Politique de confidentialité
Dernière mise à jour : [JJ/MM/AAAA] · Version : 1.0
La présente Politique de Confidentialité décrit comment la plateforme Amethystia
(le « Service » : le site amethystia.fr, le launcher de jeu, le serveur Minecraft et
les services associés) collecte, utilise et protège les données à caractère personnel
de ses utilisateurs (les « Joueurs », « vous »).
Elle est établie conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »), sous le contrôle de la Commission Nationale de l'Informatique et des Libertés (CNIL).
1. Responsable du traitement
Le responsable du traitement des données est :
- Dénomination / Nom : [NOM OU RAISON SOCIALE]
- Statut juridique : [PARTICULIER / AUTO-ENTREPRENEUR / ASSOCIATION LOI 1901 / SAS / SARL]
- Adresse : [ADRESSE POSTALE / SIÈGE SOCIAL]
- N° d'identification : [SIREN / N° RNA si association — le cas échéant]
- Email de contact général : contact@amethystia.fr
Aucun Délégué à la Protection des Données (DPO) n'a été désigné, sa désignation n'étant pas obligatoire au regard de la nature et de l'échelle des traitements. Un point de contact dédié aux questions de protection des données est néanmoins mis à votre disposition (voir §10).
2. Données que nous collectons
Nous appliquons le principe de minimisation : nous ne collectons que les données nécessaires au fonctionnement du Service.
2.1 Données de compte (fournies par vous)
- Pseudonyme (nom de joueur) ;
- Adresse e-mail (et adresse e-mail en attente lors d'un changement) ;
- Mot de passe, conservé uniquement sous forme de condensat (hash) sécurisé — nous n'avons jamais accès à votre mot de passe en clair ;
- Apparence de jeu : skin et cape choisis (données techniques de cosmétique).
2.2 Données d'authentification tierce (connexion « OAuth »)
Si vous choisissez de vous connecter via un fournisseur d'identité, nous recevons et conservons un identifiant technique et l'adresse e-mail transmise par ce fournisseur, parmi :
- Google, Discord.
Nous ne recevons jamais votre mot de passe auprès de ces fournisseurs.
2.3 Données de session et de sécurité
- Jetons de session (sous forme de condensat), nom du client utilisé, dates de création et de dernière utilisation ;
- Jetons à usage unique pour la vérification d'e-mail, la réinitialisation de mot de passe et le changement d'adresse e-mail ;
- Cookies strictement nécessaires d'authentification (voir §9).
2.4 Données de prévention de la fraude et du multicompte
Pour lutter contre les abus (évasion de bannissement, multicomptes), nous collectons, à des fins de sécurité uniquement :
- votre adresse IP de connexion ;
- une empreinte technique de l'appareil générée par le launcher
(
sha256d'un identifiant machine combiné à un sel applicatif). L'identifiant machine brut ne quitte jamais votre appareil ; seule l'empreinte irréversible nous est transmise.
Ces signaux sont purgés automatiquement après 90 jours et ne déclenchent aucun blocage automatique : ils servent uniquement à signaler des corrélations à un modérateur humain.
2.5 Données de modération
- Sanctions (avertissement, exclusion temporaire « kick », réduction au silence « mute », bannissement « ban »), avec leur motif, leur durée et l'éventuelle levée.
2.6 Données de jeu
Sur le serveur Minecraft, associées à votre identifiant de joueur (UUID) :
- données d'économie (soldes, historique des transactions de jeu) ;
- appartenance et rôles au sein des nations (groupes de joueurs) ;
- permissions de jeu.
2.7 Journaux techniques
- Journaux de connexion du proxy de jeu (adresse IP et UUID lors de la connexion) ;
- journaux serveur standards (incluant le chat en jeu), conservés sous forme de fichiers journaux à rotation, à des fins d'exploitation et de modération.
