Comment GameThereAny traite les données conformément au RGPD et à la KVKK.
Le présent Accord de traitement des données (« DPA ») décrit comment GameThereAny traite les données dans le cadre de son service de comparaison de prix et de découverte de jeux. Il vise à respecter le Règlement général sur la protection des données (RGPD) et la loi turque sur la protection des données personnelles (KVKK — Kisisel Verilerin Korunmasi Kanunu, loi no 6698).
La version juridique en anglais fait foi.
Responsable du traitement : GameThereAny, l'entité qui détermine les finalités et les moyens du traitement des données. Sous-traitant : service tiers qui traite des données pour le compte de GameThereAny, par exemple un fournisseur d'hébergement ou d'analyse. Personne concernée : toute personne physique dont les données personnelles sont traitées. Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable, notamment les adresses IP, les identifiants d'appareil et les cookies. Traitement : toute opération effectuée sur des données personnelles, comme la collecte, la conservation, l'utilisation, la transmission ou la suppression.
GameThereAny traite des données uniquement pour exploiter un site de comparaison de prix et de découverte de jeux. Les catégories de données traitées comprennent : • Utilisateurs authentifiés (Supabase) : adresse e-mail et mot de passe haché avec bcrypt. • WishlistItem : identifiant utilisateur, slug du jeu, nom du jeu, image de couverture et date d'ajout. • ClickTelemetry : identifiant de l'offre, identifiant de la boutique, slug du jeu, URL de destination, adresse IP anonymisée (IPv4 : dernier octet mis à zéro ; IPv6 : quatre derniers groupes mis à zéro), user-agent et horodatage. Enregistré pour mesurer l'engagement et attribuer les clics sortants. • RateLimitEvent : clé hachée dérivée de l'adresse IP et horodatage. • NewsletterSubscriber : adresse e-mail, date d'inscription, source et identifiant de contact Resend facultatif. GameThereAny ne collecte ni nom, ni numéro de téléphone, ni information de paiement, ni mot de passe en clair.
• Création du compte et liste d'envies : exécution d'un contrat — art. 6, paragraphe 1, point b). • Analyse (PostHog) : consentement — art. 6, paragraphe 1, point a), recueilli uniquement après un clic de l'utilisateur sur « Accepter » dans le bandeau des cookies. • Télémétrie des clics (anonymisée) : intérêts légitimes — art. 6, paragraphe 1, point f), mesure de l'engagement. • Newsletter (lorsqu'elle est active) : consentement — art. 6, paragraphe 1, point a). • Limitation de débit (clé IP hachée) : intérêts légitimes — art. 6, paragraphe 1, point f), prévention des abus.
GameThereAny fait appel aux sous-traitants suivants : • Railway (UE, aws-1-eu-central-1) — hébergement de l'application et diffusion du contenu. Traite les données des requêtes serveur. • Supabase (UE) — authentification (utilisateurs, sessions) et base de données PostgreSQL (liste d'envies, newsletter, télémétrie des clics sortants, événements de limitation de débit). • PostHog (EU Cloud, eu.i.posthog.com) — analyse. Traite les données d'usage uniquement si l'utilisateur y consent dans le bandeau des cookies. Conservation pendant 30 jours. Aucun enregistrement de session, aucune autocapture. • Google Analytics 4 et Google AdSense — services d'analyse, de conversion et de publicité lorsqu'ils sont activés et que le consentement ou la configuration requis est en place. • Resend — envoi des e-mails de la newsletter. Traite les adresses e-mail des abonnés lorsqu'il est configuré. • API IsThereAnyDeal / ITAD — offres actuelles et historique des prix côté serveur. Reçoit des identifiants publics de jeux et le pays du marché, pas les identifiants de compte GameThereAny. • API RAWG (hébergée aux États-Unis) — requêtes de métadonnées de jeux côté serveur utilisant des identifiants publics de jeux. CheapShark est un service tiers facultatif, demandé directement par le navigateur et réservé aux États-Unis ; ce n'est pas un sous-traitant serveur de GameThereAny. GameThereAny informera les utilisateurs de toute modification importante des sous-traitants en mettant le présent DPA à jour.
