Politique de Confidentialité

Version en vigueur au: 31 mars 2026

Introduction

La présente Politique de Confidentialité décrit la manière dont la Société NexusTok (SAS), éditrice de la Plateforme nexus-tok.com (ci-après « NexusTok », « nous » ou « la Société »), collecte, utilise, stocke et protège les données à caractère personnel des Utilisateurs, conformément au Règlement Général sur la Protection des Données (UE) 2016/679 du 27 avril 2016 (ci-après « RGPD ») et à la loi française n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés (loi Informatique et Libertés).

Article 1 — Identité du Responsable du Traitement

Responsable du traitement : NexusTok (SAS) Siège social : 173 rue de Courcelles, 75017 Paris, France SIRET : 103 737 623 00019 Capital social : 300 € E-mail DPO / Confidentialité : contact@nexus-tok.com

Article 2 — Données Personnelles Collectées

Dans le cadre de l'exploitation de la Plateforme, NexusTok collecte et traite les catégories de données personnelles suivantes :

CatégorieDonnées collectées
Données de compteAdresse e-mail, mot de passe (haché avec un algorithme sécurisé de type bcrypt, jamais stocké en clair).
Données de diffusionPseudonyme TikTok public du créateur de contenu (username).
Données des spectateurs (viewers)Pseudonyme TikTok du spectateur ayant interagi (offert un cadeau, liké, commenté, suivi), type et montant de l'événement. Ces données sont traitées de manière éphémère et transitoire pour déclencher les événements en jeu et ne sont pas stockées de façon permanente.
Données techniques et journauxAdresse IP, type et version du navigateur, système d'exploitation, horodatages de connexion et d'interaction. Conservées entre 30 et 90 jours à des fins de sécurité.
Données transactionnellesHistorique des abonnements (offre souscrite, dates, montants). Les numéros de carte bancaire et données de paiement sensibles ne sont jamais stockés par NexusTok — ils sont traités exclusivement par Stripe.
Données d'utilisationConfigurations de Triggers, paramètres d'overlays, statistiques d'utilisation anonymisées via Vercel Analytics pour le site web et via Aptabase pour l'application logicielle (client lourd).

NexusTok ne collecte pas de données dites « sensibles » au sens de l'article 9 du RGPD (données relatives à la santé, à l'origine ethnique, aux convictions religieuses, etc.).

Article 3 — Finalités et Bases Légales du Traitement

FinalitéBase légale (RGPD)
Création et gestion du compte utilisateurExécution du contrat (Art. 6.1.b)
Fourniture et amélioration du ServiceExécution du contrat (Art. 6.1.b)
Traitement des paiements et gestion des abonnementsExécution du contrat (Art. 6.1.b)
Déclenchement des événements en jeu (traitement éphémère des données viewers)Exécution du contrat / Intérêt légitime (Art. 6.1.b et 6.1.f)
Sécurité de la Plateforme et prévention des fraudesIntérêt légitime (Art. 6.1.f)
Envoi d'e-mails transactionnels (confirmation, notifications)Exécution du contrat (Art. 6.1.b)
Envoi de communications commercialesConsentement (Art. 6.1.a) — opt-in
Respect des obligations légales (comptabilité, fiscalité)Obligation légale (Art. 6.1.c)
Analyses statistiques anonymisées (Vercel Analytics et Aptabase)Intérêt légitime (Art. 6.1.f)

Article 4 — Durées de Conservation

Catégorie de donnéesDurée de conservation
Données de compte (email, mot de passe haché)Pendant toute la durée du compte + 3 ans après suppression (prescriptions légales)
Données de diffusion (pseudonyme TikTok)Pendant toute la durée du compte actif
Données des viewers (éphémères)Non stockées de façon permanente — traitement en temps réel uniquement
Journaux techniques (logs, IP)30 à 90 jours
Données transactionnelles10 ans (obligation comptable — art. L. 123-22 du Code de commerce)
Données de navigation et d'utilisation (Vercel Analytics et Aptabase)Selon les politiques de Vercel et Aptabase — données anonymisées

