Article 30 du Reglement (UE) 2016/679 (RGPD)
Responsable de traitement : Wilder Labs — Plateforme LiveQuest / TrailQuest / ClueQuest
Derniere mise a jour : septembre 2026
| Champ | Valeur |
|---|---|
| Responsable | Wilder Labs — LiveQuest |
| Statut | Micro-entreprise (auto-entrepreneur) |
| Contact | Formulaire de contact |
| DPO | Non designe (micro-entreprise, pas d'activite de surveillance a grande echelle) |
| Hebergeur | OVH SAS — 2 rue Kellermann, 59100 Roubaix, France |
| Finalite | Permettre aux participants de rejoindre un evenement, progresser dans les etapes, collecter des photos et participer au classement |
|---|---|
| Base legale | — case RGPD cochee a l'inscription |
| Personnes concernees | Participants aux evenements (TeamQuesters outdoor, ClueQuesters indoor) |
| Donnees collectees | Nom d'equipe, circuit, progression (etape, reponses), coordonnees GPS (outdoor), photos, taille d'equipe, consentement RGPD horodate |
| Destinataires | Organisateur de l'evenement (QuestMaker), affichage classement public |
| Sous-traitants | OVH SAS (hebergement France) |
| Duree de conservation | Photos : 30 jours — Positions GPS : 7 jours — Progression : duree de l'evenement |
| Mesures de securite | HTTPS, rate limiting, purge automatique, consentement horodate |
| Finalite | Gestion des sessions de jeu tactique multijoueur (camps, roles, chat, positions) |
|---|---|
| Base legale | |
| Personnes concernees | Joueurs WildQuest |
| Donnees collectees | Pseudo, camp, role, messages chat, coordonnees GPS, eliminations, respawns, scores |
| Destinataires | Game Master (organisateur), autres joueurs (classement) |
| Sous-traitants | OVH SAS (hebergement France) |
| Duree de conservation | Chat : duree de la mission — GPS : 7 jours — Scores : duree de la mission |
| Mesures de securite | HTTPS, WebSocket securise, purge automatique |
| Finalite | Creation et gestion de compte, acces au tableau de bord, gestion des evenements, facturation |
|---|---|
| Base legale | Execution du contrat (Art. 6.1.b) |
| Personnes concernees | Organisateurs (QuestMakers), associations, entreprises |
| Donnees collectees | Email, mot de passe (hash bcrypt), nom, plan, identifiants Stripe, branding (logo, couleurs), secret TOTP (optionnel) |
| Destinataires | Stripe (paiement), Brevo (emails transactionnels) |
| Sous-traitants | OVH SAS, Stripe Inc., Brevo SAS, Cloudflare (DNS) |
| Duree de conservation | Duree du compte + 1 an apres suppression |
| Mesures de securite | HTTPS, bcrypt (cout 12), 2FA TOTP, WebAuthn/Passkeys, JWT 8h, rate limiting, lockout |
| Finalite | Collecte d'informations de contact de clients potentiels |
|---|---|
| Base legale | — soumission volontaire du formulaire |
| Personnes concernees | Prospects, visiteurs des pages d'atterrissage |
| Donnees collectees | Nom, email, telephone (optionnel), structure, plan souhaite, message |
| Destinataires | Équipe Wilder Labs (suivi commercial interne) |
| Sous-traitants | OVH SAS, Brevo SAS (notification email) |
| Duree de conservation | 3 ans (purge automatique) |
| Mesures de securite | HTTPS, rate limiting (10/h par IP), echappement HTML |
| Finalite | Comprendre le comportement des visiteurs, sources de trafic et usage de la plateforme |
|---|---|
| Base legale | Interet legitime (Art. 6.1.f) — amelioration du service |
| Personnes concernees | Visiteurs du site (anonymises) |
| Donnees collectees | IP anonymisee (hash SHA-256 irreversible + rotation quotidienne), user-agent, pages visitees, duree, ecran, langue, referrer, UTM. Aucun cookie tiers. |
