Registre des traitements de donnees personnelles

Article 30 du Reglement (UE) 2016/679 (RGPD)
Responsable de traitement : Wilder Labs — Plateforme LiveQuest / TrailQuest / ClueQuest
Derniere mise a jour : septembre 2026

Identification du responsable

ChampValeur
ResponsableWilder Labs — LiveQuest
StatutMicro-entreprise (auto-entrepreneur)
ContactFormulaire de contact
DPONon designe (micro-entreprise, pas d'activite de surveillance a grande echelle)
HebergeurOVH SAS — 2 rue Kellermann, 59100 Roubaix, France

Traitements

1. Participation aux evenements (TeamQuesters / ClueQuesters)

FinalitePermettre aux participants de rejoindre un evenement, progresser dans les etapes, collecter des photos et participer au classement
Base legaleConsentement (Art. 6.1.a) — case RGPD cochee a l'inscription
Personnes concerneesParticipants aux evenements (TeamQuesters outdoor, ClueQuesters indoor)
Donnees collecteesNom d'equipe, circuit, progression (etape, reponses), coordonnees GPS (outdoor), photos, taille d'equipe, consentement RGPD horodate
DestinatairesOrganisateur de l'evenement (QuestMaker), affichage classement public
Sous-traitantsOVH SAS (hebergement France)
Duree de conservationPhotos : 30 jours — Positions GPS : 7 jours — Progression : duree de l'evenement
Mesures de securiteHTTPS, rate limiting, purge automatique, consentement horodate

2. WildQuest — Jeu tactique temps reel

FinaliteGestion des sessions de jeu tactique multijoueur (camps, roles, chat, positions)
Base legaleConsentement (Art. 6.1.a)
Personnes concerneesJoueurs WildQuest
Donnees collecteesPseudo, camp, role, messages chat, coordonnees GPS, eliminations, respawns, scores
DestinatairesGame Master (organisateur), autres joueurs (classement)
Sous-traitantsOVH SAS (hebergement France)
Duree de conservationChat : duree de la mission — GPS : 7 jours — Scores : duree de la mission
Mesures de securiteHTTPS, WebSocket securise, purge automatique

3. Comptes organisateurs (QuestMakers)

FinaliteCreation et gestion de compte, acces au tableau de bord, gestion des evenements, facturation
Base legaleExecution du contrat (Art. 6.1.b)
Personnes concerneesOrganisateurs (QuestMakers), associations, entreprises
Donnees collecteesEmail, mot de passe (hash bcrypt), nom, plan, identifiants Stripe, branding (logo, couleurs), secret TOTP (optionnel)
DestinatairesStripe (paiement), Brevo (emails transactionnels)
Sous-traitantsOVH SAS, Stripe Inc., Brevo SAS, Cloudflare (DNS)
Duree de conservationDuree du compte + 1 an apres suppression
Mesures de securiteHTTPS, bcrypt (cout 12), 2FA TOTP, WebAuthn/Passkeys, JWT 8h, rate limiting, lockout

4. Formulaires prospects

FinaliteCollecte d'informations de contact de clients potentiels
Base legaleConsentement (Art. 6.1.a) — soumission volontaire du formulaire
Personnes concerneesProspects, visiteurs des pages d'atterrissage
Donnees collecteesNom, email, telephone (optionnel), structure, plan souhaite, message
DestinatairesÉquipe Wilder Labs (suivi commercial interne)
Sous-traitantsOVH SAS, Brevo SAS (notification email)
Duree de conservation3 ans (purge automatique)
Mesures de securiteHTTPS, rate limiting (10/h par IP), echappement HTML

5. Mesure d'audience (analytics)

FinaliteComprendre le comportement des visiteurs, sources de trafic et usage de la plateforme
Base legaleInteret legitime (Art. 6.1.f) — amelioration du service
Personnes concerneesVisiteurs du site (anonymises)
Donnees collecteesIP anonymisee (hash SHA-256 irreversible + rotation quotidienne), user-agent, pages visitees, duree, ecran, langue, referrer, UTM. Aucun cookie tiers.
DestinatairesAucun (stockage local uniquement)
Sous-traitantsOVH SAS
Duree de conservation1 an (purge automatique). Robots exclus automatiquement.
Mesures de securiteAnonymisation IP irreversible, fingerprint rotatif quotidien, exclusion bots, pas de tracking inter-sessions

