Légal

Politique de confidentialité

Dernière mise à jour : 19 juillet 2026 · Conforme à la nouvelle Loi fédérale sur la protection des données suisse (nLPD) entrée en vigueur le 1er septembre 2023, et au RGPD (UE 2016/679) pour les utilisateurs résidant dans l'Union européenne.

1. Responsable du traitement

Le responsable du traitement des données collectées via DroneAce est Thierry Thuaudet, exerçant en raison individuelle, dont les coordonnées complètes figurent dans les mentions légales.

Toute question relative à vos données peut être adressée à : privacy@droneace.app.

2. Données collectées et finalités

Les données suivantes sont collectées et traitées :

  • Compte utilisateur : email, nom complet, pays de résidence, date d'examen prévue (si renseignée). Finalité : création de compte, personnalisation du contenu selon le pays (FR/CH), communication transactionnelle.
  • Mot de passe : haché (jamais stocké en clair) via Supabase Auth (algorithme bcrypt). Finalité : authentification sécurisée.
  • Activité pédagogique : réponses aux questions, scores aux examens blancs, temps passé, catégories maîtrisées. Finalité : progression personnalisée, fonctionnement de l'algorithme de révision intelligente (SRS).
  • Paiement : aucune donnée bancaire n'est stockée par DroneAce. Stripe traite seul ces informations. L'Éditeur conserve uniquement l'identifiant client Stripe et l'historique des abonnements (plan, statut, dates).
  • Logs techniques : adresse IP, user agent du navigateur, horodatage. Finalité : sécurité (détection d'abus, prévention de fraude). Conservation limitée à 30 jours.

Aucune donnée sensible au sens de l'art. 5 let. c nLPD ou de l'art. 9 RGPD (santé, opinions religieuses ou politiques, orientation sexuelle, etc.) n'est collectée. Aucun profilage à fin publicitaire n'est réalisé.

3. Bases légales (RGPD) et licéité (nLPD)

Pour les utilisateurs UE, les traitements reposent sur les bases légales suivantes (art. 6 RGPD) :

  • Exécution du contrat (art. 6.1.b) : création de compte, accès aux services payants, paiement.
  • Intérêt légitime (art. 6.1.f) : sécurité (logs), amélioration produit (statistiques agrégées et anonymisées).
  • Obligation légale (art. 6.1.c) : conservation comptable et fiscale des factures.
  • Consentement (art. 6.1.a) : envoi d'emails marketing non-essentiels — désinscription possible à tout moment via le lien dans chaque email.

Pour les utilisateurs résidant en Suisse, ces traitements sont licites sur le fondement de l'exécution du contrat (art. 31 al. 2 let. a nLPD) et de l'intérêt légitime prépondérant (art. 31 al. 1 nLPD).

4. Durée de conservation

  • Données de compte et d'activité : tant que le compte est actif. Après 24 mois d'inactivité continue, l'utilisateur sera prévenu par email et ses données seront anonymisées ou supprimées.
  • Données de facturation : conservées 10 ans à compter de l'émission de la facture, conformément à l'art. 958f CO (Conservation des livres comptables) et à l'art. 70 al. 2 LTVA.
  • Logs de sécurité : 30 jours, puis suppression automatique.

5. Destinataires et sous-traitants

Vos données sont accessibles uniquement aux personnes habilitées de DroneAce. Les sous-traitants suivants traitent une partie de vos données pour notre compte, sur la base d'accords de sous-traitance (DPA) conformes au RGPD et à la nLPD :

  • Supabase Inc. — hébergement de la base de données et de l'authentification. Données stockées sur infrastructure AWS en Europe (Francfort, Allemagne — région eu-central-1).
  • Vercel Inc. — hébergement applicatif. Edge computing avec réplication en Europe.
  • Stripe Payments Europe Ltd. — traitement des paiements. Données conservées en Irlande, sous certification PCI-DSS.
  • Resend, Inc. — envoi des emails transactionnels (confirmation de compte, réinitialisation de mot de passe). Traitement en Europe (région eu-west-1, Irlande).
  • Forward Email LLC — acheminement des emails entrants adressés aux adresses @droneace.app (contact, support) vers notre boîte de réception.

