Migumento Créer un album

Déclaration de protection des données

Quelles données nous traitons, à quelles fins, qui d’autre les voit — et ce que nous ne faisons délibérément pas.

Verbindlich ist die deutschsprachige Fassung dieses Dokuments. Diese Übersetzung dient nur dem Verständnis. La version en langue allemande du présent document est celle qui fait foi. Cette traduction est fournie uniquement à des fins de compréhension. Deutsche Fassung

1 · Qui est responsable

Responsable du traitement de vos données personnelles au sens de la loi suisse sur la protection des données (DSG / LPD) :

Michael Bolliger
Earhart-Strasse 19
8152 Glattpark (Opfikon)
Suisse
info@migumento.com

Nous sommes une entreprise individuelle et n’avons pas de délégué à la protection des données. Toutes les demandes vont directement à l’adresse ci-dessus et reçoivent leur réponse de la personne qui y est nommée.

2 · Quelles données nous traitons

En tant qu’organisateur

En tant qu’invité

Quand quelque chose casse

Technique, à chaque requête

3 · Ce qui reste sur votre appareil, et les deux cookies

La plus grande partie de ce que Migumento retient se trouve localement sur votre appareil et n’est jamais envoyée à un serveur : l’identifiant auquel votre navigateur reconnaît vos propres envois, quels albums ont de nouvelles photos depuis votre dernière visite, vos paramètres de couleur et d’affichage, et les envois qui sont encore dans la file d’attente.

Une exception, depuis qu’il y a « Vues » : le détail des photos que vous avez ouvertes est envoyé au serveur — voir la section 2. « Quels albums sont nouveaux pour moi » reste en revanche purement local ; c’est autre chose, et cela ne quitte pas votre appareil.

Vos favoris aussi se trouvent sur le serveur, et c’est voulu : pour que la liste soit la même sur tous vos appareils et pour que vous puissiez télécharger exactement ces photos-là, le serveur doit savoir de quelles photos il s’agit. Seule la personne qui l’a créée peut malgré tout la lire. Une copie se trouve en plus sur votre appareil, pour que les étoiles soient là dès le premier instant au lieu d’apparaître après coup.

Deux petits cookies partent malgré tout à chaque requête, parce que le serveur en a besoin pour dessiner correctement la première page au lieu de la corriger aussitôt après :

Les deux ne valent que pour ce seul événement, ne contiennent aucun identifiant de vous et ne servent à aucune analyse. Ce ne sont pas des cookies de pistage, ils ne viennent de personne d’autre que nous, et c’est pourquoi il n’y a pas non plus de bandeau cookies ici. Vous vous en débarrassez, eux et tout le reste, en supprimant les données de site web dans votre navigateur.

4 · Les données de localisation dans vos photos

Un appareil photo inscrit dans chaque photo des indications supplémentaires invisibles — l’heure, le modèle d’appareil, et sur beaucoup de téléphones les coordonnées du lieu de prise de vue. Nous ne supprimons pas ces indications : elles font partie de la prise de vue, et quiconque télécharge son événement plus tard doit récupérer exactement le fichier qui a été pris — avec l’heure réelle et tout ce qui va avec.

Mais cela veut dire aussi : quiconque a accès à un événement et télécharge un original peut y lire le lieu de prise de vue. Si vous ne le voulez pas, désactivez la saisie de la position dans votre application appareil photo avant de photographier. Sur le site lui-même, aucun lieu n’est jamais affiché et aucune carte n’est dessinée.

Pour les vidéos, cela ne vaut que pour l’original. La version qui est lue dans l’application, nous la recalculons nous-mêmes — les indications supplémentaires de l’appareil disparaissent alors, coordonnées comprises. Celui qui ne fait donc que regarder une vidéo ne voit aucun lieu ; celui qui télécharge l’original, si.

5 · Paiements

Le paiement passe par Stripe. Les numéros de carte, les indications TWINT et tout ce qui est comparable sont collectés et traités directement par Stripe — nous ne les voyons jamais et ne les enregistrons nulle part. Ne nous reviennent que : le fait qu’un paiement a abouti, son montant, et un numéro de référence.

Le prestataire est Stripe Payments Europe Ltd., Irlande, pour les paiements européens, avec Stripe, Inc. (USA) comme société mère. Sa déclaration de protection des données : stripe.com/privacy.

Si votre adresse de facturation se trouve hors de Suisse, Stripe est le marchand de référence de l’achat (Link, LLC (Stripe)) et, pour ce paiement, responsable de manière autonome — elle collecte vos indications de facturation pour elle-même, établit le reçu et en a besoin pour ses propres obligations fiscales.

6 · Qui d’autre traite les données

Aussi peu de monde que possible, et tous en tant que sous-traitants — ils ne peuvent traiter les données que pour nous, pas à leurs propres fins.