6. Logs de connexion

FinaliteSecurite, detection de fraude, audit des tentatives de connexion
Base legaleInteret legitime (Art. 6.1.f) — securite du systeme
Personnes concerneesOrganisateurs, équipe Wilder Labs
Donnees collecteesType utilisateur, ID, email, adresse IP, user-agent, action (login_ok/fail, 2fa, logout), horodatage
DestinatairesAucun (accès équipe Wilder Labs uniquement)
Sous-traitantsOVH SAS
Duree de conservation1 an (purge automatique)
Mesures de securiteHTTPS, rate limiting, lockout apres echecs repetes

7. Emails transactionnels

FinaliteEnvoi d'emails lies au service (bienvenue, reset mot de passe, notifications, alertes)
Base legaleExecution du contrat (Art. 6.1.b)
Personnes concerneesOrganisateurs, participants, prospects
Donnees collecteesEmail destinataire, sujet, contenu HTML, statut envoi
DestinatairesBrevo SAS (relais SMTP)
Sous-traitantsBrevo SAS (France/UE)
Duree de conservationLogs email : indefinie (audit)
Mesures de securiteTLS vers Brevo, masquage email en console

8. Oracle IA — Generation de contenu

FinaliteAssister les QuestMakers dans la creation d'etapes, enigmes et indices via intelligence artificielle
Base legaleExecution du contrat (Art. 6.1.b) — fonctionnalite du service
Personnes concerneesOrganisateurs (QuestMakers) utilisant l'Oracle
Donnees collecteesResume du prompt (200 car. max), tokens utilises, horodatage. Photos/descriptions de lieux transmises a Google (non conservees par l'editeur)
DestinatairesGoogle LLC — API Gemini (generativelanguage.googleapis.com)
Sous-traitantsGoogle LLC (Mountain View, USA) — modele Gemini
Duree de conservationLogs d'usage : indefinie — Donnees transmises : non conservees par l'editeur
Mesures de securiteHTTPS, troncature prompt, rate limiting par plan, pas de donnees personnelles transmises
Transfert hors UEOui (USA) — seules des descriptions et photos de lieux publics sont transmises, a l'exclusion de toute donnee personnelle. Encadrement contractuel du transfert : en cours de formalisation.

9. Notifications Web Push

FinaliteEnvoyer des messages Coach et notifications d'evenement en temps reel
Base legaleConsentement (Art. 6.1.a) — autorisation explicite du navigateur
Personnes concerneesParticipants ayant accepte les notifications
Donnees collecteesEndpoint URL (genere par le navigateur), cles de chiffrement VAPID
DestinatairesService push du navigateur (Apple, Google, Mozilla)
Sous-traitantsFournisseur push du navigateur
Duree de conservationDuree de l'abonnement (revocable via navigateur)
Mesures de securiteChiffrement VAPID bout-en-bout, nettoyage auto des abonnements expires

10. Gamification (scores, badges, streaks)

FinaliteCalculer les scores, attribuer des badges, suivre les series de reussites et afficher le classement
Base legaleExecution du contrat (Art. 6.1.b) — partie integrante de l'evenement
Personnes concerneesParticipants aux evenements
Donnees collecteesScores, bonus, metriques par etape (tentatives, temps, indices), badges debloquees, series, notifications
DestinatairesClassement public de l'evenement, organisateur
Sous-traitantsOVH SAS
Duree de conservationDuree de l'evenement
Mesures de securiteRate limiting, validation des scores, transaction DB

