Politique de confidentialité

Dernière mise à jour : 9 août 2026

Chez Phollio, nous prenons la protection des données très au sérieux. Pas de revente. Aucun traceur publicitaire sans ton accord explicite. Tes données et celles de tes couples restent chez toi.

1. Responsable du traitement et rôles RGPD

Phollio, édité par Ferdi SAHIN, entrepreneur individuel
6 bis impasse des Amandiers, 26300 Alixan, France · SIRET 999 967 748 00016
Email : contact@phollio.fr

Phollio intervient sous deux rôles distincts au sens du RGPD :

Transmission à un confrère. Si le photographe n'est pas disponible pour une date, il peut transmettre la demande de devis à des confrères qu'il choisit. Ces confrères ne voient d'abord qu'un aperçu anonymisé du projet (prénom, date, ville, nombre d'invités) ; les coordonnées complètes du couple ne sont communiquées qu'au confrère qui reprend la demande, pour y répondre. Les mariés en sont informés par email dès la transmission.

2. Données collectées

2.1 Données du Photographe :

CatégorieDonnéesSource
IdentificationEmailInscription
Profil studioNom studio, téléphone, adresseRenseigné par l'utilisateur
BrandingLogo, couleur, signature imageUpload utilisateur
AuthentificationSession token, IP loginAuto (Supabase Auth)
FacturationStripe customer IDAuto (si abonné)

2.2 Données des Couples (saisies par le Photographe) :

CatégorieDonnées
IdentificationPrénoms, email, téléphone
MariageDate, lieu, formule choisie
TransactionsDevis, contrats, paiements, signatures
CommunicationHistorique des emails et WhatsApp

Signature électronique simple : tracée, horodatée, avec adresse IP et PDF signé archivé. Valeur de preuve reconnue en France. Il ne s'agit pas d'une signature électronique qualifiée au sens du règlement eIDAS.

3. Finalités du traitement

Pas de finalité publicitaire, pas de revente, pas de partage commercial.

4. Base légale

Le traitement repose sur :

5. Durée de conservation

TypeDurée
Compte actifTant que le compte existe
Après résiliationConservées 90 jours (délai d'export), puis supprimées ou anonymisées
Après demande de suppression du compteCompte désactivé immédiatement, données purgées définitivement après 30 jours (hors obligations légales ci-dessous)
Factures et données comptables10 ans (obligation légale)
Logs techniquesDurée limitée, à des fins de sécurité et de diagnostic

Après résiliation, tes données sont conservées 90 jours (pour te laisser le temps de les exporter) puis supprimées ou anonymisées. Suppression anticipée possible sur simple demande.

La suppression complète ou l'export de tes données peut être demandé à tout moment à contact@phollio.fr.

6. Destinataires et sous-traitants

Tes données sont accessibles uniquement par :

Si le photographe configure sa propre boîte email (SMTP) dans ses réglages, les emails qu'il envoie transitent alors par le fournisseur de messagerie qu'il a lui-même choisi.

7. Transfert hors UE

Les données sont hébergées dans l'Union européenne (base de données Supabase en région eu-west-1, application Vercel en région cdg1 à Paris). Certains prestataires (Vercel, Stripe, Resend, Open-Meteo) sont toutefois établis hors de l'Union européenne ou susceptibles d'y accéder pour la maintenance. Ces transferts éventuels sont encadrés par les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne.

8. Tes droits RGPD

Conformément aux articles 15 à 22 du RGPD, tu disposes des droits suivants :

Droit d'accès · Obtenir une copie de tes données
Droit de rectification · Corriger des données inexactes
Droit à l'effacement · "Droit à l'oubli", suppression complète de tes données (sauf obligations légales)
Droit à la portabilité · Récupérer tes données dans un format structuré (export CSV de tes clients disponible dans l'app ; export complet sur demande)
Droit d'opposition · S'opposer à un traitement spécifique
Droit de limitation · Geler temporairement un traitement

Exercice des droits : envoie ta demande à contact@phollio.fr. Réponse sous 30 jours maximum.

9. Cookies et traceurs

Phollio utilise uniquement des cookies strictement nécessaires au fonctionnement :

Les pages publiques du site (accueil, tarifs, aide…) font l'objet d'une mesure d'audience sans cookie : Vercel Web Analytics et PostHog (hébergé dans l'Union européenne) comptent les visites de façon anonyme, sans déposer de cookie ni d'identifiant sur ton appareil, et sans suivre les visiteurs d'une visite à l'autre. Cette mesure ne demande aucun consentement, et elle n'existe ni dans l'application, ni dans le portail des couples.

Ces mêmes pages publiques peuvent charger le traceur publicitaire de TikTok, qui nous permet de savoir quelles publicités amènent des inscriptions. Celui-ci dépose des cookies et relève de TikTok, dont les serveurs sont situés hors de l'Union européenne. Il n'est chargé qu'après ton accord explicite, donné via le bandeau affiché à ta première visite : tant que tu n'as rien choisi, ou si tu refuses, aucune requête ne part vers TikTok et aucun cookie n'est déposé. Refuser est aussi simple qu'accepter, et n'enlève rien au fonctionnement du site. Pour revenir sur ton choix, efface les données de site de ton navigateur pour phollio.fr : le bandeau réapparaîtra.

Si (et seulement si) tu as donné cet accord et que tu es arrivé en cliquant une de nos publicités, nos serveurs signalent à TikTok ton inscription, puis la création de ton premier dossier. Ce second chemin existe parce que le traceur ci-dessus est souvent bloqué par les navigateurs, et parce que l'application, elle, n'en contient aucun. Ce qui est transmis se limite à l'identifiant du clic publicitaire que TikTok a lui-même ajouté à l'adresse de notre site, au nom de l'action et à sa date : ni ton email, ni ton téléphone, ni ton adresse IP, ni la moindre donnée sur tes mariages ou tes couples. Cet identifiant désigne un clic sur une annonce, pas ta personne. Si tu as refusé le bandeau, rien de tout cela n'a lieu, ni le jour de ton inscription, ni des mois plus tard.

Aucun autre traceur tiers (Google Analytics, Meta, etc.), et jamais de traceur publicitaire dans l'application ni dans le portail des couples.

10. Sécurité

Mesures techniques et organisationnelles mises en œuvre :

11. Violation de données

En cas de violation de données, l'éditeur s'engage à en informer sans délai injustifié le responsable de traitement concerné, et, lorsqu'il agit lui-même en tant que responsable, la CNIL et les personnes concernées dans les conditions et délais prévus par les articles 33 et 34 du RGPD.

12. Réclamation

Si tu estimes que tes droits ne sont pas respectés, tu peux déposer une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL).

13. Modifications

Cette politique peut évoluer. Les changements substantiels sont notifiés par email avec un préavis de 30 jours.