Politique de confidentialité

Exploitant (responsable du traitement) : Datanius s.r.o., Dandova 2619/13, 193 00 Prague 9 – Horní Počernice, République tchèque, numéro d’identification (IČO): 30066786, immatriculée au registre du commerce tenu par le Tribunal municipal de Prague (Městský soud v Praze), section C, dossier 456770 · contact vie privée : hello@datanius.com · en vigueur depuis le 29 septembre 2026 (version 4.0). Ce document remplit l'obligation d'information des articles 13 et 14 du RGPD.

1. Quelles données nous traitons

Compte : adresse e-mail, nom, empreinte du mot de passe (jamais stocké en clair), rôle. Connexion et sécurité : journaux techniques de session, dont l'adresse IP et le type de navigateur. Contenu : vos dictionnaires, vos grilles enregistrées, vos résultats de jeu (temps de résolution, résultats de Hádaj) et le nom d'invité si vous le saisissez volontairement dans un classement. Suggestions de mots : les mots que vous saisissez dans le dictionnaire du générateur et un code de langue. Nous les envoyons à un fournisseur de modèle de langage pour qu'il renvoie d'autres mots sur le même thème — détails à l'article 4. Envoi d'une grille par e-mail : l'adresse e-mail du destinataire et l'indication de votre consentement éventuel à la newsletter. Notifications push : l'identifiant technique de l'abonnement (endpoint et clés cryptographiques générées par le navigateur) et la variante de test de l'invitation affichée. Analyse étendue (uniquement avec votre consentement) : un identifiant de visiteur aléatoire et des enregistrements de session — un enregistrement anonymisé de l'activité à l'écran (clics, défilement, navigation) ; les mots de passe et les champs sensibles sont masqués et jamais enregistrés. Données conservées uniquement sur votre appareil (localStorage, non envoyées au serveur tant que vous ne vous connectez pas) : langue, parties en cours, grilles et dictionnaires locaux des utilisateurs anonymes.

2. Finalités et bases légales

Gestion du compte et fourniture des fonctions du service — exécution d'un contrat (art. 6, § 1, b du RGPD). Envoi ponctuel d'une grille par e-mail — exécution d'un contrat à votre demande (art. 6, § 1, b). Suggestions de mots sur votre thème — exécution d'un contrat à votre demande (art. 6, § 1, b) ; c'est une fonction du générateur déclenchée par votre saisie dans le dictionnaire. Newsletter et offres — votre consentement (art. 6, § 1, a) ; il est facultatif, distinct (non coché par défaut) et révocable à tout moment sans effet sur les autres fonctions. Notifications push — votre consentement donné au navigateur ; révocable dans les réglages du navigateur. Sécurité du service, prévention des abus et journaux de session dont les adresses IP — intérêt légitime (art. 6, § 1, f) à protéger le service. Mesure anonyme de la fréquentation et tests A/B — intérêt légitime ; les mesures n'utilisent pas de cookies et ne profilent personne. Analyse étendue — identifiant de visiteur et enregistrement de session — votre consentement (art. 6, § 1, a), donné par des interrupteurs distincts dans la fenêtre cookies et révocable à tout moment en pied de page ; l'enregistrement s'arrête immédiatement après le retrait.

3. Combien de temps nous conservons les données

Données du compte et vos contenus — tant que le compte existe ; après sa suppression, nous les effaçons ou les anonymisons sous 30 jours. Journaux de session (adresses IP incluses) — expirent avec la session, au plus tard 30 jours après sa fin. Mots envoyés pour les suggestions — nous ne les conservons pas de notre côté, la requête n'est pas journalisée. Adresse e-mail d'un destinataire utilisée seulement pour un envoi unique (sans consentement à la newsletter) — supprimée sous 30 jours après l'envoi. Adresse e-mail sur la liste de la newsletter — jusqu'au retrait du consentement. Abonnement aux notifications push — jusqu'à sa résiliation dans votre navigateur ou jusqu'à ce que nous constations qu'il n'est plus valide. Noms d'invités dans les classements publics — tant que la grille concernée existe ; vous pouvez demander leur effacement à tout moment.

4. Destinataires et sous-traitants

Nous ne vendons pas les données et ne les transmettons pas à des tiers à des fins publicitaires. Pour l'exploitation, nous recourons aux sous-traitants suivants : Cloudflare, Inc. (États-Unis) — hébergement de l'application et de la base de données (Workers, D1). Tout ce que vous faites dans le service passe par lui. Postmark (États-Unis) — acheminement technique des e-mails. Reçoit l'adresse du destinataire et le contenu du message : pour l'envoi d'une grille, son titre, sa grille et sa liste de mots ; pour la newsletter, l'adresse de l'abonné et le texte de la newsletter. Google (Gemini API) — suggestions de mots sur votre thème. Dès que le dictionnaire contient au moins deux mots, nous envoyons à Google la liste des mots que vous avez saisis et un code de langue, pour qu'il propose d'autres mots sur le même thème ; la requête part automatiquement pendant que vous complétez encore la liste. Nous n'envoyons ni le message secret, ni votre nom, ni votre adresse e-mail, ni l'identifiant de votre compte — Google n'apprend donc pas qui a écrit ces mots. Traitez néanmoins les mots saisis comme des données qui quittent le service. Le fournisseur du service push de votre navigateur (p. ex. Google, Mozilla ou Apple) — acheminement technique des notifications push ; lequel, c'est votre navigateur qui le détermine. L'analyse (umami) tourne sur l'infrastructure propre de l'exploitant — aucun tiers n'est impliqué. Nous ne communiquons de données aux autorités publiques que sur obligation légale.

