Politique de Confidentialité
Dernière mise à jour : 28 septembre 2026
Available only in French — Service operated under French law.
1. Responsable du traitement
Le responsable du traitement des données personnelles est SOUNDCRITIC, Société par actions simplifiée (SAS) au capital de 100,00 €, immatriculée sous le numéro 104 993 035 R.C.S. Bordeaux, dont le siège social est situé au 50 chemin de Terrefort, 33450 Saint-Loubès, France. Pour toute question relative à vos données, contactez-nous à : contact@soundcritic.app.
2. Données collectées
Nous collectons les données suivantes :
Données de compte
- ·Adresse e-mail
- ·Nom d'affichage (si connexion Google)
- ·Photo de profil (si connexion Google, optionnel)
- ·Date d'inscription
Données d'utilisation
- ·Historique des analyses (titre, score, date)
- ·Solde et historique de consommation des crédits
- ·Type de plan et droits associés
- ·Publications, likes, commentaires, abonnements et signalements communautaires
Données de paiement
- ·Identifiant client Stripe (référence technique, non bancaire)
- ·Identifiant d'abonnement Stripe
- ·Références techniques Apple, Google Play et RevenueCat pour les achats mobiles
- ·Historique des achats et droits (type, montant, date)
Données techniques
- ·Adresse IP (collectée par Supabase/Vercel lors des requêtes)
- ·Informations sur le navigateur, l'application et l'appareil
- ·Logs d'erreurs et de sécurité minimisés
- ·Après accord dans l'application mobile : événements d'inscription, de début et de fin d'analyse, achats confirmés et identifiants techniques autorisés par l'appareil, transmis à Meta
Fichiers audio : les fichiers que vous soumettez sont traités temporairement par notre infrastructure et nos prestataires d'analyse. Le fichier d'entrée temporaire est supprimé après traitement. Un extrait est ensuite conservé dans un espace privé pour permettre la réécoute depuis votre historique : 7 jours avec Free, 30 jours avec Standard et sans limite prédéfinie avec Pro, Premier, Ultra ou Partner. Il est servi au moyen d'un lien signé de courte durée. Une copie publique n'est créée que si vous publiez volontairement le morceau sur le Radar ; elle est supprimée lors du retrait du Radar ou de la suppression du compte.
3. Finalités du traitement
- Fourniture du service : création et gestion de votre compte, traitement des analyses musicales.
- Gestion des crédits et paiements : facturation, suivi des abonnements et packs via Stripe.
- Amélioration du service : analyse des usages de manière agrégée et anonymisée.
- Sécurité : détection d'abus, prévention des fraudes.
- Mesure publicitaire mobile : suivi des inscriptions, analyses et achats confirmés issus des campagnes, uniquement après accord.
- Obligations légales : conservation des données de facturation conformément aux obligations comptables françaises (10 ans).
4. Base légale
- Exécution du contrat (art. 6.1.b RGPD) : traitement nécessaire à la fourniture du Service.
- Intérêt légitime (art. 6.1.f RGPD) : sécurité, lutte contre la fraude, amélioration du service.
- Obligation légale (art. 6.1.c RGPD) : conservation des données de facturation.
- Consentement (art. 6.1.a RGPD) : activation facultative des traceurs publicitaires Meta et TikTok sur le web et des événements Meta dans l'application mobile.
5. Sous-traitants et transferts
Nous faisons appel aux prestataires suivants :
| Prestataire | Rôle | Localisation |
|---|---|---|
| Supabase | Base de données, authentification et stockage privé | Union européenne |
| Vercel | Hébergement web et mesure d'audience sans cookie | Union européenne / États-Unis |
| Trigger.dev | Orchestration sécurisée des analyses | Union européenne / États-Unis |
| Google Gemini / Vertex AI | Analyse IA musicale | Union européenne / États-Unis |
| OpenAI | Transcription et fonctions d'assistance IA | États-Unis |
| Railway | Traitement technique audio | Union européenne / États-Unis |
| fal.ai | Génération de pochettes selon l'offre | États-Unis |
| Stripe | Paiement et abonnements web | États-Unis |
| Apple / Google Play / RevenueCat | Achats, abonnements et validation mobile | États-Unis |
| Resend / Zoho | E-mails transactionnels et support | Union européenne / États-Unis |
| Sentry | Diagnostic d'erreurs sans replay de session ni PII par défaut | États-Unis |
| Upstash | Limitation de débit et protection contre les abus | Union européenne / États-Unis |
| Meta / TikTok | Mesure publicitaire web et, pour Meta, mobile, uniquement après accord | États-Unis |
Selon le prestataire et le traitement, les transferts hors de l'Espace économique européen reposent sur une décision d'adéquation ou sur les clauses contractuelles types de la Commission européenne. Les données transmises sont limitées à ce qui est nécessaire à chaque opération.
