Politique de confidentialité
Dernière mise à jour : 12 août 2026
1. Qui est responsable
Cette politique couvre le site, le tableau de bord et l'application iPad Patifot. Ils sont exploités par PATIFOT, société par actions simplifiée unipersonnelle (SASU) au capital de 30 000 €, immatriculée au RCS de Paris sous le numéro 983 410 473, dont le siège est situé 58 rue de Monceau, CS 48756, 75008 Paris, France (« Patifot », « nous »). Questions relatives à la vie privée : [email protected].
Deux rôles sont à distinguer. Pour les comptes opérateurs et ce site, Patifot est responsable de traitement. Pour les photos et données des invités d'un événement, l'opérateur de la borne (notre client) est responsable de traitement et Patifot traite les données pour son compte, en qualité de sous-traitant.
2. Comptes opérateurs
À la création d'un compte opérateur, nous traitons votre nom, vos coordonnées professionnelles, les informations de votre société, les identifiants des iPad que vous activez et les contenus que vous téléversez pour préparer les événements (cadres, prompts, écrans d'attente). Ces données servent à fournir le service prévu par notre contrat. Elles sont conservées tant que le compte est actif, puis supprimées ou anonymisées, sauf obligation légale de conservation plus longue (par exemple les factures).
La procédure autonome de suppression du compte reste désactivée jusqu'à la fin du déploiement serveur. Après son activation, Brevo acheminera les codes de suppression à usage unique et les messages d'état. Brevo traitera à cette fin l'adresse électronique de l'opérateur et les en-têtes de livraison. Les journaux transactionnels sont conservés pendant un mois, les aperçus du contenu sont désactivés et le suivi est anonyme.
3. Photos des invités pendant les événements
Quand un invité utilise une borne, nous traitons la photo originale, le résultat final, des identifiants techniques de session et la trace des choix effectués à l'écran. Si l'invité choisit un mode IA, nous traitons aussi le résultat IA et les informations nécessaires pour envoyer la photo acceptée au service de génération d'images.
- Archive fermée de l'événement : les originaux et les résultats sont envoyés vers les serveurs Patifot dans l'UE et placés dans une archive fermée destinée à l'opérateur ou au commanditaire de l'événement. Cette version ne remet pas les photos aux invités par QR code ou code PIN.
- Durée de conservation : la suppression sur le serveur est programmée 90 jours après la date la plus tardive entre la fin de la journée locale de l'événement et le dernier téléversement confirmé. Les photos validées, les prises refusées et les résultats générés suivent la même échéance. La prise de vue classique peut continuer sans réseau, mais les fichiers en attente sont envoyés au retour de la connexion.
- Photos refusées et copies locales : si un invité refait sa photo, l'original refusé reste dans la même archive fermée et suit la même échéance. Les fichiers déjà envoyés sont normalement supprimés de l'iPad après sept jours. Un fichier encore en attente d'envoi ou d'impression peut rester sur l'appareil jusqu'à l'exécution de cette obligation ou jusqu'à l'autorisation de sa suppression.
- Trace technique de responsabilité : la publication d'événements de production sous cette politique reste désactivée tant que ces contrôles ne sont pas déployés et vérifiés. Une fois activés, la télémétrie brute de la borne et les journaux techniques seront conservés au maximum 90 jours. Une trace minimale, sans nom ni photo de l'invité, restera dans la base active jusqu'à la fin de cinq années complètes, calculées selon le calendrier local de l'événement. Elle servira uniquement à l'obligation de rendre compte et à la constatation, l'exercice ou la défense de droits en justice. Une copie de sauvegarde à accès restreint destinée à la reprise après sinistre pourra subsister au maximum 15 jours supplémentaires après la suppression effective de la trace dans la base active. Cette copie servira uniquement à restaurer le service. Avant qu'un service restauré reçoive du trafic, la date de suppression d'origine sera réappliquée et toute trace déjà arrivée à échéance sera supprimée. Une mesure de conservation juridique documentée ne pourra prolonger la conservation dans la base active que pendant la durée nécessaire. À sa levée, l'échéance d'origine s'appliquera de nouveau. Si elle est passée, la trace sera supprimée de la base active et sa copie de sauvegarde pourra subsister au maximum 15 jours à compter de cette suppression effective.
- Pas de reconnaissance faciale : nous ne faisons aucune recherche de visage et ne créons ni ne stockons d'empreintes faciales.
- Action avant la prise de vue : l'invité doit appuyer sur Commencer la séance après avoir lu l'information Patifot. Le traitement par IA ne commence qu'après une action explicite : l'invité choisit le mode IA lorsque ce choix est affiché, ou appuie sur Commencer la séance dans un événement uniquement IA après l'information relative à l'IA. L'opérateur détermine la base légale de l'événement et obtient toute autorisation supplémentaire nécessaire pour la publication ou le marketing.
