Politique de confidentialité
Dernière mise à jour : 8 octobre 2026
Cette politique décrit quelles données Scenly collecte, pourquoi, combien de temps elles sont gardées, avec qui elles sont partagées et comment tu gardes la main dessus. Elle s'applique au site scenly.ch et à tous les services associés (agenda, comptes fan, artiste et organisateur, notifications). Elle suit la loi fédérale suisse sur la protection des données (nLPD) et le règlement européen (RGPD).
En bref : on collecte le minimum pour faire fonctionner l'agenda et ton compte, on ne vend aucune donnée, on n'affiche aucune publicité et on n'utilise aucun traceur publicitaire.
1. Responsable du traitement
Le responsable du traitement est Scenly, éditeur du site scenly.ch (voir les mentions légales). Pour toute question sur tes données : contact@scenly.ch.
2. Données que nous collectons
2.1. Visiteurs sans compte
Consulter l'agenda ne demande aucun compte et ne collecte aucune donnée personnelle identifiante. Deux mesures servent à comprendre l'usage du site, sans jamais te suivre :
- Vercel Web Analytics : une mesure d'audience agrégée et sans cookie — pages vues, pays, type d'appareil. Pas d'identifiant, pas de profil.
- Compteurs internes : le nombre de clics par bouton et par jour (par exemple « écouter », « billetterie »). Un simple total, sans identifiant ni adresse IP.
Aucun tracker publicitaire, aucun cookie tiers, aucun profilage.
2.2. Utilisateurs inscrits
- Email (obligatoire) : identifiant de connexion, code de connexion à usage unique, vérification d'email, récupération de mot de passe et notifications transactionnelles.
- Nom / prénom / nom de scène, ville, canton, biographie, photos, liens réseaux sociaux et mixes : si tu remplis ces champs sur ton profil.
- Numéro de téléphone : optionnel, utilisé uniquement pour les contacts pro.
- Connexion avec Google (optionnelle) : ton email, ton nom et ta photo de profil — le détail complet est en section 3.
- Mot de passe (si tu en choisis un) : jamais stocké en clair, seulement son empreinte (scrypt). Si tu actives la double authentification (2FA), le secret TOTP est chiffré en base.
- Appartenance et rôle au sein d'un lieu, d'une équipe d'organisation ou d'un collectif, le cas échéant.
- Suivis, soirées marquées « J'y vais » ; préférences de notification et abonnements push (navigateur) si tu les actives ; un compteur agrégé de vues de ton profil public (non nominatif).
2.3. Artistes en cours de vérification
- Pièce d'identité (CNI, passeport ou permis de séjour) — supprimée automatiquement 30 jours après la décision de l'équipe (voir section 5).
- Preuve d'activité (flyer, capture de réseaux, contrat antérieur) — mêmes règles.
- Documents optionnels (press kit, autre) — mêmes règles.
2.4. Données de facturation (outils artiste self-service)
Un artiste vérifié peut, s'il le souhaite, utiliser des outils personnels pour générer ses propres contrats et factures QR-bill suisses liés à son activité. Ces outils sont à sa seule initiative — Scenly n'est pas partie à ces documents et ne perçoit rien dessus. S'il les utilise, nous stockons :
- IBAN (chiffré applicatif AES-256-GCM en base) — pour générer le QR-bill.
- Numéro de TVA (chiffré) — si renseigné.
- Adresse de facturation (rue, NPA, ville, pays) — nécessaire au QR-bill.
- Si tu administres un collectif, les mêmes données de facturation peuvent le concerner.
2.5. Support et notifications
- Le contenu des contrats et factures que tu génères toi-même (montant, date, lieu, coordonnées que tu y saisis) — chiffré applicatif AES-256-GCM pour les champs sensibles.
- Demandes de support et leur fil de messages (sujet, contenu, statut) — pour traiter ta demande.
- Notifications in-app et par email (suivis, publications, système, support…) et tes préférences de réception par canal.