| Destinataires | Aucun (stockage local uniquement) |
| Sous-traitants | OVH SAS |
| Duree de conservation | 1 an (purge automatique). Robots exclus automatiquement. |
| Mesures de securite | Anonymisation IP irreversible, fingerprint rotatif quotidien, exclusion bots, pas de tracking inter-sessions |
| Finalite | Securite, detection de fraude, audit des tentatives de connexion |
|---|---|
| Base legale | Interet legitime (Art. 6.1.f) — securite du systeme |
| Personnes concernees | Organisateurs, équipe Wilder Labs |
| Donnees collectees | Type utilisateur, ID, email, adresse IP, user-agent, action (login_ok/fail, 2fa, logout), horodatage |
| Destinataires | Aucun (accès équipe Wilder Labs uniquement) |
| Sous-traitants | OVH SAS |
| Duree de conservation | 1 an (purge automatique) |
| Mesures de securite | HTTPS, rate limiting, lockout apres echecs repetes |
| Finalite | Envoi d'emails lies au service (bienvenue, reset mot de passe, notifications, alertes) |
|---|---|
| Base legale | Execution du contrat (Art. 6.1.b) |
| Personnes concernees | Organisateurs, participants, prospects |
| Donnees collectees | Email destinataire, sujet, contenu HTML, statut envoi |
| Destinataires | Brevo SAS (relais SMTP) |
| Sous-traitants | Brevo SAS (France/UE) |
| Duree de conservation | Logs email : indefinie (audit) |
| Mesures de securite | TLS vers Brevo, masquage email en console |
| Finalite | Assister les QuestMakers dans la creation d'etapes, enigmes et indices via intelligence artificielle |
|---|---|
| Base legale | Execution du contrat (Art. 6.1.b) — fonctionnalite du service |
| Personnes concernees | Organisateurs (QuestMakers) utilisant l'Oracle |
| Donnees collectees | Resume du prompt (200 car. max), tokens utilises, horodatage. Photos/descriptions de lieux transmises a Google (non conservees par l'editeur) |
| Destinataires | Google LLC — API Gemini (generativelanguage.googleapis.com) |
| Sous-traitants | Google LLC (Mountain View, USA) — modele Gemini |
| Duree de conservation | Logs d'usage : indefinie — Donnees transmises : non conservees par l'editeur |
| Mesures de securite | HTTPS, troncature prompt, rate limiting par plan, pas de donnees personnelles transmises |
| Transfert hors UE | Oui (USA) — seules des descriptions et photos de lieux publics sont transmises, a l'exclusion de toute donnee personnelle. Encadrement contractuel du transfert : en cours de formalisation. |
| Finalite | Envoyer des messages Coach et notifications d'evenement en temps reel |
|---|---|
| Base legale | — autorisation explicite du navigateur |
| Personnes concernees | Participants ayant accepte les notifications |
| Donnees collectees | Endpoint URL (genere par le navigateur), cles de chiffrement VAPID |
| Destinataires | Service push du navigateur (Apple, Google, Mozilla) |
| Sous-traitants | Fournisseur push du navigateur |
| Duree de conservation | Duree de l'abonnement (revocable via navigateur) |
| Mesures de securite | Chiffrement VAPID bout-en-bout, nettoyage auto des abonnements expires |
| Finalite | Calculer les scores, attribuer des badges, suivre les series de reussites et afficher le classement |
|---|---|
| Base legale | Execution du contrat (Art. 6.1.b) — partie integrante de l'evenement |
| Personnes concernees | Participants aux evenements |
| Donnees collectees | Scores, bonus, metriques par etape (tentatives, temps, indices), badges debloquees, series, notifications |
| Destinataires | Classement public de l'evenement, organisateur |
| Sous-traitants | OVH SAS |
| Duree de conservation | Duree de l'evenement |
