Politique de confidentialité
1. Responsable du traitement
Le responsable au sens du Règlement général sur la protection des données (RGPD) et des autres lois applicables est :
Bora Bey Sarikaya
Berlin, Allemagne
E-mail : privacy@deeplink-freediving.com
Une adresse postale complète est fournie sur demande à l'adresse e-mail ci-dessus (DEEPLINK est actuellement en phase de test pré-lancement sans activité commerciale).
2. Informations générales sur le traitement des données
DEEPLINK est une plateforme de coordination pour apnéistes. Nous ne traitons des données personnelles que dans la mesure nécessaire à la fourniture d'une plateforme fonctionnelle et de nos services. Les données personnelles ne sont traitées qu'avec le consentement de l'utilisateur ou lorsque le traitement est autorisé par la loi.
3. Bases légales du traitement
- Consentement (art. 6, 1, a RGPD) — Lorsque nous obtenons un consentement pour des opérations de traitement. Le consentement peut être retiré à tout moment.
- Exécution d'un contrat (art. 6, 1, b RGPD) — Pour l'exécution du contrat d'utilisateur (ex. création de compte, planification de session, mise en relation, traitement des paiements).
- Intérêt légitime (art. 6, 1, f RGPD) — Pour la sécurité de la plateforme, la prévention des abus, l'analyse et l'amélioration de nos services.
- Obligation légale (art. 6, 1, c RGPD) — Lorsque nous sommes légalement tenus de traiter des données (ex. obligations de conservation fiscale).
4. Données que nous collectons
a) Inscription et compte
À l'inscription, nous collectons : nom, adresse e-mail et mot de passe (stocké sous forme de hash cryptographique, nous n'avons jamais accès à ton mot de passe en clair). En option : photo de profil, bio, localisation.
b) Profil plongée
Informations volontaires sur ton profil plongée : niveau de certification, profondeur maximale, disciplines préférées, niveau d'expérience, matériel. Ces données servent à la mise en relation et à la planification des sessions, et sont visibles par les autres utilisateurs selon tes paramètres de confidentialité.
c) Sessions et activités
Données sur les sessions de plongée que tu crées ou rejoins : date, heure, lieu, participants, rôles (plongeur / safety). Entrées du carnet : profondeur, durée, discipline, notes personnelles.
d) Messages
Contenu que tu envoies et reçois via la fonction chat de la plateforme. Les messages sont stockés chiffrés et ne sont visibles que par les participants à la conversation.
e) Données de paiement
Lors de l'utilisation de fonctions payantes (réservation de safety, billets d'événements, marketplace), les données de paiement sont traitées exclusivement via notre prestataire de paiement Stripe. Nous ne stockons pas les numéros de carte complets ni les coordonnées bancaires. Nous ne recevons qu'un ID de transaction et le statut du paiement.
f) Données techniques (logs serveur)
À chaque accès à notre plateforme, des données techniques sont automatiquement collectées : adresse IP (anonymisée), type et version du navigateur, système d'exploitation, URL de provenance, date et heure d'accès. Ces données ne sont pas fusionnées avec d'autres sources et sont automatiquement supprimées après 30 jours.
g) Diagnostic de plantage et rapports d'erreur
Quand l'application rencontre une erreur ou un crash sur ton appareil, nous collectons automatiquement un rapport de diagnostic via notre prestataire Sentry (voir section 7d). Le rapport contient : le message d'erreur et la pile d'appels, l'URL où l'erreur s'est produite, ton adresse IP, la version du navigateur et de l'OS, ton identifiant de compte (id, e-mail, nom affiché) pour que le support puisse retrouver ton incident, des traces de performance de la requête qui a échoué, et, uniquement quand une erreur se produit, un court replay des dernières secondes avant le crash avec tous les champs texte et inputs masqués visuellement. Les médias intégrés (avatars, photos) ne sont jamais inclus dans les replays. Les champs texte libres soumis dans notre dialogue de signalement sont nettoyés des e-mails, numéros de téléphone, jetons et UUID avant transmission.
