) sont établis aux États-Unis ou hors Union européenne. Les paiements sont traités via l'entité européenne de Stripe (Stripe Payments Europe Ltd., Irlande) et Instagram via Meta Platforms Ireland Limited (Irlande). Les transferts hors UE sont encadrés par :
- Le Data Privacy Framework (DPF) UE-États-Unis, validé par la Commission européenne en juillet 2023, pour les sous-traitants américains certifiés (Vercel, Google, PostHog notamment) ;
- Les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne, conformément à l'article 46 du RGPD, pour les sous-traitants non certifiés DPF (Anthropic et Deepgram notamment) ;
- Des mesures techniques complémentaires (chiffrement au repos et en transit, minimisation des données transférées, contrats Zero Data Retention pour les fournisseurs IA).
9. Conformité aux politiques des plateformes
Sprokk utilise les API officielles de TikTok, Meta/Instagram et Google/YouTube dans le respect de leurs politiques pour les développeurs. L'usage et le transfert, par Sprokk, des informations reçues des API Google respectent la Google API Services User Data Policy, y compris ses exigences Limited Use : ces données servent uniquement à fournir les fonctionnalités visibles par l'utilisateur, ne sont ni vendues, ni utilisées à des fins publicitaires, ni transférées à des tiers à ces fins, et ne sont pas consultées par des personnes physiques, sauf exceptions prévues par cette politique.
Sprokk utilise les YouTube API Services pour permettre à l'Utilisateur de publier ses vidéos sur YouTube Shorts. L'Utilisateur est à ce titre lié par les Conditions d'utilisation de YouTube, et les données obtenues par Sprokk via ces API sont traitées conformément à la Politique de confidentialité de Google, qui s'applique en complément de la présente politique. L'Utilisateur peut à tout moment consulter les autorisations accordées à Sprokk et les révoquer depuis les paramètres de sécurité de son compte Google.
- Conditions d'utilisation de YouTube : https://www.youtube.com/t/terms
- Politique de confidentialité de Google : https://policies.google.com/privacy
- Révocation de l'accès de Sprokk au compte Google : https://myaccount.google.com/permissions
10. Sécurité
Sprokk met en œuvre les mesures suivantes pour protéger tes données :
- Chiffrement au repos des jetons OAuth via Supabase Vault (pgsodium) — jamais exposés côté client.
- Contrôle d'accès strict par Row-Level Security (RLS) : un Utilisateur ne peut accéder qu'à ses propres données.
- Connexions chiffrées TLS 1.2+ entre le client, les serveurs Sprokk et l'ensemble des sous-traitants.
- Suppression automatique des vidéos sources 24 heures après publication.
- Idempotence garantie sur tous les événements entrants (webhooks de paiement, callbacks de plateforme).
- Aucune donnée de carte bancaire stockée sur les serveurs de Sprokk (traitement exclusif par Stripe, certifié PCI-DSS niveau 1).
En cas de violation de données à caractère personnel, Sprokk s'engage à notifier la CNIL dans un délai de 72 heures conformément à l'article 33 du RGPD, et à informer les Utilisateurs concernés sans délai injustifié.
11. Support client
Le support client est assuré par e-mail à contact@sprokk.com. Les données échangées dans le cadre du support sont traitées uniquement aux fins de répondre aux demandes des Utilisateurs et sont conservées 2 ans.
12. Modifications de la politique de confidentialité
Sprokk se réserve le droit de modifier la présente politique à tout moment. L'Utilisateur sera informé de toute modification substantielle (ajout d'un sous-traitant, nouvelle finalité, modification des durées de conservation) par e-mail avec un préavis minimum de 15 jours. La version en vigueur est toujours accessible à l'adresse : https://www.sprokk.com/legal/privacy.