Mentions légales
Politique de confidentialité
Traduction fournie à titre informatif. Foodlex est exploité depuis l’Allemagne et ce document relève du droit allemand. Seule la version allemande fait foi ; en cas de divergence, c’est le texte allemand qui s’applique. Les références aux lois allemandes sont laissées dans leur forme d’origine : une traduction d’un numéro de paragraphe ne renverrait à aucun texte existant.
La présente déclaration décrit comment nous traitons les données à caractère personnel lors de l’utilisation de foodlex.app (site vitrine) et de app.foodlex.app (application web). Champ d’application : règlement général sur la protection des données (RGPD) et loi fédérale allemande sur la protection des données (BDSG).
1. Responsable du traitement
Le responsable du traitement au sens de l’art. 4, point 7 du RGPD est :
Stephan Buchfink
Adlerstraße 26
68199 Mannheim
Allemagne
Courriel : kontakt@foodlex.app
2. Délégué à la protection des données
Compte tenu de la taille et de la nature du traitement, la désignation d’un délégué à la protection des données n’est pas légalement requise (§ 38 BDSG). Pour toute question relative à la protection des données, veuillez vous adresser directement à l’adresse électronique de contact indiquée ci-dessus.
3. Remarques générales
Nous ne traitons des données à caractère personnel que dans la mesure où cela est nécessaire à la mise à disposition d’un site web fonctionnel ainsi que de nos contenus et prestations. Les données à caractère personnel ne sont traitées qu’avec votre consentement ou sur le fondement d’une autorisation légale.
4. Consultation du site vitrine (foodlex.app) — journaux du serveur
Lors de la consultation de foodlex.app, notre hébergeur (Vercel Inc., voir la section 9) traite automatiquement les données techniques transmises par votre navigateur :
- adresse IP
- date et heure de l’accès
- URL consultée et référent
- type de navigateur et système d’exploitation (agent utilisateur)
- volume de données transféré et code de statut HTTP
Finalité : diffusion des contenus, garantie de la stabilité et de la
sécurité.
Base juridique : art. 6, par. 1, point f du RGPD (intérêt légitime à
un fonctionnement stable et sûr du site).
Durée de conservation : les journaux du serveur sont par défaut
anonymisés ou supprimés par Vercel après une courte durée.
5. Mesure d’audience (Umami et Google Analytics)
5.1 Umami (auto-hébergé, sans cookie)
Nous utilisons sur foodlex.app une instance auto-hébergée du logiciel d’analyse libre Umami. Umami fonctionne entièrement sans cookie et sans identifiant de suivi entre sessions ou appareils, et s’exécute indépendamment d’un consentement.
Données collectées :
- page consultée
- référent (d’où vient la visite, le cas échéant)
- famille de navigateur et de système d’exploitation
- pays (déduit de l’adresse IP ; l’IP elle-même est hachée et non conservée)
- classe de résolution de l’écran (par exemple « mobile », « ordinateur »)
- événements sans lien avec une personne — le déclenchement d’un bouton et l’option alors choisie. Exemple : sur la page d’accueil anglaise, il est possible d’indiquer en un clic selon quel corpus de règles quelqu’un a besoin d’étiquettes (par exemple États-Unis/FDA ou Royaume-Uni). Seule cette indication est enregistrée, associée aux caractéristiques ci-dessus — aucun champ de saisie, aucun identifiant permettant de remonter à une personne.
Finalité : comprendre comment nos contenus sont reçus afin de les
améliorer, et repérer pour quels marchés et quels corpus de règles un besoin existe,
afin d’orienter le développement en conséquence.
Base juridique : art. 6, par. 1, point f du RGPD (intérêt légitime à
une mesure d’audience économe en données). Umami fonctionnant sans cookie et ne posant
pas d’identifiant inter-appareils, aucun consentement au titre du § 25 TDDDG n’est
requis selon l’interprétation juridique courante.
Sous-traitance : l’instance Umami fonctionne sur Vercel (hébergement)
avec une base de données Neon PostgreSQL (voir la section 9).
Durée de conservation : statistiques agrégées sans limitation de
durée, empreintes d’IP renouvelées après 30 jours.
5.2 Google Analytics 4 (uniquement avec votre consentement)
Nous utilisons en complément Google Analytics 4 (GA4) — mais uniquement si vous y avez expressément consenti au moyen de notre bandeau cookies. Sans consentement, aucun cookie GA4 n’est déposé et aucune donnée n’est transmise à Google (techniquement mis en œuvre au moyen du Google Consent Mode v2, état par défaut « denied »).
Nous utilisons la même propriété GA4 dans l’application web app.foodlex.app. La décision que vous prenez au moyen du bandeau cookies vaut pour tous les domaines : elle est enregistrée dans un cookie sur .foodlex.app et est également respectée dans l’application web. Sans consentement, aucune mesure GA4 n’y a lieu non plus.
