Légal
Données personnelles
& accord de traitement
Ce que nous collectons, pourquoi, combien de temps, chez quels sous-traitants — et tous vos droits. Rédigé pour être lu, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.
1. Responsable de traitement
Le responsable du traitement des données collectées via le site www.murmures-visites.com et l’application Murmures est Murmures [raison sociale à compléter], représentée par son directeur de la publication, joignable à contact@murmures-visites.com.
2. Un principe d’abord : la sobriété
Murmures est conçu pour fonctionner avec le moins de données possible :
- Votre position n’est pas un produit. La géolocalisation qui déclenche les narrations est traitée localement, sur votre téléphone. Votre parcours n’est pas suivi en continu par nos serveurs, ni revendu à qui que ce soit.
- Ce site vitrine ne dépose aucun cookie de suivi publicitaire, aucun pixel, aucun traceur tiers.
- Aucune donnée n’est vendue. Jamais. Notre modèle économique est la vente de visites, pas de données.
3. Données traitées et finalités
| Données | Finalité | Base légale | Durée |
|---|---|---|---|
| Compte — e-mail, prénom, mot de passe (chiffré), langue | Créer et gérer votre compte, retrouver vos visites et récits | Exécution du contrat | Vie du compte + 3 ans après dernière activité |
| Achats — offre choisie, montant, statut du paiement (les données bancaires sont traitées exclusivement par Stripe — nous ne voyons jamais votre numéro de carte) | Déverrouiller vos visites, facturation, comptabilité | Exécution du contrat, obligation légale | 10 ans (obligations comptables) |
| Visite — lieux marqués comme visités, questions posées, durée choisie | Adapter l’itinéraire, répondre à vos questions, rédiger votre récit de visite | Exécution du contrat | Conservé tant que vous gardez votre compte (c’est votre carnet de voyage) |
| Position (groupe) — partage de position au sein d’un groupe de visite | Afficher les membres du groupe sur la carte pendant la visite | Consentement (activation explicite, désactivable à tout moment) | Temps réel uniquement — non conservée après la visite |
| Code hôtel — code de réduction scanné, hôtel émetteur | Appliquer la réduction négociée par votre hôtel | Exécution du contrat | Durée de validité du code + preuve d’utilisation |
| Support — e-mails échangés avec nous | Vous répondre, améliorer le service | Intérêt légitime | 3 ans |
4. Sous-traitants (accords de traitement — DPA)
Nous ne travaillons qu’avec des sous-traitants offrant des garanties conformes à l’article 28 du RGPD, chacun étant lié par un Data Processing Agreement (DPA). Les transferts hors Union européenne, lorsqu’ils existent, sont encadrés par des clauses contractuelles types (CCT) ou par le cadre de protection des données UE–États-Unis (EU–US DPF).
| Sous-traitant | Rôle | Localisation | Encadrement |
|---|---|---|---|
| Supabase | Base de données, authentification, backend | Union européenne | DPA Supabase |
| Stripe | Paiement sécurisé (PCI-DSS) | UE / États-Unis | DPA Stripe, CCT / DPF |
| Cloudflare | Distribution des médias (audio, images) | Réseau mondial | DPA Cloudflare, CCT / DPF |
| Anthropic | Génération des réponses aux questions et des récits de visite (les requêtes ne servent pas à entraîner de modèles) | États-Unis | DPA Anthropic, CCT / DPF |
| Expo / Google Firebase | Notifications push | États-Unis | DPA, CCT / DPF |
| Resend | E-mails transactionnels (confirmation, reçus) | États-Unis | DPA Resend, CCT / DPF |
La liste à jour des sous-traitants est disponible sur demande à contact@murmures-visites.com. Toute évolution substantielle de cette liste sera reflétée sur cette page.
5. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Accès — obtenir une copie des données que nous détenons sur vous ;
- Rectification — corriger une donnée inexacte ;
- Effacement — supprimer votre compte et vos données (le récit de visite compris, si vous le souhaitez — il vous appartient) ;
- Portabilité — recevoir vos données dans un format lisible par machine ;
- Limitation et opposition — restreindre certains traitements ;
- Retrait du consentement — à tout moment, pour les traitements fondés sur lui (ex. partage de position en groupe).
Pour exercer un droit : contact@murmures-visites.com. Nous répondons sous 30 jours. Vous pouvez également saisir la CNIL (cnil.fr) si vous estimez que vos droits ne sont pas respectés.
6. Sécurité
Les échanges entre l’application, le site et nos serveurs sont chiffrés (TLS). Les mots de passe sont stockés sous forme hachée. Les accès aux données sont restreints par des règles de sécurité au niveau de la base (row-level security), les actions sensibles passent par des fonctions serveur authentifiées, et les paiements sont intégralement délégués à Stripe — vos données bancaires ne transitent jamais par nos systèmes.
7. Mineurs
Murmures s’adresse à un public familial mais la création de compte est réservée aux personnes de 15 ans et plus (âge du consentement numérique en France). Dans le mode Famille, les appareils des plus jeunes sont rattachés au compte d’un adulte.
8. Évolution de cette politique
Cette page évoluera avec le service — toujours dans le sens de la clarté. En cas de changement substantiel, les utilisateurs disposant d’un compte en seront informés par e-mail.
Dernière mise à jour : juillet 2026 — version préparatoire au lancement