1. Responsable du traitement
Le responsable du traitement est le projet communautaire GTA6Modding, représenté par son directeur de la publication, identifié dans les mentions légales.
Le service n’a pas désigné de délégué à la protection des données : sa nature non commerciale, son volume de traitement et l’absence de traitement à grande échelle de données sensibles ne rendent pas cette désignation obligatoire au titre de l’article 37 du RGPD. Les demandes sont traitées directement par le responsable du traitement.
Contact : [email protected], page Contact ou formulaire du forum.
2. Données collectées
- Données de compte — identifiant, adresse électronique, mot de passe (stocké sous forme d’empreinte, jamais en clair), date d’inscription, groupe, préférences.
- Données de profil, facultatives — avatar, bannière, signature, biographie, localisation déclarée, date de naissance, liens externes.
- Contenus publiés — messages, sujets, commentaires, fichiers, images, réactions, évaluations, signalements.
- Données de connexion — adresse IP, date et heure, pages consultées, agent utilisateur, référent, identifiants de session.
- Données de modération — avertissements, sanctions, historique des signalements traités.
- Correspondances — messages adressés à l’équipe et messages privés entre membres, stockés sur le serveur.
- Traceurs — voir l’article 8 et la politique cookies.
Aucune donnée sensible au sens de l’article 9 du RGPD — origine, opinions politiques ou religieuses, santé, orientation sexuelle, données biométriques — n’est collectée. Il est demandé de ne pas en publier dans les contenus.
Aucune donnée bancaire n’est collectée ni stockée : les dons sont traités intégralement par le prestataire de paiement.
3. Origine des données et caractère obligatoire
Les données proviennent exclusivement de la personne concernée, soit qu’elle les saisisse (inscription, profil, publication), soit qu’elles résultent techniquement de sa navigation (adresse IP, journaux). Aucune donnée n’est achetée ni collectée auprès de tiers.
Sont nécessaires à la création d’un compte : l’identifiant, l’adresse électronique et le mot de passe. Sans eux, l’inscription est impossible. Toutes les autres informations de profil sont facultatives et peuvent être modifiées ou effacées à tout moment.
En cas de connexion par un compte externe (Google, Discord), seules l’adresse électronique et l’identifiant public transmis par le fournisseur sont récupérés, à l’exclusion du mot de passe.
4. Finalités et bases légales
| Finalité | Base légale (RGPD) |
|---|---|
| Création et gestion du compte | Exécution du contrat — art. 6-1-b |
| Publication et affichage des contenus | Exécution du contrat — art. 6-1-b |
| Modération, lutte contre les abus et le spam | Intérêt légitime — art. 6-1-f |
| Sécurité du service et prévention des intrusions | Intérêt légitime — art. 6-1-f |
| Notifications liées au compte et au service | Exécution du contrat — art. 6-1-b |
| Mesure d’audience | Consentement — art. 6-1-a |
| Traitement des dons | Exécution du contrat / intérêt légitime |
| Réponse aux réquisitions et demandes légales | Obligation légale — art. 6-1-c |
Lorsque le traitement repose sur l’intérêt légitime, celui-ci consiste à maintenir un espace communautaire sûr et fonctionnel. La personne concernée peut s’y opposer à tout moment pour des raisons tenant à sa situation particulière (article 13).
Lorsqu’il repose sur le consentement, celui-ci est recueilli préalablement et reste révocable à tout moment, sans que le retrait affecte la licéité du traitement effectué avant.
5. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte actif | Tant que le compte existe |
| Compte inactif | 3 ans sans connexion, après information préalable |
| Après demande de suppression | 30 jours au plus, sauf litige ou obligation légale |
| Journaux de connexion et adresses IP | 1 an — durée légale de conservation |
| Journaux techniques du serveur | 6 mois au plus |
| Contenus publiés | Tant qu’ils restent en ligne (voir article 13) |
| Historique de modération | 3 ans après la dernière mesure |
| Consentement aux traceurs | 6 mois |
| Traceurs de mesure d’audience | 13 mois au plus |
| Sauvegardes chiffrées | 30 jours glissants |
À l’issue de ces durées, les données sont supprimées ou anonymisées de façon irréversible. Une donnée effacée peut subsister jusqu’à 30 jours dans les sauvegardes, sans être exploitée.
6. Destinataires et sous-traitants
Les données sont accessibles aux seules personnes qui en ont besoin : le responsable du traitement et les membres de l’équipe habilités à la modération, chacun dans la limite de ses fonctions.
Les prestataires techniques suivants agissent en qualité de sous-traitants, pour le seul compte de GTA6Modding :
| Prestataire | Rôle | Localisation |
|---|---|---|
| FlokiNET ehf | Hébergement du site, du forum et de la base de données | Islande (EEE) |
| Cloudflare | Réseau de diffusion, protection contre les attaques, filtrage | États-Unis / UE |
| Google Analytics 4 | Mesure d’audience — uniquement après consentement | États-Unis |
| Cloudflare Turnstile | Vérification anti-robot des formulaires | États-Unis / UE |
| PayPal | Traitement des dons — aucune donnée bancaire ne transite par le site | UE / États-Unis |
| Discord | Serveur communautaire et connexion par compte Discord | États-Unis |
Un service non activé ne traite aucune donnée. Les contenus publiés publiquement sur le forum sont, par nature, accessibles à toute personne visitant le site et susceptibles d’être indexés par les moteurs de recherche.
Des données peuvent enfin être communiquées aux autorités judiciaires ou administratives sur réquisition régulière.
