Politique de confidentialité
Cette politique décrit les données personnelles traitées par le service EarMotion, les finalités poursuivies, les bases légales invoquées, les durées de conservation appliquées et les droits dont vous disposez. Elle est établie conformément au règlement (UE) 2016/679 et à la loi n° 78-17 du 6 janvier 1978 modifiée.
Sommaire
- Responsable de traitement
- Ce que le service ne fait pas
- Tableau des traitements
- Détail des traitements
- Cookies et stockage local
- Position, microphone, caméra
- Destinataires
- Services tiers et transferts hors UE
- Sécurité
- Mineurs
- Vos droits
- Mise à jour de cette politique
1. Responsable de traitement
Le responsable des traitements décrits ci-dessous est l’éditeur du service, identifié dans les mentions légales : Max Mercier (tripinlab), [[À COMPLÉTER : forme juridique et adresse postale du responsable de traitement, identiques à celles des mentions légales]].
Adresse à laquelle adresser toute demande relative à vos données : contact@earmotion.net
Aucun délégué à la protection des données n’est désigné, cette désignation n’étant pas obligatoire au regard de la nature et du volume des traitements. [[À COMPLÉTER : confirmer l’absence de désignation d’un DPO, ou indiquer son identité et ses coordonnées]]
Lorsqu’un utilisateur intègre à ses créations des données concernant des tiers, notamment l’enregistrement de voix identifiables, il est lui-même responsable de traitement pour ces données, et lui appartient d’en assurer la licéité. L’éditeur n’intervient alors qu’en qualité d’hébergeur technique.
2. Ce que le service ne fait pas
- Aucune donnée n’est vendue, louée, cédée ni communiquée à des fins commerciales ou publicitaires.
- Aucun traceur publicitaire, aucun cookie tiers, aucune solution de mesure d’audience commerciale n’est déposé par le service.
- Aucun profilage, aucune décision automatisée produisant des effets juridiques n’est mis en œuvre.
- Aucune lettre d’information n’est envoyée. Les seuls messages électroniques émis sont liés au fonctionnement du compte.
- La position issue du GPS n’est pas transmise en continu aux serveurs du service.
- Le flux de la caméra n’est jamais envoyé aux serveurs du service.
3. Tableau des traitements
| Traitement | Données | Finalité | Base légale | Durée de conservation |
|---|---|---|---|---|
| Compte utilisateur | Adresse électronique, nom d’affichage, pseudonyme public éventuel, empreinte du mot de passe, date de création, date de dernière connexion, état de validation, palier de quota | Créer et gérer le compte, authentifier l’utilisateur, rattacher ses créations | Exécution du contrat, article 6.1.b | Durée de vie du compte, puis suppression selon le point 4.1 |
| Validation de l’adresse et réinitialisation du mot de passe | Empreinte du jeton envoyé par courriel, date d’expiration | Vérifier l’adresse électronique, permettre la réinitialisation du mot de passe | Exécution du contrat, article 6.1.b | 24 heures pour la validation, 1 heure pour la réinitialisation, usage unique |
| Sessions d’authentification | Identifiant de session, adresse électronique, adresse IP de connexion, dates de création et d’expiration | Maintenir la connexion, détecter un usage anormal | Exécution du contrat, article 6.1.b, et intérêt légitime à la sécurité, article 6.1.f | 14 jours ; les fichiers de session expirés sont détruits au plus tard le jour suivant l’expiration (purge quotidienne) |
| Application mobile | Jeton d’application, adresse électronique, dates de création et de dernier usage | Maintenir la connexion depuis l’application native | Exécution du contrat, article 6.1.b | 90 jours glissants depuis le dernier usage |
| Protection contre les attaques par force brute | Empreinte de l’adresse IP et de l’adresse électronique visée, nombre de tentatives, date de blocage | Limiter les tentatives de connexion et l’envoi abusif de messages | Intérêt légitime à la sécurité, article 6.1.f | Fenêtre de 15 minutes, blocage de 15 minutes ; les fichiers résiduels sont détruits au bout de 2 jours (purge quotidienne) |
| Contenus créés | Cartes sonores, fichiers audio et images téléversés, pages de présentation, historique des versions, réglages de visibilité | Fournir le service de création, de stockage et de diffusion | Exécution du contrat, article 6.1.b | Jusqu’à suppression par l’utilisateur ou suppression du compte |
| Partage et collaboration | Adresse électronique des collaborateurs invités, rôle attribué | Permettre l’édition partagée d’une carte | Exécution du contrat, article 6.1.b | Jusqu’au retrait du collaborateur ou suppression de la carte |