2.6. Propositions de soirées
Quand tu proposes une soirée via le formulaire public, nous recevons ce que tu y saisis : titre, date, lieu, line-up, styles, affiche, lien de billetterie, message et, si tu la donnes, une adresse email de contact pour te répondre.
2.7. Données publiques de la scène
Pour tenir l'agenda, nous reprenons des informations déjà publiques sur les soirées : titre, date, lieu, noms des artistes à l'affiche, liens d'écoute publics (SoundCloud notamment), comptes Instagram publics et photos de profil publiques des artistes et des lieux. Elles viennent des organisateurs, des annonces publiques (dont Resident Advisor) et des profils publics eux-mêmes. Un artiste peut revendiquer sa page pour la tenir à jour, et chacun peut demander la correction ou le retrait de ce qui le concerne à contact@scenly.ch.
2.8. Journal de sécurité
Pour protéger les comptes contre les abus (tentatives de connexion répétées, codes erronés, accès au panneau d'administration), nous enregistrons certains événements de sécurité : leur type et leur date, l'adresse IP et le navigateur d'origine, et l'email ou le compte concerné le cas échéant. Des compteurs temporaires limitent le nombre de tentatives. Ces traces sont supprimées automatiquement après 90 jours.
3. Connexion avec Google
Le bouton « Continuer avec Google » est facultatif : un compte Scenly se crée aussi avec un simple email. Si tu l'utilises, voici exactement ce qui se passe.
3.1. Ce que nous demandons à Google
Uniquement les autorisations de base de la connexion Google : openid, email et profile. Google nous transmet alors :
- ton adresse email et le fait qu'elle est vérifiée par Google ;
- ton nom et ta photo de profil Google ;
- l'identifiant de ton compte Google, qui permet de te reconnaître à la connexion suivante.
Nous n'avons aucun accès à Gmail, à tes contacts, à ton agenda, à Google Drive, à YouTube ni à aucun autre service ou donnée de ton compte Google.
3.2. Ce que nous en faisons
- Créer ton compte Scenly, ou te connecter à ton compte existant s'il porte le même email.
- Pré-remplir ton compte : ton nom et ta photo sont enregistrés avec ton compte Scenly, pour t'éviter de les saisir.
- T'écrire à cette adresse email pour les messages liés à ton compte (codes de connexion, notifications que tu as choisies).
Rien d'autre.
3.3. Ce que nous n'en faisons jamais
- Nous ne vendons pas ces données et ne les louons pas.
- Nous ne les utilisons pas pour de la publicité, du ciblage ou du profilage.
- Nous ne les transférons à aucun tiers, sauf aux sous-traitants techniques indispensables au service (hébergement et base de données, voir section 8), ou si la loi l'exige.
- Nous ne les utilisons pas pour développer, améliorer ou entraîner des modèles d'intelligence artificielle ou d'apprentissage automatique.
- Personne chez Scenly ne les consulte, sauf pour répondre à une demande de ta part, pour la sécurité du service ou pour respecter la loi.
3.4. Stockage et protection
L'email, le nom, la photo et le lien entre ton compte Google et ton compte Scenly sont stockés dans notre base de données, hébergée en Suisse (Zurich), et transitent uniquement en HTTPS. Les jetons de connexion que Google renvoie au moment où tu te connectes sont enregistrés avec ce lien par notre système d'authentification ; ils ne servent à aucun autre appel aux services Google.
3.5. Durée de conservation, suppression et révocation
- Ces données sont conservées tant que ton compte Scenly existe.
- À la suppression de ton compte (sur demande à contact@scenly.ch), le lien avec ton compte Google et les données reçues de Google sont supprimés.
- Tu peux à tout moment retirer l'accès de Scenly depuis la page Applications tierces de ton compte Google. Tu ne pourras plus te connecter avec Google, mais ton compte Scenly reste accessible par email.