| Mesures de securite | Rate limiting, validation des scores, transaction DB |
| Finalite | Traitement des abonnements semestriels et des achats ponctuels de credits prepayes (paiement unique, sans reconduction), facturation (factures emises par l'Editeur), gestion du portail client |
|---|---|
| Base legale | Execution du contrat (Art. 6.1.b) |
| Personnes concernees | Organisateurs avec plan payant ou ayant achete des credits |
| Donnees collectees | Identifiant client Stripe, identifiant abonnement ou de transaction, montant, statut, historique factures. L'adresse email du Client n'est pas transmise a Stripe par l'Editeur (minimisation : la facture est emise par l'Editeur ; le recu Stripe faisait double emploi). En revanche, la page de paiement hebergee par Stripe demande directement au Client, outre ses donnees bancaires, son adresse email et son adresse postale (constate le 2026-08-25 sur un paiement reel anterieur a tout envoi de notre part) : collecte par Stripe pour son propre compte. L'Editeur ne les demande pas, ne les exploite pas et ne les stocke pas localement. |
| Destinataires | Stripe Inc. |
| Sous-traitants | Stripe Inc. (Irlande/USA) — PCI-DSS, SCC |
| Duree de conservation | Donnees de compte liees au paiement : duree du contrat + obligations legales de conservation comptable. Factures : conservees pour la duree imposee par les obligations comptables (a confirmer avec l'expert-comptable ; usuellement 10 ans, Code de commerce Art. L123-22), y compris apres suppression du compte — cette conservation repose sur une obligation legale (Art. 17.3.b RGPD) qui prime sur le droit a l'effacement pour ces seules pieces comptables. |
| Mesures de securite | Stripe Checkout (heberge), verification signature webhook, pas de donnees bancaires en local |
| Transfert hors UE | Oui (USA) — encadre par SCC et certification PCI-DSS. Donnees transferees par l'Editeur : identifiant de transaction et montant, a l'exclusion de l'adresse email du Client. Hors de ce transfert, Stripe collecte directement sur sa page les donnees bancaires, l'adresse email et l'adresse postale du Client. |
| Finalite | Permettre la capture de photos pendant les etapes et l'affichage en galerie publique |
|---|---|
| Base legale | — case a cocher horodatee avant capture |
| Personnes concernees | Participants prenant des photos |
| Donnees collectees | Image (base64), commentaire, consentement horodate, choix partage galerie |
| Destinataires | Galerie publique (si partageable), organisateur |
| Sous-traitants | OVH SAS |
| Duree de conservation | 30 jours (purge automatique configurable) |
| Mesures de securite | Consentement granulaire (capture vs partage), purge automatique, HTTPS |
| Finalite | Suivi des parrainages, gestion des codes referral et calcul des commissions |
|---|---|
| Base legale | Execution du contrat (Art. 6.1.b) |
| Personnes concernees | Ambassadeurs (organisateurs), filleuls |
| Donnees collectees | Code parrainage, ID ambassadeur, ID filleul, statut, recompense |
| Destinataires | Aucun (gestion interne) |
| Sous-traitants | OVH SAS |
| Duree de conservation | Indefinie (audit commissions) |
| Mesures de securite | Contrainte unicite, suivi statut anti-doublon |
| Finalite | Collecter les rapports de bugs, demandes d'assistance et retours utilisateurs |
|---|---|
| Base legale | — soumission volontaire |
| Personnes concernees | Utilisateurs soumettant un ticket |
| Donnees collectees | Nom, email (optionnel), sujet, message, capture d'ecran, URL de la page, user-agent |
| Destinataires | Équipe Wilder Labs (support interne) |
