Responsable et contact
Second Signal est développé et publié par Julien Simiand, responsable des traitements décrits ici. Pour toute question de confidentialité : contact@secondsignal-game.com.
Le jeu ne demande ni nom, ni âge, ni compte avec mot de passe. Si vous nous écrivez, nous utilisons votre adresse e-mail et le contenu du message pour répondre et traiter votre demande.
Données du service de validation
Le serveur reçoit automatiquement les données nécessaires à l’authentification de l’installation et à l’accès aux réparations. Les identifiants pseudonymes restent liés à une installation ou à un achat : ils ne sont pas anonymes.
Identifiants de l’appareil : identifiant d’installation, identifiant et clé publique App Attest, compteur de requêtes et empreinte de vérification de l’appareil. Identifiants utilisateur : jeton pseudonyme d’achat, identifiant Apple propre à votre compte App Store pour cette app et liens avec les installations autorisées. Historique des achats : identifiants de transaction Apple, produit, environnement, dates et état de remboursement ou révocation.
Contenu de gameplay et interactions avec le produit : mission et scénario demandés, installation, délivrance et expiration de l’autorisation. Autres données : reçu d’attestation Apple et empreinte salée de la source réseau utilisée pour limiter les abus.
Les journaux d’infrastructure Supabase contiennent une localisation approximative déduite du réseau (pays, région, ville, code postal), des données de performance (durée des appels) et d’autres diagnostics (adresse IP, agent utilisateur, chemin, statut HTTP, erreurs). Le jeu n’accède pas au GPS.
Finalités et prestataires
Ces données servent à fournir le jeu, valider et restaurer les achats, autoriser les réparations, appliquer les remboursements, prévenir la fraude et diagnostiquer les incidents. L’accès au jeu et les achats reposent sur l’exécution du contrat ; la sécurité, la prévention des abus et le support, sur notre intérêt légitime. Aucune de ces données ne sert au ciblage publicitaire.
Supabase héberge le serveur de validation pour notre compte. Apple vérifie les achats et l’intégrité de l’installation. Les communications utilisent HTTPS et les tables du serveur ne sont pas directement accessibles aux clients. Les coordonnées bancaires sont traitées par Apple et ne sont pas transmises à notre serveur.
OVHcloud héberge la messagerie d’assistance et traite les adresses, messages et métadonnées nécessaires à leur transmission et à leur protection. Les messages d’assistance sont redirigés vers Gmail (Google), qui traite leur contenu et leurs métadonnées. Une copie est conservée dans la boîte OVHcloud.
Les accords de Supabase et OVHcloud limitent le traitement au service et imposent confidentialité du personnel et mesures de sécurité. L’accord Cloudflare prévoit également confidentialité et sécurité. Apple, OpenAI et Google publient des mesures techniques et organisationnelles de protection. Nous nous appuyons sur ces engagements pour maintenir les mêmes principes de confidentialité et de sécurité que ceux décrits ici, selon le rôle de chaque prestataire.
Engagements officiels : Apple https://www.apple.com/legal/privacy/en-ww/ ; Supabase https://supabase.com/legal/customer-resources/data-processing-addendum ; OpenAI https://openai.com/policies/eu-privacy-policy/ ; Cloudflare https://www.cloudflare.com/cloudflare-customer-dpa/ ; OVHcloud https://contract.eu.ovhapis.com/1.0/pdf/OVH_Data_Protection_Agreement-fr.pdf ; Google (Gmail) https://policies.google.com/privacy
Sauvegardes et services Apple
La progression est enregistrée sur l’appareil. Lorsque iCloud est disponible, CloudKit peut synchroniser les sauvegardes dans votre base privée iCloud. Le serveur de validation ne reçoit ni ces sauvegardes, ni les états détaillés des pannes, ni les dialogues.
Si vous utilisez Game Center, les succès et l’identité Game Center sont traités par Apple. iCloud, Game Center et les achats sont également soumis aux réglages et à la politique de confidentialité d’Apple.
Durées de conservation
Les identifiants d’installation, attestations, liens d’achat et états d’achat ou de révocation sont conservés tant qu’ils sont nécessaires à l’exploitation du service et à la restauration. Les transactions signées Apple sont vérifiées ; leur contenu signé complet n’est pas conservé.
Les challenges de sécurité sont valides 120 secondes et les autorisations de mission 15 minutes. La purge quotidienne supprime ceux expirés depuis plus de 24 heures : ils peuvent donc subsister environ 48 heures après expiration. Les identifiants des notifications traitées sont supprimés après 30 jours, soit jusqu’à environ 31 jours avec ce rythme. Une panne retardant la purge peut prolonger ces durées.
La rétention annoncée des journaux API et base de données du plan Supabase actuel est d’un jour. La correspondance de support est conservée le temps nécessaire au traitement de la demande.
Vos choix et vos demandes
Vous pouvez demander l’accès, la rectification ou la suppression des données vous concernant à contact@secondsignal-game.com. Selon la loi applicable, vous pouvez aussi demander leur portabilité, la limitation du traitement, vous y opposer ou saisir votre autorité de protection des données. Nous pouvons demander les éléments nécessaires pour retrouver et vérifier les enregistrements concernés. En France, vous pouvez adresser une plainte à la CNIL : https://www.cnil.fr/fr/adresser-une-plainte.
Une suppression des données du service révoque les installations et autorisations concernées ; elle n’annule pas l’achat détenu auprès d’Apple. Une restauration ultérieure d’un achat Apple valide peut créer de nouveaux liens et enregistrements. Les sauvegardes locales ou iCloud et les données Game Center se gèrent séparément sur l’appareil ou auprès d’Apple.
Site, enfants et mises à jour
Le site est hébergé via OpenAI Sites sur une infrastructure Cloudflare. Nous n’ajoutons ni cookies publicitaires ni outil d’analyse d’audience. Pour bloquer le trafic automatisé abusif, Cloudflare effectue des vérifications techniques du navigateur et utilise des cookies de sécurité, dont __cf_bm, qui expire après 30 minutes d’inactivité. Ces prestataires peuvent traiter l’adresse IP, les requêtes et des informations techniques du navigateur pour la livraison et la sécurité du site. Informations sur ces cookies : https://developers.cloudflare.com/fundamentals/reference/policies-compliances/cloudflare-cookies/.
Le jeu ne demande pas l’âge des joueurs et ne fait aucun marketing ciblant les enfants. Un parent peut nous contacter pour une demande concernant son enfant. Cette politique sera mise à jour si les traitements changent.