Base légale : art. 6, 1, f RGPD (intérêt légitime à détecter, diagnostiquer et corriger les défauts logiciels pour garder la plateforme fonctionnelle et sûre).
5. Hébergement
Notre plateforme est hébergée sur des serveurs exploités par Supabase Inc. Les bases de données pertinentes pour l'exploitation se trouvent sur des serveurs au sein de l'Union européenne. Supabase applique des mesures techniques et organisationnelles de pointe pour protéger tes données (chiffrement en transit et au repos, contrôles d'accès, procédures de sauvegarde).
Base légale : art. 6, 1, f RGPD (intérêt légitime à la fourniture sûre et efficace de la plateforme).
6. Cookies et stockage local
DEEPLINK utilise uniquement des cookies et entrées de stockage local techniquement nécessaires :
- Authentification — Jeton de session pour la connexion (Supabase Auth)
- Préférence de thème — Ton schéma de couleurs choisi (stockage local)
- Préférence de mode — Ton mode de navigation choisi (stockage local)
Nous n'utilisons pas de cookies de tracking, de cookies publicitaires ou d'outils d'analyse tiers. Une bannière de consentement aux cookies n'est donc pas requise, car seuls des cookies techniquement nécessaires sont utilisés (§ 25(2) TDDDG, loi allemande sur la protection des données dans les services numériques de télécommunications).
Blog and channel posts may contain Instagram embeds. These load only after you click to load them, until then no data is sent to Instagram. When you load an embed, your IP address is transmitted to Meta Platforms Ireland Ltd. and Meta may set cookies. Loading is your consent (Art. 6(1)(a) GDPR); without it, no embed loads.
7. Services tiers
a) Google Fonts
Nous utilisons des polices fournies par Google LLC (« Google Fonts »). Quand tu visites nos pages, une connexion aux serveurs Google est établie pour charger les polices « Montserrat » et « Source Serif 4 ». Ton adresse IP peut être transmise à Google dans ce processus.
Fournisseur : Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, États-Unis. Politique de confidentialité : policies.google.com/privacy. Base légale : art. 6, 1, f RGPD. Le transfert de données vers les États-Unis repose sur le EU-U.S. Data Privacy Framework.
b) Stripe (traitement des paiements)
Nous utilisons Stripe Inc. pour le traitement des paiements. Lors d'une transaction, les données de paiement requises sont transmises directement à Stripe et traitées chez eux. Nous ne recevons pas les données de paiement complètes.
Fournisseur : Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, États-Unis. Politique de confidentialité : stripe.com/privacy. Base légale : art. 6, 1, b RGPD (exécution du contrat). Le transfert de données vers les États-Unis repose sur le EU-U.S. Data Privacy Framework.
c) OpenAI (coach IA)
Pour l'analyse d'entraînement et les recommandations par IA, nous utilisons l'API OpenAI. Seules des données d'entraînement anonymisées (profondeur, durée, discipline) sont transmises à OpenAI. Aucune information personnellement identifiable comme nom ou e-mail n'est partagée avec OpenAI.
Fournisseur : OpenAI LLC, San Francisco, CA, États-Unis. Politique de confidentialité : openai.com/privacy. Base légale : art. 6, 1, a RGPD (consentement, la fonction coach IA est optionnelle et n'est activée qu'à la demande explicite de l'utilisateur).
d) Sentry (surveillance des erreurs et diagnostic de plantage)
Nous utilisons Sentry pour collecter des informations de diagnostic quand l'application plante ou rencontre une erreur inattendue. Les données transmises sont décrites en détail à la section 4g (« Diagnostic de plantage et rapports d'erreur ») et incluent ton adresse IP, les métadonnées du navigateur, l'identifiant de compte et un replay masqué des moments précédant l'erreur. Les champs texte libres sont nettoyés des motifs PII courants (e-mails, numéros de téléphone, jetons, UUID) avant transmission. Nous n'enregistrons pas les sessions sans erreur.
