Politique de confidentialité
Version 2.1 — 22 août 2026 (remplace la version 2.0 — 7 juillet 2026)
1. Qui sommes-nous ?
TidyBox est un service dédié aux étiquettes de stockage QR intelligentes. Il aide les particuliers et les entreprises à étiqueter des boîtes, des conteneurs, des étagères et d’autres espaces de stockage, puis à visualiser et gérer leur contenu via https://tidybox.eu.
Le responsable du traitement des données à caractère personnel traitées via TidyBox est RMX Tec EOOD (4 Sv. Ivan, A27, Bansko, Bulgarie 2770), une société enregistrée en Bulgarie («nous», «notre», «nos»). Vous pouvez nous contacter pour toute question relative à la présente politique à l’adresse privacy@tidybox.eu.
Nous exerçons nos activités au sein de l’Union européenne et traitons les données à caractère personnel conformément au règlement (UE) 2016/679 (le GDPR) et à la législation bulgare applicable en matière de protection des données.
2. Données que nous collectons
- Données de compte : adresse e-mail, mot de passe haché de manière sécurisée (nous ne stockons jamais les mots de passe en clair), nom d’affichage, préférence linguistique, forfait et statut d’abonnement. Si vous vous connectez via Google, nous recevons de Google votre nom, votre adresse e-mail et l’identifiant de votre compte Google.
- Contenu que vous téléchargez : photos de boîtes, d’étagères et d’objets stockés, noms des boîtes et des objets, descriptions, notes, emplacements et informations d’inventaire associées, stockées sur nos serveurs.
- Identifiant anonyme du scanner : un identifiant aléatoire (cookie « tidybox_guest_id ») qui relie les contributions des visiteurs qui scannent un code QR sans compte, utilisé pour assurer la continuité des modifications et prévenir les abus.
- Données techniques : adresse IP et informations relatives au navigateur/appareil (agent utilisateur), utilisées à des fins de sécurité, de limitation du débit, de contrôle anti-vandalisme et de prévention des abus.
- Cookies : consultez le tableau des cookies à la fin de cette page pour obtenir la liste complète.
- Données de paiement : les paiements sont traités par Stripe. Nous ne voyons ni ne conservons jamais votre numéro de carte complet. Nous conservons uniquement votre forfait, le statut de votre abonnement et les métadonnées relatives à la facturation et aux transactions.
- Identifiants de notification : adresse e-mail, identifiant de discussion Telegram et/ou jetons d’abonnement aux notifications push du navigateur — uniquement pour les canaux de notification que vous activez.
- Jetons API : si vous utilisez l’API TidyBox ou l’intégration MCP, nous conservons les jetons que vous générez ainsi que les journaux d’utilisation de base.
- Enregistrements de consentement : votre choix concernant les cookies, accompagné d'un horodatage, d'un identifiant de session et d'une adresse IP, conservés comme preuve légale de votre consentement.
- Communications avec le service d’assistance : les messages que vous nous envoyez et les coordonnées que vous y indiquez.
3. Finalités et bases juridiques (article 6 du GDPR)
- Fourniture du service — stockage et affichage de vos boîtes, photos et listes d’articles pour vous et les personnes que vous autorisez : exécution d’un contrat, art. 6, paragraphe 1, point b).
- Reconnaissance photo par IA — ne s’applique que lorsque vous en faites la demande explicite pour une photo : exécution d’un contrat à votre demande, art. 6, paragraphe 1, point b). Voir la section 4.
- Paiements, facturation et déclarations fiscales : exécution d’un contrat, art. 6, paragraphe 1, point b), et respect des obligations légales, art. 6, paragraphe 1, point c).
- Notifications que vous activez (e-mail, notifications push, Telegram) : exécution d’un contrat, art. 6, paragraphe 1, point b) ; vous pouvez les désactiver à tout moment.
- Sécurité, limitation du débit, prévention des abus et modération des contenus : nos intérêts légitimes à garantir la sécurité et la conformité légale du service, art. 6, paragraphe 1, point f).
- Cookies d’analyse et de marketing (voir section 8) : votre consentement, art. 6, paragraphe 1, point a), que vous pouvez retirer à tout moment via les « Paramètres des cookies » en bas de page.
