Politique de confidentialité
Version 1.0 — En vigueur au 19/06/2026
La présente politique décrit la manière dont Sébastien ACACIA, entrepreneur individuel, exploitant le service Nugget Studio (ci-après « nous », « l'éditeur »), collecte et traite vos données à caractère personnel, conformément au Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »).
1. Responsable du traitement
Le responsable du traitement est :
- Sébastien ACACIA, entrepreneur individuel — Nugget Studio
- Adresse : 1 rue des Champs, 25660 Saône, France
- SIRET : 434 718 540 00033
- Contact « données personnelles » : contact@motiondesignagency.com
Délégué à la protection des données (DPO) : la désignation d'un DPO n'est pas obligatoire au regard de l'activité actuelle. Un point de contact unique pour les questions de protection des données est néanmoins assuré à l'adresse ci-dessus. (Si un DPO est désigné ultérieurement, indiquer ici son nom et ses coordonnées.)
2. Catégories de données traitées
Selon votre utilisation du service, nous traitons :
- Données de compte et d'identification : adresse e-mail, nom/prénom ou pseudonyme, mot de passe (sous forme chiffrée) ou identifiant de connexion via Google (Google OAuth : adresse e-mail, nom, photo de profil, identifiant Google).
- Données de contenu : instructions (« prompts »), modules « nuggets » créés, textes, images, vidéos, narrations et fichiers générés ou importés, paramètres d'export (SCORM, xAPI, AICC, cmi5).
- Données de facturation et de paiement : historique d'achats de crédits, solde de crédits, factures. Les données de carte bancaire sont traitées directement par notre prestataire de paiement Stripe et ne sont pas stockées par nos soins.
- Données techniques et d'usage : adresse IP, journaux de connexion, type d'appareil et de navigateur, pages consultées, identifiants de session, données de diagnostic et de sécurité.
- Données de consentement : preuve et horodatage de vos consentements (CGU/CGV, politique de confidentialité, cookies, communications marketing, consentement parental le cas échéant).
- Données de relation client : échanges avec le support, réclamations.
3. Finalités et bases légales
| Finalité | Base légale (art. 6 RGPD) |
|---|---|
| Création et gestion de votre compte, authentification (y compris Google OAuth) | Exécution du contrat (art. 6.1.b) |
| Fourniture du service : génération IA, édition dans le Studio, hébergement, embed/QR, export | Exécution du contrat (art. 6.1.b) |
| Gestion des crédits, des achats et de la facturation | Exécution du contrat (art. 6.1.b) et obligation légale comptable (art. 6.1.c) |
| Sécurité, prévention de la fraude et des abus, journalisation | Intérêt légitime (art. 6.1.f) |
| Assistance et relation client | Exécution du contrat / intérêt légitime |
| Mesure d'audience et statistiques (cookies non essentiels) | Consentement (art. 6.1.a) |
| Communications commerciales / newsletters | Consentement (art. 6.1.a) |
| Respect d'obligations légales (comptables, fiscales, réquisitions) | Obligation légale (art. 6.1.c) |
| Traitement de données de mineurs de moins de 15 ans (le cas échéant) | Consentement parental (art. 8 RGPD) |
4. Contenus traités par l'intelligence artificielle
Pour générer les contenus que vous demandez, vos instructions et certains contenus associés sont transmis à des fournisseurs d'IA tiers (voir article 6). Ces transmissions ont pour seule finalité l'exécution de votre demande.
Selon les conditions d'utilisation « API » de ces fournisseurs, les données transmises ne sont pas utilisées pour entraîner leurs modèles. Nous n'utilisons pas vos données personnelles ni vos contenus pour entraîner des modèles d'IA pour notre propre compte. (À confirmer et à maintenir conforme aux contrats en vigueur avec chaque fournisseur.)