Notre infrastructure principale de traitement (Railway, Supabase, PostHog) est hébergée dans l'UE. Aucune donnée personnelle n'est transférée hors de l'EEE dans le cadre du traitement principal. La solution de repli CheapShark facultative, réservée aux États-Unis, est une requête directe du navigateur et peut communiquer des métadonnées de connexion telles que l'adresse IP et le user-agent selon les propres conditions de CheapShark. Les requêtes ITAD et RAWG côté serveur contiennent des identifiants publics de jeux et des paramètres de marché, pas les identifiants de compte GameThereAny.
GameThereAny met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles, notamment : chiffrement HTTPS/TLS de toutes les données en transit ; hachage bcrypt des mots de passe, qui ne sont jamais conservés en clair ; anonymisation des adresses IP dans les journaux de clics affiliés ; hachage dérivé de l'IP pour les clés de limitation de débit ; contrôles d'accès limitant les personnes autorisées à consulter les tableaux de bord d'hébergement, de base de données et d'analyse ; révision régulière des pratiques de sécurité des services tiers. Les données personnelles conservées dans les bases de données de notre application comprennent : utilisateurs authentifiés Supabase, éléments des listes d'envies, journaux anonymisés des clics affiliés et enregistrements des abonnés à la newsletter.
Conformément au RGPD (articles 15 à 22) et à la KVKK (article 11), les personnes concernées ont le droit d'accéder à leurs données personnelles, de les rectifier ou de les effacer, d'en limiter le traitement, d'en demander la portabilité et de s'opposer à leur traitement. Pour exercer le droit à l'effacement prévu à l'art. 17, la suppression de votre compte depuis les paramètres du profil déclenche la procédure en cinq étapes suivante : 1. Votre ligne d'authentification Supabase et toutes vos sessions actives sont d'abord supprimées définitivement. 2. Les lignes WishlistItem restantes associées à votre identifiant utilisateur sont supprimées. 3. Votre abonnement à la newsletter est résilié ; la ligne NewsletterSubscriber est supprimée et le contact est retiré de Resend. 4. Votre fiche personnelle PostHog est supprimée via l'API PostHog EU. 5. La session PostHog de votre navigateur est réinitialisée lors de la déconnexion. Pour retirer votre consentement à l'analyse (art. 7, paragraphe 3), utilisez le bouton « Préférences cookies » dans le pied de page et refusez ; cette action appelle immédiatement posthog.opt_out_capturing() et réinitialise votre identité d'analyse. Pour vous désabonner de la newsletter, utilisez le bouton de désabonnement dans le composant d'inscription. Pour toute autre demande, écrivez à buzzicra@gmail.com. Nous répondrons à toutes les demandes dans un délai de 30 jours.
• Authentification Supabase (e-mail, mot de passe haché) : jusqu'à la suppression du compte. • WishlistItem : jusqu'à la suppression du compte. • ClickTelemetry : conservé tant que le besoin opérationnel existe ; une durée de vie automatique de 90 jours est prévue. • RateLimitEvent : nettoyage opportuniste après deux fois la fenêtre de limitation de débit, soit de quelques heures à quelques jours. • Données d'analyse PostHog : 30 jours, selon la configuration de PostHog EU Cloud. • NewsletterSubscriber : jusqu'au désabonnement ou à la suppression du compte.
Aucun délégué à la protection des données n'a été désigné au titre de l'exemption de l'art. 37 applicable aux petits opérateurs. Le responsable du traitement est le point de contact pour toutes les demandes des personnes concernées. Pour toute question sur le présent DPA, pour exercer vos droits ou pour déposer une réclamation, contactez-nous à l'adresse buzzicra@gmail.com