Mise à jour · 19/08/2026

Politique de confidentialité Web

Cette politique décrit les traitements techniques réellement observés dans le Web et le backend, en distinguant les données locales, les flux serveur et les fonctions encore inactives.

Responsable du traitement

Le responsable actuellement identifié pour Signe Clair est Antoine Schmit, 71 route de Cholet, 49700 Doué-la-Fontaine, France. Pour toute question ou demande relative aux données personnelles : signeclairastro@gmail.com.

Ce qui est traité sur votre appareil

Le navigateur calcule le signe, le thème astral, la compatibilité et les tirages de Tarot à partir des informations que vous saisissez. Les prénoms, dates et heures de naissance, le lieu complet, les coordonnées et le fuseau servent d’abord à ces calculs locaux. Les exceptions envoyées hors de l’appareil sont la recherche de lieu et, pour un membre authentifié disposant d’un droit Premium actif, les données dérivées décrites ci-dessous.

Si vous choisissez « Mémoriser ce signe », le navigateur conserve seulement l’identifiant du signe, la date d’enregistrement et son échéance. Ce choix ne mémorise pas à lui seul un profil de naissance. Sa validité logique est de 180 jours ; une entrée expirée est retirée lors d’une prochaine maintenance du stockage, au chargement, au retour sur la page ou au focus.

Le profil natal n’est mémorisé qu’après un choix distinct et explicite. Il peut contenir le prénom facultatif, la date, l’heure ou l’indication « heure inconnue », le texte du lieu, la ville, la région, le pays, les coordonnées, le fuseau et le signe. Sa validité logique est également de 180 jours.

L’historique Tarot local est limité aux 12 tirages valides les plus récents et expire logiquement après 180 jours. Il contient l’identifiant et le type du tirage, sa date, ainsi que les identifiants, numéros et noms des cartes ; il ne contient ni question libre ni texte d’interprétation Premium. Pour le signe, le profil natal et l’historique Tarot, les 180 jours sont une échéance logique : l’effacement physique intervient à une prochaine lecture ou maintenance. Si le site n’est jamais rouvert sur cet appareil, une entrée expirée peut rester dans le stockage jusqu’à son effacement ou son éviction par le navigateur.

Les prénoms saisis pour une compatibilité restent dans l’état temporaire de la page et le profil partenaire n’est pas mémorisé.

Le site utilise aussi des données fonctionnelles : compteur d’interactions limité à la mémoire de la page, préférence technique de consentement, réglages PWA, compteurs publicitaires techniques de session et caches de ressources publiques. L’ancienne clé locale du compteur d’interactions est retirée lors de la maintenance. Le choix relatif à la mesure d’audience est enregistré pendant 180 jours ; une préférence expirée ou incompatible est retirée à sa prochaine lecture. Le report d’une invitation PWA agit pendant 7 jours mais sa clé périmée n’est pas effacée automatiquement. Le Cache Storage du service worker n’a pas de durée fixe : une ancienne version est retirée lors de l’activation d’un nouveau service worker. Il ne met en cache que des ressources publiques demandées en GET, jamais les réponses Premium obtenues par POST.

Mesure d’audience Google Analytics

La mesure d’audience utilise la propriété Google Analytics 4 G-1YFD19HX86 uniquement si vous l’autorisez explicitement. Sans choix, après un refus ou après l’expiration du choix, le script Google n’est pas injecté et aucune requête Analytics n’est déclenchée. Les états publicitaires ad_storage, ad_user_data et ad_personalization restent refusés.

Les événements personnalisés construits par Signe Clair sont limités à une liste fermée de catégories techniques, par exemple le groupe de page ou l’ouverture d’un univers. Dans ces événements, Signe Clair n’ajoute ni prénom, ni e-mail, ni identifiant Firebase ou User-ID, ni date ou lieu de naissance, ni coordonnées, ni question Tarot, ni texte libre. Les adresses de page fournies par ce code proviennent de l’URL canonique Signe Clair sans paramètres ni fragment ; le référent est réduit à son origine. Après accord, GA4 reçoit néanmoins ses identifiants techniques issus des cookies Analytics, des informations standard sur le navigateur et l’appareil et une localisation approximative. GA4 produit aussi ses événements techniques automatiques ; les mesures améliorées sont désactivées dans le flux Web afin de ne pas créer d’événements ou de paramètres supplémentaires hors de ce périmètre. Google Signals et les signaux de personnalisation publicitaire sont désactivés dans le code.

Après accord, le code fixe les cookies Analytics à 180 jours au plus, sans renouveler cette échéance à chaque visite. Un retrait désactive la mesure, refuse de nouveau les quatre états de consentement, tente d’effacer les cookies Analytics connus et recharge la page. Vous pouvez modifier ce choix à tout moment avec « Gérer mes cookies ». Lors du contrôle du 19 août 2026, la console GA4 conservait les données d’événement 2 mois et les données utilisateur 14 mois ; ces réglages distants peuvent évoluer indépendamment du code du site. Pour en savoir plus : règles de confidentialité Google.

