Politique de confidentialité

Dernière mise à jour : 24 juin 2026

Cette politique explique comment Escape Game Studio traite les données personnelles nécessaires à la création de compte, à la sauvegarde des projets, à la publication de jeux, aux fonctionnalités communautaires, au support, aux crédits et aux outils d'intelligence artificielle.

1. Responsable du traitement

Le responsable du traitement est l'éditeur d'Escape Game Studio. Pour exercer vos droits ou poser une question sur vos données, utilisez les moyens de contact disponibles dans l'application ou auprès de l'administrateur du site.

2. Données collectées

Selon votre utilisation du service, Escape Game Studio peut traiter les catégories de données suivantes :

3. Finalités

Ces données sont utilisées pour :

4. Bases légales

Les traitements peuvent reposer sur l'exécution du contrat lorsque les données sont nécessaires au service, sur votre consentement pour certaines communications ou fonctionnalités optionnelles, sur l'intérêt légitime pour la sécurité, la prévention des abus et l'amélioration du service, ou sur une obligation légale lorsque la loi l'impose.

5. Données publiques

Lorsque vous publiez un jeu ou complétez un profil auteur public, certaines informations deviennent visibles publiquement : nom affiché, avatar, biographie, liens choisis, titre du jeu, description, catégorie, âge conseillé, aperçu, contenu jouable et autres éléments inclus volontairement dans le jeu.

Ne publiez pas d'information personnelle ou confidentielle que vous ne souhaitez pas rendre accessible aux visiteurs.

6. Intelligence artificielle

Lorsque vous utilisez une fonction d'IA, les instructions, extraits de projet, médias ou paramètres nécessaires à la génération peuvent être transmis à un prestataire d'IA, par exemple OpenAI si cette intégration est activée côté serveur. Ces données sont envoyées uniquement pour produire la génération ou l'analyse demandée.

Vous devez éviter d'envoyer des données sensibles, des secrets, des informations confidentielles ou des contenus appartenant à des tiers sans autorisation.

7. Prestataires et hébergement

Le service s'appuie sur des prestataires techniques directs ou activables selon les fonctionnalités utilisées : Netlify pour l'hébergement web, le CDN et les fonctions serveur ; Supabase pour l'authentification, la base de données, le stockage et les invitations ; OpenAI lorsque l'IA est activée ; remove.bg, exploité par Canva Austria GmbH, lorsque la suppression d'arrière-plan est déclenchée ; Stripe lorsque le paiement d'une licence, de credits ou le checkout Creator Windows est activé.

Aucun prestataire email autonome, outil de monitoring externe dédié ou outil d'audience tiers de type Google Analytics, Matomo ou Plausible n'est configuré directement dans le service au jour de cette politique.

Ces prestataires ne doivent traiter les données que pour les besoins du service ou de leurs propres obligations contractuelles et légales.

8. Stockage local et cookies

Le service peut utiliser le stockage local du navigateur et des mécanismes similaires pour conserver une session, des préférences, des brouillons, des projets locaux, des achats locaux de démonstration, des états de tutoriel ou des informations nécessaires au fonctionnement hors ligne ou en mode local.

Ces usages sont distingués entre stockage essentiel, sécurité, statistiques non essentielles et marketing. Les stockages essentiels ou de sécurité ne sont pas bloqués par le choix statistique, car ils permettent la session, la sauvegarde, les brouillons, les projets locaux, la protection du compte et le diagnostic technique.

Le choix de désactiver les statistiques non essentielles peut être enregistré dans le stockage local et, pour les comptes connectés, dans les préférences du compte ou de l'organisation. Ce choix n'empêche pas le traitement de journaux techniques ou de sécurité indispensables.

La politique cookies et traceurs décrit les catégories utilisées, le centre de préférences de ce navigateur et les conditions applicables à tout futur traceur marketing.

9. Durées de conservation

Les durées ci-dessous sont les durées de référence du service. Elles peuvent être réduites lorsqu'une suppression est demandée par l'utilisateur, l'owner ou l'organisation, et prolongées uniquement si une obligation légale, comptable, de sécurité, de preuve ou un litige l'exige.

