Déclaration de protection des données
Quelles données nous traitons, à quelles fins, qui d’autre les voit — et ce que nous ne faisons délibérément pas.
Verbindlich ist die deutschsprachige Fassung dieses Dokuments. Diese Übersetzung dient nur dem Verständnis. La version en langue allemande du présent document est celle qui fait foi. Cette traduction est fournie uniquement à des fins de compréhension. Deutsche Fassung
1 · Qui est responsable
Responsable du traitement de vos données personnelles au sens de la loi suisse sur la protection des données (DSG / LPD) :
Michael Bolliger
Earhart-Strasse 19
8152 Glattpark (Opfikon)
Suisse
info@migumento.com
Nous sommes une entreprise individuelle et n’avons pas de délégué à la protection des données. Toutes les demandes vont directement à l’adresse ci-dessus et reçoivent leur réponse de la personne qui y est nommée.
2 · Quelles données nous traitons
En tant qu’organisateur
- Votre adresse e-mail. Pour que nous puissions vous envoyer les liens vers l’événement et que vous puissiez vous les faire renvoyer. C’est la seule chose que nous vous demandons activement — il n’y a ni compte, ni mot de passe, ni profil.
- Les indications sur l’occasion que vous saisissez vous-mêmes : titre, date, lieu, design, paramètres de l’événement.
- D’où vient votre visite. Enregistré une seule fois à la création de l’album, et plus jamais touché ensuite : les indications de campagne contenues dans le lien par lequel vous êtes arrivés chez nous (« utm_source », « utm_medium », « utm_campaign »), le chemin de la page où vous étiez (par exemple « /hochzeit ») et, si vous veniez d’un autre site, son nom d’hôte — donc « www.google.com » par exemple, et jamais l’adresse complète. S’y ajoute la réponse facultative à « Comment nous avez-vous connus ? » dans le formulaire ; celle-là, vous avez le droit de la laisser vide. Cela sert uniquement à savoir combien de personnes nous trouvent, et d’où — jamais à vous reconnaître. Ce qui n’arrive pas : aucun cookie, aucune adresse IP, aucun user-agent, aucun profil sur plusieurs visites. Et si votre navigateur envoie « Do Not Track » ou « Global Privacy Control », rien de tout cela n’est collecté. Ces indications sont attachées à l’album et sont supprimées avec lui.
- Les données de paiement — voir la section 5.
En tant qu’invité
- Le nom que vous saisissez vous-mêmes. Vous le choisissez librement. Il figure auprès de vos photos et de vos commentaires, pour que les autres sachent de qui ils sont.
- Un mot de passe, si vous en définissez un. C’est facultatif — personne n’est obligé d’en créer un. Il vous permet de revenir sous votre nom sur un nouveau téléphone, par exemple si vous avez perdu l’ancien. Nous ne l’enregistrons pas en clair, mais seulement sous forme d’empreinte, à partir de laquelle le mot de passe ne peut pas être recalculé — nous non plus, nous ne pouvons pas le lire.
- Un code d’accès, si vous ou les organisateurs en créez un. Huit caractères, valable 30 minutes, utilisable une seule fois — il vous sert à relier un deuxième appareil à votre nom, une tablette à côté du téléphone par exemple. Là aussi, nous n’enregistrons qu’une empreinte, jamais le code lui-même. Pour que vous puissiez revenir même sans mot de passe, les organisateurs peuvent créer un tel code pour vous : qui l’utilise dans ces 30 minutes envoie ensuite ses photos sous votre nom.
- Les photos, vidéos, commentaires et réactions que vous envoyez ou déposez.
- Quelles photos vous avez mises en favoris. Une entrée par photo et par invité, avec l’heure. Cette liste n’est vue que par l’invité qui l’a créée — pas par les organisateurs, pas par les autres invités. Il n’y a pas de chiffre sur la photo, pas de classement et aucune analyse des photos les plus souvent marquées. Vous n’avez besoin d’aucun nom pour cela ; sans nom, la liste reste toutefois sur ce seul appareil jusqu’à ce que vous en saisissiez un. Elle est supprimée avec l’événement.
- Quelles photos vous avez ouvertes en grand (« Vues »). Le comptage se fait par appareil et par photo, à partir d’une seconde d’affichage environ — un balayage rapide ne compte pas, vos propres photos ne comptent jamais. Cela reste à l’intérieur de ce seul événement : la photo indique combien d’invités différents l’ont ouverte, et les autres invités du même événement peuvent ouvrir cette liste. Si vous avez saisi un nom, vous y figurez sous ce nom ; si vous n’en avez pas saisi, vous n’apparaissez que dans un nombre (« + 3 autres invités ») et vous n’y êtes pas distinguables. Un événement est un cercle fermé de personnes qui se connaissent — c’est pourquoi cela nous paraît défendable. Si vous ne voulez pas figurer dans cette liste, ne saisissez pas de nom.
