Confiance
Confidentialité
Vous nous confiez la photo d'un être cher. Voici, en clair, ce que nous faisons, et ne faisons pas, avec elle.
Dernière mise à jour : août 2026
Vos souvenirs restent les vôtres. Vos photos ne sont jamais vendues, jamais partagées, jamais utilisées pour entraîner nos modèles.
1. Responsable du traitement
Le responsable de traitement au sens de l'article 4 du RGPD est l'éditeur du service Incarn, un entrepreneur individuel immatriculé en France. Ses coordonnées et son identité complète sont communiquées sur simple demande à [email protected]. Pour toute demande relative à vos données personnelles, contactez-nous à [email protected]. Nous répondons dans un délai maximum de 30 jours.
1 bis. Tableau récapitulatif des traitements
Pour faciliter la lecture, voici la synthèse des traitements effectués par Incarn. Les sections suivantes détaillent chaque ligne.
| Finalité | Données | Base légale | Durée | Destinataires |
|---|---|---|---|---|
| Authentification du compte | Email, lien magique | Exécution du contrat (art. 6.1.b) | Durée du compte | Resend (envoi) |
| Génération de l'animation | Photo téléchargée, prompt | Exécution du contrat (art. 6.1.b) | Essai : jusqu'à 45 j · Acheté : tant que le compte est actif · Refusé : ~7 j | BytePlus/Seedance, MiniMax/Hailuo (sous-traitants) |
| Paiement et facturation | Email, identifiants Stripe, montants | Exécution du contrat + obligation légale | 10 ans (Code de commerce) | Stripe |
| Sécurité et journalisation | IP, user-agent, horodatages, actions | Obligation légale (LCEN art. 6-II) + intérêt légitime | 12 mois | Autorités sur réquisition |
| Prévention des abus et signalement de contenus illicites | Métadonnées de modération (hash + motif, jamais l'image), journaux, compteur interne | Intérêt légitime (art. 6.1.f) | 12 mois maximum (sauf litige ou enquête en cours) | Autorités compétentes et organismes habilités |
| Vérification d'identité (KYC, sur déclenchement uniquement) | Nom, prénom, date de naissance, et le cas échéant pièce d'identité | Intérêt légitime (lutte contre les abus, protection des mineurs) | Jusqu'à 5 ans après clôture du compte ou jusqu'à expiration des délais de prescription applicables | Administrateur Incarn uniquement, autorités sur réquisition |
| Mesure d'audience publicitaire (Meta Pixel) | Événements de navigation et de conversion, identifiants techniques | Consentement (art. 6.1.a) | Selon durée des cookies tiers (jusqu'à 90 jours) | Meta Platforms Ireland Ltd |
| Mesure d'audience analytique (PostHog session replay, Microsoft Clarity) | Parcours de navigation, heatmaps, événements d'interface (saisies masquées) | Consentement (art. 6.1.a) | 30 à 90 jours | PostHog (UE), Microsoft |
2. Données collectées
Nous collectons uniquement les données nécessaires au fonctionnement du Service :
- Adresse email : lors de la création de votre compte (authentification par lien magique).
- Photos téléchargées : images que vous envoyez pour animation. Contenu d'essai (non acheté) : conservé jusqu'à 45 jours, puis supprimé. Contenu lié à un achat : conservé tant que votre compte reste actif. Contenu refusé par la modération : supprimé sous quelques jours.
- Vidéos générées : fichiers vidéo d'animation. Mêmes durées que les photos ci-dessus (essai jusqu'à 45 jours, contenu acheté conservé tant que le compte est actif).
- Données de paiement : traitées exclusivement par Stripe. Nous ne voyons ni ne stockons jamais vos données bancaires. Nous conservons les identifiants Stripe et les enregistrements de transactions pour la facturation et la conformité légale.
- Journaux d'utilisation : logs techniques (adresse IP, horodatages, actions) à des fins de sécurité, de prévention des abus et de débogage. Ces données ne sont jamais utilisées à des fins publicitaires ou de profilage.
- Données de modération : motif et empreinte (hash) des photos refusées, messages d'erreur, compteur interne de refus par compte (visible uniquement par l'administrateur). L'image refusée elle-même n'est pas conservée. Voir section 4 ter.