Fournisseur : Google Ireland Limited, Gordon House, Barrow Street,
Dublin 4, Irlande ; le cas échéant avec la participation de Google LLC,
1600 Amphitheatre Parkway, Mountain View, CA 94043, États-Unis.
Finalité : analyse statistique du comportement d’utilisation sur
foodlex.app et dans l’application web app.foodlex.app aux fins de mesure d’audience,
de mesure des inscriptions et des achats (mesure de conversion, également pour Google
Ads) et d’amélioration de l’offre.
Données traitées : notamment adresse IP tronquée, informations sur
l’appareil et le navigateur, pages consultées, durée de consultation, référent ainsi
qu’un identifiant pseudonyme d’utilisateur/de cookie (cookies _ga,
_ga_*).
Stockage sur votre appareil : outre les cookies mentionnés,
l’application web dépose après votre consentement des marqueurs dans le stockage local
du navigateur (clés foodlex.ev.*), afin que les événements uniques
mentionnés ci-dessous ne soient pas comptés deux fois. Sans consentement, ces
marqueurs ne sont pas déposés.
Événements : outre les pages vues, nous transmettons certaines opérations sous forme d’événements. Il s’agit précisément de :
zur_app_click— clic sur un lien vers l’application web, avec le libellé et l’adresse cible du liensign_up— inscription achevée, avec l’indication de la méthode (« e-mail »)first_recipe_created— la première recette créée, au plus une fois par appareillabel_generated— la première étiquette ou fiche technique produite, au plus une fois par appareil et par typepurchase— achat abouti, avec le numéro d’opération ainsi que, le cas échéant, le montant, la devise et la formule souscrite. Les données de paiement ne sont pas transmises — elles sont traitées exclusivement par notre prestataire de paiement.
Base juridique : votre consentement au titre du § 25, al. 1 TDDDG
combiné à l’art. 6, par. 1, point a du RGPD.
Transfert vers un pays tiers : un transfert vers les États-Unis
(Google LLC) est possible. Google est certifié au titre du cadre de protection des
données UE — États-Unis ; des clauses contractuelles types s’y ajoutent.
Durée de conservation : la conservation des données relatives aux
utilisateurs est limitée à 14 mois.
Retrait : vous pouvez retirer votre consentement à tout moment avec
effet pour l’avenir, au moyen du lien « Paramètres des cookies » en pied de page. Vous
pouvez en outre utiliser le module complémentaire de navigateur pour la désactivation
de Google Analytics :
tools.google.com/dlpage/gaoptout.
Sous-traitance : un contrat de sous-traitance a été conclu avec
Google (Google Ads/Analytics Data Processing Terms).
6. Utilisation de l’application web (app.foodlex.app) — compte et contenus
L’application proprement dite, sous app.foodlex.app, est conçue autour d’une connexion à un compte. Les données suivantes y sont traitées :
6.1 Connexion au compte (authentification)
- adresse électronique (pour la connexion et l’authentification par lien magique)
- empreintes du mot de passe (aucun stockage en clair)
- date de la dernière connexion, tentatives de connexion
Base juridique : art. 6, par. 1, point b du RGPD (exécution du
contrat, la connexion au compte étant la condition de l’utilisation de
l’application).
Sous-traitant : Supabase Inc. (voir la section 9), centre de données
eu-central-1 (Francfort).
6.2 Contenus des utilisateurs
Dans l’application, vous pouvez créer des aliments, des recettes, des plans hebdomadaires et les données de base correspondantes. Ces contenus sont enregistrés dans votre compte chez Supabase (eu-central-1). Vous pouvez à tout moment télécharger ou réimporter vos données sous forme de fichier JSON au moyen de la fonction de sauvegarde de l’application (boutons ⤓ Export / ⤒ Import dans l’en-tête).
Base juridique : art. 6, par. 1, point b du RGPD (exécution du
contrat).
Durée de conservation : jusqu’à la suppression du compte par vos
soins ou l’arrêt du service.
6.3 Analyse par IA des étiquettes alimentaires et des recettes
Lorsque vous téléversez dans l’application une photo ou un PDF d’une étiquette alimentaire ou d’une recette, le contenu est transmis pour analyse structurée à l’API d’IA d’Anthropic, PBC (voir la section 9). L’IA en extrait les ingrédients, les valeurs nutritionnelles et les allergènes. Anthropic traite les contenus transmis conformément à sa propre politique de confidentialité et ne conserve par défaut les entrées de l’API que brièvement, aux fins de détection des abus.
Base juridique : art. 6, par. 1, point b du RGPD (exécution du
contrat — l’analyse par IA est une fonction centrale de l’application).