- Le comptage a lieu même quand l’affichage est désactivé. Les organisateurs peuvent désactiver « Vues » pour leur événement ; personne ne voit alors ni chiffres ni noms. Le comptage continue malgré tout, pour que les chiffres soient complets si l’affichage est réactivé plus tard.
- Le type d’appareil, le modèle et le système d’exploitation de votre navigateur, dans la mesure où il les révèle — p. ex. « Pixel 7 · Android 15 ». Beaucoup de navigateurs (tous sur l’iPhone) ne donnent aucun modèle ; il y a alors moins de choses, ou rien. Nous nous en servons pour améliorer Migumento pour les appareils réellement utilisés, et cela figure à côté de vous dans la liste des invités des organisateurs — pour les appareils sans nom, c’est la seule chose qui leur permette de distinguer deux appareils. Si vous utilisez plusieurs appareils sous le même nom — téléphone et tablette, ou un nouveau téléphone après une perte —, nous les regroupons dans cette liste : les organisateurs voient alors combien d’appareils vous appartiennent, les indications du premier, et si vous avez défini un mot de passe — jamais le mot de passe lui-même. Cela est lié à l’événement et supprimé avec lui.
- Sans mot de passe, il n’y a pas de connexion : nous n’identifions pas qui ouvre un événement, et ce qui marque « ce sont mes envois » vit uniquement dans la mémoire de votre navigateur et ne quitte pas votre appareil. Si vous définissez un mot de passe ou reliez un appareil avec un code d’accès, cela cesse de valoir pour cet appareil précis — c’est exactement à cela que servent les deux.
Quand quelque chose casse
- Les rapports d’erreur de votre navigateur. Si quelque chose se passe mal dans l’application — un envoi reste bloqué, une partie de la page ne charge pas, une erreur survient —, votre navigateur nous envoie à ce sujet un court rapport. Il contient : le message d’erreur avec la ligne technique dont il provient, l’adresse de la page où vous étiez (donc le lien vers votre événement, que vous avez de toute façon ouvert vous-mêmes), la version de notre application, ainsi que des indications sur l’environnement — navigateur, système d’exploitation, taille de l’écran, qualité de la connexion, mémoire disponible — et les quelques dernières étapes qui ont mené à l’erreur. En cas d’envoi échoué, le nom du fichier concerné y figure aussi, pour que nous et vous sachions de quel élément il s’agissait. Si une partie de la page ne se charge pas, l’adresse du fichier manquant y figure — sinon nous saurions seulement qu’il manque quelque chose, sans savoir quoi.
- Ce qui n’y figure pas : votre nom, votre adresse e-mail, aucun mot de passe, aucune photo ni contenu vidéo, et rien qui nous permettrait de vous reconnaître en tant que personne. Un rapport naît uniquement quand quelque chose se passe mal — sur une page qui fonctionne, rien n’est envoyé. Nous ne comptons pas avec cela ce que vous regardez, et nous n’en tirons aucun profil.
- Pour quoi, et combien de temps. Exclusivement pour trouver des erreurs et les corriger — un mariage n’a lieu qu’une fois, et nous voulons entendre parler d’un problème pendant qu’il peut encore être corrigé, plutôt que des semaines plus tard. Les erreurs identiques sont regroupées en une seule entrée et supprimées après 90 jours. Les rapports se trouvent sur le même serveur que l’événement lui-même ; une fois par heure, un récapitulatif nous parvient par e-mail, et les liens vers votre événement y sont rendus méconnaissables.
Technique, à chaque requête
- L’adresse IP et l’identifiant du navigateur. Ils apparaissent à chaque requête vers un site web et figurent — comme sur tout serveur web — dans nos journaux d’exploitation, avec l’adresse demandée. Nous les utilisons pour parer aux abus (limitation du nombre de requêtes par expéditeur) et pour trouver des pannes. Nous ne les exploitons pas à des fins statistiques, nous ne les relions à rien de ce qui précède et nous n’en tirons aucun profil. En particulier, « Vues » ne dépend pas de l’adresse IP, mais de l’identifiant que votre navigateur a créé pour ce seul événement.
- Les volumes de données transférés par événement. Nous comptons combien d’octets un événement a occasionnés en téléchargements et en lectures de vidéos. C’est un simple total par événement — sans IP, sans appareil, sans personne — et il sert à mettre nos prix en regard de nos coûts réels.
3 · Ce qui reste sur votre appareil, et les deux cookies
La plus grande partie de ce que Migumento retient se trouve localement sur votre appareil et n’est jamais envoyée à un serveur : l’identifiant auquel votre navigateur reconnaît vos propres envois, quels albums ont de nouvelles photos depuis votre dernière visite, vos paramètres de couleur et d’affichage, et les envois qui sont encore dans la file d’attente.