2.8 Données de paiement (boutique)
Les paiements de la boutique sont traités par notre prestataire Paddle, agissant en qualité de revendeur officiel (Merchant of Record). Aucune donnée de carte bancaire n'est collectée ni stockée par Amethystia. Nous recevons uniquement la confirmation de la transaction et l'attribution de l'achat à votre compte. Les données de facturation (nom, adresse de facturation, données de paiement) sont collectées et traitées directement par Paddle, selon sa propre politique de confidentialité : https://www.paddle.com/legal/privacy.
3. Finalités et bases légales
| Finalité | Données concernées | Base légale (RGPD) |
|---|---|---|
| Création et gestion de votre compte, authentification | §2.1, §2.2, §2.3 | Exécution du contrat (art. 6.1.b) |
| Fourniture du Service de jeu (économie, nations, permissions) | §2.6 | Exécution du contrat (art. 6.1.b) |
| Sécurité des comptes, vérification d'e-mail, réinitialisation de mot de passe | §2.3 | Exécution du contrat / Obligation légale de sécurité (art. 6.1.b et 6.1.c) |
| Prévention de la fraude, du multicompte et de l'évasion de sanction | §2.4 | Intérêt légitime (art. 6.1.f) à préserver l'intégrité du Service |
| Modération et application du règlement | §2.5, §2.7 | Intérêt légitime (art. 6.1.f) |
| Traitement des achats sur la boutique | §2.8 | Exécution du contrat (art. 6.1.b) ; Obligation légale comptable (art. 6.1.c) |
| Envoi d'e-mails de service (transactionnels) | §2.1 | Exécution du contrat (art. 6.1.b) |
Nous n'envoyons pas d'e-mails commerciaux ou de prospection. Les actualités sont communiquées via le site et nos canaux communautaires.
S'agissant des traitements fondés sur l'intérêt légitime, vous disposez d'un droit d'opposition (voir §7).
4. Destinataires et sous-traitants
Vos données ne sont jamais vendues. Elles peuvent être communiquées aux destinataires suivants, strictement pour les finalités décrites :
| Destinataire | Rôle | Localisation |
|---|---|---|
| OVH SAS | Hébergement de l'infrastructure web/API et de la base de données des comptes ; acheminement des e-mails transactionnels | France (UE) |
| Hébergeur du serveur de jeu | Hébergement du serveur Minecraft, du proxy de jeu et de la base de données de jeu | France (UE) |
| Paddle | Revendeur officiel / traitement des paiements de la boutique | Royaume-Uni / international |
| Google, Discord | Fournisseurs d'identité (uniquement si vous utilisez la connexion correspondante) | UE / International |
Nos sous-traitants n'agissent que sur nos instructions et sont liés par un contrat de sous-traitance conforme à l'article 28 du RGPD, qui les oblige à garantir un niveau de protection et de sécurité approprié.
Le DNS du domaine est géré via Cloudflare en mode « DNS uniquement » : Cloudflare ne traite pas le trafic des joueurs ni leurs adresses IP.
Les données peuvent également être communiquées aux autorités administratives ou judiciaires lorsque la loi nous y oblige.
5. Transferts hors de l'Union européenne
L'infrastructure web et la base de données des comptes sont hébergées dans l'Union européenne (OVH SAS, France). Le serveur de jeu et sa base de données sont hébergés par un sous-traitant situé en France (UE).
Certains destinataires (notamment Paddle, ainsi que les fournisseurs d'identité Google/Discord si vous les utilisez) peuvent traiter des données hors de l'UE. Ces transferts sont encadrés par les garanties appropriées prévues par le RGPD : décision d'adéquation de la Commission européenne ou Clauses Contractuelles Types (CCT). Vous pouvez en obtenir copie en nous écrivant à l'adresse du §10.