| Sous-traitants | OVH SAS |
| Duree de conservation | Indefinie (historique support, suppression manuelle possible) |
| Mesures de securite | Rate limiting, validation taille fichier, HTTPS |
| Finalite | Permettre d'instruire un litige de facturation sur un compte organisateur a plusieurs utilisateurs (« je n'ai jamais declenche cette depense ») en identifiant, pour chaque debit/credit/annulation de credits, QUI l'a declenche |
|---|---|
| Base legale | Execution du contrat (Art. 6.1.b) — necessaire a la bonne execution du volet facturation a l'usage du contrat d'abonnement (imputabilite des mouvements sur un compte a plusieurs organisateurs) |
| Personnes concernees | Organisateurs (QuestMakers) membres d'un compte, et operateurs Wilder Labs effectuant un ajustement manuel (avoir, remboursement, annulation). Exclus explicitement : les joueurs — aucune donnee d'acteur n'est enregistree sur les debits declenches par une action joueur (indice IA), precisement parce que ce relevé est consultable par l'organisateur, qui n'a pas a acceder au reseau ni a l'appareil de ses participants. |
| Donnees collectees | Identifiant utilisateur (session), adresse email, adresse IP tronquee (prefixe reseau /24 en IPv4, /48 en IPv6 — l'adresse complete n'est jamais conservee), agent utilisateur (borne a 120 caracteres). Aucun cookie, aucun en-tete d'authentification, aucun corps de requete. |
| Destinataires | L'organisateur lui-meme via son propre relevé de credits (GET /api/assoc/credits/ledger) — jamais les autres organisateurs d'un compte tiers, jamais les joueurs. En interne : support Wilder Labs pour instruction d'un litige. |
| Sous-traitants | OVH SAS (hebergement France) |
| Duree de conservation | Journal d'audit (audit_log) : 730 jours, purge automatique quotidienne — alignee sur la retention deja arbitree pour les autres traces d'activite de la plateforme (logs de connexion, funnel). Grand livre de credits (credit_ledger / credit_orders) : la ligne comptable elle-meme (montant, nature, date, compte concerne) est conservee pour la duree du grand livre (duree du compte + obligations de conservation comptable) et n'est jamais supprimee ; en revanche la donnee d'acteur qu'elle embarque (sous-cle actor du detail JSON et champ created_by_user) est anonymisee automatiquement au-dela de 730 jours, par une purge quotidienne alignee sur celle du journal d'audit. |
| Mesures de securite | Troncature IP appliquee cote serveur avant toute ecriture (jamais l'IP brute), agent utilisateur borne, ecriture en base best-effort (une panne de tracabilite ne bloque jamais un mouvement d'argent deja valide), exclusion verifiee par test automatise pour le chemin joueur |
Point de vigilance (minimisation) — TRAITE : la donnee d'acteur (identifiant, email, IP tronquee, user-agent) est ecrite a la fois dans audit_log (purge a 730 jours) et dans le detail JSON de la ligne de credit_ledger correspondante, dont la duree de vie est celle du grand livre comptable. La recommandation DPO formulee ici (aligner l'anonymisation de cette sous-cle sur les 730 jours du journal d'audit) est desormais appliquee : une purge quotidienne retire la sous-cle actor et le champ created_by_user des ecritures de plus de 730 jours, sur credit_ledger comme sur credit_orders, en laissant intact le reste de la ligne (montant, nature, date, compte concerne) qui n'est pas une donnee personnelle. La ligne comptable n'est jamais supprimee : le grand livre est en ecriture seule, l'anonymisation est le seul acte possible sur une ecriture passee.