Une exception, depuis qu’il y a « Vues » : le détail des photos que vous avez ouvertes est envoyé au serveur — voir la section 2. « Quels albums sont nouveaux pour moi » reste en revanche purement local ; c’est autre chose, et cela ne quitte pas votre appareil.
Vos favoris aussi se trouvent sur le serveur, et c’est voulu : pour que la liste soit la même sur tous vos appareils et pour que vous puissiez télécharger exactement ces photos-là, le serveur doit savoir de quelles photos il s’agit. Seule la personne qui l’a créée peut malgré tout la lire. Une copie se trouve en plus sur votre appareil, pour que les étoiles soient là dès le premier instant au lieu d’apparaître après coup.
Deux petits cookies partent malgré tout à chaque requête, parce que le serveur en a besoin pour dessiner correctement la première page au lieu de la corriger aussitôt après :
- quelle vue vous aviez ouverte en dernier dans cet événement ;
- si cet appareil possède le lien Gérer — pour que la vue Gérer soit là tout de suite et n’apparaisse pas seulement après coup.
Les deux ne valent que pour ce seul événement, ne contiennent aucun identifiant de vous et ne servent à aucune analyse. Ce ne sont pas des cookies de pistage, ils ne viennent de personne d’autre que nous, et c’est pourquoi il n’y a pas non plus de bandeau cookies ici. Vous vous en débarrassez, eux et tout le reste, en supprimant les données de site web dans votre navigateur.
4 · Les données de localisation dans vos photos
Un appareil photo inscrit dans chaque photo des indications supplémentaires invisibles — l’heure, le modèle d’appareil, et sur beaucoup de téléphones les coordonnées du lieu de prise de vue. Nous ne supprimons pas ces indications : elles font partie de la prise de vue, et quiconque télécharge son événement plus tard doit récupérer exactement le fichier qui a été pris — avec l’heure réelle et tout ce qui va avec.
Mais cela veut dire aussi : quiconque a accès à un événement et télécharge un original peut y lire le lieu de prise de vue. Si vous ne le voulez pas, désactivez la saisie de la position dans votre application appareil photo avant de photographier. Sur le site lui-même, aucun lieu n’est jamais affiché et aucune carte n’est dessinée.
Pour les vidéos, cela ne vaut que pour l’original. La version qui est lue dans l’application, nous la recalculons nous-mêmes — les indications supplémentaires de l’appareil disparaissent alors, coordonnées comprises. Celui qui ne fait donc que regarder une vidéo ne voit aucun lieu ; celui qui télécharge l’original, si.
5 · Paiements
Le paiement passe par Stripe. Les numéros de carte, les indications TWINT et tout ce qui est comparable sont collectés et traités directement par Stripe — nous ne les voyons jamais et ne les enregistrons nulle part. Ne nous reviennent que : le fait qu’un paiement a abouti, son montant, et un numéro de référence.
Le prestataire est Stripe Payments Europe Ltd., Irlande, pour les paiements européens, avec Stripe, Inc. (USA) comme société mère. Sa déclaration de protection des données : stripe.com/privacy.
Si votre adresse de facturation se trouve hors de Suisse, Stripe est le marchand de référence de l’achat (Link, LLC (Stripe)) et, pour ce paiement, responsable de manière autonome — elle collecte vos indications de facturation pour elle-même, établit le reçu et en a besoin pour ses propres obligations fiscales.
6 · Qui d’autre traite les données
Aussi peu de monde que possible, et tous en tant que sous-traitants — ils ne peuvent traiter les données que pour nous, pas à leurs propres fins.
Une exception : avec une adresse de facturation hors de Suisse, Stripe n’est pas sous-traitante pour le paiement lui-même, mais responsable de manière autonome en tant que marchand de référence (voir la section 5).
| Qui | Pour quoi | Où |
|---|---|---|
| Hetzner Online GmbH | Le serveur sur lequel l’application tourne — et la copie de sauvegarde des fichiers originaux, qui n’est pas accessible au public | Nuremberg et Falkenstein, Allemagne |
| Supabase Inc. | Base de données et stockage des photos et des vidéos | UE / États-Unis |
| Stripe Payments Europe Ltd. | Traitement des paiements | Irlande / États-Unis |
| Link, LLC (Stripe) | Commerçant enregistré lorsque l’adresse de facturation se trouve hors de Suisse — pas un sous-traitant, mais responsable de manière indépendante de ce paiement, du reçu et de la TVA due dans ce pays | États-Unis |
| Scaleway SAS | Envoi de nos e-mails | Paris, France |
| BunnyWay d.o.o. (bunny.net) | Diffusion des photos par un réseau de diffusion de contenu — les photos sont pour cela mises en cache sur des serveurs edge | Ljubljana, Slovénie (serveurs edge dans l’UE) |
Dans la mesure où des données parviennent ainsi aux États-Unis, nous nous appuyons sur les clauses contractuelles types de la Commission européenne et sur la décision d’adéquation du Conseil fédéral relative au Swiss-U.S. Data Privacy Framework. Nous ne vendons pas de données et nous ne les transmettons à personne qui ne figure pas ici — sauf si vous demandez vous-mêmes un export vers votre propre compte Google (section 7) ou si la loi nous y oblige.