Article 5 — Destinataires et Sous-Traitants

Dans le cadre de la fourniture du Service, NexusTok fait appel aux sous-traitants et prestataires tiers suivants. Chacun d'eux a été sélectionné pour les garanties qu'il présente en matière de protection des données personnelles et agit uniquement sur instruction de NexusTok :

5.1 — Stripe (Traitement des paiements)

Stripe Payments Europe, Ltd. — C/O A&L Goodbody, 25-28 North Wall Quay, Dublin 1, Irlande. Site web : https://stripe.com/fr — Politique de confidentialité : https://stripe.com/fr/privacy Finalité : traitement sécurisé des paiements par carte bancaire, gestion des abonnements récurrents. Certifié PCI-DSS niveau 1. NexusTok ne stocke aucune donnée de carte bancaire.

5.2 — Neon.tech (Hébergement base de données)

Neon, Inc. — 2261 Market Street #4059, San Francisco, CA 94114, États-Unis. Site web : https://neon.tech — Politique de confidentialité : https://neon.tech/privacy-policy Finalité : hébergement de la base de données relationnelle PostgreSQL. Neon.tech propose des instances hébergées sur AWS avec chiffrement au repos et en transit. Certifié ISO/IEC 27001, ISO/IEC 27701, SOC 2 et SOC 3, et conforme au RGPD. Des clauses contractuelles types (SCCs) sont appliquées pour encadrer le transfert de données vers les États-Unis.

5.3 — Cloudflare (Sécurité et CDN)

Cloudflare, Inc. — 101 Townsend St, San Francisco, CA 94107, États-Unis. Entité européenne : Cloudflare Ltd., 6th Floor, One Grand Canal Square, Grand Canal Harbour, Dublin 2, Irlande. Site web : https://www.cloudflare.com/fr-fr — Politique de confidentialité : https://www.cloudflare.com/fr-fr/privacypolicy Finalité : pare-feu applicatif (WAF), protection contre les attaques DDoS, réseau de distribution de contenu (CDN), gestion des DNS. Certifié ISO 27001. Cloudflare agit comme sous-traitant au sens du RGPD pour les données transitant par son réseau.

5.4 — Vercel (Hébergement frontend et analytiques)

Vercel, Inc. — 440 N Barranca Avenue #4133, Covina, CA 91723, États-Unis. Site web : https://vercel.com — Politique de confidentialité : https://vercel.com/legal/privacy-policy Finalité : hébergement de l'application web Next.js et collecte de données d'utilisation anonymisées via @vercel/analytics. Vercel ne revend pas les données d'utilisation. Des SCCs sont appliquées pour les transferts hors UE.

5.5 — Resend (Envoi d’e-mails transactionnels)

Resend, Inc. — 2261 Market Street #4059, San Francisco, CA 94114, États-Unis. Site web : https://resend.com — Politique de confidentialité : https://resend.com/legal/privacy-policy Finalité : acheminement des e-mails transactionnels (réinitialisation de mot de passe, notifications). Resend ne revend pas les données transmises. Des clauses contractuelles types (SCCs) sont appliquées pour encadrer le transfert de données vers les États-Unis.

5.6 — Render.com (Hébergement de l'API)

Render, Inc. — 525 Brannan St #300, San Francisco, CA 94107, États-Unis. Site web : https://render.com — Politique de confidentialité : https://render.com/privacy Finalité : hébergement de l'infrastructure backend et de l'API. Render est certifié SOC 2 Type 2 et met en œuvre des mesures de sécurité conformes aux standards de l'industrie. Les données sont hébergées dans des centres de données sécurisés (AWS/GCP). Des clauses contractuelles types (SCCs) sont appliquées pour les transferts hors UE.

