1. Responsable du traitement
Le responsable du traitement est LoveAI, dont les coordonnées sont précisées dans nos mentions légales. Pour toute question relative à la protection des données : dpo@loveai.fr.
2. Données collectées
- Compte : email, prénom, mot de passe (haché bcrypt par Supabase), plateformes dating utilisées.
- Contenus soumis : screenshots de conversations dating, contexte court (1-2 phrases) décrit par toi.
- Résultats IA : 3 réponses générées + transcription du screenshot, historisés pour ton tableau de bord (`analyses` table).
- Quotas et usage : compteur quotidien de générations (table `daily_usage`), horodatage de dernière connexion (`last_seen_at`).
- Facturation : prénom, email, ID client Stripe (les données bancaires sont gérées exclusivement par Stripe, jamais stockées par LoveAI).
- Logs techniques : adresse IP partielle, user-agent, horodatage — à des fins de sécurité et de prévention de la fraude (Sentry, hébergé UE).
3. Finalités et bases légales
- Exécution du contrat (art. 6.1.b RGPD) — fourniture du service, stockage des résultats, facturation.
- Intérêt légitime (art. 6.1.f RGPD) — sécurité de la plateforme, prévention des abus, rate-limiting.
- Obligation légale (art. 6.1.c RGPD) — conservation comptable.
- Consentement (art. 6.1.a RGPD) — cookies non essentiels (si activés ; voir section 7).
4. Hébergement et sous-traitants
- Supabase (base de données + auth + storage) — région UE (Francfort).
- Vercel (hébergement applicatif) — régions UE.
- Mistral AI (modèle IA
mistral-medium-latest) — entreprise française, infrastructure UE. Les contenus transmis ne sont pas utilisés pour l'entraînement de modèles (engagement Mistral B2B API). Sous-traitant UE-UE, aucun transfert hors UE. - Stripe (paiement) — DPF (Data Privacy Framework) certifié, stockage Europe.
- Resend (emails transactionnels) — région UE (Frankfurt).
- Sentry (monitoring erreurs) — région UE (Frankfurt).
- PostHog (analytics, optionnel) — région UE (eu.i.posthog.com) si activé.
Aucun transfert hors UE. Tous les sous-traitants opèrent dans des infrastructures européennes.
5. Durées de conservation
- Compte actif : tant que tu utilises le service.
- Compte clôturé : suppression complète immédiatevia Paramètres → Zone dangereuse → Supprimer mon compte(cascade : profil, historiques, screenshots, sessions auth).
- Screenshots téléversés : supprimés automatiquement après 90 joursvia cron quotidien
/api/cron/cleanup, ou immédiatement à la clôture du compte. - Historique des analyses : 90 jours glissants (cron purge), ou suppression à la demande.
- Logs techniques (Sentry) : 30 jours.
- Logs Stripe (idempotence webhook) : 30 jours.
- Pièces comptables (Stripe) : 10 ans (obligation légale art. L123-22 Code de commerce).
6. Tes droits
Conformément aux articles 15 à 22 du RGPD, tu disposes des droits suivants :
- Accès, rectification, effacement de tes données ;
- Limitation ou opposition au traitement ;
- Portabilité (export dans un format structuré) ;
- Retrait du consentement à tout moment ;
- Définir des directives post-mortem sur le sort de tes données.
La suppression complète du compte et des données s'effectue en un clic depuis Paramètres → Zone dangereuse → Supprimer mon compte, ou par email à dpo@loveai.fr (réponse sous 30 jours maximum).
7. Cookies
LoveAI utilise uniquement les cookies strictement nécessaires :
- Session d'authentification (Supabase) ;
- Préférence de consentement du bandeau (jusqu'à 13 mois).
Aucun cookie publicitaire, aucun tracker tiers (Google Analytics, Meta Pixel, etc.) n'est déposé. Conformément aux recommandations de la CNIL, ces cookies essentiels ne nécessitent pas de consentement préalable.
8. Sécurité
- Chiffrement TLS 1.3 en transit ;
- Chiffrement AES-256 au repos (Supabase) ;
- Mots de passe hachés (bcrypt) — nous ne pouvons pas les lire ;
- Row Level Security stricte : chaque utilisateur ne peut accéder qu'à ses propres données ;
- Bucket Storage des screenshots : privé, RLS par dossier
<user_id>/; - Modération automatique pré-IA des prompts (filtrage contenus illégaux) ;
- Sauvegardes chiffrées quotidiennes ;
- CSP stricte sur toutes les routes (script-src whitelisté Stripe, Sentry, Vercel, PostHog uniquement) ;
- HSTS (Strict-Transport-Security) avec preload ;
- Notification de violation sous 72 h conformément à l'art. 33 RGPD.
9. Réclamation auprès de la CNIL
Si tu estimes que tes droits ne sont pas respectés, tu peux introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés :
www.cnil.fr/fr/plaintes — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
www.cnil.fr/fr/plaintes — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.