Politique de confidentialité
Dernière mise à jour : 24 juillet 2026
Cette politique décrit comment Scenly collecte, utilise et protège tes données. Elle s'applique au site scenly.ch et à tous les services associés. Conforme à la nLPD suisse et au RGPD européen.
1. Responsable du traitement
Le responsable du traitement est Scenly (voir mentions légales). Contact : contact@scenly.ch.
2. Données que nous collectons
2.1. Visiteurs anonymes
Aucune donnée personnelle n'est collectée par défaut lors de la simple consultation du site. Pour comprendre l'usage de l'agenda, nous utilisons Vercel Web Analytics, une mesure d'audience agrégée et sans cookie : pas d'identifiant, pas de profil, aucune donnée personnelle. Aucun tracker publicitaire, aucun cookie tiers, aucun profilage.
2.2. Utilisateurs inscrits
- Email (obligatoire) : identifiant de connexion, vérification d'email à l'inscription, récupération de mot de passe et notifications transactionnelles.
- Nom / prénom / nom de scène, ville, canton, biographie, photos, liens réseaux sociaux : si tu remplis ces champs sur ton profil.
- Numéro de téléphone : optionnel, utilisé uniquement pour les contacts pro.
- Connexion avec Google (optionnelle) : si tu utilises « Continuer avec Google », Google nous transmet ton email, ton nom et ta photo de profil pour créer ou relier ton compte — rien d'autre.
- Mot de passe : jamais stocké en clair, seulement son empreinte (scrypt). Si tu actives la double authentification (2FA), le secret TOTP est chiffré en base.
- Appartenance et rôle au sein d'un lieu / d'une équipe d'organisation ou d'un collectif, le cas échéant.
- Suivis, soirées enregistrées, préférences de notification, abonnements push (navigateur) si activés, et un compteur agrégé de vues de ton profil public (non nominatif).
2.3. Artistes en cours de vérification
- Pièce d'identité (CNI, passeport ou permis de séjour) — purgée automatiquement dès qu'une décision est prise par l'équipe (cf. §5).
- Preuve d'activité (flyer, screenshot de réseaux, contrat antérieur) — idem, purgée à la décision.
- Documents optionnels (press kit, autre) — mêmes règles.
2.4. Données de facturation (outils artiste self-service)
Un artiste vérifié peut, s'il le souhaite, utiliser des outils personnels pour générer ses propres contrats et factures QR-bill suisses liés à son activité. Ces outils sont à sa seule initiative — Scenly n'est pas partie à ces documents et ne perçoit rien dessus. S'il les utilise, nous stockons :
- IBAN (chiffré applicatif AES-256-GCM en base) — pour générer le QR-bill.
- Numéro de TVA (chiffré) — si renseigné.
- Adresse de facturation (rue, NPA, ville, pays) — nécessaire au QR-bill.
- Si tu administres un collectif, les mêmes données de facturation peuvent le concerner.
2.5. Support et notifications
- Le contenu des contrats et factures que tu génères toi-même (montant, date, lieu, coordonnées que tu y saisis) — chiffré applicatif AES-256-GCM pour les champs sensibles.
- Demandes de support et leur fil de messages (sujet, contenu, statut) — pour traiter ta demande.
- Notifications in-app et par email (suivis, publications, système, support…) et tes préférences de réception par canal.
3. Finalités et bases légales
- Authentification : email + mot de passe (hashé via scrypt) + 2FA TOTP optionnelle — base légale : exécution du contrat d'utilisation du service.
- Affichage du profil public : visible si tu es vérifié — base légale : consentement (publication volontaire).
- Découverte et promotion (agenda, suivis, soirées enregistrées, digest) : exécution du service et intérêt légitime à te tenir informé de la scène.
- Vérification d'identité : nécessaire à la sécurité de la plateforme — base légale : intérêt légitime + consentement.
- Outils de facturation self-service (contrats, factures QR-bill) : exécution du contrat d'utilisation, à ta seule initiative.
