Typoly juridique
Politique de confidentialité
Traitement mondial des données de compte, de correction, de paiement, d’assistance, de sécurité et du site.
Responsable du traitement et contacts
L’éditeur de Typoly identifié dans les Mentions légales est responsable des traitements décrits ici.
À compléter avant publicationChoisir et publier l’identité correspondant au statut retenu :Entreprise individuelle / micro-entreprise : nom et prénom complets, mention « Entrepreneur individuel » ou « EI », nom commercial Typoly, adresse professionnelle, SIREN, immatriculation au RNE et au RCS lorsqu’elle est applicable.
Société, par exemple SASU : dénomination sociale exacte, forme juridique, montant du capital social, adresse du siège, SIREN, ville et numéro d’immatriculation au RCS, numéro de TVA intracommunautaire.À compléter avant publicationNommer le responsable de la confidentialité ou le DPO, publier une adresse e-mail et une adresse postale dédiées et identifier tout représentant requis au Royaume-Uni, en Suisse, au Brésil, au Canada/Québec, en Corée du Sud ou dans un autre pays.
Champ d’application et sources
Cette politique couvre le site, l’application macOS, les comptes, le service de correction, les paiements, les mises à jour, l’assistance et la sécurité. Les données proviennent de l’utilisateur, de son appareil, du prestataire de paiement, de l’authentification, de l’infrastructure du site et des fournisseurs de correction.
Elle ne couvre pas les sites ou services tiers disposant de leurs propres informations. Un usage administré par un employeur peut également relever de la politique de cet employeur.
Données, finalités, bases juridiques et conservation
| Catégorie de données | Finalité | Base juridique habituelle | Conservation |
|---|---|---|---|
| Compte : ID utilisateur, e-mail, authentification et session | Créer et sécuriser le compte, se connecter et communiquer les informations essentielles | Contrat ; intérêt légitime de sécurisation ; obligation légale le cas échéant | À compléter avant publicationDurées exactes pendant l’activité du compte et après sa clôture. |
| Texte à corriger et résultat généré | Transmettre le texte à la route choisie et retourner la correction | Contrat ; consentement explicite uniquement si une donnée sensible l’exige et peut être traitée | Traitement prévu comme transitoire sans persistance côté serveur ; vérifier la conservation technique de chaque fournisseur |
| Usage : ID de correction, route, jetons, coût, état, horodatage | Réserver et finaliser les crédits, éviter une double facturation, afficher l’historique et rapprocher les incidents | Contrat ; intérêt légitime ; obligations comptables et légales | À compléter avant publicationDurée du registre de facturation et des clés d’idempotence. |
| Paiement : IDs Stripe, montant, devise, taxe, facture et état | Encaisser, rembourser, prévenir la fraude et conserver les justificatifs | Contrat ; obligation légale ; intérêt légitime de prévention de la fraude | À compléter avant publicationDurée comptable/fiscale par pays et durée appliquée par Stripe. |
| Sécurité : signaux réseau/compte tronqués ou dérivés par HMAC, journaux, métadonnées appareil/application | Limiter les requêtes, prévenir les abus, diagnostiquer et répondre aux incidents | Intérêt légitime ; obligation légale le cas échéant | À compléter avant publicationDurée des compteurs de sécurité et journaux de production. |
| Assistance : messages, pièces jointes, coordonnées et résolution | Répondre, diagnostiquer et établir ou défendre un droit | Contrat ; intérêt légitime ; obligation légale | À compléter avant publicationDurée et règles de suppression des tickets. |
| Mesure du site : page, référent, appareil/navigateur, localisation approximative et performance | Mesurer de manière agrégée le trafic et les performances avec Vercel Analytics et Speed Insights | Intérêt légitime si la mesure sans cookie est exemptée ; consentement lorsque la loi locale l’exige | À compléter avant publicationMode Vercel, champs, régions et durée exacts. |
| Historique local : jusqu’à 100 corrections avant/après stockées sur le Mac | Afficher l’historique de correction à l’utilisateur | Fonction locale contrôlée sur l’appareil | Jusqu’à l’effacement, la réinitialisation/désinstallation ou la rotation au-delà de 100 éléments |
Les données de compte, de paiement et de correction nécessaires doivent être fournies pour délivrer le service payant. Sans elles, Typoly ne peut créer le compte, traiter le paiement, calculer les crédits ni retourner la correction.
Contenu des corrections et fournisseurs d’IA
Typoly transmet le texte à corriger via son backend à l’une des deux routes présentées sous les noms Fast et Very Very Fast. Les fournisseurs sous-jacents actuels sont Crusoe et Groq. Leurs noms doivent rester indiqués dans la politique de confidentialité même si l’interface utilise des noms commerciaux abstraits.
Typoly n’utilise pas les textes pour entraîner ses propres modèles et exige des paramètres ou engagements fournisseurs interdisant l’entraînement sur les entrées des clients. Le chiffrement du transport protège les données en transit mais ne détermine pas, à lui seul, leur conservation.
