Exchards

Information sur la confidentialité

Politique de confidentialité

En vigueur depuis le 17 juillet 2026 · version 1.0

Cette information explique quelles données personnelles traite Exchards (l’app Android et le site exchards.com), pourquoi, et ce que vous pouvez y faire. Elle est rédigée au sens des articles 13 et 14 du Règlement (UE) 2016/679 (RGPD).

Elle est écrite pour être lue. Là où un détail technique change les conséquences pour vous — par exemple : les photos non, mais une miniature oui — nous le disons, au lieu de le cacher derrière « données d’utilisation ».

1. Qui traite vos données

Le responsable du traitement est :

Tiber Valley Digital Hub
Via Trastevere 13, Città di Castello (PG), Italia
N° de TVA 03192530545
info@tiber-valley.com

Pour toute question sur cette information ou sur vos droits, écrivez à cette adresse. C’est nous qui répondons, pas un formulaire.

2. Quelles données nous traitons

DonnéeCe qu’elle contientQuand nous la collectons
CompteAdresse e-mail, mot de passe (conservé uniquement sous forme de hash Argon2 : il n’est pas lisible, même pas par nous), nom affiché, image de profil, identifiant Google si vous vous connectez avec Google, date de vérification de l’e-mail, date de la dernière connexion.À l’inscription
SessionsUne empreinte (hash SHA-256) du token de session — pas le token —, son expiration, son éventuelle révocation et la description de l’appareil ou du navigateur qui l’a obtenu.À chaque connexion
Identifiant CardTraderVotre token CardTrader, chiffré (AES-256-GCM) ; les 4 derniers chiffres en clair, comme aide-mémoire ; votre identifiant utilisateur CardTrader ; le résultat de la dernière vérification.Si vous connectez votre compte CardTrader
ScansRésultat, nom de la carte lu, numéro de collection, extension, propriétés, prix, quantité, erreur éventuelle, coût du traitement, et une miniature de l’image de 220 pixels (voir §3).À chaque scan
Compteurs de traitementModèle utilisé, nombre de tokens, coût, durée, résultat. Aucun contenu : ni images ni texte des requêtes.À chaque appel IA
RéglagesLangue, état et provenance par défaut, critère de prix, notifications, plafond de dépense.Quand vous les changez

Nous ne traitons pas de catégories particulières de données (art. 9 RGPD) et nous n’en voulons pas. Nous ne collectons pas votre position, votre carnet d’adresses, la liste des apps installées, ni d’identifiants publicitaires. Il n’y a pas de publicité, pas de profilage, et les données ne sont ni vendues ni cédées à qui que ce soit pour ses propres finalités.

3. Les photos des cartes : ce qui se passe vraiment

C’est la question qui compte le plus dans une app qui vit de photographies, alors la réponse est détaillée.

La photo que vous prenez

Elle est recadrée sur votre appareil et envoyée à Google Gemini pour être lue. Ensuite, elle n’est pas conservée : elle ne finit pas sur un disque, elle ne finit pas dans notre base de données. À Gemini nous n’envoyons ni votre nom, ni votre e-mail, ni aucun identifiant de votre compte : l’image part, le texte lu revient.

La miniature qui reste

Dans l’historique des scans, nous enregistrons une miniature de 220 pixels (environ 12 Ko), parce qu’une liste de scans sans l’image est illisible. Elle vit dans notre base de données, dans les sauvegardes tant que les sauvegardes durent, et n’est visible que par vous quand vous êtes authentifié. Vous la supprimez à tout moment en vidant l’historique depuis les réglages de l’app.

Si une carte est photographiée avec quelque chose que vous ne voulez pas conserver — un document sur le bureau, une personne en arrière-plan — ce quelque chose peut finir dans la miniature. Cadrez la carte, rien d’autre : c’est aussi ce qui fait mieux marcher la reconnaissance.