11. Paiements (Stripe)

FinaliteTraitement des abonnements semestriels et des achats ponctuels de credits prepayes (paiement unique, sans reconduction), facturation (factures emises par l'Editeur), gestion du portail client
Base legaleExecution du contrat (Art. 6.1.b)
Personnes concerneesOrganisateurs avec plan payant ou ayant achete des credits
Donnees collecteesIdentifiant client Stripe, identifiant abonnement ou de transaction, montant, statut, historique factures. L'adresse email du Client n'est pas transmise a Stripe par l'Editeur (minimisation : la facture est emise par l'Editeur ; le recu Stripe faisait double emploi). En revanche, la page de paiement hebergee par Stripe demande directement au Client, outre ses donnees bancaires, son adresse email et son adresse postale (constate le 2026-08-25 sur un paiement reel anterieur a tout envoi de notre part) : collecte par Stripe pour son propre compte. L'Editeur ne les demande pas, ne les exploite pas et ne les stocke pas localement.
DestinatairesStripe Inc.
Sous-traitantsStripe Inc. (Irlande/USA) — PCI-DSS, SCC
Duree de conservationDonnees de compte liees au paiement : duree du contrat + obligations legales de conservation comptable. Factures : conservees pour la duree imposee par les obligations comptables (a confirmer avec l'expert-comptable ; usuellement 10 ans, Code de commerce Art. L123-22), y compris apres suppression du compte — cette conservation repose sur une obligation legale (Art. 17.3.b RGPD) qui prime sur le droit a l'effacement pour ces seules pieces comptables.
Mesures de securiteStripe Checkout (heberge), verification signature webhook, pas de donnees bancaires en local
Transfert hors UEOui (USA) — encadre par SCC et certification PCI-DSS. Donnees transferees par l'Editeur : identifiant de transaction et montant, a l'exclusion de l'adresse email du Client. Hors de ce transfert, Stripe collecte directement sur sa page les donnees bancaires, l'adresse email et l'adresse postale du Client.

12. Photos des participants

FinalitePermettre la capture de photos pendant les etapes et l'affichage en galerie publique
Base legaleConsentement (Art. 6.1.a) — case a cocher horodatee avant capture
Personnes concerneesParticipants prenant des photos
Donnees collecteesImage (base64), commentaire, consentement horodate, choix partage galerie
DestinatairesGalerie publique (si partageable), organisateur
Sous-traitantsOVH SAS
Duree de conservation30 jours (purge automatique configurable)
Mesures de securiteConsentement granulaire (capture vs partage), purge automatique, HTTPS

13. Programme de parrainage (ambassadeurs)

FinaliteSuivi des parrainages, gestion des codes referral et calcul des commissions
Base legaleExecution du contrat (Art. 6.1.b)
Personnes concerneesAmbassadeurs (organisateurs), filleuls
Donnees collecteesCode parrainage, ID ambassadeur, ID filleul, statut, recompense
DestinatairesAucun (gestion interne)
Sous-traitantsOVH SAS
Duree de conservationIndefinie (audit commissions)
Mesures de securiteContrainte unicite, suivi statut anti-doublon

14. Support et tickets

FinaliteCollecter les rapports de bugs, demandes d'assistance et retours utilisateurs
Base legaleConsentement (Art. 6.1.a) — soumission volontaire
Personnes concerneesUtilisateurs soumettant un ticket
Donnees collecteesNom, email (optionnel), sujet, message, capture d'ecran, URL de la page, user-agent
DestinatairesÉquipe Wilder Labs (support interne)
Sous-traitantsOVH SAS
Duree de conservationIndefinie (historique support, suppression manuelle possible)
Mesures de securiteRate limiting, validation taille fichier, HTTPS