- Conservation des enregistrements de consentement : respect des obligations légales, art. 6, paragraphe 1, point c), et art. 7, paragraphe 1, du GDPR.
4. Reconnaissance photo assistée par IA
TidyBox peut suggérer des noms d’objets à partir d’une photo. Cela ne se produit que lorsque vous appuyez explicitement sur le bouton de reconnaissance pour une photo spécifique — nous n’effectuons pas d’analyse par IA sur vos photos en arrière-plan.
- La photo est transmise à l’API Google Gemini (Google) à des fins de reconnaissance ; en cas d’échec, elle est transmise à l’API Anthropic Claude (Anthropic) à titre de solution de secours.
- Le contenu textuel peut être filtré à l’aide de l’API de modération d’OpenAI, et les images peuvent l’être à l’aide de Google Gemini, afin de détecter tout contenu enfreignant nos Conditions d’utilisation.
- Conformément aux conditions d’utilisation des API commerciales de ces fournisseurs en vigueur à la date de la présente politique, le contenu soumis via leurs API n’est pas utilisé pour entraîner leurs modèles.
- Le résultat généré par l’IA n’est qu’une suggestion. C’est vous qui vérifiez, corrigez et validez le contenu final. TidyBox ne prend aucune décision automatisée produisant des effets juridiques ou d’une importance similaire à votre égard (art. 22 du GDPR).
- Veuillez ne pas photographier de personnes, de visages, de documents ou d’autres éléments sensibles à des fins de reconnaissance — cette fonctionnalité est conçue exclusivement pour les objets ménagers et professionnels.
5. Sous-traitants et destinataires
Nous ne partageons les données à caractère personnel qu’avec les sous-traitants nécessaires à l’exécution de certaines parties spécifiques du service, dans le cadre de contrats de sous-traitance, et uniquement aux fins énumérées ci-dessous :
- Hébergeur (UE) : infrastructure serveur sur laquelle sont stockés les données de votre compte, votre contenu et vos photos.
- Google (Google Ireland Ltd / Google LLC, États-Unis) : reconnaissance photo par IA (API Gemini), connexion Google facultative et — uniquement avec votre consentement — Google Analytics (voir section 8).
- Anthropic PBC (États-Unis) : solution de secours pour la reconnaissance photo par IA.
- OpenAI LLC (États-Unis) : modération du contenu textuel.
- Stripe (Stripe Payments Europe Ltd, Irlande / Stripe Inc., États-Unis) : traitement des paiements et facturation.
- Resend (Resend Inc., États-Unis) : envoi d’e-mails transactionnels.
- Telegram (Telegram FZ-LLC, Émirats arabes unis) : notifications par bot — uniquement si vous associez vous-même votre compte Telegram.
- Meta Platforms Ireland Ltd : mesure publicitaire (Meta Pixel) — uniquement si cette fonctionnalité est activée et avec votre consentement marketing (voir section 8).
- Microsoft (Microsoft Ireland Operations Ltd / Microsoft Corporation, États-Unis) : rediffusions de sessions et cartes thermiques (Microsoft Clarity) — uniquement avec votre consentement à l'analyse (voir section 8).
Nous ne vendons pas de données à caractère personnel et ne les partageons pas avec des tiers à des fins de marketing indépendant de leur part.
6. Transferts internationaux
Certains sous-traitants mentionnés ci-dessus sont situés dans des pays situés en dehors de l’Espace économique européen, ou peuvent y transférer des données, notamment aux États-Unis. Dans ce cas, nous nous appuyons sur :
- le cadre de protection des données UE-États-Unis pour les prestataires certifiés au titre de celui-ci (ce qui inclut actuellement Google, Anthropic, OpenAI, Stripe, Meta et Microsoft), et/ou
- aux clauses contractuelles types de la Commission européenne, assorties de mesures supplémentaires si nécessaire.
Les notifications Telegram ne sont envoyées via l’infrastructure de Telegram que si vous associez activement un compte Telegram ; les données transférées se limitent à votre identifiant de chat et au texte de la notification, et le transfert est nécessaire à la fourniture du service de notification que vous demandez (art. 49, paragraphe 1, point b) du GDPR en l’absence d’autres garanties).