Remarque : merci de ne pas téléverser de contenus sensibles ou
protégés par le droit d’auteur pour le traitement desquels par l’API d’Anthropic vous
ne disposez d’aucun droit.
6.4 Stockage local dans le navigateur
L’application utilise le localStorage de votre navigateur pour
enregistrer des réglages (par exemple la préférence de mode local, les options de tri,
la dernière vue ouverte). Aucune donnée à caractère personnel n’est à cette occasion
transmise à nos serveurs. Vous pouvez vider le localStorage à tout moment
dans les réglages de votre navigateur.
Base juridique : § 25, al. 2, nº 2 TDDDG (techniquement nécessaire à la fonction expressément demandée par l’utilisateur).
6.5 Traitement des paiements pour les formules payantes (Stripe)
Pour les formules payantes, nous traitons les paiements par l’intermédiaire du prestataire de paiement Stripe (voir la section 9). Lors de la souscription d’une formule payante, les données nécessaires au traitement du paiement sont traitées :
- nom et adresse électronique
- formule choisie et période de facturation
- données de moyen de paiement (par exemple numéro de carte) — vous les saisissez directement sur la page de paiement de Stripe ; nous-mêmes ne recevons ni ne conservons de données de moyen de paiement complètes
- un identifiant client et un identifiant d’abonnement Stripe, que nous associons à votre compte
Finalité : exécution du contrat payant, facturation et prévention de
la fraude.
Base juridique : art. 6, par. 1, point b du RGPD (exécution du
contrat) ainsi que art. 6, par. 1, point c du RGPD (respect des obligations de
conservation en droit commercial et fiscal).
Durée de conservation : les données de paiement et de facturation
sont conservées conformément aux délais légaux de conservation (en règle générale dix
ans).
6 bis. Vidéos (YouTube, solution en deux clics)
Sur certaines pages — par exemple dans des articles de blog — nous intégrons des vidéos de YouTube. Le fournisseur est Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande.
Lors de l’ouverture de la page, rien n’est chargé depuis YouTube. Seule une image de prévisualisation est d’abord visible, que nous diffusons nous-mêmes depuis notre propre serveur. Aucune connexion à Google n’est alors établie.
Ce n’est que lorsque vous cliquez activement sur « Lire la vidéo » que le lecteur est chargé. Une connexion est alors établie avec les serveurs de Google ; votre adresse IP et des informations sur la page consultée y sont transmises. Si vous êtes connecté à Google pendant la lecture, Google peut associer cette consultation à votre compte.
Nous utilisons à cette occasion la variante youtube-nocookie.com (« mode
de confidentialité avancé »). Selon les indications de Google, celui-ci ne dépose
alors de cookies qu’au démarrage de la lecture.
Base juridique : art. 6, par. 1, point a du RGPD — votre
consentement, que vous donnez par le clic délibéré sur le bouton de lecture. Sans ce
clic, aucune transmission n’a lieu.
Transfert vers un pays tiers : un traitement aux États-Unis
(Google LLC) est possible ; Google est certifié au titre du cadre de protection des
données UE — États-Unis.
Informations complémentaires :
politique de
confidentialité de Google.
7. Prise de contact par courriel
Si vous nous contactez par courriel, nous traitons votre adresse électronique ainsi que le contenu du message afin de traiter votre demande. La réception, l’envoi et le stockage ont lieu via Google Workspace (voir la section 9) ; kontakt@foodlex.app est un alias de notre boîte aux lettres.
Base juridique : art. 6, par. 1, point b du RGPD (mesures
précontractuelles / réponse à une demande) ou art. 6, par. 1, point f du RGPD (intérêt
légitime).
Durée de conservation : jusqu’à la clôture de la correspondance,
ensuite conformément aux délais légaux de conservation.
8. Cookies et consentement
Le site vitrine foodlex.app ne dépose de lui-même aucun cookie — la mesure d’audience avec Umami est sans cookie. Google Analytics 4 (section 5.2) ne dépose toutefois des cookies qu’après que vous y avez consenti au moyen de notre bandeau cookies. Le lien « Paramètres des cookies » en pied de page vous permet de modifier ou de retirer votre choix à tout moment ; votre décision est enregistrée localement dans votre navigateur (dans un cookie sur .foodlex.app, afin qu’elle vaille conjointement pour le site vitrine et l’application web).
L’application web app.foodlex.app dépose des cookies ou utilise des mécanismes de
stockage techniquement nécessaires (cookie de session de Supabase pour la connexion,
localStorage pour les réglages de l’application). En complément — et
uniquement avec votre consentement (voir la section 5.2) — Google Analytics 4 y est
utilisé avec les mêmes cookies (_ga, _ga_*) ; sans
consentement, aucun cookie GA4 n’y est déposé non plus. La décision prise sur
foodlex.app vaut alors pour tous les domaines.