| Messages transactionnels | Adresse électronique du destinataire, objet du message, résultat de l’envoi | Valider une inscription, réinitialiser un mot de passe, transmettre un message de contact | Exécution du contrat, article 6.1.b | Le corps des messages n’est pas conservé ; le journal d’envoi est conservé 12 mois (purge quotidienne) |
| Formulaire de contact d’une page publique | Adresse électronique du visiteur, message, empreinte de son adresse IP | Transmettre un message au propriétaire de la carte sans lui divulguer son adresse, limiter les envois abusifs | Intérêt légitime à permettre le contact et à prévenir les abus, article 6.1.f | Aucun stockage du message sur le serveur ; empreinte d’IP conservée sur une fenêtre d’une heure |
| Séances d’écoute enregistrées | Trajet de l’auditeur dans le repère de la carte, durée, sons déclenchés, mode de sortie, identifiant de la carte, agent utilisateur du navigateur, image du parcours, enregistrement du mixage produit | Permettre à l’auteur d’une carte d’analyser une écoute et d’en conserver la trace | Consentement, article 6.1.a, matérialisé par le déclenchement explicite de l’enregistrement | [[À COMPLÉTER : durée de conservation des séances — aucune purge n’est codée à ce jour ; 24 mois proposés, ou suppression à la demande de l’auteur de la carte]] |
| Statistiques de consultation | Compteurs agrégés par carte et par jour : chargements, lectures, secondes écoutées, volumes transférés. Aucune adresse IP, aucun identifiant, aucun événement individuel | Informer l’auteur de la fréquentation de sa carte et dimensionner le service | Intérêt légitime, article 6.1.f. Aucun accès au terminal n’étant requis, l’article 82 de la loi Informatique et Libertés ne s’applique pas | 120 jours pour le détail quotidien par carte, 400 jours pour l’agrégat global, cumuls conservés sans limite |
| Journaux d’administration | Adresse électronique de l’administrateur et du compte concerné, action réalisée, adresse IP, date | Tracer les actions d’administration et les accès de dépannage à un compte, à des fins de sécurité et de preuve | Intérêt légitime à la sécurité et à la traçabilité, article 6.1.f | 12 mois (purge quotidienne) |
| Sauvegardes | Copie technique de l’ensemble des données ci-dessus | Restaurer le service et les comptes après un incident | Intérêt légitime à la continuité du service, article 6.1.f | Instantanés quotidiens conservés 14 jours. Sauvegarde externalisée : [[À COMPLÉTER : durée de rétention de la sauvegarde externalisée et identité du prestataire qui la conserve]] |
4. Détail des traitements
4.1 Compte et suppression
La création d’un compte requiert une adresse électronique, un nom d’affichage et un mot de passe. Le mot de passe n’est jamais conservé en clair : seule son empreinte, calculée par une fonction de hachage lente conçue à cet usage, est enregistrée. L’éditeur ne peut donc pas retrouver un mot de passe ; il ne peut que permettre d’en définir un nouveau.
Le compte enregistre en outre la date de création, la date de dernière connexion, l’état de validation de l’adresse et le palier de quota attribué. Un pseudonyme public peut être choisi par l’utilisateur pour l’affichage de ses cartes publiques.
La suppression du compte s’obtient sur demande écrite à l’adresse de contact. Elle entraîne le retrait immédiat du compte, de ses cartes, de ses pages et de ses fichiers audio de la partie visible du service, ainsi que la destruction des sessions et des jetons d’application. Les éléments retirés sont placés dans une archive technique hors ligne, puis détruits définitivement à l’issue d’un délai de 30 jours (purge quotidienne automatique). Ce délai permet de traiter une demande de restauration consécutive à une suppression involontaire.
Les journaux d’administration et les copies présentes dans les sauvegardes suivent leur propre cycle de conservation, indiqué au tableau du point 3. Une donnée effacée en production disparaît des sauvegardes à l’expiration de celles-ci.
La suppression et l’export du compte sont aujourd’hui traités par l’administrateur du service, sur demande. Une fonction en libre-service est prévue.
4.2 Contenus créés
Les cartes, les fichiers audio, les images et les pages de présentation sont conservés tant que l’utilisateur les conserve. Les versions successives d’une carte sont archivées afin de permettre un retour en arrière ; l’auteur d’une version y est identifié par un identifiant non nominatif.
Chaque carte et chaque page de présentation dispose d’un réglage de visibilité propre. Un contenu rendu public est accessible à toute personne disposant de son adresse et peut être référencé par les moteurs de recherche.
