Politique de confidentialité
Dernière mise à jour : 9 août 2026
1. Responsable du traitement et rôles RGPD
Phollio, édité par Ferdi SAHIN, entrepreneur individuel
6 bis impasse des Amandiers, 26300 Alixan, France · SIRET 999 967 748 00016
Email : contact@phollio.fr
Phollio intervient sous deux rôles distincts au sens du RGPD :
- Responsable de traitement pour les données du compte du photographe (email, profil studio, données d'abonnement).
- Sous-traitant pour les données que le photographe saisit sur ses propres clients (les couples) : dans ce cas, le photographe est le responsable de traitement de ces données, et Phollio les traite pour son compte, sur ses instructions, dans le seul but de fournir le service.
Transmission à un confrère. Si le photographe n'est pas disponible pour une date, il peut transmettre la demande de devis à des confrères qu'il choisit. Ces confrères ne voient d'abord qu'un aperçu anonymisé du projet (prénom, date, ville, nombre d'invités) ; les coordonnées complètes du couple ne sont communiquées qu'au confrère qui reprend la demande, pour y répondre. Les mariés en sont informés par email dès la transmission.
2. Données collectées
2.1 Données du Photographe :
| Catégorie | Données | Source |
|---|---|---|
| Identification | Inscription | |
| Profil studio | Nom studio, téléphone, adresse | Renseigné par l'utilisateur |
| Branding | Logo, couleur, signature image | Upload utilisateur |
| Authentification | Session token, IP login | Auto (Supabase Auth) |
| Facturation | Stripe customer ID | Auto (si abonné) |
2.2 Données des Couples (saisies par le Photographe) :
| Catégorie | Données |
|---|---|
| Identification | Prénoms, email, téléphone |
| Mariage | Date, lieu, formule choisie |
| Transactions | Devis, contrats, paiements, signatures |
| Communication | Historique des emails et WhatsApp |
Signature électronique simple : tracée, horodatée, avec adresse IP et PDF signé archivé. Valeur de preuve reconnue en France. Il ne s'agit pas d'une signature électronique qualifiée au sens du règlement eIDAS.
3. Finalités du traitement
- Fournir le service Phollio (gestion de l'activité photographique)
- Authentification et sécurité du compte
- Facturation et obligations comptables (10 ans légaux)
- Support utilisateur
- Statistiques anonymes d'usage du service
Pas de finalité publicitaire, pas de revente, pas de partage commercial.
4. Base légale
Le traitement repose sur :
- L'exécution du contrat (CGV) pour fournir le service
- Obligations légales pour la facturation
- L'intérêt légitime pour la sécurité et la prévention de fraude
5. Durée de conservation
| Type | Durée |
|---|---|
| Compte actif | Tant que le compte existe |
| Après résiliation | Conservées 90 jours (délai d'export), puis supprimées ou anonymisées |
| Après demande de suppression du compte | Compte désactivé immédiatement, données purgées définitivement après 30 jours (hors obligations légales ci-dessous) |
| Factures et données comptables | 10 ans (obligation légale) |
| Logs techniques | Durée limitée, à des fins de sécurité et de diagnostic |
Après résiliation, tes données sont conservées 90 jours (pour te laisser le temps de les exporter) puis supprimées ou anonymisées. Suppression anticipée possible sur simple demande.
La suppression complète ou l'export de tes données peut être demandé à tout moment à contact@phollio.fr.
6. Destinataires et sous-traitants
Tes données sont accessibles uniquement par :
- Toi (le Photographe)
- L'éditeur (Ferdi) en cas de support technique nécessaire
- Sous-traitants techniques :
- Supabase, base de données et authentification, hébergement dans l'Union européenne (région eu-west-1, Irlande)
- Vercel, hébergement de l'application, région cdg1 (Paris, France) ; société établie aux États-Unis
- Stripe, traitement des paiements et facturation (données de paiement)
- Resend, envoi des emails transactionnels (domaine d'envoi send.phollio.fr)
- Open-Meteo, géocodage et météo : lorsqu'un email contient la météo prévue le jour du mariage, le lieu de la prestation est transmis à ce service pour obtenir les coordonnées et les prévisions. Aucune donnée nominative n'est transmise.