15. Systeme de credits a l'usage — imputation des mouvements et instruction des litiges de facturation

FinalitePermettre d'instruire un litige de facturation sur un compte organisateur a plusieurs utilisateurs (« je n'ai jamais declenche cette depense ») en identifiant, pour chaque debit/credit/annulation de credits, QUI l'a declenche
Base legaleExecution du contrat (Art. 6.1.b) — necessaire a la bonne execution du volet facturation a l'usage du contrat d'abonnement (imputabilite des mouvements sur un compte a plusieurs organisateurs)
Personnes concerneesOrganisateurs (QuestMakers) membres d'un compte, et operateurs Wilder Labs effectuant un ajustement manuel (avoir, remboursement, annulation). Exclus explicitement : les joueurs — aucune donnee d'acteur n'est enregistree sur les debits declenches par une action joueur (indice IA), precisement parce que ce relevé est consultable par l'organisateur, qui n'a pas a acceder au reseau ni a l'appareil de ses participants.
Donnees collecteesIdentifiant utilisateur (session), adresse email, adresse IP tronquee (prefixe reseau /24 en IPv4, /48 en IPv6 — l'adresse complete n'est jamais conservee), agent utilisateur (borne a 120 caracteres). Aucun cookie, aucun en-tete d'authentification, aucun corps de requete.
DestinatairesL'organisateur lui-meme via son propre relevé de credits (GET /api/assoc/credits/ledger) — jamais les autres organisateurs d'un compte tiers, jamais les joueurs. En interne : support Wilder Labs pour instruction d'un litige.
Sous-traitantsOVH SAS (hebergement France)
Duree de conservationJournal d'audit (audit_log) : 730 jours, purge automatique quotidienne — alignee sur la retention deja arbitree pour les autres traces d'activite de la plateforme (logs de connexion, funnel). Grand livre de credits (credit_ledger / credit_orders) : la ligne comptable elle-meme (montant, nature, date, compte concerne) est conservee pour la duree du grand livre (duree du compte + obligations de conservation comptable) et n'est jamais supprimee ; en revanche la donnee d'acteur qu'elle embarque (sous-cle actor du detail JSON et champ created_by_user) est anonymisee automatiquement au-dela de 730 jours, par une purge quotidienne alignee sur celle du journal d'audit.
Mesures de securiteTroncature IP appliquee cote serveur avant toute ecriture (jamais l'IP brute), agent utilisateur borne, ecriture en base best-effort (une panne de tracabilite ne bloque jamais un mouvement d'argent deja valide), exclusion verifiee par test automatise pour le chemin joueur

Point de vigilance (minimisation) — TRAITE : la donnee d'acteur (identifiant, email, IP tronquee, user-agent) est ecrite a la fois dans audit_log (purge a 730 jours) et dans le detail JSON de la ligne de credit_ledger correspondante, dont la duree de vie est celle du grand livre comptable. La recommandation DPO formulee ici (aligner l'anonymisation de cette sous-cle sur les 730 jours du journal d'audit) est desormais appliquee : une purge quotidienne retire la sous-cle actor et le champ created_by_user des ecritures de plus de 730 jours, sur credit_ledger comme sur credit_orders, en laissant intact le reste de la ligne (montant, nature, date, compte concerne) qui n'est pas une donnee personnelle. La ligne comptable n'est jamais supprimee : le grand livre est en ecriture seule, l'anonymisation est le seul acte possible sur une ecriture passee.