- Données de vérification d'identité (KYC) : si Incarn vous demande de vérifier votre identité (procédure +18, voir CGU article 6 ter) : nom, prénom, date de naissance, et le cas échéant photographie d'une pièce d'identité officielle. Ces données sont stockées de façon chiffrée et accessibles uniquement à l'administrateur du Service.
3. Utilisation des données
- Authentification : votre email sert à envoyer les liens de connexion et identifier votre compte.
- Génération d'animations : votre photo est transmise à notre fournisseur IA (BytePlus/Seedance) pour générer la vidéo animée. Voir section 5 pour plus de détails.
- Facturation : votre email et vos données de paiement servent à gérer les achats de crédits via Stripe.
- Sécurité : les journaux d'utilisation nous aident à détecter et prévenir les abus, la fraude et les accès non autorisés.
- Mesure d'audience publicitaire (Meta Pixel) : lorsque vous y consentez expressément via notre bandeau de cookies, nous activons le pixel Meta. Celui-ci envoie à Meta Platforms Ireland Ltd des événements de navigation et de conversion (pages visitées, actions réalisées, identifiants techniques) qui peuvent être rapprochés de votre compte Meta s'il existe. Le pixel n'est pas déclenché tant que vous n'avez pas accepté la catégorie « marketing » de notre bandeau de consentement.
4. Conservation des données
- Photos et vidéos d'essai (non achetées) : conservées jusqu'à 45 jours, puis supprimées. (Ce délai nous permet aussi de vous recontacter si vous n'avez pas finalisé.)
- Photos refusées par la modération : le fichier est supprimé sous quelques jours (~7 jours) , nous n'hébergeons pas le contenu problématique. Seules des métadonnées (empreinte/hash, motif du refus, horodatage) sont conservées jusqu'à 12 mois (voir section 4 ter).
- Contenu associé à un achat : conservé tant que votre compte reste actif, puis supprimé dans un délai maximum de 30 jours après la clôture du compte, sauf obligation légale (litige, enquête en cours, demande d'autorité compétente).
- Données de compte (email, solde de crédits, historique) : conservées jusqu'à votre demande de suppression. Vous pouvez supprimer votre compte directement depuis votre galerie.
- Données de paiement : conservées conformément aux obligations légales fiscales et comptables (10 ans, Code de commerce).
- Journaux d'utilisation : conservés jusqu'à 12 mois, conformément à la loi LCEN (article 6-II).
- Métadonnées de modération (empreinte/hash de la photo refusée, motif, horodatage , jamais l'image elle-même) : conservées jusqu'à 12 mois à des fins de prévention de récidive et de coopération avec les autorités (intérêt légitime, art. 6.1.f du RGPD).
- Compteur interne de refus : conservé jusqu'à la suppression du compte.
- Données KYC (nom, prénom, date de naissance, pièce d'identité) : conservées jusqu'à 5 ans après la dernière connexion ou la clôture du compte, conformément au délai de prescription de la responsabilité civile et aux obligations de coopération avec les autorités judiciaires.
- Données conservées au titre d'une réquisition judiciaire : conservées pendant la durée nécessaire à l'enquête, indépendamment des délais ci-dessus.
4 bis. Bases légales du traitement
Chaque traitement repose sur l'une des bases suivantes :
- Exécution du contrat (art. 6.1.b RGPD) : authentification, génération des animations, facturation.
- Obligation légale (art. 6.1.c RGPD) : conservation des journaux d'utilisation pendant 12 mois (LCEN), conservation des données comptables (Code de commerce), transmission aux autorités sur réquisition.
- Intérêt légitime (art. 6.1.f RGPD) : modération anti-abus, prévention de la fraude, conservation des photos refusées, comptabilisation des refus, vérification d'identité en cas de soupçon, protection des mineurs.
- Consentement (art. 6.1.a RGPD) : cookies de mesure d'audience publicitaire.