Fournisseur : Functional Software, Inc. exerçant sous le nom Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, États-Unis. Politique de confidentialité : sentry.io/privacy. Base légale : art. 6, 1, f RGPD (intérêt légitime à identifier et corriger les défauts logiciels). Le transfert de données vers les États-Unis repose sur le EU-U.S. Data Privacy Framework, Sentry est certifié sous ce cadre. Sentry conserve les événements de diagnostic pendant 90 jours maximum, après quoi ils sont définitivement supprimés.
8. Transferts de données vers des pays tiers
Les données personnelles ne sont transférées vers des pays tiers (hors UE/EEE) que dans le cadre des services tiers décrits à la section 7. Les transferts vers les États-Unis reposent sur le EU-U.S. Data Privacy Framework (décision d'adéquation de la Commission européenne conformément à l'art. 45 RGPD). Les fournisseurs listés sont certifiés sous le Data Privacy Framework et sont donc tenus de respecter les normes européennes de protection des données.
9. Durée de conservation
Les données personnelles ne sont conservées qu'aussi longtemps que nécessaire à la finalité de traitement :
- Données de compte — Jusqu'à la suppression du compte par l'utilisateur
- Carnet de plongée — Jusqu'à la suppression du compte ou d'entrées individuelles par l'utilisateur
- Messages — Jusqu'à la suppression du compte
- Logs serveur — 30 jours
- Données de paiement — Conformément aux durées légales de conservation (jusqu'à 10 ans selon § 147 AO, code fiscal allemand)
Après suppression de ton compte, toutes les données personnelles sont entièrement retirées de nos systèmes dans les 30 jours, sauf si des obligations légales de conservation l'exigent autrement.
10. Tes droits en tant que personne concernée
Tu disposes des droits suivants concernant tes données personnelles :
- Droit d'accès (art. 15 RGPD) — Tu peux demander des informations sur les données personnelles que nous stockons sur toi.
- Droit de rectification (art. 16 RGPD) — Tu peux demander la correction de données inexactes.
- Droit à l'effacement / « droit à l'oubli » (art. 17 RGPD) — Tu peux demander la suppression de tes données, si aucune obligation légale de conservation n'existe.
- Droit à la limitation du traitement (art. 18 RGPD) — Tu peux demander la limitation du traitement de tes données.
- Droit à la portabilité des données (art. 20 RGPD) — Tu peux recevoir tes données dans un format structuré, couramment utilisé et lisible par machine. La fonction d'export est disponible dans les paramètres de ton compte.
- Droit d'opposition (art. 21 RGPD) — Tu peux t'opposer à tout moment au traitement de tes données lorsque le traitement est basé sur l'intérêt légitime.
Pour exercer tes droits, envoie un e-mail à privacy@deeplink-freediving.com. Tu peux aussi supprimer ton compte et toutes les données associées directement dans les paramètres de ton compte.
11. Retrait du consentement
Lorsque le traitement de tes données est basé sur le consentement, tu as le droit de retirer ce consentement à tout moment. La licéité du traitement effectué sur la base du consentement jusqu'au retrait n'est pas affectée. Tu peux retirer ton consentement par e-mail à privacy@deeplink-freediving.com ou via les paramètres de ton compte.
12. Droit de réclamation auprès d'une autorité de contrôle
Sans préjudice de tout autre recours administratif ou juridictionnel, tu as le droit d'introduire une réclamation auprès d'une autorité de contrôle si tu estimes que le traitement de tes données personnelles enfreint le RGPD.