4. Pourquoi nous les traitons, et sur quelle base juridique

FinalitéBase juridique
Vous créer un compte, vous connecter, maintenir la session activeExécution du contrat — art. 6(1)(b)
Reconnaître les cartes, proposer les prix, publier sur CardTrader pour votre compteExécution du contrat — art. 6(1)(b)
Conserver votre identifiant CardTrader sous forme chiffréeExécution du contrat — art. 6(1)(b)
Historique des scansExécution du contrat — art. 6(1)(b)
Vérifier l’e-mail et vous permettre de réinitialiser le mot de passeExécution du contrat — art. 6(1)(b) ; obligation de sécurité — art. 32
Compteurs de dépense et plafond mensuel, défense contre les abus et les fraudesIntérêt légitime — art. 6(1)(f) : faire tenir debout un service gratuit sans que l’usage de quelques-uns le rende insoutenable pour tous
Respecter des obligations légales (fiscales, demandes de l’autorité)Obligation légale — art. 6(1)(c)

Nous ne traitons pas de données à des fins de marketing. Si un jour nous devions le faire, il faudrait votre consentement, demandé à part et révocable.

5. À qui nous communiquons les données

Seulement à ceux qui servent à faire fonctionner l’app, et seulement avec ce dont ils ont besoin. Ce sont nos sous-traitants (art. 28) ou des responsables autonomes, comme indiqué.

DestinataireCe qu’il reçoitPourquoi
Google (API Gemini)Les images des cartes à lire. Aucun identifiant vous concernant ou concernant votre compte.Reconnaître la carte
Google (connexion avec Google)Seulement si vous choisissez cette méthode : la demande de connexion. Google nous communique votre identifiant, l’e-mail, le nom et l’image de profil. Nous demandons seulement openid email profile : nous n’avons pas accès à votre messagerie, à vos fichiers ni à vos contacts. Responsable autonome.Vous connecter
CardTraderLes requêtes que l’app fait pour votre compte, authentifiées avec votre token : lire le catalogue, les prix, votre inventaire, créer ou modifier vos annonces. Responsable autonome pour la relation entre vous et eux.Publier et gérer vos annonces
Resend (envoi d’e-mails)Votre adresse e-mail, le nom affiché et le lien de vérification ou de réinitialisation.Les e-mails du système
HébergementHéberge le serveur et la base de données, donc techniquement tout ce qui précède.Faire tourner le service

Au-delà de ceux-ci, les données peuvent être communiquées à l’autorité judiciaire ou à d’autres autorités quand la loi l’impose. Si un jour l’entreprise ou le service venaient à être cédés, les données passeraient à l’acquéreur : nous vous le dirions avant, et à temps pour vous désinscrire.

6. Transferts hors de l’Union européenne

Google et Resend peuvent traiter des données aussi hors de l’Espace économique européen, en particulier aux États-Unis. Dans ce cas, le transfert a lieu sur la base des clauses contractuelles types de la Commission européenne (art. 46(2)(c) RGPD) et, le cas échéant, de l’adhésion du fournisseur au Data Privacy Framework UE-États-Unis (art. 45).

Vous pouvez nous demander copie des garanties en vigueur en écrivant à info@tiber-valley.com.

7. Combien de temps nous les gardons

DonnéeConservation
Compte et réglagesTant que le compte existe. Ensuite, voir §8.
Photos envoyées à la reconnaissanceNon conservées : le temps de l’appel
Miniatures et historique des scansTant que vous ne videz pas l’historique, ou tant que le compte existe
Identifiant CardTraderTant que vous ne le déconnectez pas, ou tant que le compte existe
Session (token d’accès)1 heure
Session (renouvellement)90 jours. L’empreinte de la session révoquée reste comme indice d’un éventuel vol du token.
Lien de vérification e-mail24 heures
Lien de réinitialisation du mot de passe30 minutes
Compteurs de traitement et de dépenseTant que le compte existe (ils servent au plafond mensuel et à la défense contre les abus)
SauvegardesLes données supprimées disparaissent des sauvegardes avec leur rotation, sous 90 jours

8. Vos droits

Le RGPD vous donne des droits qui comptent vraiment, et qui ne coûtent rien à exercer :

  • Accès (art. 15) — savoir quelles données nous avons et en obtenir copie.
  • Rectification (art. 16) — corriger ce qui est faux.
  • Effacement (art. 17) — « droit à l’oubli ».
  • Limitation (art. 18) — geler le traitement.
  • Portabilité (art. 20) — récupérer vos données dans un format lisible par une machine.
  • Opposition (art. 21) — au traitement fondé sur l’intérêt légitime.
  • Retrait du consentement (art. 7) — là où le traitement se fonde sur le consentement, sans préjudice de ce qui a été fait avant.