Une exception : avec une adresse de facturation hors de Suisse, Stripe n’est pas sous-traitante pour le paiement lui-même, mais responsable de manière autonome en tant que marchand de référence (voir la section 5).

QuiPour quoi
Hetzner Online GmbH Le serveur sur lequel l’application tourne — et la copie de sauvegarde des fichiers originaux, qui n’est pas accessible au public Nuremberg et Falkenstein, Allemagne
Supabase Inc. Base de données et stockage des photos et des vidéos UE / États-Unis
Stripe Payments Europe Ltd. Traitement des paiements Irlande / États-Unis
Link, LLC (Stripe) Commerçant enregistré lorsque l’adresse de facturation se trouve hors de Suisse — pas un sous-traitant, mais responsable de manière indépendante de ce paiement, du reçu et de la TVA due dans ce pays États-Unis
Scaleway SAS Envoi de nos e-mails Paris, France
BunnyWay d.o.o. (bunny.net) Diffusion des photos par un réseau de diffusion de contenu — les photos sont pour cela mises en cache sur des serveurs edge Ljubljana, Slovénie (serveurs edge dans l’UE)

Dans la mesure où des données parviennent ainsi aux États-Unis, nous nous appuyons sur les clauses contractuelles types de la Commission européenne et sur la décision d’adéquation du Conseil fédéral relative au Swiss-U.S. Data Privacy Framework. Nous ne vendons pas de données et nous ne les transmettons à personne qui ne figure pas ici — sauf si vous demandez vous-mêmes un export vers votre propre compte Google (section 7) ou si la loi nous y oblige.

C’est exactement pour cette raison que Google ne figure pas dans le tableau : lors de l’export, Google ne travaille pas pour nous, mais pour vous, dans votre propre compte et dans le cadre de votre propre accord avec Google. Ce qui se passe alors est décrit dans la section suivante.

7 · Export vers votre propre compte Google

Migumento peut copier les photos et les vidéos d’un événement dans votre propre Google Drive ou dans vos propres Google Photos. Cela ne se produit que si vous connectez vous-mêmes un compte Google et lancez l’export. Sans cette étape, rien ne part vers Google — il n’y a pas d’export automatique, pas d’export planifié et pas d’export après coup, et pour les invités il n’y en a pas du tout. Lors de la connexion, nous vous redirigeons vers Google ; Google voit alors votre adresse IP, comme à l’ouverture de n’importe quel site web.

Ce qui est transmis : les photos et les vidéos que vous avez sélectionnées pour cet export, leurs noms de fichiers et leur date de prise de vue. S’y ajoutent le nom de l’événement et celui de l’album — dans Google Drive comme noms des dossiers où se trouvent les fichiers, dans Google Photos comme texte auprès de chaque photo, pour que vous y retrouviez vos photos et vos vidéos. À chaque fichier dans Google Drive, nous attachons en outre un identifiant technique de la photo ou de la vidéo ; et si vous demandez l’export vers Google Drive sous la forme d’une seule archive (ZIP), cette archive porte l’identifiant de l’export. C’est à cela qu’un deuxième export reconnaît ce qui est déjà en ligne, au lieu de tout envoyer une deuxième fois. Ce sont des suites de caractères sans signification en dehors de notre service, et Google ne les communique qu’à notre propre application — dans votre Google Drive, vous n’en voyez rien.

Un original part tel qu’il a été pris — avec toutes les indications supplémentaires invisibles de l’appareil photo dont parle la section 4, coordonnées du lieu de prise de vue comprises. Nous ne les retirons pas à l’export, pas plus que nous ne les retirons au téléchargement. Ce n’est que si vous choisissez, pour l’export vers Google Drive, la version plus petite d’une photo ou la version convertie d’une vidéo, que c’est le fichier recalculé qui part, et celui-là ne porte plus ces indications. Vers Google Photos, ce sont toujours les originaux qui partent.

Les noms des invités, les commentaires, les favoris et les adresses e-mail ne sont pas transmis. Dans votre compte Google, ce sont les photos et les vidéos elles-mêmes qui arrivent, pas les indications sur qui les a envoyées, mises en favori, commentées ou vues.

Les copies se trouvent ensuite dans votre compte, dans le cadre de votre propre accord avec Google. Nous ne sommes ici que le chemin et non le destinataire ; pour ces copies, Google n’est pas notre sous-traitant et ne figure donc pas dans le tableau de la section 6. Ce que Google fait des données dans votre compte relève de sa propre déclaration de protection des données : policies.google.com/privacy.

Nous pouvons écrire dans votre compte Google, mais pas y lire. Pour vos photos et vos vidéos, nous demandons exactement deux autorisations, et toutes les deux sont aussi étroites que Google les propose : pour Google Drive, uniquement l’accès aux fichiers et aux dossiers que notre propre application y a créés (drive.file) — tout ce qui se trouvait déjà dans votre Google Drive nous reste invisible. Pour Google Photos, uniquement l’ajout (photoslibrary.appendonly) : nous pouvons y déposer des photos et des vidéos et créer un album pour cela, mais nous ne pouvons ni parcourir votre médiathèque, ni la consulter, ni en supprimer quoi que ce soit. S’y ajoute, au moment où vous vous identifiez chez Google, le partage de l’adresse de votre compte (openid, email). Nous n’en demandons pas plus.