16. Reservation de creneaux (inscription en ligne a un evenement)

FinalitePermettre a un visiteur de reserver un creneau de participation a un evenement (equipe, effectif, creneau horaire), recevoir sa confirmation et son rappel, et permettre a l'organisateur de gerer son remplissage et sa liste d'attente
Base legaleConsentement (Art. 6.1.a) — formulaire de reservation renseigne volontairement par le visiteur
Personnes concerneesVisiteurs qui reservent, et les membres de l'equipe qu'ils declarent (mineurs inclus, sous la responsabilite de l'adulte qui reserve)
Donnees collecteesNom d'equipe, email de contact, telephone de contact (facultatif), liste des membres (prenom/nom et age de chaque membre), champs libres definis par l'organisateur (commune d'origine notamment), creneau choisi, statut de la reservation
DestinatairesL'organisateur de l'evenement concerne uniquement (son tableau de bord et ses exports). Jamais les autres organisateurs, jamais les autres participants.
Sous-traitantsOVH SAS (hebergement France), Brevo (envoi de la confirmation et du rappel), HelloAsso ou Stripe le cas echeant si le creneau est payant
Duree de conservation395 jours (13 mois) a compter de la reservation, puis anonymisation automatique quotidienne de la ligne (event_bookings). Sont alors effaces : nom d'equipe, email, telephone, identite des membres, champs libres de l'organisateur, code de confirmation et lien d'annulation. Sont conserves, parce qu'ils ne permettent plus d'identifier personne : l'age de chaque membre et la commune d'origine, qui alimentent le bilan de frequentation remis par l'organisateur a son financeur (pyramide des ages, communes, comparaison d'une annee sur l'autre). Une reservation dont le creneau est encore a venir n'est jamais anonymisee, quelle que soit sa date de saisie.
Mesures de securiteAnonymisation en une seule ecriture atomique par ligne (jamais d'etat intermediaire ou l'identite subsiste alors que la ligne est marquee traitee), horodatage d'anonymisation conserve en base a titre de preuve (pii_purged_at), echec de la purge remonte sur le canal d'alerte de la plateforme et trace au journal d'audit (jamais d'echec silencieux), liste blanche des champs libres conserves (un nouveau champ cree par un organisateur est efface par defaut, jamais conserve par oubli)

Portee exacte de l'anonymisation (sauvegardes) : l'anonymisation porte sur la base de production. Les sauvegardes deja prises avant l'anonymisation continuent de contenir la reservation dans son etat d'origine, jusqu'a l'expiration de leur propre duree de retention. L'effacement est donc immediat en base et differe dans les sauvegardes ; il n'est jamais presente comme un effacement instantane et total.

17. Detection de comptes multiples (avantages promotionnels)

FinaliteIdentifier qu'une meme personne physique ou une meme structure (association, commune, entreprise) est titulaire de plusieurs comptes QuestMaker, en particulier pour eviter le cumul indu d'un avantage promotionnel reserve a un compte par titulaire (ex. pack de credits offert a l'inscription). Voir CGV, article 6.4.
Base legaleInteret legitime (Art. 6.1.f) — lutte contre l'utilisation abusive d'une offre commerciale
Personnes concerneesTitulaires de comptes QuestMaker dont le rapprochement avec un autre compte a ete releve par l'equipe Wilder Labs
Donnees collecteesEmail et nom/structure declares a l'inscription des comptes rapproches, contenu de l'email de signalement envoye au titulaire, reponse eventuelle du titulaire (justification recue via la page de contact dediee et son lien a usage unique). Aucune collecte de donnee nouvelle : uniquement des donnees d'inscription deja detenues au titre du traitement « Comptes organisateurs » (n°3).
DestinatairesEquipe Wilder Labs (examen humain individuel ; aucune decision automatisee)
Sous-traitantsOVH SAS (hebergement France), Brevo SAS (envoi de l'email de signalement)
Duree de conservation2 ans (730 jours) a compter de la cloture du dossier, alignee sur la retention deja retenue pour les autres traces d'usage a vocation probatoire de la plateforme (journal d'audit, mouvements de credits). Si une mesure est prise sur un compte (retrait d'un avantage, suspension, resiliation), la trace de cette mesure suit le regime de conservation applicable au compte lui-meme (traitement n°3).
Mesures de securiteExamen individuel humain avant toute mesure (pas de gel ni de decision automatique), lien de justification a usage unique et a duree limitee, acces reserve a l'equipe Wilder Labs, HTTPS

Etat actuel du mecanisme : le rapprochement de comptes est aujourd'hui opere manuellement par un humain (aucun algorithme de correlation automatise n'est en service). Ce traitement n'entre donc pas dans le champ de l'article 22 du RGPD (decision individuelle automatisee) : la decision finale sur un compte reste, dans tous les cas, prise par une personne physique. Si un mecanisme de detection automatise (rapprochement d'email, d'IP ou de structure par script) venait a etre mis en place, cette fiche devrait etre mise a jour avant sa mise en service — la base legale (interet legitime) resterait probablement adaptee, mais un test de mise en balance documente serait requis, et l'article 22 RGPD redeviendrait a examiner si la decision cessait de comporter une intervention humaine determinante.