L'autorité de contrôle compétente pour nous est :
Commissaire à la protection des données et à la liberté d'information de Berlin
(Berliner Beauftragte für Datenschutz und Informationsfreiheit)
Friedrichstr. 219
10969 Berlin, Allemagne
www.datenschutz-berlin.de
13. Chiffrement SSL/TLS
Ce site utilise le chiffrement SSL/TLS pour des raisons de sécurité et pour protéger la transmission de contenus confidentiels. Tu peux reconnaître une connexion chiffrée au changement de la barre d'adresse du navigateur de « http:// » à « https:// » et à l'icône cadenas dans la barre du navigateur. Quand le chiffrement SSL/TLS est activé, les données que tu nous transmets ne peuvent pas être lues par des tiers.
14. Mineurs
Notre service est destiné aux personnes de 16 ans et plus. Les personnes de moins de 16 ans ne peuvent utiliser DEEPLINK qu'avec le consentement d'un représentant légal. Nous ne collectons pas sciemment de données d'enfants de moins de 16 ans sans le consentement parental.
15. Modifications de cette politique de confidentialité
Nous nous réservons le droit de mettre à jour cette politique de confidentialité pour qu'elle reste conforme aux exigences légales actuelles ou pour refléter les changements de nos services. La politique mise à jour s'applique à tes visites suivantes. Nous recommandons de revoir cette politique régulièrement.
16. Données des athlètes et des compétitions
DEEPLINK indexe les résultats d'apnée de compétition, y compris les noms des athlètes qui les ont établis, afin que les plongeurs puissent trouver des compétitions, suivre les classements et rejoindre la communauté. La section suivante décrit comment ce jeu de données spécifique est traité.
a) Ce que nous conservons
Pour chaque athlète : nom complet, pays (code ISO 3166-1 alpha-2), sexe et les résultats de compétition attribués à cet athlète (date, lieu, discipline, performance, classement). Lorsque la source en publie une, nous conservons également une photo de profil. Nous ne conservons ni coordonnées, ni date de naissance, ni informations médicales, ni aucune autre donnée personnelle au-delà de ce que publie la source.
b) D'où proviennent les données
La source actuelle est freedivingranking.com, un agrégateur indépendant qui publie les résultats des compétitions AIDA et CMAS. À terme, nous récupérerons les résultats directement auprès d'AIDA et de la CMAS. La source d'origine est toujours créditée sur la page de l'athlète.
c) Base légale
Intérêt légitime au titre de l'art. 6, par. 1, point f) du RGPD. Les données se composent de résultats de compétition accessibles au public, que les fédérations affiliées et la source publient à des fins d'archives sportives et de classement. Nous équilibrons cet intérêt avec les droits de l'athlète en (1) créditant clairement la source sur chaque page, (2) limitant le jeu de données à ce que la source publie déjà, et (3) proposant un mécanisme de suppression sans friction décrit ci-dessous.
d) Comment demander la suppression
Envoie un e-mail à privacy@deeplink-freediving.com avec pour objet « Demande de suppression d'athlète » et ton nom complet tel qu'il apparaît sur les résultats de compétition. Nous vérifions ton identité, généralement en recoupant l'expéditeur avec l'adresse e-mail enregistrée auprès d'AIDA ou de la CMAS pour cet athlète. Nous procédons à la suppression sous 30 jours et t'envoyons une confirmation écrite par e-mail.
Contacter l'équipe vie privée par e-mail
e) Ce qui est supprimé
Tes données personnelles sont supprimées : ton nom est remplacé par « [Supprimé] » partout où il apparaît, et ta photo de profil est effacée de notre stockage. Tes résultats de compétition restent dans la base de données, mais sans aucun nom permettant de t'identifier. Nous conservons les résultats eux-mêmes car ce sont des faits, des archives sportives publiques, qui ne constituent plus des données personnelles une fois dissociés de ton identité (considérant 26 du RGPD). Supprimer les entrées de classement sous-jacentes fausserait l'historique des compétitions dont dépendent les classements des autres athlètes.
f) Lieu de stockage
Toutes les données des athlètes sont stockées au sein de l'Union européenne (Supabase, AWS Frankfurt eu-central-1).