Politique de confidentialité
Dernière mise à jour : 2 août 2026
Cette politique explique quelles données personnelles Blackbox traite, pourquoi, combien de temps, et quels sont tes droits. Elle est établie conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.
1. Responsable de traitement
Tomas Cikanauskas, entrepreneur individuel — 31 avenue George V, 06000 Nice,
France. SIREN 850 393 976.
Contact pour toute question relative aux données :
contact@blackboxapp.fr.
2. Données traitées
- Compte : adresse email, pseudo, identifiant technique de compte.
- Vie d'équipe : équipes rejointes, rôle (gérant, sheriff, trésorier), sanctions reçues ou infligées, paiements déclarés et validés, soldes, saisons. Ces données sont visibles par les autres membres de ton équipe — c'est le principe du Service.
- Notifications : jeton technique de notification push (Expo/Apple/Google) et tes préférences de notification.
- Achats : si tu achètes le Pass Saison, l'identifiant de la transaction transmis par Apple ou Google, le produit acheté, le montant et la devise, la date d'achat et d'expiration, ainsi que l'équipe et la saison concernées.
- Données techniques : journaux de connexion, modèle d'appareil et version de l'app, rapports d'erreur et de plantage (via Sentry).
- Retours : si tu utilises « Signaler un bug » ou « Proposer une amélioration », le formulaire est ouvert chez Tally avec ton identifiant technique de compte, ceux de ton équipe et de ta saison, la version de l'app et ta plateforme, afin de pouvoir reproduire le problème. Ni ton nom ni ton email ne sont transmis automatiquement ; le contenu du message est celui que tu écris.
- Caméra : l'accès caméra sert uniquement à scanner les QR codes d'invitation, en local sur ton appareil. Aucune image n'est enregistrée ni transmise.
- Mesure d'audience : statistiques anonymes sur le parcours d'inscription (via PostHog) — étapes franchies (écran vu, code vérifié, équipe créée ou rejointe), sans email, sans pseudo, sans nom d'équipe ni aucun identifiant nominatif. Ces événements ne permettent pas de t'identifier et servent uniquement à améliorer le parcours d'inscription.
Blackbox ne traite aucune donnée bancaire. Les paiements entre membres d'une équipe se font en dehors de l'app. Le Pass Saison est payé à Apple ou Google : eux seuls voient ton moyen de paiement, et l'éditeur n'en reçoit que la confirmation d'achat (produit, montant, identifiant de transaction). Aucune donnée n'est vendue ni utilisée à des fins publicitaires. L'app ne contient ni traceur publicitaire ni cookie tiers, et ne suit pas ton activité en dehors de Blackbox.
3. Finalités et bases légales
4. Destinataires et sous-traitants
Tes données sont accessibles aux membres de ton équipe (données de vie d'équipe uniquement) et aux sous-traitants suivants, qui agissent sur instruction de l'éditeur (art. 28 RGPD) :
- Supabase — hébergement de la base de données et authentification. Données stockées à Francfort, Allemagne (eu-central-1), dans l'Union européenne.
- Expo (EAS) — distribution des mises à jour de l'app et acheminement des notifications push.
- Sentry — collecte des rapports d'erreur et de plantage.
- RevenueCat — gestion des achats intégrés : reçoit ton identifiant technique de compte, ceux de l'équipe et de la saison concernées, et les informations de transaction transmises par le store. Ne reçoit aucune donnée bancaire.
- Tally — hébergement du formulaire de signalement de bug et de suggestion, pour les seules données décrites à l'article 2.
- PostHog — mesure d'audience anonyme du parcours d'inscription (article 2), sur son infrastructure européenne (PostHog Cloud EU). Ne reçoit aucun identifiant nominatif.
- Apple (Apple Distribution International Limited, Irlande, pour l'Espace économique européen) et Google — distribution de l'app, remise des notifications push sur ton appareil et encaissement du Pass Saison. Pour cet encaissement, Apple et Google agissent comme responsables de traitement indépendants et non comme sous-traitants de l'éditeur : leurs propres politiques de confidentialité s'appliquent.
Aucune donnée n'est transmise à des tiers à des fins commerciales ou publicitaires.
5. Transferts hors de l'Union européenne
Lorsque des données sont transférées hors de l'Union européenne, ces transferts sont encadrés par des garanties appropriées : décision d'adéquation UE–États-Unis (Data Privacy Framework) lorsque le prestataire y est certifié, ou clauses contractuelles types de la Commission européenne (art. 46 RGPD). Prestataire par prestataire :
- Supabase — données stockées à Francfort (Allemagne), dans l'Union européenne. La société étant américaine, un éventuel accès support depuis les États-Unis reste encadré par les clauses contractuelles types de son accord de sous-traitance.
