Document légal

Politique de confidentialité

Dernière mise à jour : 21 mai 2026 · Version 1.0 · Conforme RGPD

1. Responsable de traitement

LCM LLC (« nous », « notre »)
Société à responsabilité limitée de droit américain
Delaware, États-Unis
Contact : privacy@tatua.fr

2. Données collectées

Nous collectons les catégories de données suivantes :

  • Données d'identification : email, nom (optionnel), photo de profil (Google OAuth uniquement)
  • Données de paiement : traitées par Stripe, nous ne stockons pas les données bancaires
  • Données d'usage : prompts saisis, designs générés, crédits consommés, dates de connexion
  • Données techniques : adresse IP, type d'appareil, navigateur, pays
  • Images que tu envoies : pour l'essayage sur photo et les outils d'édition. Elles sont hébergées chez notre prestataire de stockage et restent attachées à ton compte. Elles ne sont ni publiées, ni montrées à un autre utilisateur, ni revendues. Tu peux demander leur effacement à tout moment en écrivant à support@tatua.fr depuis l'adresse de ton compte.
  • Cookies : session de connexion, préférences, analytics (voir section 7)

3. Finalités du traitement

FinalitéBase légaleDurée
Création et gestion du compteExécution du contratDurée du compte + 3 ans
Génération des designs IAExécution du contratDurée du compte
Facturation et paiementsObligation légale10 ans (comptabilité)
Support clientIntérêt légitime3 ans
Marketing par emailConsentementJusqu'à désinscription
Mesure d'usage (Microsoft Clarity)Consentement13 mois
Publicité ciblée (Meta, TikTok)Consentement13 mois
Amélioration du Service (IA)Intérêt légitime + consentementAnonymisation après 12 mois
Sécurité (logs)Intérêt légitime12 mois

4. Destinataires (sous-traitants)

Nous partageons certaines données avec des prestataires techniques, tous engagés contractuellement par DPA (Data Processing Agreement) :

  • Netlify Inc. (USA) : hébergement web · DPF certified
  • Stripe (USA) : traitement paiements · PCI-DSS Level 1
  • Replicate (USA) : génération IA · ne stocke pas les images après traitement
  • Cloudinary (USA/EU) : stockage et CDN images · UE region disponible
  • Brevo (FR) : envoi d'emails transactionnels et marketing · hébergement EU
  • Google LLC (USA) : Google OAuth (login) · DPF certified
  • Microsoft (Irlande/USA) : Microsoft Clarity, mesure d'usage et relecture de sessions, si consentement
  • Meta Platforms (USA) : pixel publicitaire si consentement
  • TikTok (USA/IE) : pixel publicitaire si consentement. Après consentement, l'adresse email peut lui être transmise sous forme hachée (SHA-256) pour la mise en correspondance publicitaire ; un email haché en SHA-256 lui est également transmis côté serveur pour la mesure des conversions publicitaires

Pour les transferts hors UE, nous nous appuyons sur les clauses contractuelles types de la Commission Européenne et le Data Privacy Framework EU-US lorsque applicable.

5. Vos droits RGPD

Conformément au RGPD, vous disposez des droits suivants :

  • Droit d'accès : obtenir une copie de vos données
  • Droit de rectification : corriger des données inexactes
  • Droit à l'effacement ("droit à l'oubli") : supprimer vos données
  • Droit à la limitation du traitement
  • Droit à la portabilité : récupérer vos données dans un format structuré
  • Droit d'opposition à un traitement
  • Droit de retirer votre consentement à tout moment
  • Droit de définir des directives pour vos données post-mortem

Pour exercer vos droits : privacy@tatua.fr. Réponse sous 1 mois maximum.

Vous pouvez également déposer une réclamation auprès de la CNIL (France), de l'APD (Belgique), du PFPDT (Suisse), ou de la CAI (Québec).

6. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger vos données :

  • Chiffrement TLS 1.3 pour toutes les communications
  • Mots de passe hashés (PBKDF2 + salt unique) · Google OAuth sans password
  • Cookies de session HttpOnly + Secure + SameSite
  • HSTS, CSP, X-Frame-Options activés
  • Accès aux données limité au strict nécessaire
  • Audits de sécurité réguliers
  • Sauvegarde quotidienne avec chiffrement

7. Cookies et traceurs

Nous utilisons trois catégories de cookies :

7.1 Cookies essentiels (sans consentement requis) : session de connexion (tatua_session), préférences UI, sécurité OAuth.

7.2 Cookies analytiques (consentement requis) : Microsoft Clarity (mesure d'usage et relecture de sessions).

7.3 Cookies publicitaires (consentement requis) : Meta Pixel, TikTok Pixel pour mesurer l'efficacité des campagnes. Après consentement, l'adresse email du compte peut être transmise à TikTok sous forme hachée (SHA-256) pour la mise en correspondance publicitaire ; un email haché en SHA-256 est également transmis à TikTok côté serveur pour la mesure des conversions publicitaires.

Vous pouvez à tout moment modifier vos préférences cookies via le lien "Gérer les cookies" ci-dessous, ou bloquer les cookies via les paramètres de votre navigateur.

Gérer les cookies

8. Images uploadées (Try-On, Image-to-Tattoo, Extract, Coverup)

8.1 Les images que vous nous envoyez sont transmises à notre prestataire de génération pour le traitement, puis hébergées chez notre prestataire de stockage d'images afin que vous puissiez les retrouver dans votre espace.

8.2 Elles restent attachées à votre compte pour la durée de celui-ci. Elles ne sont ni publiées, ni montrées à un autre utilisateur, ni revendues, ni utilisées à des fins publicitaires. Elles ne servent qu'à produire vos rendus.

8.3 Vous pouvez demander leur effacement à tout moment en écrivant à support@tatua.fr depuis l'adresse de votre compte. Nous procédons à la suppression et vous le confirmons.

8.4 Seul le résultat (design généré) est conservé dans votre galerie privée si vous choisissez de le sauvegarder.

9. Modifications

Nous pouvons modifier cette politique pour refléter des changements légaux ou techniques. Vous serez notifié par email des modifications substantielles.

10. Contact DPO

Pour toute question relative à vos données : privacy@tatua.fr