18. Organisateurs — encaissement (Stripe Connect Express)

FinalitePermettre a un Organisateur (commune, entreprise ou particulier) d'encaisser lui-meme les paiements de sa quete (inscriptions payantes, dons prix libre) via un compte Stripe Connect Express ouvert a son nom, sans que la Plateforme n'encaisse pour son compte
Base legaleExecution du contrat (Art. 6.1.b) — activation d'une fonctionnalite facultative du compte organisateur
Personnes concerneesOrganisateurs (QuestMakers) qui activent l'encaissement
Donnees collecteesIdentifiant du compte Stripe Connect (acct_...) et indicateurs d'etat (charges_enabled, payouts_enabled, date de finalisation de l'enrolement). Pour activer l'encaissement, l'Organisateur saisit lui-meme — sur un formulaire heberge par Stripe, jamais sur nos serveurs — son identite (nom, prenom, date de naissance, adresse, piece d'identite) ou les informations de sa societe (SIRET, Kbis, representant legal), ainsi que son IBAN. Ces donnees ne transitent jamais par LiveQuest : l'Editeur ne les recoit pas et ne les stocke pas.
DestinatairesStripe, qui agit pour son propre compte (et non comme sous-traitant de l'Editeur) sur la collecte d'identite et d'IBAN, au titre de ses obligations de connaissance client (KYC) et de lutte contre le blanchiment. En interne, l'equipe Wilder Labs n'a acces qu'a l'identifiant de compte et aux indicateurs d'etat — jamais a l'IBAN ni a la piece d'identite.
Sous-traitantsStripe Inc. (Irlande/USA) — pour le seul identifiant de compte et les indicateurs d'etat transmis par l'Editeur. Sur l'identite et l'IBAN saisis directement sur son formulaire d'onboarding, Stripe agit comme responsable de traitement autonome, non comme sous-traitant de l'Editeur (voir Destinataires).
Duree de conservationIdentifiant de compte et indicateurs d'etat : duree du compte organisateur (meme regime que le traitement « Comptes organisateurs » ci-dessus). Donnees d'identite et IBAN saisies sur le formulaire Stripe : jamais detenues par l'Editeur, leur conservation releve exclusivement de Stripe.
Mesures de securiteFormulaire d'onboarding integralement heberge par Stripe (Stripe Connect Express) — aucune donnee d'identite ou bancaire en transit ni en base cote LiveQuest ; mise a jour de l'etat exclusivement pilotee par le webhook Stripe signe (account.updated) ou une relecture explicite, jamais un defaut applicatif vers « payable » (fail-closed) ; ouverture de compte bloquee pour tout compte de demonstration en environnement de production (LIVE).
Transfert hors UEOui (Irlande/USA), meme encadrement que le traitement « Paiements (Stripe) » ci-dessus (SCC). Portee ici : donnees d'identite et IBAN collectees directement par Stripe pour son propre compte (KYC), jamais transmises par l'Editeur qui n'en dispose pas.