5. Destinataires et sous-traitants
Vos données peuvent être communiquées aux catégories de destinataires suivantes, agissant comme sous-traitants ou responsables conjoints, dans la limite de leurs missions :
| Prestataire | Rôle | Localisation |
|---|---|---|
| IONOS SARL / IONOS SE | Hébergement de l'infrastructure (environnement actuel) | Union européenne (Allemagne/France) |
| Microsoft Azure (Microsoft Ireland) | Hébergement de production (le cas échéant) | UE — région [À COMPLÉTER] |
| Supabase | Briques logicielles d'authentification, base de données et stockage (auto-hébergées sur notre infrastructure) | UE (auto-hébergé) |
| Stripe | Traitement des paiements et de la facturation | UE / États-Unis |
| Anthropic | Génération de texte par IA | États-Unis |
| Google (Gemini / Veo, Google OAuth) | Génération d'images et de vidéos par IA ; authentification | UE / États-Unis |
| OpenAI | Synthèse vocale (narration) | États-Unis |
Nous concluons avec nos sous-traitants des accords conformes à l'article 28 du RGPD. La liste détaillée et à jour des sous-traitants peut être obtenue sur demande à l'adresse de contact.
6. Transferts hors Union européenne
Certains prestataires (Anthropic, OpenAI, Google, Stripe) peuvent traiter des données aux États-Unis. Ces transferts sont encadrés par :
- l'adhésion du prestataire au Data Privacy Framework (DPF) UE–États-Unis lorsqu'il est certifié ; et/ou
- la signature de Clauses Contractuelles Types (CCT) de la Commission européenne, complétées le cas échéant de mesures supplémentaires.
Une copie des garanties applicables peut être demandée à l'adresse de contact.
7. Durées de conservation
- Compte et contenus : pendant toute la durée de vie du compte, puis suppression ou anonymisation dans un délai de [ex. 30 jours] après clôture (sauf obligation légale de conservation).
- Données de facturation : 10 ans à compter de la clôture de l'exercice (obligation comptable, art. L.123-22 du Code de commerce).
- Journaux techniques et de sécurité : [ex. 12 mois].
- Preuve de consentement : durée du traitement concerné + délai de prescription applicable.
- Cookies et traceurs : voir la Politique de gestion des cookies. Le choix de consentement est conservé environ 6 mois ; les traceurs déposés ont une durée de vie maximale de 13 mois et les données collectées via ces traceurs sont conservées au maximum 25 mois.
- Prospects / marketing : 3 ans à compter du dernier contact.
8. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- droit d'accès à vos données ;
- droit de rectification ;
- droit à l'effacement (« droit à l'oubli ») ;
- droit à la limitation du traitement ;
- droit à la portabilité de vos données ;
- droit d'opposition (notamment au marketing) ;
- droit de retirer votre consentement à tout moment, sans que cela ne remette en cause la licéité du traitement effectué avant le retrait ;
- droit de définir des directives relatives au sort de vos données après votre décès.
Comment exercer vos droits : depuis votre espace personnel (export et suppression de compte) ou par courriel à contact@motiondesignagency.com. Nous répondons dans un délai d'un mois, pouvant être prolongé de deux mois en cas de demande complexe. Une preuve d'identité peut être demandée en cas de doute raisonnable.
Réclamation : vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
9. Mineurs
Le service est destiné aux personnes âgées d'au moins 15 ans. Conformément à l'article 8 du RGPD et à l'article 7-1 de la loi Informatique et Libertés, le consentement d'un mineur de moins de 15 ans n'est valable que s'il est donné, ou autorisé, par le titulaire de l'autorité parentale.
Dans un cadre scolaire ou institutionnel (B2B éducation), l'établissement ou l'enseignant qui crée des contenus et inscrit des apprenants agit comme responsable de traitement (ou responsable conjoint) à l'égard des données des élèves ; il lui appartient de recueillir les consentements et autorisations nécessaires. Nous agissons dans ce cadre comme sous-traitant ou fournisseur de l'établissement.
10. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des communications (HTTPS/TLS), chiffrement des mots de passe, contrôle d'accès, cloisonnement des données par locataire (Row-Level Security), journalisation et sauvegardes. En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits, vous serez informé conformément aux articles 33 et 34 du RGPD.
11. Décisions automatisées
Le service génère des contenus par IA à votre demande. Il ne prend pas de décision produisant des effets juridiques vous concernant ou vous affectant de manière significative au sens de l'article 22 du RGPD.
12. Modifications
La présente politique peut être modifiée pour refléter les évolutions légales ou du service. En cas de modification substantielle, vous en serez informé et, le cas échéant, un nouveau consentement vous sera demandé. La date de dernière mise à jour figure ci-dessous.
Dernière mise à jour : 19/06/2026.