Ce que vous pouvez faire vous-même, tout de suite

  • Supprimer le compte depuis les réglages de l’app : cela ouvre le délai de rétractation décrit ci-dessous.
  • Vider l’historique des scans, miniatures comprises, depuis les réglages de l’app.
  • Déconnecter le compte CardTrader : l’identifiant chiffré est supprimé.
  • Révoquer le token depuis le panneau CardTrader, ce qui vaut la peine de toute façon quand vous cessez d’utiliser l’app.

Suppression du compte

Dans les réglages de l’app, vous trouvez Supprimer le compte. Pour continuer, nous vous demandons de confirmer que c’est bien vous : le mot de passe, ou l’adresse e-mail si vous vous êtes connecté avec Google. À partir de ce moment s’ouvre un délai de rétractation de 30 jours — le compte est désactivé et les sessions fermées, mais les données ne sont pas encore effacées. Si vous vous reconnectez avec le même accès pendant ces 30 jours, la suppression est annulée et vous retrouvez tout tel quel. Passé ce délai, le compte et tout ce qui y est lié — scans, miniatures, identifiant CardTrader, sessions, compteurs — sont supprimés définitivement, sauf le peu qu’une loi nous oblige à conserver, et dans ce cas nous vous disons quoi et pourquoi.

Si vous préférez, ou si vous ne parvenez pas à accéder à l’app, vous pouvez aussi demander la suppression en écrivant à info@tiber-valley.com depuis l’adresse avec laquelle vous vous êtes inscrit : nous faisons la même chose, dans le même délai.

Réclamation

Si vous pensez que nous traitons vos données de manière illégitime, vous pouvez vous adresser au Garante per la protezione dei dati personali, l’autorité de contrôle italienne (Piazza Venezia 11, 00187 Rome — garanteprivacy.it), ou à l’autorité de contrôle de l’État où vous vivez. Cela nous ferait plaisir de vous entendre d’abord, mais c’est votre droit et vous n’avez pas à demander la permission.

9. Comment nous les protégeons

  • Tout le trafic passe en HTTPS.
  • Les mots de passe ne sont pas conservés : nous en gardons un hash Argon2. Si la base de données tombait entre de mauvaises mains, les mots de passe n’y seraient pas.
  • Le token CardTrader est chiffré avec AES-256-GCM, avec la clé en dehors de la base de données : celui qui volerait la seule base de données n’y trouverait pas de tokens utilisables.
  • Des sessions, nous conservons seulement l’empreinte, pas le token.
  • Les clés des services externes sont sur le serveur, jamais dans l’app : ce qui est dans une app installée, n’importe qui peut l’extraire.
  • L’accès aux données est limité à ceux qui doivent tenir le service debout.

Aucun système n’est inviolable. Si une violation entraînant un risque élevé pour vos droits survenait, nous la notifierions au Garante sous 72 heures et nous vous le dirions (art. 33-34).

10. Autorisations que l’app demande

  • Appareil photo — pour prendre la photo de la carte. C’est l’unique raison.
  • Images et photos — seulement pour vous faire choisir une capture d’écran à estimer, quand c’est vous qui ouvrez la galerie. Nous ne lisons pas votre galerie.
  • Internet — pour parler avec notre serveur.

Vous pouvez les refuser ou les révoquer depuis les réglages d’Android : la fonction qui dépend de cette autorisation cessera de fonctionner, le reste non.

11. Mineurs

Le service n’est pas destiné aux mineurs de moins de 16 ans et nous ne collectons pas sciemment leurs données. Pour utiliser Exchards, il faut en outre un compte CardTrader, avec les conditions d’âge prévues par CardTrader. Si vous constatez qu’un mineur nous a donné ses données, écrivez-nous : nous les supprimons.

12. Modifications de cette information

Si la façon dont nous traitons les données change, ce document change — et il change avant, pas après. La date en haut dit toujours depuis quand vaut la version que vous êtes en train de lire. Si la modification vous concerne vraiment (une donnée nouvelle, une finalité nouvelle, un destinataire nouveau), nous vous le disons par e-mail ou dans l’app, et nous ne vous laissons pas le découvrir tout seul en relisant une page.