| Finalite | Permettre a un visiteur de reserver un creneau de participation a un evenement (equipe, effectif, creneau horaire), recevoir sa confirmation et son rappel, et permettre a l'organisateur de gerer son remplissage et sa liste d'attente |
|---|---|
| Base legale | — formulaire de reservation renseigne volontairement par le visiteur |
| Personnes concernees | Visiteurs qui reservent, et les membres de l'equipe qu'ils declarent (mineurs inclus, sous la responsabilite de l'adulte qui reserve) |
| Donnees collectees | Nom d'equipe, email de contact, telephone de contact (facultatif), liste des membres (prenom/nom et age de chaque membre), champs libres definis par l'organisateur (commune d'origine notamment), creneau choisi, statut de la reservation |
| Destinataires | L'organisateur de l'evenement concerne uniquement (son tableau de bord et ses exports). Jamais les autres organisateurs, jamais les autres participants. |
| Sous-traitants | OVH SAS (hebergement France), Brevo (envoi de la confirmation et du rappel), HelloAsso ou Stripe le cas echeant si le creneau est payant |
| Duree de conservation | 395 jours (13 mois) a compter de la reservation, puis anonymisation automatique quotidienne de la ligne (event_bookings). Sont alors effaces : nom d'equipe, email, telephone, identite des membres, champs libres de l'organisateur, code de confirmation et lien d'annulation. Sont conserves, parce qu'ils ne permettent plus d'identifier personne : l'age de chaque membre et la commune d'origine, qui alimentent le bilan de frequentation remis par l'organisateur a son financeur (pyramide des ages, communes, comparaison d'une annee sur l'autre). Une reservation dont le creneau est encore a venir n'est jamais anonymisee, quelle que soit sa date de saisie. |
| Mesures de securite | Anonymisation en une seule ecriture atomique par ligne (jamais d'etat intermediaire ou l'identite subsiste alors que la ligne est marquee traitee), horodatage d'anonymisation conserve en base a titre de preuve (pii_purged_at), echec de la purge remonte sur le canal d'alerte de la plateforme et trace au journal d'audit (jamais d'echec silencieux), liste blanche des champs libres conserves (un nouveau champ cree par un organisateur est efface par defaut, jamais conserve par oubli) |
Portee exacte de l'anonymisation (sauvegardes) : l'anonymisation porte sur la base de production. Les sauvegardes deja prises avant l'anonymisation continuent de contenir la reservation dans son etat d'origine, jusqu'a l'expiration de leur propre duree de retention. L'effacement est donc immediat en base et differe dans les sauvegardes ; il n'est jamais presente comme un effacement instantane et total.
| Finalite | Identifier qu'une meme personne physique ou une meme structure (association, commune, entreprise) est titulaire de plusieurs comptes QuestMaker, en particulier pour eviter le cumul indu d'un avantage promotionnel reserve a un compte par titulaire (ex. pack de credits offert a l'inscription). Voir CGV, article 6.4. |
|---|---|
| Base legale | Interet legitime (Art. 6.1.f) — lutte contre l'utilisation abusive d'une offre commerciale |
| Personnes concernees | Titulaires de comptes QuestMaker dont le rapprochement avec un autre compte a ete releve par l'equipe Wilder Labs |
| Donnees collectees | Email et nom/structure declares a l'inscription des comptes rapproches, contenu de l'email de signalement envoye au titulaire, reponse eventuelle du titulaire (justification recue via la page de contact dediee et son lien a usage unique). Aucune collecte de donnee nouvelle : uniquement des donnees d'inscription deja detenues au titre du traitement « Comptes organisateurs » (n°3). |
| Destinataires | Equipe Wilder Labs (examen humain individuel ; aucune decision automatisee) |
| Sous-traitants | OVH SAS (hebergement France), Brevo SAS (envoi de l'email de signalement) |
| Duree de conservation | 2 ans (730 jours) a compter de la cloture du dossier, alignee sur la retention deja retenue pour les autres traces d'usage a vocation probatoire de la plateforme (journal d'audit, mouvements de credits). Si une mesure est prise sur un compte (retrait d'un avantage, suspension, resiliation), la trace de cette mesure suit le regime de conservation applicable au compte lui-meme (traitement n°3). |
| Mesures de securite | Examen individuel humain avant toute mesure (pas de gel ni de decision automatique), lien de justification a usage unique et a duree limitee, acces reserve a l'equipe Wilder Labs, HTTPS |
Etat actuel du mecanisme : le rapprochement de comptes est aujourd'hui opere manuellement par un humain (aucun algorithme de correlation automatise n'est en service). Ce traitement n'entre donc pas dans le champ de l'article 22 du RGPD (decision individuelle automatisee) : la decision finale sur un compte reste, dans tous les cas, prise par une personne physique. Si un mecanisme de detection automatise (rapprochement d'email, d'IP ou de structure par script) venait a etre mis en place, cette fiche devrait etre mise a jour avant sa mise en service — la base legale (interet legitime) resterait probablement adaptee, mais un test de mise en balance documente serait requis, et l'article 22 RGPD redeviendrait a examiner si la decision cessait de comporter une intervention humaine determinante.
