Politique de confidentialité
Ce que PokéTrack fait de tes données
Dernière mise à jour : 10 août 2026
1. Responsable du traitement
Le responsable du traitement est Arnaud de Cuniac, personne physique, éditeur du service PokéTrack à titre personnel et non professionnel.
Contact : a.decuniac@gmail.com
Compte tenu de la nature et du volume des traitements, aucun délégué à la protection des données n’a été désigné.
2. Principe général
PokéTrack est un projet personnel. Seules sont collectées les données nécessaires à son fonctionnement.
Le Service ne comporte aucune mesure d’audience, aucun traceur publicitaire et aucun outil d’analyse comportementale. Vos données ne sont ni vendues, ni louées, ni transmises à des tiers à des fins commerciales, et ne font l’objet d’aucun profilage ni d’aucune décision automatisée.
3. Données collectées
a. Compte
Votre nom, votre adresse email, l’état de vérification de cette adresse, ainsi que les dates de création et de dernière modification du compte. Si vous vous connectez avec un compte Google, l’identifiant de ce compte et, le cas échéant, l’adresse de la photo de profil transmise par Google.
b. Éléments d’authentification
L’empreinte de votre mot de passe, stockée sous forme hachée et jamais en clair. Les jetons délivrés par Google si vous utilisez ce mode de connexion, qui peuvent contenir l’adresse email de ce compte Google, ainsi que les autorisations accordées au Service. Les codes à usage unique envoyés par email, stockés sous forme hachée, ainsi que les jetons de vérification d’adresse et de réinitialisation de mot de passe.
Lors d’une connexion ou d’une liaison avec Google, un état technique temporaire est également enregistré : il contient l’adresse de retour vers le Service, une clé de sécurité à usage unique et, dans le cas d’une liaison, l’adresse email et l’identifiant du compte concerné.
c. Sessions
Un jeton de session et sa date d’expiration, accompagnés de l’adresse IP et de l’identifiant du navigateur (user-agent) enregistrés à l’ouverture de la session.
d. Collection
Les identifiants des cartes que vous déclarez posséder, avec leur date d’ajout. Aucune donnée n’est récupérée depuis le jeu : cette liste résulte uniquement de vos saisies.
e. Préférences
Le choix de comptabiliser ou non les cartes secrètes dans le calcul de votre progression.
f. Sécurité
Des compteurs de limitation du nombre de requêtes, enregistrés sous une clé qui associe votre adresse IP à la route appelée. Une adresse IPv4 est conservée entière ; une adresse IPv6 est tronquée à ses 64 premiers bits, aussi bien ici que pour les sessions.
Aucune donnée sensible au sens de l’article 9 du RGPD n’est collectée. Le Service ne traite aucune donnée bancaire, puisqu’il ne comporte aucun paiement.
4. Finalités et bases légales
| Finalité | Données concernées | Base légale |
|---|---|---|
| Créer et gérer votre compte | a, b | Exécution du contrat que constituent les CGU |
| Vous authentifier et maintenir votre session | b, c | Exécution du contrat |
| Envoyer les emails de vérification et de réinitialisation | a | Exécution du contrat |
| Enregistrer votre collection et calculer votre progression | d, e | Exécution du contrat |
| Protéger le Service contre les abus et les tentatives d’intrusion | c, f | Intérêt légitime à la sécurité du Service |
| Répondre à vos demandes | a et contenu de votre message | Intérêt légitime à traiter les sollicitations reçues |
5. Emails envoyés
Les seuls emails envoyés sont transactionnels : vérification de votre adresse, réinitialisation de mot de passe, et information lorsqu’une inscription est tentée avec une adresse déjà associée à un compte.
Aucune lettre d’information ni aucun email promotionnel n’est envoyé.
6. Cookies et stockage local
Le Service dépose quatre cookies, tous strictement nécessaires à son fonctionnement. À ce titre, ils sont exemptés de consentement préalable et aucun bandeau cookies n’est affiché.
| Cookie | Rôle | Durée |
|---|---|---|
__Secure-better-auth.session_token | Maintient votre session ouverte. Cookie signé, inaccessible au JavaScript de la page | 30 jours |
__Secure-better-auth.session_data | Met la session en cache pour éviter une lecture en base à chaque page | 5 minutes |
__Secure-better-auth.state | Sécurise une connexion ou une liaison Google contre la falsification de requête | 5 minutes |
i18n_redirected | Mémorise la langue que vous avez choisie | 1 an |
Le préfixe __Secure- est ajouté par le mécanisme d’authentification lorsque le Service est servi en HTTPS, ce qui est le cas en production. Hors HTTPS, les trois premiers cookies portent les mêmes noms sans ce préfixe.