4 ter. Prévention des abus et signalement de contenus illicites
Nous pouvons traiter certaines données d'utilisation, contenus transmis au Service, informations de compte, adresses IP, horodatages, journaux techniques et résultats de modération afin de détecter, prévenir et documenter les usages manifestement illicites ou contraires à nos Conditions Générales d'Utilisation, notamment les tentatives de génération de contenus impliquant des personnes mineures, des images non consenties, des contenus violents, haineux ou portant atteinte aux droits de tiers.
Lorsque cela est nécessaire, proportionné et légalement justifié, ces informations peuvent être conservées à titre de preuve et transmises aux autorités compétentes, aux plateformes de signalement légalement habilitées (notamment PHAROS, en application de l'article 434-3 du Code pénal) ou à des organismes spécialisés dans la protection des victimes, de l'enfance ou la lutte contre les abus en ligne.
Base légale. Ce traitement repose sur notre intérêt légitime à assurer la sécurité du Service, prévenir les abus, protéger les utilisateurs et les tiers, et coopérer avec les autorités compétentes (art. 6.1.f du RGPD). Les données concernées sont strictement limitées aux éléments nécessaires à l'analyse, à la preuve et au signalement de l'abus suspecté.
Comment se déroule la modération. Les photos téléchargées sont analysées automatiquement par un filtre de nudité (Sightengine) puis par les classifieurs de nos sous-traitants IA (BytePlus/Seedance, MiniMax/Hailuo). Aucun opérateur humain ne visionne les photos. Une photo refusée n'est pas animée, le crédit est restitué, et son fichier est supprimé sous quelques jours. Une revue humaine ne peut intervenir qu'à titre exceptionnel, sur signalement d'un tiers ou réquisition d'une autorité. Un compteur interne tient le décompte des refus par compte.
Vérification d'identité (KYC) ciblée. Aucune vérification d'identité n'est demandée par défaut. Elle peut être exigée au cas par cas, uniquement lorsqu'un compte présente des signaux sérieux d'abus (refus répétés de modération, contenus suspects, signalement tiers, demande de récupération de compte). Les niveaux possibles sont :
- Niveau 1 : nom, prénom, date de naissance, transmis via un formulaire sécurisé.
- Niveau 2 : niveau 1, complété par une photographie d'une pièce d'identité officielle, examinée manuellement par l'administrateur du Service.
Sécurité et accès aux données KYC. Les données KYC sont stockées dans un espace privé sur Cloudflare R2, sous un chemin doté d'un identifiant aléatoire à haute entropie. Aucune URL publique n'est générée pour les pièces d'identité. L'administrateur du Service y accède uniquement via une URL signée à validité courte (5 minutes), et chaque consultation est tracée dans nos journaux internes. Aucun traitement biométrique automatisé n'est effectué : il s'agit d'une vérification documentaire visuelle, sans extraction de gabarits biométriques ni reconnaissance faciale.
Données liées aux abus ou signalements. En cas de suspicion sérieuse d'usage illicite, les données strictement nécessaires à la documentation de l'abus peuvent être conservées pendant une durée maximale de 12 mois, ou plus longtemps si nécessaire pour la gestion d'un litige, d'une enquête, d'une demande d'autorité compétente ou d'une obligation légale.
Signalement par un tiers. Pour signaler un contenu illicite, écrivez à [email protected]. Les signalements sont examinés dans les meilleurs délais ; lorsque cela est requis, une décision motivée est communiquée à l'auteur du signalement.
5. Sous-traitants et tiers
Nous faisons appel aux prestataires suivants, chacun étant lié par sa propre politique de confidentialité et ses engagements RGPD le cas échéant :
- Stripe : traitement des paiements. Politique de confidentialité Stripe
- Cloudflare R2 : stockage cloud des photos, vidéos et documents KYC.
- Hetzner (PostgreSQL auto-hébergé, Allemagne) : base de données hébergeant les données de compte, historique des animations, soldes de crédits et données de modération.
- BytePlus / Seedance API : fournisseur IA qui traite votre photo pour générer l'animation. Votre photo est transmise à leur API exclusivement à cette fin et est également soumise à leur propre filtre de modération.
- MiniMax / Hailuo API : fournisseur IA de repli utilisé lorsque BytePlus refuse une photo. Mêmes conditions de traitement et de modération.