7. Cookies et technologies similaires
Nous utilisons un petit nombre de cookies essentiels au fonctionnement du service, ainsi que — uniquement avec votre consentement — des cookies d'analyse et de marketing. Un tableau complet et à jour des cookies que nous installons, de leur finalité, de leur type et de leur durée figure à la fin de cette page.
Les cookies essentiels (de session, de langue, d’identifiant d’invité, de choix de consentement) sont strictement nécessaires et ne requièrent pas de consentement. Les cookies analytiques et marketing ne sont installés qu’après que vous ayez donné votre accord via la bannière de consentement. Vous pouvez modifier ou retirer votre choix à tout moment via le lien « Paramètres des cookies » situé en bas de page ; le retrait est aussi simple que le consentement.
8. Outils d’analyse et de publicité
Google Analytics 4 (Google Ireland Ltd) : lorsqu'il est activé sur le site, Google Analytics ne fonctionne qu'après que vous ayez donné votre consentement aux cookies d'analyse. Nous configurons le mode de consentement Google v2 de sorte que tout stockage lié à l'analyse et à la publicité soit refusé par défaut et activé uniquement selon votre choix. Google Analytics utilise des cookies (par exemple _ga) et collecte des statistiques d'utilisation pseudonymisées ; les données peuvent être transférées aux États-Unis dans le cadre du Data Privacy Framework.
Microsoft Clarity (Microsoft Ireland Operations Ltd / Microsoft Corporation, États-Unis) : lorsqu’il est activé sur le site, Microsoft Clarity ne fonctionne qu’après que vous ayez donné votre consentement aux cookies d’analyse et n’est pas chargé dans le cas contraire. Il enregistre des rediffusions de session et des cartes thermiques (clics, défilement et mouvements de souris) pour nous aider à comprendre comment le site est utilisé et à améliorer son ergonomie. Clarity utilise des cookies (par exemple : _clck, _clsk, MUID) ; les données peuvent être transférées vers les États-Unis dans le cadre du cadre de protection des données UE-États-Unis, au titre duquel Microsoft est certifié.
Meta Pixel (Meta Platforms Ireland Ltd) : lorsqu’il est activé sur le site, le Meta Pixel ne s’exécute qu’après que vous ayez donné votre consentement à l’utilisation des cookies publicitaires. Il nous aide à mesurer l’efficacité des campagnes publicitaires. En ce qui concerne les données collectées via le Pixel, Meta et nous-mêmes pouvons agir en tant que responsables conjoints du traitement pour la collecte et la transmission des données d’événements ; le traitement effectué par Meta est décrit dans sa propre Politique de confidentialité.
Si vous ne donnez pas votre consentement, ces outils ne sont pas chargés et aucun cookie analytique ou publicitaire n’est installé. Nous pouvons en outre utiliser des statistiques agrégées respectueuses de la vie privée qui n’utilisent pas de cookies et ne permettent pas de vous identifier.
9. Avis relatif au modèle Open-Code
Avant qu’un code TidyBox ne soit réclamé par un utilisateur enregistré, toute personne qui le scanne peut consulter, ajouter ou modifier son contenu. Il s’agit d’une fonctionnalité de conception documentée qui permet une utilisation sans compte. Cela signifie également :
- Ne stockez pas d’informations personnelles ou sensibles dans des boîtes non réclamées.
- Les contributions des utilisateurs anonymes qui scannent les codes sont associées à un identifiant d’invité aléatoire et à une adresse IP, uniquement à des fins de continuité de l’édition et de prévention des abus.
- Une fois qu’un code est revendiqué, l’accès est contrôlé par le propriétaire via les paramètres de confidentialité et de partage.
10. Conservation des données
- Photos et contenu : conservés jusqu’à ce que vous les supprimiez ou que vous réinitialisiez la boîte/le code.
- Données de compte : conservées tant que votre compte existe ; après une demande de suppression, supprimées dans un délai de 30 jours, sauf si la loi exige une conservation plus longue.
- Compteurs de limitation de débit : conservés pendant 24 heures.
- Journaux de sécurité et d'exploitation : conservés pendant 30 jours maximum.
- Enregistrements de consentement : conservés pendant 3 ans comme preuve du consentement (obligation légale).
- Justificatifs de paiement et de facturation : conservés pendant la durée requise par la législation fiscale et comptable (jusqu’à 10 ans en Bulgarie).