Transferts hors UE/Suisse : Vercel, Supabase, Resend et Forward Email ayant leur maison-mère aux États-Unis ou à Singapour, des transferts résiduels peuvent intervenir. Ils sont encadrés par les Clauses Contractuelles Types (CCT) de la Commission européenne et, pour les transferts vers les États-Unis, par l'adhésion des prestataires au Data Privacy Framework (DPF) lorsque applicable.

6. Vos droits

Conformément à la nLPD (art. 25 et suivants) et au RGPD (art. 15 à 22), vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données.
  • Droit de rectification : corriger des données inexactes (modifiable directement depuis l'onglet Paramètres de votre compte).
  • Droit à l'effacement (« droit à l'oubli ») : suppression de votre compte et de vos données associées, sous réserve des obligations légales de conservation (notamment comptables).
  • Droit à la portabilité (RGPD uniquement) : récupérer vos données dans un format structuré (JSON ou CSV).
  • Droit d'opposition : au traitement fondé sur l'intérêt légitime, à la prospection commerciale.
  • Droit à la limitation (RGPD) : pendant l'examen d'une demande de votre part.

L'export complet de vos données (JSON) et la suppression définitive de votre compte sont disponibles en autonomie depuis Paramètres → Données de votre espace personnel. Pour toute autre demande, écrivez à privacy@droneace.app. Une réponse sera apportée dans un délai maximum de 30 jours (1 mois, prorogeable de 2 mois si la demande est complexe, art. 12 RGPD ; sans délai réglementaire impératif sous la nLPD mais traitement dans un délai raisonnable). Une preuve d'identité peut être demandée en cas de doute légitime.

7. Réclamation auprès d'une autorité de contrôle

Si vous estimez que vos droits ne sont pas respectés, vous pouvez déposer une réclamation auprès de l'autorité compétente selon votre pays de résidence :

  • Suisse : Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, CH-3003 Berne — edoeb.admin.ch
  • France : CNIL, 3 place de Fontenoy, 75007 Paris — cnil.fr
  • Belgique : APD (Autorité de protection des données), autoriteprotectiondonnees.be
  • Luxembourg : CNPD, cnpd.public.lu

8. Cookies et traceurs

DroneAce utilise uniquement des cookies strictement nécessaires au fonctionnement du service :

  • Cookies d'authentification (préfixe sb-, Supabase Auth) : maintien de votre session connectée (jeton d'accès de courte durée et jeton de renouvellement). Supprimés à la déconnexion.
  • Cookie de préférence d'interface (droneace_admin_track) : mémorise la voie d'examen sélectionnée. Ne contient aucune donnée identifiante.

Aucun cookie publicitaire, aucun traceur tiers (Google Analytics, Meta Pixel, etc.), aucune intégration de réseaux sociaux ne sont déployés à votre insu. Conformément aux pratiques recommandées en Suisse (recommandations PFPDT) et en UE (lignes directrices EDPB 5/2020), ces cookies essentiels ne requièrent pas votre consentement préalable.

9. Sécurité

Vos données sont protégées par les mesures techniques suivantes :

  • HTTPS / TLS 1.3 sur l'ensemble du site.
  • Hachage des mots de passe (bcrypt via Supabase Auth) — aucun stockage en clair.
  • Row-Level Security (RLS) PostgreSQL : isolation stricte des données entre utilisateurs au niveau base.
  • Sauvegardes automatiques chiffrées par notre hébergeur.
  • Accès interne restreint au strict nécessaire (principe du moindre privilège).

Notification de violation : en cas de violation de données présentant un risque pour vos droits et libertés, l'autorité de contrôle compétente sera notifiée sous 72 heures (art. 33 RGPD) et vous serez informé(e) dans les meilleurs délais lorsque le risque est élevé (art. 34 RGPD ; art. 24 nLPD).

10. Modifications

La présente politique peut être mise à jour pour refléter une évolution réglementaire ou un changement de pratique. Toute modification substantielle sera notifiée par email aux utilisateurs actifs au moins 15 jours avant son entrée en vigueur. La date de dernière mise à jour figure en haut de cette page.