Le contenu même des fichiers audio relève de la responsabilité de l’utilisateur. S’il y enregistre des voix identifiables, il traite des données personnelles pour son propre compte, dans les conditions rappelées au point 1.
4.3 Séances d’écoute
Une séance d’écoute n’est enregistrée que si l’auditeur la déclenche explicitement. Elle comprend :
- le trajet de l’auditeur, échantillonné à intervalle régulier et exprimé dans le repère de la carte, en unités de carte et en mètres relatifs à son centre. Aucune latitude ni longitude n’est enregistrée. Sur une carte géoréférencée, ces coordonnées demeurent toutefois rattachables à des lieux réels ;
- la durée, les sons déclenchés, le mode de sortie audio et l’identifiant de la carte ;
- l’agent utilisateur du navigateur, conservé pour l’interprétation technique de la séance ;
- une image représentant le parcours ;
- un enregistrement du mixage produit par l’application, c’est-à-dire les sons de la carte tels que spatialisés. Il ne s’agit pas d’une captation du microphone. Exception : si l’utilisateur a lui-même ajouté à sa carte une source « entrée ligne » ou « microphone », ce signal fait partie du mixage et se retrouve donc dans l’enregistrement.
Une séance déposée n’est pas publique : elle n’est consultable que par le propriétaire de la carte à laquelle elle se rattache et par l’administrateur du service. L’accès direct aux fichiers par leur adresse est bloqué au niveau du serveur.
L’enregistrement de séances peut être désactivé globalement dans les réglages du service, à la rubrique consacrée aux séances et aux traces. Ce réglage est mémorisé sur l’appareil. [[À COMPLÉTER : le réglage est aujourd’hui actif par défaut, l’utilisateur devant le désactiver. Décider s’il faut le passer en activation explicite, ce qui rapprocherait la fonction d’un consentement au sens strict]]
4.4 Formulaire de contact d’une page de présentation
La page publique d’une carte peut comporter un formulaire permettant d’écrire à son auteur. Le visiteur y saisit son adresse électronique et son message. Le message est transmis par courriel au propriétaire de la carte, avec l’adresse du visiteur en adresse de réponse. L’adresse du propriétaire n’est jamais divulguée au visiteur : elle est résolue côté serveur. Le message n’est pas conservé sur le serveur du service ; il ne subsiste que dans la boîte du destinataire, qui en devient responsable.
5. Cookies et stockage local
Le service dépose deux cookies, et deux seulement. Tous deux sont strictement nécessaires à la fourniture du service expressément demandé. À ce titre, ils sont exemptés de consentement au sens de l’article 82 de la loi Informatique et Libertés, et aucun bandeau de consentement n’est requis.
| Cookie | Finalité | Attributs | Durée |
|---|---|---|---|
ms_auth | Maintenir la session de l’utilisateur connecté | HttpOnly, Secure, SameSite=Strict | 14 jours |
ms_csrf | Protéger les formulaires contre la falsification de requête intersite | Secure, SameSite=Strict, lisible par le script de la page pour être renvoyé au serveur | Fermeture du navigateur |
Aucun cookie tiers n’est déposé par le service. Les lecteurs vidéo intégrés, lorsqu’ils sont activés par l’utilisateur, relèvent de leurs propres opérateurs : voir le point 8.
Stockage local sur votre appareil
Le service utilise le stockage local du navigateur, qui n’est pas transmis au serveur, pour : vos préférences d’interface et de rendu ; les cartes que vous choisissez de conserver localement ; les réglages liés au matériel, tels que la synchronisation rythmique ; votre choix concernant l’enregistrement des séances. Ces informations demeurent sur votre appareil et disparaissent lorsque vous effacez les données du site.
Un service worker peut mettre en cache les ressources de l’application afin de permettre son usage hors connexion. Ce cache ne contient aucune donnée personnelle transmise à des tiers.
6. Position, microphone, caméra
6.1 Position
Le mode « Monde réel » peut utiliser la position de votre appareil pour déplacer l’auditeur sur la carte. L’accès est demandé par votre navigateur ou votre système, et vous pouvez le refuser ou le retirer à tout moment dans leurs réglages.
La position est traitée localement, sur votre appareil. Elle n’est pas transmise en continu aux serveurs du service et n’y est pas conservée. Elle ne quitte votre appareil que dans deux cas, l’un et l’autre déclenchés par vous : lorsque vous demandez une recherche d’adresse ou un calcul d’itinéraire, auquel cas les coordonnées concernées sont envoyées aux services cartographiques listés au point 8 ; et lorsque vous enregistrez une séance d’écoute, auquel cas le trajet est déposé sur le serveur sous la forme décrite au point 4.3.