3.6. Utilisation limitée
L'utilisation que fait Scenly des informations reçues des API Google, et leur transfert vers toute autre application, respectent les Règles relatives aux données utilisateur des services d'API Google (Google API Services User Data Policy), y compris les exigences d'utilisation limitée (Limited Use).
3.7. Google user data — summary in English
Signing in with Google is optional. Scenly requests only the basic openid, email and profile scopes and receives your email address (and whether it is verified), your name, your profile picture and your Google account identifier. We use them solely to create your Scenly account or sign you in to your existing one, to pre-fill your account with your name and picture, and to send you account-related emails. We do not access Gmail, Contacts, Calendar, Drive or any other Google service. We do not sell this data, use it for advertising, or share it with third parties other than the hosting and database providers that run Scenly, unless required by law. We do not use it to develop, improve or train AI or machine-learning models. It is stored in our database hosted in Switzerland, kept for as long as your account exists and deleted with your account on request at contact@scenly.ch. You can revoke Scenly's access at any time from your Google Account permissions page. Scenly's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
4. Finalités et bases légales
- Authentification : code par email, mot de passe (empreinte scrypt), connexion avec Google, 2FA TOTP optionnelle — base légale : exécution du contrat d'utilisation du service.
- Affichage du profil public : visible si tu es vérifié — base légale : consentement (publication volontaire).
- Découverte et promotion (agenda, suivis, « J'y vais », digest, publications de l'agenda sur les réseaux de Scenly) : exécution du service et intérêt légitime à faire connaître la scène.
- Données publiques de la scène : intérêt légitime à tenir un agenda complet et à jour ; opposition possible à tout moment.
- Vérification d'identité : nécessaire à la sécurité de la plateforme — base légale : intérêt légitime et consentement.
- Outils de facturation self-service (contrats, factures QR-bill) : exécution du contrat d'utilisation, à ta seule initiative.
- Propositions de soirées : traitement de ta proposition et réponse — consentement.
- Notifications de modération (approuvé, refusé, révoqué) : intérêt légitime.
- Support et notifications (in-app, email, push selon tes préférences) : exécution du contrat et intérêt légitime. Le push requiert ton consentement explicite (autorisation du navigateur).
- Sécurité (journal de sécurité, limitation des tentatives) : intérêt légitime à protéger les comptes et le service.
- Mesure d'audience (Vercel Web Analytics et compteurs internes, agrégés et sans cookie) : intérêt légitime — aucune donnée personnelle traitée.
5. Durée de conservation
- Compte utilisateur (y compris les données reçues de Google) : tant que le compte est actif. Suppression sur demande à contact@scenly.ch.
- Documents de vérification : supprimés automatiquement 30 jours après la décision de l'équipe. Seules les métadonnées d'audit (type, date, statut, modérateur) sont conservées pour la traçabilité interne.
- Contrats et factures que tu génères : conservés tant que le compte est actif. Les pièces à valeur comptable peuvent devoir être conservées jusqu'à 10 ans si la loi l'impose (CO art. 958f).
- Demandes de support : les demandes résolues sont supprimées automatiquement après 30 jours d'inactivité.
- Liens de revendication envoyés aux artistes : supprimés automatiquement à leur expiration s'ils n'ont pas servi.
- Propositions de soirées : conservées avec la soirée proposée ; l'email de contact est supprimé sur simple demande.
- Journal de sécurité : supprimé automatiquement après 90 jours ; les compteurs de tentatives, au plus tard le lendemain de la fin de leur fenêtre.
- Réponses automatiques sur Instagram : l'identifiant, les mots-clés et notre réponse sont supprimés automatiquement après 90 jours ; un STOP est gardé tant que tu n'écris pas REPRENDRE.
6. Mesures de sécurité
- Chiffrement en transit : HTTPS strict (HSTS 2 ans, preload).
- Chiffrement applicatif (au repos) : AES-256-GCM avec IV aléatoire pour les champs sensibles — coordonnées bancaires (IBAN), numéro de TVA, documents de facturation. Même un accès direct à la base ne révèle pas ces données sans la clé.