| Finalite | Permettre a un Organisateur (commune, entreprise ou particulier) d'encaisser lui-meme les paiements de sa quete (inscriptions payantes, dons prix libre) via un compte Stripe Connect Express ouvert a son nom, sans que la Plateforme n'encaisse pour son compte |
|---|---|
| Base legale | Execution du contrat (Art. 6.1.b) — activation d'une fonctionnalite facultative du compte organisateur |
| Personnes concernees | Organisateurs (QuestMakers) qui activent l'encaissement |
| Donnees collectees | Identifiant du compte Stripe Connect (acct_...) et indicateurs d'etat (charges_enabled, payouts_enabled, date de finalisation de l'enrolement). Pour activer l'encaissement, l'Organisateur saisit lui-meme — sur un formulaire heberge par Stripe, jamais sur nos serveurs — son identite (nom, prenom, date de naissance, adresse, piece d'identite) ou les informations de sa societe (SIRET, Kbis, representant legal), ainsi que son IBAN. Ces donnees ne transitent jamais par LiveQuest : l'Editeur ne les recoit pas et ne les stocke pas. |
| Destinataires | Stripe, qui agit pour son propre compte (et non comme sous-traitant de l'Editeur) sur la collecte d'identite et d'IBAN, au titre de ses obligations de connaissance client (KYC) et de lutte contre le blanchiment. En interne, l'equipe Wilder Labs n'a acces qu'a l'identifiant de compte et aux indicateurs d'etat — jamais a l'IBAN ni a la piece d'identite. |
| Sous-traitants | Stripe Inc. (Irlande/USA) — pour le seul identifiant de compte et les indicateurs d'etat transmis par l'Editeur. Sur l'identite et l'IBAN saisis directement sur son formulaire d'onboarding, Stripe agit comme responsable de traitement autonome, non comme sous-traitant de l'Editeur (voir Destinataires). |
| Duree de conservation | Identifiant de compte et indicateurs d'etat : duree du compte organisateur (meme regime que le traitement « Comptes organisateurs » ci-dessus). Donnees d'identite et IBAN saisies sur le formulaire Stripe : jamais detenues par l'Editeur, leur conservation releve exclusivement de Stripe. |
| Mesures de securite | Formulaire d'onboarding integralement heberge par Stripe (Stripe Connect Express) — aucune donnee d'identite ou bancaire en transit ni en base cote LiveQuest ; mise a jour de l'etat exclusivement pilotee par le webhook Stripe signe (account.updated) ou une relecture explicite, jamais un defaut applicatif vers « payable » (fail-closed) ; ouverture de compte bloquee pour tout compte de demonstration en environnement de production (LIVE). |
| Transfert hors UE | Oui (Irlande/USA), meme encadrement que le traitement « Paiements (Stripe) » ci-dessus (SCC). Portee ici : donnees d'identite et IBAN collectees directement par Stripe pour son propre compte (KYC), jamais transmises par l'Editeur qui n'en dispose pas. |
| Finalite | Permettre a un participant de verser, sur une quete proposee en prix libre, un don facultatif a l'Organisateur de la quete, a deux moments de son parcours (avant ou apres la quete) |
|---|---|
| Base legale | Execution du contrat (Art. 6.1.b) — fonctionnalite facultative activee par l'Organisateur sur sa quete |
| Personnes concernees | Equipes donatrices (deja couvertes au traitement « Participation aux evenements » ci-dessus) |
| Donnees collectees | Identifiant de l'equipe donatrice (deja couvert au traitement « Participation aux evenements »), montant du don, moment du don (avant ou apres la quete), statut du paiement, identifiants de transaction du prestataire. Aucune adresse email n'est demandee par LiveQuest dans ce parcours. |
| Destinataires | Selon le statut de l'Organisateur, le paiement transite par HelloAsso (association) ou par Stripe Connect (commune, entreprise, particulier — voir traitement n°18 ci-dessus). Ces prestataires peuvent, sur leur propre page de paiement, demander eux-memes une adresse email pour l'envoi de leur recu : cette donnee reste alors chez le prestataire, elle n'est ni transmise ni conservee par l'Editeur. |