- Resend : envoi des emails d'authentification (liens magiques) et de communication transactionnelle.
- Hetzner (hébergement applicatif, Allemagne) : hébergement du site web et de l'API.
- PostHog (UE) : enregistrement de session uniquement, pour le débogage des parcours utilisateurs. Les champs de saisie sont masqués.
- Microsoft Clarity : heatmaps anonymisées pour comprendre les zones d'intérêt et les frictions UX.
- Meta (Facebook) : pixel de suivi publicitaire pour la mesure de performance des campagnes. Données pseudonymisées.
- Autorités judiciaires et administratives françaises et européennes : destinataires en cas de réquisition ou de signalement spontané d'infraction caractérisée.
Nous ne vendons pas vos données et ne les utilisons pas à des fins de profilage publicitaire.
Précision sur les sous-traitants IA. Vos photos sont transmises à nos sous-traitants IA (BytePlus/Seedance et, le cas échéant, MiniMax/Hailuo) à la seule fin de générer l'animation demandée. Ces sous-traitants opèrent depuis des juridictions hors Union européenne (Singapour pour BytePlus, Chine pour MiniMax). Le BytePlus Data Authorization Agreement propose une option permettant l'usage des contenus transmis pour l'entraînement et l'amélioration de ses modèles ; nous avons configuré notre compte prestataire pour la désactiver. Vos photos ne sont donc pas utilisées pour entraîner les modèles d'intelligence artificielle de BytePlus et servent exclusivement à produire l'animation demandée. Pour MiniMax/Hailuo, utilisé uniquement en repli lorsque BytePlus refuse une photo, celle-ci est transmise à la seule fin de générer l'animation ; nous vous invitons à consulter la politique de confidentialité du prestataire pour les traitements qui relèvent de sa propre responsabilité. Le transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne ; il reste néanmoins soumis à un cadre juridique différent du droit européen.
6. Vos droits (RGPD)
Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données personnelles.
- Droit de rectification : demander la correction de données inexactes.
- Droit à l'effacement : demander la suppression de votre compte et de toutes les données associées.
- Droit à la portabilité : recevoir vos données dans un format lisible par machine.
- Droit d'opposition : vous opposer au traitement de vos données dans certaines circonstances.
- Droit à la limitation : demander la restriction du traitement de vos données.
- Droit de retirer votre consentement : à tout moment, sans affecter la licéité du traitement fondé sur le consentement préalablement donné.
Vous pouvez supprimer votre compte et toutes vos données directement depuis votre galerie (bouton "Supprimer mon compte"). La suppression est immédiate et irréversible. Pour tout autre droit, écrivez-nous à [email protected]. Nous répondrons dans un délai de 30 jours. En cas de réclamation, vous pouvez saisir la CNIL.
Limitations à l'exercice de vos droits. Conformément aux articles 23 du RGPD et 116 et suivants de la loi Informatique et Libertés, l'exercice de vos droits peut être restreint pour les données nécessaires à :
- la prévention, la recherche, la constatation et la poursuite d'infractions pénales,
- la conservation obligatoire au titre de la loi LCEN (12 mois minimum pour les journaux d'utilisation et les données d'identification),
- la coopération avec les autorités sur réquisition,
- la protection des mineurs et la lutte contre les usages illicites du Service.
Concrètement, une demande d'effacement portant sur des données conservées dans ce cadre pourra être refusée jusqu'à l'expiration des durées légales applicables.
7. Cookies
Nous utilisons les cookies suivants :
Cookies strictement nécessaires (pas de consentement requis)
- Cookie de session (httpOnly) : maintient votre connexion. Contient votre jeton d'authentification. Non accessible par JavaScript.
- NEXT_LOCALE : stocke votre préférence de langue. Aucune donnée personnelle.
Cookies de mesure d'audience (tiers)
- Pixel Meta (Facebook) : déposé par Meta pour mesurer l'efficacité de nos campagnes publicitaires. Ce cookie collecte des données de navigation pseudonymisées (pages visitées, conversions). Durée : jusqu'à 90 jours. Vous pouvez désactiver le suivi publicitaire Meta via vos paramètres Facebook ou via Your Online Choices.