19. Dons « prix libre » verses a l'organisateur d'une quete

FinalitePermettre a un participant de verser, sur une quete proposee en prix libre, un don facultatif a l'Organisateur de la quete, a deux moments de son parcours (avant ou apres la quete)
Base legaleExecution du contrat (Art. 6.1.b) — fonctionnalite facultative activee par l'Organisateur sur sa quete
Personnes concerneesEquipes donatrices (deja couvertes au traitement « Participation aux evenements » ci-dessus)
Donnees collecteesIdentifiant de l'equipe donatrice (deja couvert au traitement « Participation aux evenements »), montant du don, moment du don (avant ou apres la quete), statut du paiement, identifiants de transaction du prestataire. Aucune adresse email n'est demandee par LiveQuest dans ce parcours.
DestinatairesSelon le statut de l'Organisateur, le paiement transite par HelloAsso (association) ou par Stripe Connect (commune, entreprise, particulier — voir traitement n°18 ci-dessus). Ces prestataires peuvent, sur leur propre page de paiement, demander eux-memes une adresse email pour l'envoi de leur recu : cette donnee reste alors chez le prestataire, elle n'est ni transmise ni conservee par l'Editeur.
Sous-traitantsHelloAsso (France/UE) pour les organisateurs de statut association ; Stripe Inc. (Irlande/USA) pour les organisateurs commune, entreprise ou particulier — meme role que pour le traitement n°18.
Duree de conservationDuree du compte de l'Organisateur destinataire du don, augmentee le cas echeant des obligations de conservation comptable (meme logique que les autres encaissements lies a une quete). Si l'equipe donatrice est supprimee, le lien vers elle est detache automatiquement : l'ecriture financiere est conservee, sans lien vers une personne.
Mesures de securiteL'Editeur n'encaisse a aucun moment ce don pour le compte de l'Organisateur : il preleve seulement, le cas echeant, une commission dans les memes conditions qu'une inscription payante. Page de paiement integralement hebergee par le prestataire (HelloAsso ou Stripe) — aucun formulaire de paiement propre a LiveQuest.
Transfert hors UEOui, pour la part encaissee via Stripe Connect (USA) — meme encadrement (SCC) que le traitement n°18. Aucun transfert hors UE pour la part encaissee via HelloAsso (France/UE).

20. Soutien personnel a la plateforme (« soutenir LiveQuest »)

FinalitePermettre a un visiteur de verser, independamment de toute quete, un soutien financier libre a Wilder Labs, editeur de la Plateforme, depuis la page publique de LiveQuest
Base legaleInteret legitime (Art. 6.1.f) — recevoir un soutien financier libre a son activite
Personnes concerneesVisiteurs versant un soutien (aucune identification : voir Donnees collectees)
Donnees collecteesMontant, statut du paiement, horodatage, identifiants de transaction Stripe. Aucune donnee personnelle n'est demandee : ni nom, ni email, ni adresse ne sont collectes par LiveQuest ni transmis a Stripe pour ce paiement — l'Editeur exclut volontairement ces champs de la session de paiement. Le geste est anonyme. Il ne s'agit pas d'un don au sens fiscal : Wilder Labs n'etant pas un organisme d'interet general, aucun recu fiscal (article 200 du CGI) n'est delivre.
DestinatairesStripe — paiement encaisse directement sur le compte de l'Editeur, sans compte connecte, sans commission
Sous-traitantsStripe Inc. (Irlande/USA)
Duree de conservationDonnees comptables (montant, statut, date) : duree imposee par les obligations comptables de l'Editeur, comme pour les factures (voir traitement « Paiements (Stripe) » ci-dessus). Aucune donnee personnelle a conserver ni a effacer : ce traitement n'identifie pas le donateur.
Mesures de securiteExclusion volontaire des champs nom/email/adresse de la session de paiement Stripe (minimisation par conception), pas de compte connecte, pas de commission, HTTPS
Transfert hors UEOui (USA) — mais sans donnee personnelle transmise ni collectee (voir Donnees collectees) : seuls transitent des identifiants de transaction et un montant non rattaches a une personne.

Sous-traitants

Sous-traitantFonctionLocalisationGaranties
OVH SASHebergement infrastructure et donneesFrance (Roubaix)RGPD UE
Stripe Inc.Traitement des paiements (abonnements, credits, comptes Stripe Connect des Organisateurs, dons)Irlande / USAPCI-DSS, SCC
HelloAssoTraitement des paiements des Organisateurs de statut association (inscriptions payantes, dons prix libre)France / UEEtablissement de paiement agree (ACPR), RGPD UE
Brevo SASRelais SMTP (emails)France / UERGPD UE
Google LLCOracle IA (generation de contenu d'aide a la creation de quete, API Gemini)USAAucune donnee personnelle transmise ; encadrement contractuel en cours de formalisation
Cloudflare Inc.DNS faisant autorite, CDN et proxy inverse (reverse proxy) devant l'ensemble des domaines : toutes les requetes HTTP transitent par son reseauUSA / reseau international (point de presence le plus proche du visiteur)Donnees de connexion (adresse IP, en-tetes HTTP, journaux de requetes) ; TLS de bout en bout ; encadrement contractuel en cours de formalisation
OSRM / CartoDB / EsriCalcul itineraires, tuiles cartographiquesInternationalDonnees publiques uniquement