6. Durées de conservation
| Donnée | Durée de conservation |
|---|---|
| Données de compte (§2.1, §2.2) | Pendant toute la vie du compte, puis suppression/anonymisation 24 mois après la dernière connexion (compte inactif), un e-mail de préavis étant envoyé avant suppression |
| Sessions, jetons à usage unique (§2.3) | Jusqu'à expiration ou révocation ; les sessions sont supprimées avec le compte |
| Adresse IP et empreinte d'appareil (§2.4) | 90 jours (purge automatique) |
| Sanctions (§2.5) | Pendant la vie du compte ; supprimées avec le compte |
| Données de jeu (§2.6) | Pendant la vie du compte ; supprimées/anonymisées avec le compte |
| Journaux techniques (§2.7) | Durée d'exploitation courte par rotation des fichiers journaux |
| Données de transaction / pièces comptables (§2.8) | 10 ans au titre des obligations légales comptables (conservées par Paddle et, le cas échéant, par nous) |
| Sauvegardes | Conservées de façon chiffrée pour une durée glissante limitée ; les données supprimées disparaissent des sauvegardes au terme du cycle de rotation |
À l'issue de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
7. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données :
- Droit d'accès — obtenir la confirmation que vos données sont traitées et en recevoir une copie ;
- Droit de rectification — corriger des données inexactes ou incomplètes (une partie est modifiable directement depuis votre espace « Compte ») ;
- Droit à l'effacement (« droit à l'oubli ») — demander la suppression de votre compte et de vos données, sous réserve de nos obligations légales de conservation (notamment comptables) ;
- Droit à la limitation du traitement ;
- Droit d'opposition — vous opposer, pour des raisons tenant à votre situation particulière, aux traitements fondés sur notre intérêt légitime (§3) ;
- Droit à la portabilité — recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine ;
- Droit de retirer votre consentement à tout moment, lorsque le traitement repose sur celui-ci, sans remettre en cause la licéité du traitement antérieur ;
- Droit de définir des directives relatives au sort de vos données après votre décès.
Comment exercer vos droits : écrivez à confidentialite@amethystia.fr depuis l'adresse e-mail associée à votre compte. Nous pourrons vous demander un justificatif d'identité en cas de doute raisonnable. Nous répondons dans un délai d'un mois (prorogeable de deux mois en cas de demande complexe, avec information préalable).
Réclamation : si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL : https://www.cnil.fr/fr/plaintes — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
8. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées :
hachage des mots de passe, stockage des jetons sous forme de condensat, chiffrement des
échanges (TLS/HTTPS), cookies d'authentification HttpOnly, cloisonnement réseau
interne (WireGuard) entre les services, accès restreints et sauvegardes chiffrées.
9. Cookies
Le Service utilise uniquement des cookies strictement nécessaires à son fonctionnement (authentification et sécurité de session). Conformément à l'article 82 de la loi Informatique et Libertés, ces cookies sont exemptés de consentement : aucun bandeau cookies n'est requis.
Nous n'utilisons aucun cookie publicitaire, de pistage ou de mesure d'audience tierce (pas de Google Analytics, ni équivalent).
10. Mineurs
Le Service s'adresse aux personnes âgées d'au moins 15 ans, âge à partir duquel un mineur peut consentir seul au traitement de ses données (art. 45 de la loi Informatique et Libertés). Les mineurs de moins de 15 ans doivent obtenir l'autorisation préalable du titulaire de l'autorité parentale avant de créer un compte.
Un parent ou tuteur peut nous contacter à confidentialite@amethystia.fr pour exercer les droits de l'enfant ou demander la suppression d'un compte créé par un mineur sans autorisation.
11. Contact (protection des données)
Pour toute question relative à la présente politique ou à l'exercice de vos droits :
- E-mail dédié : confidentialite@amethystia.fr
- Responsable du traitement : [NOM / ADRESSE — voir §1]
12. Modifications de la politique
Nous pouvons modifier la présente politique pour refléter une évolution du Service ou de la réglementation. La date de « Dernière mise à jour » et le numéro de version en tête de document indiquent la version en vigueur. En cas de modification substantielle, nous vous en informerons par un moyen approprié (notification sur le site ou e-mail).