6. Durée de conservation
- Compte et données d'utilisation : conservés pendant la vie du compte. La suppression depuis les paramètres lance l'effacement immédiat, sous réserve des exceptions ci-dessous.
- Prévention de l'abus des crédits offerts : une empreinte de l'adresse e-mail, calculée avec une clé secrète et sans conserver l'adresse en clair dans ce registre, empêche d'obtenir à nouveau le crédit de bienvenue après suppression et réinscription. Cette empreinte est supprimée au plus tard 12 mois après la suppression du compte.
- Données de facturation : 10 ans (obligation comptable légale).
- Fichiers audio : fichier d'entrée temporaire supprimé après traitement ; extrait privé conservé 7 jours (Free), 30 jours (Standard) ou sans durée prédéfinie (Pro et offres supérieures) ; copie Radar publique conservée jusqu'à son retrait.
- Logs techniques : 90 jours.
7. Vos droits (RGPD)
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir une copie de vos données.
- Droit de rectification — corriger des données inexactes.
- Droit à l'effacement — demander la suppression de vos données.
- Droit à la portabilité — recevoir vos données dans un format structuré.
- Droit d'opposition — vous opposer à certains traitements.
- Droit à la limitation — limiter certains traitements.
Pour exercer vos droits, envoyez un e-mail à contact@soundcritic.app. Nous répondons dans un délai d'un mois.
Pour supprimer votre compte et les données associées, consultez la procédure de suppression SoundCritic.
En cas de désaccord, vous pouvez saisir la CNIL (Commission Nationale de l'Informatique et des Libertés) : www.cnil.fr.
8. Cookies et traceurs
SoundCritic utilise un stockage local nécessaire au fonctionnement du Service et, uniquement après votre accord, des outils de mesure publicitaire :
- Cookies de session Supabase (auth) — durée : session + renouvellement automatique.
- Cookies Stripe (paiement sécurisé).
- Cookie de préférence de langue — durée : 1 an, first party.
- Cookie de consentement — préférence stockée localement pendant 6 mois.
- Meta Pixel et TikTok Pixel — désactivés par défaut et chargés seulement après acceptation de la catégorie « marketing ». Pour un paiement Stripe confirmé, SoundCritic peut aussi transmettre à Meta depuis son serveur le type et le montant du paiement, y compris les renouvellements d'abonnement confirmés, un identifiant de transaction, des identifiants publicitaires et une adresse e-mail hachée afin de mesurer les conversions, même sans retour sur la page de confirmation. Le refus n'empêche pas l'utilisation de SoundCritic.
- Meta App Events sur mobile — les inscriptions, débuts et fins d'analyse sont envoyés après votre accord dans l'application. RevenueCat peut alors transmettre à Meta les achats, débuts d'abonnement et renouvellements confirmés, leur montant et des identifiants de mesure. Sur iOS, l'autorisation de suivi du système est également demandée. Aucun fichier audio, score ni texte d'analyse n'est transmis à Meta. Le choix peut être modifié dans les réglages de l'application.
- Vercel Web Analytics — mesure d'audience agrégée sans cookie publicitaire.
Sur le web, vous pouvez refuser aussi facilement qu'accepter et modifier votre choix à tout moment depuis Paramètres, dans la section Préférences.
9. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger vos données :
- Connexions chiffrées (HTTPS/TLS).
- Row Level Security (RLS) sur la base de données.
- Extraits privés servis par des URL signées à durée limitée.
- Aucune donnée bancaire stockée (délégué à Stripe PCI-DSS).
- Clés d'API stockées en variables d'environnement, jamais exposées côté client.
10. Modifications
Cette politique peut être mise à jour. En cas de modification substantielle, nous vous en informerons par e-mail ou par une notification visible dans l'application. La date de mise à jour en haut de page fait foi.