7. Transferts hors Espace économique européen
L’hébergement principal, la base de données et les fichiers sont confiés à FlokiNET ehf, établi en Islande. L’Islande n’appartient pas à l’Union européenne mais fait partie de l’Espace économique européen, où le RGPD s’applique par intégration à l’accord EEE : l’hébergement ne constitue donc pas un transfert vers un pays tiers et n’appelle aucune garantie particulière.
Certains sous-traitants listés à l’article 6 sont établis aux États-Unis ou peuvent y traiter des données. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne et, le cas échéant, par la certification au titre du cadre de protection des données UE–États-Unis, complétées par des mesures techniques supplémentaires telles que le chiffrement en transit.
Les traceurs impliquant un transfert hors EEE ne sont déposés qu’après consentement explicite. Refuser ces traceurs supprime le transfert correspondant.
9. Sécurité
- chiffrement de bout en bout des échanges (HTTPS avec HSTS) ;
- mots de passe stockés sous forme d’empreinte cryptographique à sel, jamais en clair ;
- authentification à deux facteurs disponible, recommandée pour les comptes de l’équipe ;
- cloisonnement des accès d’administration et journalisation des actions sensibles ;
- en-têtes de sécurité stricts et politique de sécurité du contenu ;
- sauvegardes régulières et vérifiées, conservées séparément ;
- mises à jour suivies du logiciel de forum et de ses extensions.
Aucun système n’étant infaillible, il est recommandé d’utiliser un mot de passe unique et robuste, et d’activer l’authentification à deux facteurs.
10. Violation de données
En cas de violation de données à caractère personnel susceptible d’engendrer un risque pour les droits et libertés des personnes, le responsable du traitement notifie la CNIL dans les 72 heures suivant la prise de connaissance de l’incident, comme le prévoit l’article 33 du RGPD.
Lorsque la violation est susceptible d’engendrer un risque élevé, les personnes concernées en sont informées individuellement dans les meilleurs délais, avec la description de l’incident, ses conséquences probables et les mesures prises.
11. Absence de décision automatisée
Aucune décision produisant des effets juridiques ou affectant de manière significative une personne n’est prise sur le seul fondement d’un traitement automatisé. Aucun profilage n’est réalisé à des fins publicitaires ou commerciales.
Les filtres automatiques de lutte contre le spam et les abus se bornent à signaler un contenu ou à le mettre en attente : toute sanction est prononcée par une personne physique de l’équipe, et reste contestable auprès d’elle.
12. Mineurs
Le service n’est pas destiné aux enfants de moins de quinze ans. En France, cet âge est celui à partir duquel un mineur peut consentir seul au traitement de ses données dans le cadre d’un service de la société de l’information. En dessous, le consentement du titulaire de l’autorité parentale est requis.
Si un compte est identifié comme appartenant à un enfant de moins de quinze ans sans autorisation parentale, il est suspendu et les données associées sont supprimées. Tout titulaire de l’autorité parentale peut le signaler par les moyens de l’article 14.
13. Vos droits
- Accès — obtenir la confirmation qu’un traitement existe et une copie des données.
- Rectification — corriger des données inexactes ou les compléter.
- Effacement — obtenir la suppression, sous réserve des exceptions légales.
- Limitation — geler temporairement un traitement contesté.
- Opposition — s’opposer à un traitement fondé sur l’intérêt légitime, pour des raisons tenant à sa situation particulière.
- Portabilité — recevoir les données fournies dans un format structuré, couramment utilisé et lisible par machine.
- Retrait du consentement — à tout moment, pour les traitements qui en dépendent.
- Réclamation — saisir la Commission nationale de l’informatique et des libertés — cnil.fr, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Limite à l’effacement. La suppression d’un compte n’entraîne pas nécessairement celle des messages publiés : ils peuvent être conservés de façon anonymisée afin de préserver la cohérence des discussions auxquelles d’autres membres ont participé. Une demande de retrait complet peut être formulée et sera examinée au cas par cas.
14. Exercer vos droits
Les demandes s’adressent à [email protected], via la page Contact ou le formulaire du forum. La suppression du compte dispose d’une procédure dédiée.
Une réponse est apportée dans un délai d’un mois à compter de la réception. Ce délai peut être prolongé de deux mois en cas de demande complexe ou nombreuse ; la personne concernée en est alors informée avec les motifs du report.
Une preuve d’identité peut être demandée en cas de doute raisonnable sur l’identité du demandeur, et uniquement dans ce cas. L’exercice de ces droits est gratuit, sauf demande manifestement infondée ou excessive, notamment répétitive.
15. Directives post-mortem
Conformément à l’article 85 de la loi Informatique et Libertés, toute personne peut définir des directives relatives à la conservation, à l’effacement et à la communication de ses données après son décès, et désigner une personne chargée de leur exécution.
Ces directives peuvent être communiquées au responsable du traitement par les moyens de l’article 14. À défaut de directives, les héritiers peuvent demander la clôture du compte en justifiant de leur qualité.
16. Évolution de la présente politique
La présente politique peut évoluer, notamment pour tenir compte d’une modification du service, d’un changement de sous-traitant ou d’une évolution réglementaire.
Toute modification substantielle est portée à la connaissance des membres par un moyen approprié. Lorsque la modification concerne un traitement fondé sur le consentement, un nouveau consentement est recueilli. Le numéro de version et la date figurent en tête et en pied de page.
Version 2.1 — à jour au 5 septembre 2026.
Version précédente : 1.0 du 19 juillet 2026.
Documents liés : mentions légales · CGU · cookies · suppression de compte · DMCA