Durées de conservation par catégorie de données
Catégorie Exemples Durée active Après suppression, fin de contrat ou inactivité
Compte Identifiant, email, profil privé, préférences, paramètres de sécurité. Pendant la durée du compte. Suppression ou anonymisation lors de la suppression du compte. Les traces strictement nécessaires à la sécurité, à la preuve ou à une obligation légale suivent les lignes logs et paiements ci-dessous.
Projets Scènes, énigmes, objets, dialogues, publications, galerie privée. Pendant la durée du compte, du contrat ou de la publication choisie. Suppression lors de la suppression du compte ou du projet, ou en fin de contrat après export éventuel. Les projets d'organisation peuvent être archivés temporairement pour restitution ou preuve contractuelle avant purge.
Médias Images, sons, vidéos, miniatures, fichiers importés, médias publiés. Pendant la durée du projet, de la publication ou du média dans la médiathèque. Suppression avec le projet, le compte ou la publication. Les fichiers orphelins détectés sont purgés après 2 jours de marge technique.
Support Demandes, messages, réponses, statut, contexte utile au diagnostic. Pendant le traitement de la demande. Conservation jusqu'à 3 ans après le dernier échange pour preuve et suivi qualité, puis suppression ou anonymisation.
Paiements, crédits et licences Crédits IA, quotas, licences, achats, identifiants de transaction, références Stripe, factures ou preuves d'achat. Les données de carte bancaire sont traitées par le prestataire de paiement. Pendant la durée du compte, de la licence ou de la relation commerciale. Pièces comptables et justificatifs conservés jusqu'à 10 ans en archivage intermédiaire. Les données non nécessaires à cette preuve sont supprimées ou anonymisées lors de la suppression du compte.
Logs et sécurité Journaux techniques, erreurs, IP, audit des actions sensibles, anti-abus, activations appareil, invitations. Logs techniques standards jusqu'à 12 mois. Logs d'audit applicatifs purgés par défaut après 400 jours. Conservation prolongée seulement en cas d'incident, fraude, contentieux ou obligation légale. Invitations finalisées purgées après 30 jours ; activations appareil expirées ou révoquées purgées après 90 jours.
Analytics Visites builder ou galerie, clics pages Pro, identifiant visiteur pseudonymisé, agrégats d'audience. Identifiants pseudonymisés purgés par défaut après 90 jours. Agrégats et statistiques non essentielles conservés jusqu'à 13 mois. Retrait ou anonymisation des identifiants connus lors d'une suppression utilisateur. Les agrégats non identifiants peuvent être conservés jusqu'à leur échéance.
IA Prompts, extraits de projet, médias transmis volontairement, résultats générés, jobs asynchrones. Les contenus IA sauvegardés dans un projet suivent la durée du projet. Les jobs IA temporaires expirent par défaut après 30 minutes côté service. Suppression avec le projet ou le compte. Les exports temporaires stockés par le service sont purgés par défaut après 24 heures ; les prestataires IA appliquent aussi leurs propres durées contractuelles.
Sauvegardes Sauvegardes techniques hébergeur, restauration d'incident, caches de déploiement, copies temporaires. Utilisées uniquement pour la continuité, la restauration et la sécurité. Rotation technique jusqu'à 30 jours côté service, sauf durée imposée par un prestataire, une obligation légale ou un incident. Une donnée supprimée peut donc rester brièvement dans une sauvegarde inaccessible en usage courant.

Les durées des sous-traitants peuvent différer pour leurs propres obligations contractuelles, de sécurité ou légales. Les données sorties du service par export, téléchargement ou copie par un utilisateur ne peuvent pas être supprimées par Escape Game Studio.

10. Sécurité

Escape Game Studio met en œuvre des mesures raisonnables pour protéger les comptes, projets, médias et données techniques : séparation des accès, fonctions serveur, règles d'autorisation, limitation des fichiers acceptés, contrôles de sécurité et sauvegardes selon la configuration du service. Aucun système ne peut toutefois garantir une sécurité absolue.

11. Vos droits

Selon la réglementation applicable, vous pouvez demander l'accès à vos données, leur rectification, leur suppression, la limitation du traitement, votre opposition à certains traitements, la portabilité des données lorsque cela s'applique, ou le retrait de votre consentement pour les traitements qui en dépendent.

Vous pouvez également demander la dépublication d'un jeu, la suppression d'un contenu ou des informations sur le traitement de vos données via les moyens de contact disponibles dans le service.