- Sentry — données hébergées dans l'Union européenne (région UE de Sentry).
- PostHog — données hébergées dans l'Union européenne (PostHog Cloud EU, Francfort, Allemagne).
- Tally — société établie en Belgique : les données restent dans l'Union européenne, aucun transfert international n'a lieu.
- Expo (650 Industries, Inc., États-Unis) — auto-certifiée auprès du Department of Commerce au titre du EU-U.S. Data Privacy Framework. Des clauses contractuelles types s'appliquent en complément.
- RevenueCat, Inc. (États-Unis) — non certifiée au Data Privacy Framework. Les transferts sont encadrés par les clauses contractuelles types de la Commission européenne, intégrées à son accord de sous-traitance.
- Apple — pour les personnes situées dans l'Espace économique européen, les données sont sous la responsabilité d'Apple Distribution International Limited, établie en Irlande. Les transferts d'Apple vers les États-Unis sont encadrés par les clauses contractuelles types.
- Google LLC (États-Unis) — certifiée au titre du EU-U.S. Data Privacy Framework, avec clauses contractuelles types en complément.
Statuts vérifiés le 1er août 2026. Une certification pouvant évoluer, la liste officielle des entreprises participantes est consultable sur dataprivacyframework.gov/list.
6. Durées de conservation
- Données de compte : tant que le compte est actif, puis suppression dans un délai de 30 jours après suppression du compte.
- Données de vie d'équipe : durée de vie de l'équipe. À la suppression de ton compte, tes données sont supprimées ou anonymisées ; les écritures comptables de l'équipe (sanctions, paiements) peuvent être conservées sous forme anonymisée pour préserver la cohérence des soldes.
- Jetons de notification : révoqués dès la déconnexion ou la désactivation des notifications.
- Données d'achat du Pass Saison : pendant la durée de validité du pass, puis conservées à titre de preuve comptable pendant 10 ans (art. L.123-22 du Code de commerce).
- Journaux techniques et rapports de plantage : 90 jours maximum.
- Statistiques anonymes du parcours d'inscription : 25 mois maximum.
- Signalements et suggestions : conservés le temps du traitement de la demande, puis 12 mois maximum.
- Notifications archivées dans l'app : purgées automatiquement après leur période d'affichage.
7. Sécurité
- Connexion sans mot de passe par code à usage unique envoyé par email — aucun mot de passe n'est stocké.
- Session stockée dans l'enclave sécurisée du téléphone (Keychain iOS / Keystore Android), pas en clair.
- Chiffrement des échanges (HTTPS/TLS) et cloisonnement des données par équipe au niveau de la base de données (règles d'accès par ligne).
- Accès aux données de production restreint et journalisé.
En cas de violation de données susceptible d'engendrer un risque pour tes droits, la CNIL sera notifiée sous 72 heures et tu seras informé conformément aux articles 33 et 34 du RGPD.
8. Tes droits
Tu disposes des droits suivants sur tes données (art. 15 à 22 RGPD) :
- Accès : obtenir une copie de tes données.
- Rectification : corriger une donnée inexacte (ton pseudo est modifiable directement dans l'app).
- Effacement : supprimer ton compte et tes données, directement dans l'app ou sur demande à contact@blackboxapp.fr. Les données d'achat conservées au titre d'une obligation légale (article 6) ne peuvent pas être effacées avant leur terme.
- Portabilité : recevoir tes données dans un format structuré et lisible par machine.
- Opposition et limitation : t'opposer à un traitement fondé sur l'intérêt légitime ou en demander la limitation.
- Retrait du consentement : désactiver les notifications push à tout moment, sans effet sur le reste du Service.
- Directives post-mortem : définir des directives sur le sort de tes données après ton décès (loi Informatique et Libertés, art. 85).
Pour exercer ces droits : contact@blackboxapp.fr. Réponse sous un mois maximum. Si tu estimes que tes droits ne sont pas respectés, tu peux saisir la CNIL : cnil.fr/fr/plaintes.
9. Mineurs
Le Service est ouvert aux joueurs dès 15 ans, âge du consentement numérique en France. Pour les membres de moins de 15 ans, l'inscription requiert le consentement conjoint du mineur et d'un titulaire de l'autorité parentale. Un gérant qui invite des mineurs dans son équipe s'assure de ce consentement.
10. Modifications de cette politique
Cette politique peut évoluer avec le Service ou la réglementation. En cas de changement substantiel (nouvelle finalité, nouveau destinataire), tu seras informé dans l'app ou par email avant l'entrée en vigueur. La date de dernière mise à jour figure en haut de cette page.