- PostHog (enregistrement de session) : dépose des cookies pour reconstituer le parcours de navigation à des fins de débogage UX. Hébergement UE, champs de saisie masqués.
- Microsoft Clarity : dépose des cookies pour établir des cartes de chaleur (heatmaps) et comprendre les frictions UX.
Ces traceurs de mesure d'audience ne sont déposés qu'après recueil de votre consentement via notre bandeau de cookies. En dehors du pixel Meta, nous n'utilisons aucun cookie de ciblage publicitaire tiers.
8. Transferts de données hors UE
Certaines opérations de traitement impliquent un transfert de vos données hors de l'Union européenne. Le détail par prestataire est le suivant :
| Sous-traitant | Pays de traitement | Mécanisme légal |
|---|---|---|
| Hetzner (hébergement, base de données) | Allemagne (UE) | Aucun transfert hors UE |
| Resend | États-Unis | Data Privacy Framework (décision d'adéquation du 10 juillet 2023) + CCT |
| Stripe Payments Europe Ltd | Irlande (UE), avec opérations groupe aux États-Unis | Data Privacy Framework + CCT |
| Cloudflare Inc. (R2) | États-Unis, avec hébergement edge global | Data Privacy Framework + CCT |
| Meta Platforms Ireland Ltd (pixel) | Irlande (UE), avec opérations groupe aux États-Unis | Data Privacy Framework + CCT (déclenché uniquement après consentement marketing) |
| PostHog Inc. (session replay) | Union européenne (hébergement EU) | Aucun transfert hors UE |
| Microsoft Corporation (Clarity) | États-Unis | Data Privacy Framework + CCT |
| BytePlus Pte. Ltd. (Seedance) | Singapour | CCT (clauses contractuelles types de la Commission européenne) |
| MiniMax (Hailuo) | République populaire de Chine | CCT, accompagnées d'une évaluation d'impact des transferts (TIA) en application de l'arrêt CJUE Schrems II |
Les clauses contractuelles types (CCT) utilisées sont celles adoptées par la Commission européenne le 4 juin 2021 (décision d'exécution 2021/914). Vous pouvez en obtenir une copie sur demande à [email protected]. Conformément à l'arrêt « Schrems II » de la Cour de justice de l'Union européenne, nous attirons votre attention sur le fait que ces clauses n'offrent qu'une protection partielle face à un éventuel accès aux données par les autorités du pays tiers concerné.
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données : chiffrement en transit (TLS), cookies httpOnly, identifiants cryptographiques, contrôle d'accès strict aux systèmes.
Les documents transmis dans le cadre du KYC (pièce d'identité) sont stockés dans un espace privé sur Cloudflare R2, avec une clé d'accès générée aléatoirement et accessible uniquement via une URL signée temporairement à la demande de l'administrateur. Chaque consultation de document KYC fait l'objet d'une trace horodatée dans nos journaux internes.
9 bis. Services API YouTube (YouTube API Services)
Pour publier nos propres vidéos sur notre propre chaîne YouTube (@incarn.co), Incarn utilise les YouTube API Services. À ce titre, Incarn est lié par les Conditions d'utilisation de YouTube. Le traitement de données par Google est régi par la Politique de confidentialité de Google.
Données concernées. Cette intégration sert uniquement à téléverser nos contenus (vidéos animées par IA que nous produisons) vers notre unique chaîne. Nous ne lisons, n'affichons, n'agrégeons ni ne stockons aucune donnée YouTube d'autres utilisateurs, et nous n'utilisons aucune donnée YouTube à des fins publicitaires. L'autorisation est accordée une seule fois par le propriétaire de la chaîne via OAuth 2.0 ; le jeton d'accès est conservé de façon chiffrée côté serveur et sert exclusivement à cet envoi.
Révocation et suppression. Le propriétaire de la chaîne peut retirer l'accès d'Incarn à tout moment depuis les paramètres de sécurité de son compte Google. La révocation invalide immédiatement notre jeton d'accès, que nous supprimons alors de nos systèmes.
10. Contact
Pour toute question relative à cette politique de confidentialité ou à vos données personnelles : [email protected]