Recherche du lieu de naissance

À partir de trois caractères, le texte saisi dans la recherche de lieu est envoyé au backend Signe Clair, puis transmis par ce backend au service Photon, fondé sur les données OpenStreetMap. Le prénom, la date, l’heure et le reste du profil ne sont pas joints à cette requête. Signe Clair ne demande ni la position GPS ni l’autorisation de géolocalisation du navigateur.

Les résultats peuvent être réutilisés pendant 5 minutes dans le navigateur et 15 minutes dans le backend. Chaque entrée possède une minuterie qui l’efface de la mémoire à l’échéance ; une éviction, une suppression de compte ou la fin de la page ou de l’instance peut intervenir plus tôt. Pour limiter les abus pendant une fenêtre d’une minute, le backend utilise comme clé une empreinte HMAC de l’adresse réseau avec un sel aléatoire propre au processus, et efface physiquement le compartiment à l’échéance.

Compte et authentification Firebase

Lorsqu’un compte est créé ou utilisé, Firebase Authentication traite l’adresse e-mail, le mot de passe et les informations nécessaires à la création, à la vérification, à la réinitialisation et à la sécurité de la connexion. Sa documentation officielle mentionne aussi l’adresse IP et l’agent utilisateur parmi les données traitées pour ce service. Signe Clair ne reçoit pas le mot de passe dans son backend métier. Le navigateur demande une persistance locale de la session Firebase ; sa mise en œuvre et sa durée effective dépendent du SDK Firebase et du navigateur.

Le backend vérifie le jeton Firebase, notamment sa révocation, et utilise l’identifiant de compte, la date d’authentification et l’état de vérification de l’e-mail. Firestore peut conserver les enregistrements nécessaires au droit Premium, à l’état du compte, à la sécurité et à la suppression. Depuis le 19 août 2026, les marqueurs de suppression finalisés portent une échéance à 30 jours et la politique TTL accountDeletionTombstones.expiresAt a été vérifiée active ; cela ne prouve pas la suppression physique individuelle de chaque document. Dans le code candidat local, non déployé par cette mission, les autres événements techniques ne peuvent être activés qu’avec une durée configurée et une preuve TTL distincte. Le backend demande la suppression du compte Firebase Authentication, mais la durée des résidus internes éventuellement conservés par le fournisseur après cette opération n’est pas établie par le code ni par les configurations consultées.

Données dérivées envoyées pour le Premium

Une demande de contenu Premium est envoyée uniquement avec un jeton Firebase et après vérification du droit Premium par le serveur. Le corps de la demande est limité aux résultats dérivés suivants :

  • Horoscope : l’identifiant du signe et le jour éditorial, de 1 à 30.
  • Thème astral : le signe ascendant, les dix planètes avec leur signe et leur maison, les douze maisons avec leur signe, et jusqu’à 45 aspects identifiés par leurs planètes.
  • Compatibilité : les deux identifiants de signes explicitement choisis et le type de relation. Aucun score ni catégorie calculés dans le navigateur ne sont envoyés ; le serveur recalcule le pourcentage et les catégories Premium.
  • Tarot : le type de tirage « amour » ou « décision » et cinq identifiants de cartes.

Ces corps ne contiennent pas le prénom, la date ou l’heure de naissance, le lieu, les coordonnées, le fuseau, les prénoms ou dates du duo, ni une question libre. L’identifiant Firebase est extrait du jeton vérifié et n’est pas fourni dans le corps. Le flux audité valide la demande et produit la réponse en mémoire ; il ne persiste pas le corps Premium ni la réponse dans le stockage métier. Les réponses portent une instruction de non-mise en cache et restent dans la mémoire de la page Web jusqu’au changement de contenu, de droit ou de compte, à la réinitialisation, au démontage ou à la fermeture de la page.

Backend, Firestore et journaux techniques

Firebase Hosting sert le site public et achemine les routes concernées vers le backend Cloud Run ; Firestore fournit notamment les droits Premium et les données techniques de compte. Le service Cloud Run observé le 9 août 2026 se trouve en europe-west9. Ce constat ne prouve pas que tous les traitements, journaux, sauvegardes ou sous-traitants restent dans cette région ou dans l’Union européenne.

Le journal applicatif Pino est configuré pour conserver l’identifiant de requête, la méthode, le chemin sans paramètres et le statut de réponse. Les corps de requête, recherches de lieu, en-têtes d’autorisation, App Check et Stripe, ainsi que les jetons sensibles, sont masqués. Ces garanties concernent le journal applicatif ; les journaux automatiques Cloud Run peuvent contenir d’autres métadonnées gérées par Google, dont les champs exacts n’ont pas été inspectés. Dans la configuration Google Cloud observée le 9 août 2026, le bucket de journaux _Default, situé en global, conserve les entrées 30 jours et le bucket système verrouillé _Required, également global, les conserve 400 jours. Seuls les deux sinks système sont présents, sans exclusion ni destination BigQuery, Cloud Storage ou Pub/Sub personnalisée. Ces durées couvrent aussi les journaux automatiques Cloud Run routés vers ces buckets ; aucun contenu de journal n’a été consulté pendant l’audit.