- Chiffrement au repos : les fichiers stockés (médias, documents) sont chiffrés par défaut côté Vercel Blob.
- Minimisation : les documents de vérification sont supprimés après modération. On garde le strict minimum (statut + horodatage).
- Contrôle d'accès : rôles utilisateur / modérateur / admin, et un verrou supplémentaire pour le panneau d'administration. Seuls les modérateurs voient les documents en cours de revue.
- Audit : chaque action de modération (vérification, refus, révocation) est tracée avec l'identité du modérateur et l'horodatage.
- En-têtes de sécurité : X-Frame-Options, Referrer-Policy strict, Permissions-Policy restrictif.
7. Tes droits
Conformément à la nLPD et au RGPD, tu disposes des droits suivants sur tes données :
- Accès : obtenir une copie des données qu'on détient sur toi.
- Rectification : corriger les données inexactes (modifiable directement depuis ton profil pour la plupart).
- Effacement (« droit à l'oubli ») : supprimer ton compte et toutes les données associées, sous réserve des obligations légales de conservation.
- Portabilité : récupérer tes données dans un format structuré (JSON sur demande).
- Opposition : t'opposer à un traitement spécifique, notamment à la reprise de tes données publiques dans l'agenda.
- Retrait du consentement : à tout moment, pour les traitements basés sur le consentement — y compris l'accès donné via Google (voir section 3.5).
Pour exercer un droit, écris à contact@scenly.ch — nous répondons sous 30 jours.
8. Sous-traitants
Nous utilisons les sous-traitants suivants pour faire fonctionner Scenly :
- Vercel (États-Unis, serveurs européens pour les requêtes européennes) — hébergement de l'application, stockage des fichiers (Vercel Blob) et mesure d'audience agrégée et sans cookie (Vercel Web Analytics).
- Supabase (base hébergée en Suisse, à Zurich) — base de données Postgres managée, depuis le 25 août 2026.
- Neon (Union européenne) — ancien hébergeur de la base de données ; il conserve une copie figée au 25 août 2026, qui ne reçoit plus aucune donnée.
- Infomaniak (Suisse) — envoi des emails (codes de connexion, vérification, réinitialisation de mot de passe, notifications, digest). Resend (États-Unis) en secours ponctuel.
- Google — uniquement si tu utilises « Continuer avec Google » (authentification, voir section 3).
- Services de push des navigateurs (Apple, Google, Mozilla) — pour délivrer les notifications push, si tu les actives.
- Meta (Instagram) — publication des visuels de l'agenda sur le compte Instagram de Scenly ; ils ne contiennent que des informations de soirées déjà publiques. Et, si tu écris à Scenly sur Instagram un mot-clé seul (une ville, un style, « ce soir »…), en commentaire ou en message, une réponse automatique avec les soirées qui correspondent : nous gardons pour cela ton identifiant Instagram propre à Scenly, les mots-clés reconnus et notre réponse — jamais le texte de ton message. Écris STOP pour ne plus en recevoir.
Le service est actuellement gratuit et Scenly ne traite aucun paiement de ta part : aucune donnée de carte bancaire n'est collectée.
Nos sous-traitants s'engagent à protéger les données conformément au RGPD et à la nLPD. Lorsqu'un transfert hors de Suisse ou de l'Union européenne a lieu (Vercel, Resend), il repose sur les garanties contractuelles de ces fournisseurs (clauses contractuelles types).
10. Réclamation
Si tu estimes que tes droits ne sont pas respectés, tu peux saisir l'autorité de contrôle compétente :
- Suisse : Préposé fédéral à la protection des données et à la transparence (PFPDT) — edoeb.admin.ch
- UE : ton autorité nationale de protection des données (CNIL pour la France, etc.)
11. Modifications
Nous mettons cette politique à jour quand nos traitements changent ; la date en tête de page l'indique. Si un changement touche de manière importante l'usage de tes données, nous te prévenons par email ou dans ton compte avant qu'il s'applique.