5.7 — Aptabase (Analytiques logicielles)

Aptabase — 51 Bracken Road, Sandyford Dublin D18 CV48, Irlande. Site web : https://aptabase.com/ — Infrastructure : eu.aptabase Finalité : collecte des données d'analytiques pour l'application logicielle uniquement. Les données sont hébergées dans l'Union Européenne (EU).

Article 6 — Cookies et Technologies de Traçage

La Plateforme utilise des cookies et technologies similaires. Conformément à la délibération de la CNIL du 17 septembre 2020 et aux lignes directrices applicables, le dépôt de cookies non strictement nécessaires est subordonné à votre consentement préalable.

Type de cookieFinalité
Cookies techniques / essentielsNécessaires au fonctionnement du Service (session, authentification). Pas soumis au consentement.
Cookies analytiques (Vercel Analytics)Mesure d'audience anonymisée. Soumis à consentement ou configuration en mode privacy-first.
Cookies tiers (Stripe)Gestion sécurisée des formulaires de paiement. Déposés uniquement lors d'une transaction.

Vous pouvez configurer votre navigateur pour refuser tout ou partie des cookies. Le refus des cookies techniques peut altérer le fonctionnement du Service.

Article 7 — Droits des Personnes Concernées

Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants concernant vos données personnelles : Droit d'accès : obtenir une copie des données vous concernant. Droit de rectification : corriger des données inexactes ou incomplètes. Droit à l'effacement (« droit à l'oubli ») : demander la suppression de vos données dans les cas prévus par le RGPD. Droit à la limitation du traitement : demander la suspension temporaire du traitement de vos données. Droit à la portabilité : recevoir vos données dans un format structuré et lisible par machine. Droit d'opposition : vous opposer au traitement de vos données fondé sur l'intérêt légitime. Droit de retirer votre consentement à tout moment, sans que cela affecte la licéité du traitement effectué avant le retrait. Pour exercer vos droits, adressez votre demande par e-mail à contact@nexus-tok.com. NexusTok s'engage à vous répondre dans un délai d'un (1) mois à compter de la réception de votre demande, délai pouvant être prolongé de deux (2) mois supplémentaires en cas de demande complexe. Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : CNIL — Commission Nationale de l'Informatique et des Libertés 3, Place de Fontenoy — TSA 80715 — 75334 PARIS CEDEX 07 Site web : https://www.cnil.fr Téléphone : +33 (0)1 53 73 22 22

Article 8 — Sécurité des Données

NexusTok met en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité, l'intégrité et la confidentialité des données personnelles, notamment : Chiffrement des données en transit via le protocole TLS/HTTPS. Chiffrement des données au repos dans la base de données. Hachage des mots de passe avec un algorithme robuste (bcrypt). Contrôle d'accès strict aux systèmes d'hébergement. Protection DDoS et pare-feu applicatif via Cloudflare. Journalisation et surveillance des accès aux systèmes. En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, NexusTok s'engage à notifier la CNIL dans les 72 heures conformément à l'article 33 du RGPD, et à informer les personnes concernées si le risque est élevé.

Article 9 — Modifications de la Politique de Confidentialité

La présente Politique de Confidentialité peut être mise à jour à tout moment, notamment en cas d'évolution légale ou réglementaire, d'évolution des services proposés ou de changement de sous-traitants. La version en vigueur est toujours accessible sur https://nexus-tok.com/privacy. En cas de modification substantielle, les Utilisateurs seront informés par e-mail avec un préavis d'au moins 15 jours avant l'entrée en vigueur des nouvelles dispositions.

Article 10 — Contact

Pour toute question relative à la présente Politique de Confidentialité ou au traitement de vos données personnelles, vous pouvez contacter la Société : Par e-mail : contact@nexus-tok.com Par courrier postal : NexusTok (SAS) — 173 rue de Courcelles, 75017 Paris, France