- PostHog, mesure d'audience des pages publiques du site (jamais de l'application ni du portail), hébergement dans l'Union européenne ; données anonymes, sans cookie ni identification (voir section 9)
- TikTok, mesure de l'efficacité de nos publicités sur les pages publiques du site, uniquement si tu y as consenti ; dépose des cookies, serveurs hors Union européenne (voir sections 7 et 9)
Si le photographe configure sa propre boîte email (SMTP) dans ses réglages, les emails qu'il envoie transitent alors par le fournisseur de messagerie qu'il a lui-même choisi.
7. Transfert hors UE
Les données sont hébergées dans l'Union européenne (base de données Supabase en région eu-west-1, application Vercel en région cdg1 à Paris). Certains prestataires (Vercel, Stripe, Resend, Open-Meteo) sont toutefois établis hors de l'Union européenne ou susceptibles d'y accéder pour la maintenance. Ces transferts éventuels sont encadrés par les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne.
8. Tes droits RGPD
Conformément aux articles 15 à 22 du RGPD, tu disposes des droits suivants :
Exercice des droits : envoie ta demande à contact@phollio.fr. Réponse sous 30 jours maximum.
9. Cookies et traceurs
Phollio utilise uniquement des cookies strictement nécessaires au fonctionnement :
- Session d'authentification (Supabase)
- Préférences utilisateur (langue, mode sombre)
Les pages publiques du site (accueil, tarifs, aide…) font l'objet d'une mesure d'audience sans cookie : Vercel Web Analytics et PostHog (hébergé dans l'Union européenne) comptent les visites de façon anonyme, sans déposer de cookie ni d'identifiant sur ton appareil, et sans suivre les visiteurs d'une visite à l'autre. Cette mesure ne demande aucun consentement, et elle n'existe ni dans l'application, ni dans le portail des couples.
Ces mêmes pages publiques peuvent charger le traceur publicitaire de TikTok, qui nous permet de savoir quelles publicités amènent des inscriptions. Celui-ci dépose des cookies et relève de TikTok, dont les serveurs sont situés hors de l'Union européenne. Il n'est chargé qu'après ton accord explicite, donné via le bandeau affiché à ta première visite : tant que tu n'as rien choisi, ou si tu refuses, aucune requête ne part vers TikTok et aucun cookie n'est déposé. Refuser est aussi simple qu'accepter, et n'enlève rien au fonctionnement du site. Pour revenir sur ton choix, efface les données de site de ton navigateur pour phollio.fr : le bandeau réapparaîtra.
Si (et seulement si) tu as donné cet accord et que tu es arrivé en cliquant une de nos publicités, nos serveurs signalent à TikTok ton inscription, puis la création de ton premier dossier. Ce second chemin existe parce que le traceur ci-dessus est souvent bloqué par les navigateurs, et parce que l'application, elle, n'en contient aucun. Ce qui est transmis se limite à l'identifiant du clic publicitaire que TikTok a lui-même ajouté à l'adresse de notre site, au nom de l'action et à sa date : ni ton email, ni ton téléphone, ni ton adresse IP, ni la moindre donnée sur tes mariages ou tes couples. Cet identifiant désigne un clic sur une annonce, pas ta personne. Si tu as refusé le bandeau, rien de tout cela n'a lieu, ni le jour de ton inscription, ni des mois plus tard.
Aucun autre traceur tiers (Google Analytics, Meta, etc.), et jamais de traceur publicitaire dans l'application ni dans le portail des couples.
10. Sécurité
Mesures techniques et organisationnelles mises en œuvre :
- Chiffrement TLS des communications (HTTPS)
- Mots de passe SMTP des photographes chiffrés en base, la clé de chiffrement étant conservée hors base
- Isolation multi-tenant via Row Level Security PostgreSQL
- Sauvegardes gérées par l'hébergeur de la base de données (Supabase)
- Journalisation des accès et des erreurs à des fins de sécurité
11. Violation de données
En cas de violation de données, l'éditeur s'engage à en informer sans délai injustifié le responsable de traitement concerné, et, lorsqu'il agit lui-même en tant que responsable, la CNIL et les personnes concernées dans les conditions et délais prévus par les articles 33 et 34 du RGPD.
12. Réclamation
Si tu estimes que tes droits ne sont pas respectés, tu peux déposer une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL).
13. Modifications
Cette politique peut évoluer. Les changements substantiels sont notifiés par email avec un préavis de 30 jours.