La récupération à un instant donné de Firestore est désactivée ; la configuration conserve néanmoins les versions antérieures pendant environ une heure. Aucun planning de sauvegarde, aucune sauvegarde disponible et aucune opération d’export ou d’import visible n’ont été trouvés le 9 août 2026. Ce constat ponctuel ne peut pas exclure un ancien export externe et ne remplace pas une procédure empêchant une restauration future de faire réapparaître durablement des données supprimées.

Suppression du compte

La suppression Web exige un jeton Firebase renouvelé et une authentification datant de cinq minutes au plus. Dans le code candidat audité, non déployé par cette mission, le backend crée d’abord un marqueur pseudonyme de suppression, supprime par lots bornés les documents Firestore liés au compte et leurs descendants, retire des événements de sécurité les champs details.uid, details.tokenHash ou details.transactionId qui correspondent au compte, puis supprime le compte Firebase Authentication. Les descendants sont supprimés avant leurs parents pour qu’une tentative interrompue puisse reprendre.

Certains événements de sécurité peuvent être conservés après retrait de ces champs. Leur enveloppe et d’autres détails éventuels subsistent sans qu’une anonymisation complète soit démontrée. Le marqueur de suppression est l’empreinte SHA-256 stable de l’identifiant Firebase précédé d’un libellé technique : il est pseudonyme, et non anonyme. Il empêche de recréer des données pendant ou après la suppression.

Le marqueur correctement finalisé expire à 30 jours et la politique TTL Firestore sur accountDeletionTombstones.expiresAt est active. Un marqueur en cours, ancien ou dont la finalisation a échoué reste volontairement sans échéance afin de continuer à bloquer une réécriture. La suppression TTL est asynchrone, généralement exécutée dans les 24 heures après l’échéance, et aucune suppression physique individuelle n’a été revendiquée pendant cette mission.

Après la réponse serveur 204, le Web tente d’effacer les données locales de compte, le signe, le profil natal, l’historique Tarot, l’ancienne clé d’interactions et les caches Premium et de recherche de lieu, réinitialise l’état de la page puis déconnecte Firebase. La préférence de consentement, le réglage PWA et les compteurs publicitaires techniques sont volontairement conservés. Une erreur réseau avant la réponse 204 ne déclenche pas cette purge. Un autre navigateur ou appareil, notamment hors ligne, ne peut pas être nettoyé à distance par ce parcours.

Prestataires et fonctions activées séparément

Les prestataires effectivement prévus par les flux audités sont Google/Firebase pour l’hébergement, l’authentification, Cloud Run et Firestore, ainsi que Photon pour la recherche de lieu. OpenStreetMap est la source des données géographiques retournées par Photon.

Dans le code et la configuration Cloud Run du projet réel observés le 9 août 2026, Stripe n’est pas actif dans cette version : le paiement Web est désactivé, aucun client Stripe n’est créé et aucun numéro de carte n’est traité par Signe Clair ou Stripe dans ce parcours. Dans la configuration source Web auditée, AdSense est également désactivé : les emplacements, la CMP et les identifiants d’unités ne sont pas configurés pour charger une annonce ; cette observation ne prétend pas auditer une console AdSense. Google Analytics est le seul transport de mesure d’audience ajouté par cette version candidate et reste bloqué avant l’accord explicite décrit ci-dessus.

Finalités, bases juridiques et transferts restant à valider

Les finalités techniques observées sont de fournir les calculs et préférences demandés, proposer des lieux, authentifier et sécuriser un compte, vérifier un droit Premium, produire le contenu demandé, limiter les abus, assurer le fonctionnement du service, rendre la suppression reprenable et, après accord, mesurer l’usage des grandes catégories de pages.

La qualification juridique définitive des bases applicables, notamment au parcours Premium, n’est pas présentée comme acquise dans cette version technique. Les durées classées inconnues ou proposées mais non appliquées dans le registre technique, ainsi que l’analyse complète des transferts et garanties Google/Firebase et Photon, doivent être résolues avant publication. Cette politique n’affirme ni une conformité RGPD globale, ni un hébergement exclusivement européen, ni une absence de transfert non démontrée.

Vos droits

Selon les conditions prévues par le RGPD, vous pouvez demander l’accès, la rectification, l’effacement, la limitation, la portabilité ou vous opposer à un traitement. Lorsqu’un traitement repose sur le consentement, celui-ci peut être retiré sans remettre en cause les opérations antérieures. Adressez votre demande à signeclairastro@gmail.com ou à l’adresse postale du responsable indiquée plus haut. La durée de conservation des demandes et réponses reçues dans cette boîte externe n’est pas définie dans le projet audité et doit être arrêtée avant publication.

Les données qui restent uniquement dans votre navigateur ne sont pas accessibles au serveur Signe Clair : elles doivent être effacées depuis les commandes disponibles sur le site ou les réglages du navigateur concerné. Vous pouvez consulter les droits présentés par la CNIL et, si nécessaire, adresser une plainte à la CNIL.