9. Sous-traitants et transfert vers des pays tiers
Nous faisons appel aux prestataires suivants dans le cadre d’une sous-traitance au sens de l’art. 28 du RGPD :
Vercel Inc. — hébergement
Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, États-Unis
Traite : les journaux du serveur (voir la section 4), la diffusion
statique du site vitrine et de l’application.
Pays tiers : États-Unis — le transfert de données a lieu sur le
fondement des clauses contractuelles types de la Commission européenne et des mesures
complémentaires de Vercel.
Confidentialité :
vercel.com/legal/privacy-policy
Supabase Inc. — authentification et base de données
Supabase Inc., 970 Toa Payoh North #07-04, Singapour 318992
Traite : les données de compte, les contenus des utilisateurs (voir
la section 6).
Centre de données : eu-central-1 (Francfort-sur-le-Main, Allemagne).
Le traitement des données a lieu au sein de l’UE.
Confidentialité :
supabase.com/privacy
Anthropic, PBC — API d’IA
Anthropic, PBC, 548 Market St PMB 90375, San Francisco, CA 94104, États-Unis
Traite : les images et PDF téléversés, pour l’extraction des
ingrédients et des valeurs nutritionnelles (voir la section 6.3).
Pays tiers : États-Unis — le transfert de données a lieu sur le
fondement des clauses contractuelles types.
Confidentialité :
anthropic.com/legal/privacy
Neon, Inc. — base de données pour la mesure d’audience
Neon, Inc., 251 Little Falls Drive, Wilmington, DE 19808, États-Unis
Traite : les statistiques d’audience agrégées de l’instance Umami
(voir la section 5).
Pays tiers : États-Unis (région iad1 / US East) — le transfert de
données a lieu sur le fondement des clauses contractuelles types.
Confidentialité :
neon.tech/privacy-policy
Google Ireland Limited — analyse web (Google Analytics 4)
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande ; le cas
échéant Google LLC, Mountain View, CA, États-Unis.
Traite : les données d’utilisation pour la mesure statistique
d’audience — uniquement après votre consentement (voir la section 5.2).
Pays tiers : États-Unis — certifié au titre du cadre de protection
des données UE — États-Unis, complété par des clauses contractuelles types.
Confidentialité :
policies.google.com/privacy
Stripe Payments Europe, Ltd. — traitement des paiements
Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin,
Irlande
Traite : les données de paiement et de contrat pour les formules
payantes (voir la section 6.5).
Pays tiers : un transfert vers les États-Unis (Stripe, Inc.) est
possible ; Stripe est certifié au titre du cadre de protection des données UE —
États-Unis, complété par des clauses contractuelles types.
Confidentialité :
stripe.com/privacy
Google Ireland Limited — boîte aux lettres électronique (Google Workspace)
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande ; le cas
échéant Google LLC, Mountain View, CA, États-Unis.
Traite : la réception, l’envoi et le stockage de nos courriels
professionnels, y compris les messages adressés à kontakt@foodlex.app (voir la
section 7).
Pays tiers : États-Unis — certifié au titre du cadre de protection
des données UE — États-Unis, complété par des clauses contractuelles types.
Confidentialité :
policies.google.com/privacy
10. Vos droits en tant que personne concernée
Vous disposez à notre égard des droits suivants :
- Accès (art. 15 du RGPD) aux données enregistrées vous concernant
- Rectification (art. 16 du RGPD) des données inexactes
- Effacement (art. 17 du RGPD), dans la mesure où aucune obligation légale de conservation ne s’y oppose
- Limitation du traitement (art. 18 du RGPD)
- Portabilité des données (art. 20 du RGPD) — directement réalisable dans l’application au moyen de la fonction d’exportation de sauvegarde
- Opposition (art. 21 du RGPD) aux traitements fondés sur des intérêts légitimes
- Retrait des consentements donnés (art. 7, par. 3 du RGPD) avec effet pour l’avenir
Pour faire valoir ces droits, veuillez vous adresser à kontakt@foodlex.app.
11. Droit de réclamation auprès d’une autorité de contrôle
Sans préjudice de tout autre recours, vous avez le droit d’introduire une réclamation auprès d’une autorité de contrôle de la protection des données, en particulier dans l’État membre de votre résidence ou du lieu de la violation supposée (art. 77 du RGPD).
12. Sécurité
La transmission a lieu exclusivement de manière chiffrée via HTTPS / TLS 1.2 ou supérieur. Les mots de passe sont enregistrés exclusivement sous forme d’empreinte au moyen de bcrypt/argon2 chez Supabase ; un accès en clair nous est également impossible.
13. Modifications de la présente déclaration
Le développement de Foodlex peut donner lieu à des modifications de la présente politique de confidentialité. La version en vigueur est consultable sous foodlex.app/fr/confidentialite.
Dernière mise à jour :