6.2 Microphone
Le microphone n’est activé que sur une action explicite de votre part : création d’une source « microphone » ou « entrée ligne », ou enregistrement d’un échantillon sonore. Le signal est traité dans le navigateur. Un échantillon enregistré demeure sur votre appareil tant que vous ne le téléversez pas vous-même. Le cas particulier d’une source micro incluse dans une séance enregistrée est décrit au point 4.3.
6.3 Caméra
La caméra n’est activée que sur une action explicite : détection de mouvement, source vidéo, ou lecture d’un code QR. Le flux vidéo est analysé dans le navigateur et n’est jamais transmis aux serveurs du service. Seules les grandeurs qui en sont déduites, telles que la position d’une tache lumineuse, pilotent l’application.
Le retrait de l’autorisation d’accès à ces capteurs s’effectue dans les réglages du navigateur ou du système d’exploitation, et prend effet immédiatement.
7. Destinataires
Les données ne sont accessibles qu’aux personnes suivantes, dans la limite de ce qui leur est nécessaire :
- l’éditeur du service, pour l’administration technique, l’assistance et la sécurité ;
- les autres utilisateurs, pour les seuls contenus que vous avez choisi de rendre publics ou de partager, et selon les rôles que vous avez attribués ;
- le propriétaire d’une carte, pour les séances d’écoute enregistrées sur cette carte et les statistiques agrégées la concernant ;
- les autorités administratives ou judiciaires, sur réquisition régulière.
Aucune donnée n’est transmise à un partenaire commercial, à un courtier en données ou à une régie publicitaire.
L’administrateur du service dispose d’une fonction de dépannage lui permettant, pour une durée limitée à trente minutes, d’agir depuis le compte d’un utilisateur afin de diagnostiquer un incident. Chaque usage de cette fonction est journalisé.
8. Services tiers et transferts hors Union européenne
Le service fait appel à des ressources fournies par des tiers. Lorsqu’une de ces ressources est appelée, votre adresse IP, votre agent utilisateur et l’adresse de la page consultée parviennent nécessairement à son opérateur, qui en devient responsable pour son propre compte. L’éditeur n’exerce aucun contrôle sur ces traitements.
| Service | Quand il est appelé | Ce qui lui parvient |
|---|---|---|
| Polices de caractères | — | Aucune donnée : les polices sont hébergées sur nos propres serveurs depuis le 8 août 2026. Aucun appel à Google Fonts n’est émis. |
Fonds de carte OpenStreetMap : tile.openstreetmap.org |
Affichage du fond de carte en mode « Monde réel », y compris les aperçus (vignettes) des cartes publiques géolocalisées présentées sur la page d’accueil | Adresse IP, agent utilisateur, coordonnées des tuiles affichées, donc la zone géographique consultée |
Recherche d’adresse : nominatim.openstreetmap.org |
Recherche d’un lieu, ou recherche du nom d’un lieu à partir d’un point | Adresse IP, texte de la recherche ou coordonnées interrogées |
Calcul d’itinéraire : router.project-osrm.org |
Calcul d’un itinéraire entre deux points | Adresse IP, points de départ et d’arrivée |
| Données d’élévation du terrain, hébergées sur l’infrastructure d’Amazon Web Services | Affichage du relief | Adresse IP, coordonnées des tuiles de terrain, donc la zone consultée |
Météo : api.open-meteo.com |
Module météo activé sur la carte | Adresse IP, coordonnées du lieu interrogé |
Annuaire de webradios : api.radio-browser.info |
Recherche d’une webradio dans le module correspondant | Adresse IP, termes de la recherche |
| Serveurs des webradios écoutées, opérateurs divers | Lecture d’un flux radio | Adresse IP, agent utilisateur, durée d’écoute du flux |
| Lecteurs vidéo intégrés : YouTube en mode sans cookie, Vimeo, Dailymotion | Lecture d’une source vidéo insérée dans une carte ou une page | Adresse IP, agent utilisateur, vidéo consultée, et les traceurs éventuellement déposés par ces opérateurs dans le cadre qui leur est propre |
Transferts hors Union européenne
Les données du service sont hébergées en France, sur l’infrastructure d’OVH SAS (2 rue Kellermann, 59100 Roubaix), qui intervient en qualité de sous-traitant au sens de l’article 28 du RGPD. En revanche, certains des services tiers ci-dessus relèvent d’opérateurs établis hors de l’Union, en particulier aux États-Unis : Google pour YouTube, Vimeo pour son lecteur, Amazon Web Services pour les données d’élévation. L’appel à ces services emporte donc un transfert de votre adresse IP hors de l’Union.