5. Transferts hors UE/EEE

Cloudflare, Postmark, Google et les fournisseurs de service push sont établis aux États-Unis et peuvent traiter les données sur des serveurs hors de l'Espace économique européen. Lorsque le destinataire est certifié au titre de l'EU–US Data Privacy Framework — c'est le cas de Cloudflare et de Google —, le transfert repose sur la décision d'adéquation de la Commission européenne. Dans les autres cas, il repose sur les clauses contractuelles types de l'UE, au titre de l'art. 46, § 2, c du RGPD.

6. Cookies, analyse et stockage local

Strictement nécessaires : le cookie de session pour les utilisateurs connectés et le stockage local (localStorage) pour les fonctions du service — langue, parties en cours, grilles locales, dictionnaires, variante de l'invitation aux notifications. Ces données restent sur votre appareil. Mesure de la fréquentation (umami) : anonyme et sans cookies — sans consentement, seules des statistiques agrégées et anonymes sont conservées (nombre de visites, taux de rebond), qui ne permettent pas de vous identifier ; la base légale est notre intérêt légitime à améliorer le service. Analyse étendue (uniquement avec votre consentement, interrupteurs distincts) : (a) un identifiant de visiteur aléatoire pour reconnaître les visites répétées ; (b) l'enregistrement de session — un enregistrement d'écran anonymisé, mots de passe et champs sensibles masqués, conservé 12 mois au maximum. L'analyse tourne sur l'infrastructure propre de l'exploitant (umami.datanius.com) — les données ne sortent pas de son contrôle. Vous pouvez modifier ou retirer vos choix à tout moment via le lien « Cookies » en pied de page ; l'identifiant est supprimé et l'enregistrement s'arrête immédiatement.

7. Vos droits

Le RGPD vous donne le droit : d'accéder à vos données et d'en obtenir une copie (art. 15), de rectification (art. 16), d'effacement (art. 17), de limitation du traitement (art. 18), de portabilité (art. 20), de vous opposer à un traitement fondé sur l'intérêt légitime (art. 21) et de retirer votre consentement à tout moment, sans que cela affecte la licéité du traitement antérieur. Pour exercer vos droits, écrivez à l'adresse de contact ci-dessus ; nous répondrons dans un délai maximal d'un mois. Sur demande, nous supprimons aussi l'intégralité du compte et de ses données. Si vous estimez que nous traitons vos données illégalement, vous pouvez déposer une réclamation auprès d'une autorité de contrôle. L'autorité chef de file pour un exploitant établi en République tchèque est l'Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, www.uoou.cz ; vous pouvez aussi saisir l'autorité de votre pays — en France, la CNIL (www.cnil.fr).

8. Sécurité

Les données en transit sont chiffrées (HTTPS), les mots de passe sont stockés exclusivement sous forme d'empreintes cryptographiques et seul l'exploitant a accès à la base de production. Le contenu des notifications push est chiffré selon la norme Web Push (RFC 8291).

9. Enfants

Le service convient aussi aux enfants et la plupart des fonctions ne demandent aucune donnée personnelle. Les personnes de moins de 16 ans ne peuvent créer un compte ou consentir à la newsletter qu'avec l'accord de leur représentant légal. Nous supprimons, à la demande du représentant légal, les comptes d'enfants connus dépourvus d'un tel accord.

10. Modifications de cette politique

La version en vigueur, avec sa date d'effet, est toujours publiée sur cette page. En cas de modification substantielle (nouvelles finalités, nouveaux sous-traitants), nous avertissons les utilisateurs inscrits par e-mail ou par un message dans le service. La version 4.0 (29 septembre 2026) a changé l’exploitant : le service n’est plus exploité par Ivan Sivák en tant qu’entrepreneur individuel mais par Datanius s.r.o. Les finalités du traitement, les données collectées et vos droits restent inchangés ; ce qui change, c’est l’entité qui en répond. La version 3.1 (29 septembre 2026) a corrigé la liste des sous-traitants : les e-mails sont acheminés par Postmark et non par MailChannels, comme indiqué ici auparavant, et nous avons ajouté Google (Gemini API), qui reçoit les mots saisis dans le générateur lors des suggestions.