| Sous-traitants | HelloAsso (France/UE) pour les organisateurs de statut association ; Stripe Inc. (Irlande/USA) pour les organisateurs commune, entreprise ou particulier — meme role que pour le traitement n°18. |
| Duree de conservation | Duree du compte de l'Organisateur destinataire du don, augmentee le cas echeant des obligations de conservation comptable (meme logique que les autres encaissements lies a une quete). Si l'equipe donatrice est supprimee, le lien vers elle est detache automatiquement : l'ecriture financiere est conservee, sans lien vers une personne. |
| Mesures de securite | L'Editeur n'encaisse a aucun moment ce don pour le compte de l'Organisateur : il preleve seulement, le cas echeant, une commission dans les memes conditions qu'une inscription payante. Page de paiement integralement hebergee par le prestataire (HelloAsso ou Stripe) — aucun formulaire de paiement propre a LiveQuest. |
| Transfert hors UE | Oui, pour la part encaissee via Stripe Connect (USA) — meme encadrement (SCC) que le traitement n°18. Aucun transfert hors UE pour la part encaissee via HelloAsso (France/UE). |
| Finalite | Permettre a un visiteur de verser, independamment de toute quete, un soutien financier libre a Wilder Labs, editeur de la Plateforme, depuis la page publique de LiveQuest |
|---|---|
| Base legale | Interet legitime (Art. 6.1.f) — recevoir un soutien financier libre a son activite |
| Personnes concernees | Visiteurs versant un soutien (aucune identification : voir Donnees collectees) |
| Donnees collectees | Montant, statut du paiement, horodatage, identifiants de transaction Stripe. Aucune donnee personnelle n'est demandee : ni nom, ni email, ni adresse ne sont collectes par LiveQuest ni transmis a Stripe pour ce paiement — l'Editeur exclut volontairement ces champs de la session de paiement. Le geste est anonyme. Il ne s'agit pas d'un don au sens fiscal : Wilder Labs n'etant pas un organisme d'interet general, aucun recu fiscal (article 200 du CGI) n'est delivre. |
| Destinataires | Stripe — paiement encaisse directement sur le compte de l'Editeur, sans compte connecte, sans commission |
| Sous-traitants | Stripe Inc. (Irlande/USA) |
| Duree de conservation | Donnees comptables (montant, statut, date) : duree imposee par les obligations comptables de l'Editeur, comme pour les factures (voir traitement « Paiements (Stripe) » ci-dessus). Aucune donnee personnelle a conserver ni a effacer : ce traitement n'identifie pas le donateur. |
| Mesures de securite | Exclusion volontaire des champs nom/email/adresse de la session de paiement Stripe (minimisation par conception), pas de compte connecte, pas de commission, HTTPS |
| Transfert hors UE | Oui (USA) — mais sans donnee personnelle transmise ni collectee (voir Donnees collectees) : seuls transitent des identifiants de transaction et un montant non rattaches a une personne. |
| Sous-traitant | Fonction | Localisation | Garanties |
|---|---|---|---|
| OVH SAS | Hebergement infrastructure et donnees | France (Roubaix) | RGPD UE |
| Stripe Inc. | Traitement des paiements (abonnements, credits, comptes Stripe Connect des Organisateurs, dons) | Irlande / USA | PCI-DSS, SCC |
| HelloAsso | Traitement des paiements des Organisateurs de statut association (inscriptions payantes, dons prix libre) | France / UE | Etablissement de paiement agree (ACPR), RGPD UE |
| Brevo SAS | Relais SMTP (emails) | France / UE | RGPD UE |
| Google LLC | Oracle IA (generation de contenu d'aide a la creation de quete, API Gemini) | USA | Aucune donnee personnelle transmise ; encadrement contractuel en cours de formalisation |
| Cloudflare Inc. | DNS faisant autorite, CDN et proxy inverse (reverse proxy) devant l'ensemble des domaines : toutes les requetes HTTP transitent par son reseau | USA / reseau international (point de presence le plus proche du visiteur) | Donnees de connexion (adresse IP, en-tetes HTTP, journaux de requetes) ; TLS de bout en bout ; encadrement contractuel en cours de formalisation |