Ces transferts reposent sur les garanties mises en place par ces opérateurs au titre du chapitre V du règlement général sur la protection des données. [[À COMPLÉTER : vérifier, pour chaque opérateur effectivement conservé, le mécanisme de transfert invoqué — décision d’adéquation, clauses contractuelles types — et le mentionner nommément, ou renoncer au service concerné]]
Chacun de ces appels résulte d’une fonction que vous activez, ou d’un contenu que son auteur a placé dans une carte que vous ouvrez. Ne pas activer la fonction, ou ne pas ouvrir la carte concernée, suffit à éviter le transfert correspondant.
9. Sécurité
- Les échanges entre votre navigateur et le service sont chiffrés par TLS.
- Les mots de passe sont conservés sous forme d’empreintes calculées par une fonction de hachage lente et salée, conçue pour cet usage ; ils ne sont jamais stockés ni transmis en clair.
- Le cookie de session est inaccessible aux scripts et limité au site d’origine. Les formulaires sensibles sont protégés contre la falsification de requête intersite.
- Les tentatives de connexion sont limitées en nombre et l’accès temporairement bloqué après plusieurs échecs.
- Les données de chaque compte sont cloisonnées : l’espace de fichiers audio est nommé à partir d’une empreinte de l’adresse électronique, et l’accès à chaque carte est contrôlé à chaque requête selon la propriété et les rôles attribués.
- Les répertoires de données ne sont pas servis par le serveur web et les fichiers sensibles sont en accès restreint sur le disque.
- Les pages publiques de présentation sont rendues sous une politique de sécurité de contenu interdisant l’exécution de script, et les contenus rédigés par les auteurs y sont assainis avant affichage.
- Des sauvegardes régulières permettent la restauration du service et des comptes.
Aucun système n’étant inviolable, l’éditeur s’engage à notifier toute violation de données dans les conditions prévues aux articles 33 et 34 du règlement général sur la protection des données.
10. Mineurs
Le service n’est pas destiné aux enfants et ne collecte pas sciemment de données les concernant. L’âge minimum requis pour créer un compte est de 15 ans.
En deçà de cet âge, la création d’un compte suppose le consentement conjoint du mineur et du titulaire de l’autorité parentale. Un titulaire de l’autorité parentale qui constaterait qu’un compte a été créé par un enfant sans son accord peut en demander la suppression à l’adresse de contact ; il y sera procédé sans délai.
11. Vos droits
Vous disposez, dans les conditions prévues par le règlement général sur la protection des données, des droits suivants :
- Accès (article 15) : obtenir la confirmation que des données vous concernant sont traitées, et en recevoir une copie.
- Rectification (article 16) : faire corriger une donnée inexacte ou la compléter. Le nom d’affichage et le mot de passe sont modifiables directement dans les réglages du compte.
- Effacement (article 17) : obtenir la suppression de vos données, dans les conditions décrites au point 4.1.
- Portabilité (article 20) : recevoir les données que vous avez fournies dans un format structuré et lisible par machine. Le service produit une archive comprenant le profil, les cartes et les fichiers audio.
- Opposition (article 21) : vous opposer, pour des raisons tenant à votre situation particulière, aux traitements fondés sur l’intérêt légitime, notamment les statistiques agrégées et les journaux d’administration.
- Limitation (article 18) : demander le gel d’un traitement, notamment le temps qu’une contestation soit examinée.
- Retrait du consentement (article 7.3) : pour les traitements fondés sur le consentement, en particulier les séances d’écoute et l’accès aux capteurs, à tout moment et sans que cela remette en cause la licéité des traitements antérieurs.
- Directives post mortem (article 85 de la loi Informatique et Libertés) : définir des directives relatives au sort de vos données après votre décès.
Comment les exercer
Adressez votre demande par courrier électronique à : contact@earmotion.net, en précisant le droit invoqué et l’adresse électronique associée à votre compte.
La demande est traitée dans un délai d’un mois à compter de sa réception, prolongeable de deux mois en cas de complexité ou de nombre élevé de demandes, auquel cas vous en êtes informé. Une pièce d’identité n’est demandée qu’en cas de doute raisonnable sur l’identité du demandeur.
Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés :
CNIL — 3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07
Téléphone : 01 53 73 22 22
12. Mise à jour de cette politique
Cette politique peut être modifiée pour tenir compte de l’évolution du service ou du droit applicable. La version en vigueur est celle publiée sur cette page, dont la date de mise à jour figure ci-dessous. Toute modification substantielle est portée à la connaissance des titulaires d’un compte avant son entrée en vigueur.