Le Service enregistre par ailleurs deux informations dans le stockage local de votre navigateur : les dernières cartes recherchées dans l’outil de boosters, sous une clé préfixée poketrack.recent-target-cards, et votre préférence de thème (clair, sombre ou système). Ces informations ne sont jamais transmises au serveur et disparaissent si vous effacez les données du site.
7. Destinataires et sous-traitants
Vos données ne sont accessibles qu’à l’éditeur et aux prestataires techniques suivants, qui agissent sur ses instructions :
| Prestataire | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Vercel Inc. | Hébergement du site et diffusion des images | Données transitant par le Service, journaux techniques | États-Unis, diffusion par un réseau mondial |
| Neon | Base de données | Compte, authentification, sessions, collection, préférences | Union européenne |
| Resend | Envoi des emails transactionnels | Nom, adresse email, contenu de l’email | États-Unis |
| Connexion par compte Google, uniquement si vous choisissez ce mode | Éléments d’authentification | États-Unis |
Vos données peuvent en outre être communiquées à une autorité administrative ou judiciaire lorsque la loi l’impose.
8. Transferts hors Union européenne
La base de données, qui contient l’essentiel de vos données, est hébergée dans l’Union européenne.
Les prestataires d’hébergement, d’envoi d’emails et d’authentification sont établis aux États-Unis. Les transferts vers ces prestataires sont encadrés par les clauses contractuelles types adoptées par la Commission européenne et, le cas échéant, par leur adhésion au cadre de protection des données UE / États-Unis.
9. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte, collection et préférences | Tant que le compte existe. Aucune suppression automatique n’est appliquée en cas d’inactivité |
| Sessions | Valables 30 jours, ou jusqu’à votre déconnexion |
| Codes à usage unique et jetons de réinitialisation | Valables 1 heure |
| États de connexion ou de liaison Google | Valables 10 minutes |
| Compteurs de limitation de requêtes | Quelques minutes |
| Emails que vous adressez à l’éditeur | Le temps nécessaire au traitement de votre demande |
Passé le délai indiqué, une session, un code à usage unique, un jeton de réinitialisation ou un état de connexion cesse d’être valable et ne peut plus servir. La ligne correspondante n’est toutefois pas effacée automatiquement : elle reste en base jusqu’à ce qu’une opération de nettoyage soit menée.
La suppression de votre compte, demandée selon les modalités de la section 10, efface le compte lui-même, vos identifiants de connexion, vos sessions, votre collection et vos préférences. Trois ensembles techniques ne sont pas rattachés au compte et ne disparaissent donc pas avec lui : les codes de vérification et de réinitialisation, qui contiennent l’adresse email à laquelle ils ont été envoyés ; les états de connexion ou de liaison Google, qui contiennent l’adresse de retour et, en cas de liaison, l’adresse email et l’identifiant du compte ; et les compteurs de limitation de requêtes, qui contiennent une adresse IP. Vous pouvez en demander l’effacement dans la même demande. Des copies résiduelles peuvent par ailleurs subsister quelques jours dans les sauvegardes de l’hébergeur, avant d’être écrasées à leur tour.
10. Vos droits
Conformément au RGPD, vous disposez des droits d’accès, de rectification, d’effacement, de limitation et d’opposition, ainsi que du droit à la portabilité de vos données et du droit de définir des directives relatives à leur sort après votre décès.
Ces droits s’exercent par email à a.decuniac@gmail.com. Une réponse vous sera apportée dans un délai maximal de 30 jours. Un élément de vérification pourra vous être demandé s’il existe un doute sérieux sur votre identité.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur www.cnil.fr.
11. Sécurité
Les échanges avec le Service sont chiffrés en HTTPS. Les mots de passe et les codes à usage unique sont stockés sous forme hachée. Les cookies de session sont signés et inaccessibles au JavaScript de la page. Toutes les routes d’authentification sont soumises à une limitation du nombre de requêtes, avec des seuils plus stricts sur la connexion, l’inscription et la réinitialisation de mot de passe. L’accès à la base de données est restreint.
Aucun système n’étant infaillible, et le Service étant un projet personnel, aucune garantie de sécurité absolue ne peut être donnée. Si vous découvrez une faille, écrivez à l’adresse de contact plutôt que de la divulguer publiquement.
12. Mineurs
Le Service est réservé aux personnes âgées d’au moins 15 ans, conformément à l’article 5 des CGU. Aucune donnée n’est collectée sciemment auprès d’une personne plus jeune. Si un tel compte est signalé, il est supprimé et ses données effacées.
13. Modifications
La présente politique peut évoluer, notamment si le Service change de fonctionnement ou de prestataire. La date de dernière mise à jour figure en tête du document.
En cas de modification substantielle, les utilisateurs disposant d’un compte en sont informés par email ou par un avis visible sur le Service.
14. Langue
La présente politique est rédigée en français. La traduction anglaise est fournie à titre d’information : en cas de divergence, la version française prévaut.