- Notifications de modération (approuvé, refusé, révoqué) : intérêt légitime.
- Support et notifications (in-app, email, push selon tes préférences) : exécution du contrat et intérêt légitime. Le push requiert ton consentement explicite (autorisation du navigateur).
- Mesure d'audience (Vercel Web Analytics, agrégée et sans cookie) : intérêt légitime — aucune donnée personnelle traitée.
4. Durée de conservation
- Compte utilisateur : tant que le compte est actif. Suppression sur demande à contact@scenly.ch.
- Documents de vérification : purgés automatiquement dès qu'une décision est prise. Seule la metadata d'audit (type, date, statut, modérateur) est conservée pour la traçabilité interne.
- Contrats et factures que tu génères : conservés tant que le compte est actif. Les pièces à valeur comptable peuvent devoir être conservées jusqu'à 10 ans si la loi l'impose (CO art. 958f).
- Demandes de support : les demandes résolues sont purgées automatiquement après 30 jours d'inactivité.
5. Mesures de sécurité
- Chiffrement en transit : HTTPS strict (HSTS 2 ans, preload).
- Chiffrement applicatif (au repos) : AES-256-GCM avec IV aléatoire pour les champs sensibles — coordonnées bancaires (IBAN), numéro de TVA, documents de facturation. Même un accès direct à la base ne révèle pas ces données sans la clé.
- Chiffrement au repos : tous les fichiers stockés (médias, documents) sont chiffrés par défaut côté Vercel Blob.
- Data minimization : les documents de vérification sont supprimés immédiatement après modération. On garde le strict minimum (statut + horodatage).
- Contrôle d'accès : rôles utilisateur / modérateur / admin. Seuls les modérateurs voient les documents en cours de revue.
- Audit : chaque action de modération (vérif, refus, révocation) est tracée avec l'identité du modérateur et l'horodatage.
- Headers de sécurité : X-Frame-Options, CSP-equivalent, Referrer-Policy strict, Permissions-Policy restrictif.
6. Tes droits
Conformément au RGPD / à la nLPD, tu disposes des droits suivants sur tes données :
- Accès : obtenir une copie des données qu'on détient sur toi.
- Rectification : corriger les données inexactes (modifiable directement depuis ton profil pour la plupart).
- Effacement (« droit à l'oubli ») : supprimer ton compte et toutes les données associées, sous réserve des obligations légales de conservation.
- Portabilité : récupérer tes données dans un format structuré (JSON sur demande).
- Opposition : t'opposer à un traitement spécifique.
- Retrait du consentement : à tout moment, pour les traitements basés sur le consentement.
Pour exercer un droit, écris à contact@scenly.ch — nous répondons sous 30 jours.
7. Sous-traitants
Nous utilisons les sous-traitants suivants pour faire fonctionner Scenly :
- Vercel (USA, serveurs EU pour les requêtes européennes) — hébergement de l'application, stockage des fichiers (Vercel Blob) et mesure d'audience agrégée et sans cookie (Vercel Web Analytics).
- Neon (région EU) — base de données Postgres managée.
- Infomaniak SMTP (Suisse) — fournisseur principal pour l'envoi des emails (vérification, réinitialisation de mot de passe, notifications, digest). Resend en backup ponctuel.
- Google — uniquement si tu utilises « Continuer avec Google » (authentification).
- Services de push des navigateurs (Apple, Google, Mozilla) — pour délivrer les notifications push, si tu les actives.
Le service est actuellement gratuit et Scenly ne traite aucun paiement de ta part : aucune donnée de carte bancaire n'est collectée.
Tous nos sous-traitants sont conformes au RGPD et nous assurons par contrat la confidentialité et la sécurité des données.
9. Réclamation
Si tu estimes que tes droits ne sont pas respectés, tu peux saisir l'autorité de contrôle compétente :
- Suisse : Préposé fédéral à la protection des données (PFPDT) — edoeb.admin.ch
- UE : ton autorité nationale de protection des données (CNIL pour la France, etc.)