- Mineurs : la séance d'un mineur doit être lancée par un parent, un représentant légal ou un adulte autorisé par l'un d'eux. L'opérateur reste responsable de toute autorisation supplémentaire exigée par le droit local.
4. Traitement par IA
Les événements IA de production sous cette politique ne sont pas encore activés. Avant leur activation, Patifot doit vérifier le projet européen d'OpenAI, le DPA et les contrôles de données actifs. Dans le parcours approuvé, seule la photo validée est envoyée, via les serveurs européens de Patifot, à l'API européenne d'OpenAI afin de créer l'image demandée. L'iPad ne contacte jamais OpenAI directement. Patifot n'autorisera pas l'utilisation du contenu de l'API pour entraîner les modèles. OpenAI pourra conserver une image dans certains cas limités liés à la sécurité, conformément aux contrôles actifs ou à la loi. xAI et les autres fournisseurs d'IA ne sont pas utilisés sous cette politique. L'utilisation d'un autre fournisseur exigera une nouvelle version de la politique, affichée avant la prise de vue.
5. Télémétrie des bornes
Les bornes remontent leur état technique au tableau de bord : santé de l'appareil, état de l'imprimante et du papier, erreurs, version de configuration. Ces données concernent des appareils, pas des personnes ; lorsqu'une entrée de journal fait référence à une session, elle contient des identifiants, pas des photos. Avant tout traitement commercial de photos d'invités, Patifot activera et vérifiera la suppression de ces journaux techniques après 90 jours.
6. Ce site web
Le site est statique et ne dépose aucun cookie de suivi. Cloudflare sert le site et traite les journaux de connexion habituels, notamment l'adresse IP et le user agent, pour faire fonctionner et protéger son réseau.
7. Paiements
Quand la facturation est activée, les achats de crédits sont traités par Paddle en qualité de revendeur officiel. Paddle est responsable des données de paiement ; nous ne recevons jamais les numéros de carte complets. Sa politique de confidentialité s'applique au paiement.
8. Sous-traitants et destinataires
| Prestataire | Finalité | Lieu de traitement |
|---|---|---|
| OpenAI (point d'accès UE) | Génération d'images par IA | Union européenne |
| xAI | Non utilisé sous cette politique | Sans objet |
| UpCloud | Serveurs applicatifs et stockage | Union européenne |
| Cloudflare | DNS, CDN, hébergement du site et sécurité du réseau | UE / États-Unis (Data Privacy Framework, clauses contractuelles types) |
| Brevo | Acheminement des courriels de compte, de sécurité et d'exploitation ; journaux transactionnels conservés un mois, sans aperçu du contenu | UE |
| Cloudflare Email Routing et Google Gmail | Transfert et stockage des courriels entrants d'assistance et de confidentialité | UE / États-Unis (Data Privacy Framework, clauses contractuelles types) |
| Paddle | Achats de crédits et facturation, quand ils sont activés | Royaume-Uni / UE |
Les archives de photos sont remises au commanditaire de l'événement (le client de l'opérateur), comme indiqué dans l'information affichée à la borne et selon les instructions de l'opérateur. Nous ne vendons pas de données personnelles et n'affichons pas de publicité.
9. Transferts internationaux
Les serveurs applicatifs Patifot sont situés dans l'Union européenne. Le parcours IA approuvé, mais pas encore activé, utilise l'API européenne d'OpenAI. Cloudflare peut traiter des données de connexion hors de l'UE dans le cadre du Data Privacy Framework UE-États-Unis et de clauses contractuelles types. xAI et les autres fournisseurs d'IA ne sont pas utilisés sous cette politique.
10. Sécurité
Les données circulent chiffrées (TLS). L'accès aux systèmes de production est restreint et journalisé. La publication d'événements de production reste désactivée tant que l'échéance de l'archive, la conservation de la trace de responsabilité, l'expiration des sauvegardes et la suppression avant reprise du trafic ne sont pas déployées et vérifiées.
11. Vos droits
Le RGPD vous permet de demander l'accès à vos données, leur rectification, leur effacement, la limitation du traitement, leur portabilité, et de vous opposer aux traitements fondés sur l'intérêt légitime. Écrivez à [email protected] ; nous répondons sous un mois. Vous pouvez aussi saisir la CNIL (cnil.fr) ou votre autorité locale.
Si vous êtes invité d'un événement, son opérateur est responsable de vos photos. Le plus rapide est de contacter cet opérateur ou le commanditaire de l'événement. Nous aidons les opérateurs à répondre à ces demandes. Les photos sont également supprimées automatiquement à l'échéance de conservation de l'archive.
12. Évolutions
Nous mettrons cette politique à jour au fil de l'évolution du service, en indiquant la date du dernier changement en haut de page. Pour les changements substantiels concernant les opérateurs, nous prévenons par courriel.
Cette traduction française est fournie pour votre commodité. En cas de divergence, la version anglaise prévaut.