Transferts hors UE

DestinatairePaysDonneesGarantie
Stripe Inc.USATransmis par l'Editeur : identifiants et montant du paiement (aucune adresse email). Collecte directement par Stripe sur sa page : donnees bancaires, adresse email, adresse postaleClauses Contractuelles Types (SCC)
Google LLC (API Gemini)USADescriptions lieux, photos publiques (non-PII)En cours de formalisation
Cloudflare Inc.USA / internationalDonnees de connexion : adresse IP, en-tetes HTTP, journaux de requetesEn cours de formalisation

Gouvernance des environnements hors production

Ce qui s'est passe : entre le 14 et le 24 aout 2026, l'equipe a copie manuellement, a des fins de test, un jeu de donnees issu de la production vers l'environnement de pre-production, sans lui appliquer le traitement d'anonymisation prevu a cet effet. Il ne s'agit pas d'une compromission ni d'un acces non autorise : c'est une copie interne, deliberee, faite pour disposer d'un jeu de test realiste, dont le tort est de ne pas avoir ete anonymisee — un script d'anonymisation existait mais n'a ete appele par aucune chaine, ce qui explique pourquoi rien ne l'a rattrapee pendant dix jours.

Ce que ca a expose : l'environnement de pre-production n'est pas accessible depuis Internet (trois mecanismes de restriction d'acces concordants et anterieurs a cet episode). L'analyse des journaux sur la fenetre concernee (environ 248 000 requetes) ne montre aucune adresse IP publique, donc aucun signe d'acces externe. Le jeu de donnees comportait de l'ordre de 285 personnes directement identifiees (au sens ou l'adresse email ou une donnee equivalente les designe nommement) et environ un millier de personnes identifiables indirectement (par recoupement, ex. position GPS + horodatage) ; le tres grand nombre de lignes techniques en base (positions, requetes) correspondait a un nombre de personnes distinctes bien plus restreint. Les adresses email issues d'une periode anterieure a cet episode etaient deja pseudonymisees dans le jeu copie.

Qualification retenue : ceci n'est vraisemblablement pas une violation de donnees au sens de l'article 4.12 du RGPD — pas de perte, pas de destruction, pas de divulgation a un tiers, pas d'acces non autorise constate, sur un environnement qui n'etait de toute facon pas exposable depuis l'exterieur. C'est en revanche un traitement au-dela de la finalite initiale (Art. 5.1.b RGPD, limitation des finalites) : des donnees collectees pour l'exploitation du service (jouer a une quete, gerer un compte organisateur) ont ete reutilisees pour du test technique, sans la mesure de securite (anonymisation) qui rend cet usage secondaire acceptable. C'est ce manquement — pas un incident de securite — qui est consigne ici.

Correctifs sur LiveQuest : execution reelle de l'anonymisation avant toute mise a disposition d'un jeu de donnees en pre-production, integration de cette etape dans la chaine automatisee (elle n'est plus une etape manuelle qu'on peut oublier d'invoquer), et controle quotidien independant qui verifie que l'environnement de pre-production ne contient effectivement aucune PII de production.

Portee du probleme — a traiter comme systemique, pas comme un cas isole : ce defaut de gouvernance n'est pas propre a LiveQuest. Aucune des six autres applications de la flotte Wilder Labs ne dispose a ce jour d'une procedure d'anonymisation equivalente pour ses environnements hors production, et un audit a identifie qu'une seconde pre-production porte des donnees reelles incluant des dates et lieux de naissance — une categorie de donnee plus sensible que celles concernees ici. Des travaux sont en cours pour etendre la couverture (anonymisation branchee + controle independant) a l'ensemble de la flotte ; c'est cet aspect transverse qui constitue le vrai chantier de conformite, au-dela de l'episode LiveQuest lui-meme.

💬