De la connexion elle-même, nous ne conservons chez nous que ce dont un export a besoin : un accès que vous nous accordez chez Google et que nous ne gardons que chiffré, pour qu’un export puisse tourner sans que vous ayez à vous reconnecter à chaque fois ; l’adresse e-mail du compte connecté, pour que vous voyiez vers quel compte l’export se fait — beaucoup de gens en ont plus d’un, et exporter vers le mauvais serait irréversible ; quelles autorisations vous nous avez accordées ; ainsi que l’identifiant du dossier créé et des albums créés, pour qu’un deuxième export réutilise les mêmes au lieu de créer des doublons. Aucun mot de passe, et aucun accès à Gmail, aux contacts ou à l’agenda.

Vous pouvez déconnecter le compte à tout moment. Dans la vue Gérer de l’événement, il y a « Déconnecter ». Deux choses se produisent alors, et elles ne sont pas également fiables. Notre enregistrement, nous le supprimons dans tous les cas — ensuite, nous n’avons ni cet accès ni l’adresse de votre compte Google, et un export en cours est arrêté. Et nous demandons à Google de révoquer l’autorisation — c’est une requête adressée à Google, et normalement Google l’exécute. Si elle n’atteint pas Google, ou si Google la refuse, l’autorisation peut continuer d’exister dans votre compte Google alors qu’il n’en reste plus rien chez nous. Nous ne pouvons pas rattraper la révocation par la suite : l’accès qui le permettrait a été supprimé avec l’enregistrement. Chez nous, il est écrit dans les deux cas « Compte Google déconnecté » — cet affichage décrit notre enregistrement et non votre compte Google.

Vous pouvez à tout moment vérifier cette autorisation et la retirer vous-mêmes, indépendamment de nous et sans que nous ayons à intervenir : dans votre compte Google sous « Sécurité », parmi les applications tierces ayant accès au compte : myaccount.google.com. C’est là qu’est indiqué ce que nous avons encore le droit de faire dans votre compte, et c’est là que vous le retirez. Cet endroit vous appartient, et c’est le seul qui vous donne la réponse avec certitude.

Si l’événement est supprimé, notre enregistrement disparaît avec lui ; nous ne demandons alors rien à Google — le chemin par votre compte Google vaut donc ici à plus forte raison. En cas de révocation directement chez Google, notre accès perd immédiatement sa validité ; l’enregistrement contenant l’adresse de votre compte reste alors toutefois en place, ne serait-ce que pour pouvoir vous dire quelle connexion n’est plus valable — il disparaît avec « Déconnecter » ou avec l’événement. Ce qui a déjà été exporté reste dans votre compte — cela vous appartient, et nous n’y avons plus accès ensuite.

8 · Ce que nous ne faisons pas

9 · Combien de temps nous conservons les données

10 · Vos droits

Vous avez le droit d’accéder aux données que nous traitons à votre sujet, de faire corriger des indications fausses, d’obtenir leur suppression, de les recevoir dans un format courant et de vous opposer à un traitement. Un e-mail à info@migumento.com suffit — il ne nous faut pour cela ni formulaire ni justification.

Si vous apparaissez sur une photo dans un événement et que vous ne le souhaitez pas, écrivez-nous également. Vous n’avez besoin ni du lien vers l’événement ni de l’accord de l’organisateur.

Vous pouvez en outre déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT / EDÖB) à Berne.

11 · Sécurité

Tout passe exclusivement par des connexions chiffrées (TLS). Un événement est accessible par un lien long et impossible à deviner ; qui ne l’a pas n’entre pas. Les fichiers originaux ne sont remis que par des liens éphémères, signés un par un. Le lien Gérer et le lien pour les invités sont séparés — l’un peut être partagé sans livrer l’autre.

Mais cela veut dire aussi : qui a le lien est dedans. Ne transmettez pas le lien Gérer.

Nous contrôlons notre code en continu — de façon automatisée et assistée par IA — et chaque modification passe par une série fixe de tests et de contrôles avant sa publication. C’est du soin, pas une garantie : la sécurité absolue n’existe pas sur Internet, et nous ne la promettons donc pas non plus. Ce que cela signifie pour la responsabilité est indiqué à la section 12 des Conditions générales.

12 · Modifications

Nous adaptons cette déclaration quand quelque chose change dans le produit. C’est chaque fois la version publiée ici qui s’applique ; la date en bas indique quand elle a été modifiée pour la dernière fois.

Dernière mise à jour : 1 septembre 2026