Légal
Données personnelles
& accord de traitement
Ce que nous collectons, pourquoi, combien de temps, chez quels sous-traitants, et tous vos droits. Rédigé pour être lu, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.
1. Responsable de traitement
Le responsable du traitement des données collectées via le site www.murmures-visites.com et l’application Murmures est Murmures [raison sociale à compléter], représentée par son directeur de la publication, joignable à contact@murmures-visites.com.
2. Un principe d’abord : la sobriété
Murmures est conçu pour fonctionner avec le moins de données possible :
- Votre position n’est pas un produit. La géolocalisation qui déclenche les narrations est traitée localement, sur votre téléphone. Votre parcours n’est pas suivi en continu par nos serveurs, ni revendu à qui que ce soit.
- Ce site vitrine ne dépose aucun cookie de suivi publicitaire, aucun pixel, aucun traceur tiers.
- Aucune donnée n’est vendue. Jamais. Notre modèle économique est la vente de visites, pas de données.
3. Données traitées et finalités
| Données | Finalité | Base légale | Durée |
|---|---|---|---|
| Compte : e-mail, prénom, mot de passe (chiffré), langue | Créer et gérer votre compte, retrouver vos visites et récits | Exécution du contrat | Archivage après 18 mois d’inactivité, suppression définitive après 36 mois |
| Achats : offre choisie, montant, statut du paiement (les données bancaires sont traitées par notre prestataire de paiement Revolut Merchant, sur sa page de paiement hébergée ; elles ne transitent jamais par nos systèmes et nous ne voyons jamais votre numéro de carte) | Déverrouiller vos visites, facturation, comptabilité | Exécution du contrat, obligation légale | 10 ans (obligations comptables) |
| Visite : lieux marqués comme visités, questions posées, durée choisie | Adapter l’itinéraire, répondre à vos questions, rédiger votre récit de visite | Exécution du contrat | Conservé tant que vous gardez votre compte (c’est votre carnet de voyage) |
| Position (groupe) : partage de position au sein d’un groupe de visite | Afficher les membres du groupe sur la carte pendant la visite | Consentement (activation explicite, désactivable à tout moment) | Temps réel uniquement ; non conservée après la visite |
| Code partenaire : code de réduction scanné, partenaire émetteur | Appliquer la réduction négociée par le partenaire | Exécution du contrat | Durée de validité du code + preuve d’utilisation |
| Support : e-mails échangés avec nous | Vous répondre, améliorer le service | Intérêt légitime | 3 ans |
4. Sous-traitants (accords de traitement, DPA)
Nous ne travaillons qu’avec des sous-traitants offrant des garanties conformes à l’article 28 du RGPD, chacun étant lié par un Data Processing Agreement (DPA). Les transferts hors Union européenne, lorsqu’ils existent, sont encadrés par des clauses contractuelles types (CCT) ou par le cadre de protection des données UE-États-Unis (EU-US DPF).
| Sous-traitant | Rôle | Localisation | Encadrement |
|---|---|---|---|
| Supabase | Base de données, authentification, backend | Union européenne | DPA Supabase |
| Revolut | Paiement sécurisé (PCI-DSS) | Union européenne (Lituanie) | DPA Revolut |
| Cloudflare | Distribution des médias (audio, images) | Réseau mondial | DPA Cloudflare, CCT / DPF |
| Anthropic | Génération des réponses aux questions et des récits de visite (les requêtes ne servent pas à entraîner de modèles) | États-Unis | DPA Anthropic, CCT / DPF |
| Expo / Google Firebase | Notifications push | États-Unis | DPA, CCT / DPF |
| Resend | E-mails transactionnels (confirmation, reçus) | États-Unis | DPA Resend, CCT / DPF |
| Sentry | Rapports d’incident technique : type d’erreur, version de l’app, modèle d’appareil. Configuré pour ne transmettre aucune donnée personnelle | États-Unis | DPA Sentry, CCT / DPF |
4 bis. Intelligence artificielle
Deux fonctions de l’application reposent sur une IA générative, le modèle Claude d’Anthropic : le guide conversationnel, et le récit qui vous est remis en fin de visite. Ce que cela implique, dit clairement :
- Les réponses du guide et les récits sont générés automatiquement et signalés comme tels dans l’application. Malgré le soin apporté aux sources, une erreur reste possible ; un indicateur de fiabilité accompagne chaque réponse.
- Vos échanges ne servent pas à entraîner les modèles d’Anthropic.
- Aucune décision produisant un effet juridique ou vous affectant de manière significative n’est prise automatiquement (article 22 du RGPD).
- Certaines narrations audio sont produites par synthèse vocale, et identifiées comme telles.
4 ter. Notifications
Deux consentements distincts, révocables séparément depuis votre profil : les notifications de visite (anecdote d’un lieu dont vous approchez, expiration de votre pass) et les actualités et offres, purement commerciales, jamais activées sans votre accord explicite.
La liste à jour des sous-traitants est disponible sur demande à contact@murmures-visites.com. Toute évolution substantielle de cette liste sera reflétée sur cette page.
5. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie des données que nous détenons sur vous ;
- Rectification : corriger une donnée inexacte ;
- Effacement : supprimer votre compte et vos données (le récit de visite compris, si vous le souhaitez ; il vous appartient) ;
- Portabilité : recevoir vos données dans un format lisible par machine ;
- Limitation et opposition : restreindre certains traitements ;
- Retrait du consentement : à tout moment, pour les traitements fondés sur lui (ex. partage de position en groupe).
Pour exercer un droit : contact@murmures-visites.com. Nous répondons sous 30 jours. Vous pouvez également saisir la CNIL (cnil.fr) si vous estimez que vos droits ne sont pas respectés.
6. Sécurité
Les échanges entre l’application, le site et nos serveurs sont chiffrés (TLS). Les mots de passe sont stockés sous forme hachée. Les accès aux données sont restreints par des règles de sécurité au niveau de la base (row-level security), les actions sensibles passent par des fonctions serveur authentifiées, et les paiements sont intégralement délégués à notre prestataire de paiement, sur sa page hébergée : vos données bancaires ne transitent jamais par nos systèmes.
7. Mineurs
Murmures s’adresse à un public familial mais la création de compte est réservée aux personnes de 15 ans et plus (âge du consentement numérique en France). Dans le mode Famille, les appareils des plus jeunes sont rattachés au compte d’un adulte.
8. Évolution de cette politique
Cette page évoluera avec le service, toujours dans le sens de la clarté. En cas de changement substantiel, les utilisateurs disposant d’un compte en seront informés par e-mail.
Dernière mise à jour : juillet 2026 · version préparatoire au lancement