À compléter avant publicationVérifier et publier pour Groq et Crusoe : entité contractuelle, région de traitement, paramètre ou contrat exact de non-conservation, éventuelle exception liée aux abus, durée des journaux, règles d’entraînement, sous-traitants ultérieurs et mécanisme de transfert. Corriger toute promesse absolue « zero retention » si l’une des routes comporte une exception.Sous-traitants, destinataires et divulgations
Les données sont accessibles, uniquement dans la mesure nécessaire, à :
- Supabase — authentification, base de données, crédits et données d’usage ;
- Vercel — hébergement du site et de l’API, journaux, Analytics et Speed Insights ;
- Stripe — paiement, remboursement, fraude, factures et taxes si activées ;
- Groq et Crusoe — inférence de correction par la route choisie ;
- Infrastructure de mise à jour — livraison de l’appcast et des archives via Sparkle ;
- conseils professionnels, autorités ou acquéreurs lorsqu’une loi ou une opération l’exige.
Transferts internationaux
Typoly est appelé à opérer depuis la France avec des fournisseurs pouvant traiter des données hors du pays de l’utilisateur. Lorsque cela est requis, les transferts reposent sur une décision d’adéquation, des clauses contractuelles approuvées, le Data Privacy Framework UE–États-Unis lorsqu’il est applicable, ou un autre mécanisme légal, complété si nécessaire par des garanties.
À compléter avant publicationCartographier chaque flux et région d’hébergement, identifier le mécanisme de transfert par destinataire, effectuer les analyses de risque et permettre de demander une copie des garanties.Droits et choix des personnes
Selon le lieu de résidence, l’utilisateur peut demander l’accès, la rectification, l’effacement, la limitation, la portabilité, l’opposition, le retrait du consentement ou le réexamen d’une décision. Il peut fermer son compte, effacer l’historique local, modifier les autorisations macOS et s’opposer à toute prospection. Le retrait du consentement n’affecte pas les traitements antérieurs licites.
Typoly vérifie les demandes de façon proportionnée, répond dans le délai applicable, motive tout refus et prévoit un recours lorsqu’il est requis. Un mandataire peut agir lorsque la loi l’autorise. L’utilisateur peut saisir la CNIL ou son autorité locale compétente.
À compléter avant publicationPublier une adresse e-mail professionnelle effectivement surveillée, un numéro de téléphone et l’adresse postale destinée aux notifications juridiques. Ajouter des contacts distincts pour la confidentialité et la sécurité s’ils sont différents.Informations régionales
EEE, France, Royaume-Uni et Suisse. Les droits de type RGPD, bases juridiques, réclamations, transferts et représentants s’appliquent comme décrit ci-dessus. En France, l’autorité compétente est la CNIL.
Californie et autres États américains. Sous réserve des seuils et exemptions, les résidents peuvent disposer de droits d’accès, suppression, rectification, copie, opposition à la vente, au partage ou à la publicité ciblée, limitation des données sensibles, recours et égalité de service. Typoly prévoit de ne pas vendre les données ni les partager pour de la publicité comportementale intercontextuelle.
Canada et Québec. L’utilisateur peut demander l’accès et la rectification et saisir le responsable désigné. Le Québec exige notamment l’identification du responsable, l’évaluation des transferts et l’information sur les technologies d’identification, localisation ou profilage.
Brésil. Les utilisateurs relevant de la LGPD peuvent demander confirmation, accès, rectification, anonymisation ou suppression, portabilité, informations sur les partages, choix relatifs au consentement et révision, puis saisir l’ANPD.
Australie et Nouvelle-Zélande. Les utilisateurs peuvent accéder, rectifier et déposer une plainte ; la version définitive doit indiquer les pays étrangers de traitement probables.
Autres marchés. Le Japon, la Corée du Sud, Singapour, l’Inde, l’Afrique du Sud, la Chine continentale, le Moyen-Orient et l’Amérique latine peuvent imposer des consentements, stockages, représentants, enregistrements, notifications ou mécanismes de transfert spécifiques.
À compléter avant publicationFinaliser une matrice pays par pays. Ajouter un avis au moment de la collecte et un mécanisme « Do Not Sell or Share » si les pratiques américaines l’exigent, désigner les représentants, responsables et voies de recours nécessaires et bloquer les inscriptions dans les marchés dont les conditions de lancement ne sont pas remplies.Décisions automatisées et profilage
Typoly génère des suggestions de texte et peut appliquer automatiquement des limites ou contrôles antifraude. Il ne prévoit pas de décision exclusivement automatisée produisant un effet juridique ou similaire. Si cela change, Typoly indiquera avant le traitement la logique, l’importance, les conséquences et les droits à une intervention humaine.
Mineurs et sécurité
Typoly utilise des contrôles d’accès, le chiffrement du transport, des requêtes authentifiées, une facturation idempotente et des contrôles fournisseurs destinés à protéger les données. Aucune mesure n’est infaillible. L’utilisateur doit maintenir l’application à jour et signaler tout incident suspect.
À compléter avant publicationFixer l’âge minimum et la procédure de consentement parental. Définir les canaux de notification des violations et finaliser le calendrier de conservation et suppression, le plan d’incident et les évaluations de sécurité des fournisseurs.Modification de la politique
La date de dernière mise à jour évolue avec la politique. Les changements substantiels sont notifiés dans l’application, par e-mail ou avant le nouveau traitement lorsque la loi l’exige. Les versions antérieures sont archivées.