12. Suppression du compte et des projets

La suppression d'un compte ou d'un projet peut entraîner la suppression ou l'anonymisation des données associées, sous réserve des données que l'éditeur doit conserver pour des raisons légales, comptables, de sécurité, de prévention des abus ou de preuve.

Pour une organisation ou une fin de contrat, un owner ou un administrateur habilité doit d'abord prévoir un export des projets, médias, membres, invitations, appareils et éléments de licence utiles. Après confirmation, les accès actifs peuvent être suspendus, les projets archivés ou supprimés du périmètre actif, les invitations et appareils révoqués, la galerie privée retirée et les médias organisationnels supprimés. Les journaux d'audit, traces de sécurité et références strictement nécessaires à la facturation ou à la preuve suivent les durées de conservation indiquées dans le tableau ci-dessus.

13. Transferts hors Union européenne

Les transferts hors Union européenne ne concernent que les prestataires ci-dessous et dépendent des fonctionnalités utilisées. Pour les offres B2B et éducation, les données primaires stockées dans Supabase doivent être hébergées en Europe, région Paris eu-west-3.

Transferts hors UE par prestataire
Prestataire Pays ou régions concernés Données concernées Garantie de transfert
Netlify, Inc. États-Unis, réseau CDN mondial et pays des sous-traitants Netlify. Requêtes HTTP, adresse IP, user-agent, logs de fonctions, payloads API nécessaires, variables serveur, traces de build et de déploiement. DPA Netlify incorporé aux conditions, clauses contractuelles types de la Commission européenne, UK IDTA et liste de sous-traitants avec pays de localisation.
Supabase, Inc. Données primaires B2B/éducation en Europe, Paris eu-west-3. Transferts hors UE possibles pour support, contrôle, logs, sécurité ou sous-traitants ultérieurs. Comptes, organisations, membres, rôles, projets, galerie privée, fichiers, invitations, audit logs, exports temporaires et données stockées dans Supabase. DPA Supabase à signer via le dashboard, clauses contractuelles types, UK Addendum et Swiss Addendum prévus par le DPA, région UE pour les données primaires.
OpenAI Ireland Ltd / OpenAI OpCo, LLC Traitement possible hors EEE, Suisse et Royaume-Uni, notamment États-Unis et pays des affiliés, partenaires, fournisseurs ou sous-traitants OpenAI. Prompts, consignes, extraits de projet, paramètres, images ou médias transmis volontairement à une fonctionnalité IA activée. DPA OpenAI, clauses contractuelles types pour les données EEE/Suisse, décision d'adéquation lorsqu'elle s'applique, UK Addendum pour les données UK, liste publique des sous-processeurs OpenAI.
Canva Austria GmbH - remove.bg Autriche et Europe, avec transfert possible vers les pays où Canva, ses affiliés ou ses prestataires disposent d'installations. Images que l'utilisateur choisit d'envoyer pour supprimer l'arrière-plan, métadonnées techniques minimales et résultat PNG. Privacy policy remove.bg/Canva, DPA Canva/remove.bg lorsque applicable, décisions d'adéquation ou clauses contractuelles types avec les affiliés et prestataires.
Stripe Payments Europe, Limited / Stripe, LLC Union européenne, États-Unis et pays des affiliés, partenaires de paiement ou sous-traitants Stripe. Email acheteur, nom si fourni, customer id, checkout session id, payment intent id, subscription id, price id, montant, devise, pack de credits, statut d'abonnement et données nécessaires au paiement. Les données de carte bancaire sont traitées par Stripe. DPA Stripe, Data Transfer Addendum, Data Privacy Framework lorsque applicable, clauses contractuelles types et liste Stripe des service providers / sub-processors.

Les sous-traitants ultérieurs et leurs pays peuvent évoluer. Lorsqu'un nouveau prestataire direct est ajouté ou qu'un transfert matériel change, la politique de confidentialité et le registre des sous-traitants doivent être mis à jour.

14. Mineurs

Les mineurs doivent utiliser le service avec l'autorisation et sous la responsabilité d'un représentant légal ou d'un encadrant habilité. Les adultes qui créent des projets destinés à des élèves ou jeunes joueurs doivent éviter d'intégrer des données personnelles inutiles dans les contenus publiés.

15. Mise à jour de la politique

Cette politique peut évoluer pour refléter les changements du service, des prestataires, de la loi ou des fonctionnalités proposées. La date de mise à jour indiquée en haut de page permet d'identifier la version en vigueur.