| OSRM / CartoDB / Esri | Calcul itineraires, tuiles cartographiques | International | Donnees publiques uniquement |
| Destinataire | Pays | Donnees | Garantie |
|---|---|---|---|
| Stripe Inc. | USA | Transmis par l'Editeur : identifiants et montant du paiement (aucune adresse email). Collecte directement par Stripe sur sa page : donnees bancaires, adresse email, adresse postale | Clauses Contractuelles Types (SCC) |
| Google LLC (API Gemini) | USA | Descriptions lieux, photos publiques (non-PII) | En cours de formalisation |
| Cloudflare Inc. | USA / international | Donnees de connexion : adresse IP, en-tetes HTTP, journaux de requetes | En cours de formalisation |
Ce qui s'est passe : entre le 14 et le 24 aout 2026, l'equipe a copie manuellement, a des fins de test, un jeu de donnees issu de la production vers l'environnement de pre-production, sans lui appliquer le traitement d'anonymisation prevu a cet effet. Il ne s'agit pas d'une compromission ni d'un acces non autorise : c'est une copie interne, deliberee, faite pour disposer d'un jeu de test realiste, dont le tort est de ne pas avoir ete anonymisee — un script d'anonymisation existait mais n'a ete appele par aucune chaine, ce qui explique pourquoi rien ne l'a rattrapee pendant dix jours.
Ce que ca a expose : l'environnement de pre-production n'est pas accessible depuis Internet (trois mecanismes de restriction d'acces concordants et anterieurs a cet episode). L'analyse des journaux sur la fenetre concernee (environ 248 000 requetes) ne montre aucune adresse IP publique, donc aucun signe d'acces externe. Le jeu de donnees comportait de l'ordre de 285 personnes directement identifiees (au sens ou l'adresse email ou une donnee equivalente les designe nommement) et environ un millier de personnes identifiables indirectement (par recoupement, ex. position GPS + horodatage) ; le tres grand nombre de lignes techniques en base (positions, requetes) correspondait a un nombre de personnes distinctes bien plus restreint. Les adresses email issues d'une periode anterieure a cet episode etaient deja pseudonymisees dans le jeu copie.
Qualification retenue : ceci n'est vraisemblablement pas une violation de donnees au sens de l'article 4.12 du RGPD — pas de perte, pas de destruction, pas de divulgation a un tiers, pas d'acces non autorise constate, sur un environnement qui n'etait de toute facon pas exposable depuis l'exterieur. C'est en revanche un traitement au-dela de la finalite initiale (Art. 5.1.b RGPD, limitation des finalites) : des donnees collectees pour l'exploitation du service (jouer a une quete, gerer un compte organisateur) ont ete reutilisees pour du test technique, sans la mesure de securite (anonymisation) qui rend cet usage secondaire acceptable. C'est ce manquement — pas un incident de securite — qui est consigne ici.
Correctifs sur LiveQuest : execution reelle de l'anonymisation avant toute mise a disposition d'un jeu de donnees en pre-production, integration de cette etape dans la chaine automatisee (elle n'est plus une etape manuelle qu'on peut oublier d'invoquer), et controle quotidien independant qui verifie que l'environnement de pre-production ne contient effectivement aucune PII de production.
Portee du probleme — a traiter comme systemique, pas comme un cas isole : ce defaut de gouvernance n'est pas propre a LiveQuest. Aucune des six autres applications de la flotte Wilder Labs ne dispose a ce jour d'une procedure d'anonymisation equivalente pour ses environnements hors production, et un audit a identifie qu'une seconde pre-production porte des donnees reelles incluant des dates et lieux de naissance — une categorie de donnee plus sensible que celles concernees ici. Des travaux sont en cours pour etendre la couverture (anonymisation branchee + controle independant) a l'ensemble de la flotte ; c'est cet aspect transverse qui constitue le vrai chantier de conformite, au-dela de l'episode LiveQuest lui-meme.