- Sauvegardes : les données supprimées disparaissent des sauvegardes à rotation dans un délai de 35 jours au plus tard.
11. Sécurité
Nous protégeons les données à caractère personnel à l’aide de mesures techniques et organisationnelles adaptées au risque, notamment le chiffrement TLS en transit, le hachage des mots de passe, les contrôles d’accès, le filtrage des fichiers téléchargés et la journalisation des audits. Aucun service en ligne ne peut garantir une sécurité absolue, mais en cas de violation de données à caractère personnel susceptible de présenter un risque pour vos droits, nous en informerons l’autorité de contrôle dans un délai de 72 heures et, si le risque est élevé, nous vous en informerons directement, conformément aux articles 33 et 34 du GDPR.
12. Vos droits (GDPR)
Vous pouvez exercer l’un de ces droits en écrivant à privacy@tidybox.eu. Nous vous répondrons dans un délai d’un mois.
- Accès — obtenir une copie des données à caractère personnel que nous détenons à votre sujet (art. 15).
- Rectification — faire corriger des données inexactes (art. 16).
- Effacement — faire supprimer vos données (« droit à l’oubli », art. 17). Vous pouvez également supprimer votre compte et votre contenu directement dans l’application.
- Limitation — limiter le traitement dans les situations prévues à l'article 18.
- Portabilité — recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (art. 20).
- Opposition — vous opposer au traitement fondé sur des intérêts légitimes (art. 21).
- Retrait du consentement — à tout moment, sans que cela n’affecte le traitement antérieur (art. 7, paragraphe 3) ; pour les cookies, utilisez les « Paramètres des cookies » en bas de page.
- Dépôt d’une réclamation — auprès de la Commission bulgare pour la protection des données à caractère personnel (CPDP, www.cpdp.bg) ou de l’autorité de contrôle de votre pays de résidence au sein de l’UE (art. 77).
13. Enfants
TidyBox ne s'adresse pas aux enfants et est destiné aux utilisateurs âgés de 16 ans ou plus. Nous ne collectons pas sciemment de données à caractère personnel auprès d'enfants de moins de 16 ans. Si vous pensez qu'un enfant nous a fourni des données à caractère personnel, contactez-nous et nous les supprimerons.
14. Modifications de la présente politique
Nous informerons les utilisateurs enregistrés des modifications importantes par e-mail avant leur entrée en vigueur. La version actuelle et la date sont indiquées en haut de cette page. Les versions antérieures sont disponibles sur demande.
15. Contact
RMX Tec EOOD, Bulgarie
Demandes relatives à la confidentialité : privacy@tidybox.eu · Mentions légales : legal@tidybox.eu · Signalement d’abus : abuse@tidybox.eu
Siège social : 4, rue Sveti Ivan, A-27, 2770 Bansko, Bulgarie
Cookies
Ce site utilise les cookies suivants :
| Nom du cookie | Objectif | Type | Durée |
|---|---|---|---|
| PHPSESSID | Authentification de l'utilisateur | Essentiel | Session de navigateur |
| lang | Langue de l'interface | Essentiel | 1 an |
| tidybox_guest_id | Identification anonyme des invités qui scannent des codes et modifient le contenu des boîtes non réclamées | Essentiel | 1 an |
| consent_choice | Enregistre votre choix concernant les cookies | Essentiel | 1 an |
| _ga, _ga_* | Google Analytics — statistiques d'utilisation anonymes (uniquement avec votre consentement) | Analyses (consentement) | 2 ans |
| _clck | Microsoft Clarity — rediffusions de sessions et cartes thermiques (uniquement avec votre consentement) | Analyses (consentement) | 1 an |
| _clsk | Microsoft Clarity — rediffusions de sessions et cartes thermiques (uniquement avec votre consentement) | Analyses (consentement) | 1 jour |
| CLID | Microsoft Clarity — rediffusions de sessions et cartes thermiques (uniquement avec votre consentement) | Analyses (consentement) | 1 an |
| MUID | Microsoft Clarity — identifiant de visiteur défini par le domaine clarity.ms (uniquement avec votre consentement) | Analyses (consentement) | 13 mois |
| _fbp | Meta Pixel — mesure publicitaire (uniquement avec votre consentement) | Marketing (consentement) | 3 mois |