C’est exactement pour cette raison que Google ne figure pas dans le tableau : lors de l’export, Google ne travaille pas pour nous, mais pour vous, dans votre propre compte et dans le cadre de votre propre accord avec Google. Ce qui se passe alors est décrit dans la section suivante.
7 · Export vers votre propre compte Google
Migumento peut copier les photos et les vidéos d’un événement dans votre propre Google Drive ou dans vos propres Google Photos. Cela ne se produit que si vous connectez vous-mêmes un compte Google et lancez l’export. Sans cette étape, rien ne part vers Google — il n’y a pas d’export automatique, pas d’export planifié et pas d’export après coup, et pour les invités il n’y en a pas du tout. Lors de la connexion, nous vous redirigeons vers Google ; Google voit alors votre adresse IP, comme à l’ouverture de n’importe quel site web.
Ce qui est transmis : les photos et les vidéos que vous avez sélectionnées pour cet export, leurs noms de fichiers et leur date de prise de vue. S’y ajoutent le nom de l’événement et celui de l’album — dans Google Drive comme noms des dossiers où se trouvent les fichiers, dans Google Photos comme texte auprès de chaque photo, pour que vous y retrouviez vos photos et vos vidéos. À chaque fichier dans Google Drive, nous attachons en outre un identifiant technique de la photo ou de la vidéo ; et si vous demandez l’export vers Google Drive sous la forme d’une seule archive (ZIP), cette archive porte l’identifiant de l’export. C’est à cela qu’un deuxième export reconnaît ce qui est déjà en ligne, au lieu de tout envoyer une deuxième fois. Ce sont des suites de caractères sans signification en dehors de notre service, et Google ne les communique qu’à notre propre application — dans votre Google Drive, vous n’en voyez rien.
Un original part tel qu’il a été pris — avec toutes les indications supplémentaires invisibles de l’appareil photo dont parle la section 4, coordonnées du lieu de prise de vue comprises. Nous ne les retirons pas à l’export, pas plus que nous ne les retirons au téléchargement. Ce n’est que si vous choisissez, pour l’export vers Google Drive, la version plus petite d’une photo ou la version convertie d’une vidéo, que c’est le fichier recalculé qui part, et celui-là ne porte plus ces indications. Vers Google Photos, ce sont toujours les originaux qui partent.
Les noms des invités, les commentaires, les favoris et les adresses e-mail ne sont pas transmis. Dans votre compte Google, ce sont les photos et les vidéos elles-mêmes qui arrivent, pas les indications sur qui les a envoyées, mises en favori, commentées ou vues.
Les copies se trouvent ensuite dans votre compte, dans le cadre de votre propre accord avec Google. Nous ne sommes ici que le chemin et non le destinataire ; pour ces copies, Google n’est pas notre sous-traitant et ne figure donc pas dans le tableau de la section 6. Ce que Google fait des données dans votre compte relève de sa propre déclaration de protection des données : policies.google.com/privacy.
Nous pouvons écrire dans votre compte Google, mais pas y lire. Pour vos photos et vos vidéos, nous demandons exactement deux autorisations, et toutes les deux sont aussi étroites que Google les propose : pour Google Drive, uniquement l’accès aux fichiers et aux dossiers que notre propre application y a créés (drive.file) — tout ce qui se trouvait déjà dans votre Google Drive nous reste invisible. Pour Google Photos, uniquement l’ajout (photoslibrary.appendonly) : nous pouvons y déposer des photos et des vidéos et créer un album pour cela, mais nous ne pouvons ni parcourir votre médiathèque, ni la consulter, ni en supprimer quoi que ce soit. S’y ajoute, au moment où vous vous identifiez chez Google, le partage de l’adresse de votre compte (openid, email). Nous n’en demandons pas plus.
De la connexion elle-même, nous ne conservons chez nous que ce dont un export a besoin : un accès que vous nous accordez chez Google et que nous ne gardons que chiffré, pour qu’un export puisse tourner sans que vous ayez à vous reconnecter à chaque fois ; l’adresse e-mail du compte connecté, pour que vous voyiez vers quel compte l’export se fait — beaucoup de gens en ont plus d’un, et exporter vers le mauvais serait irréversible ; quelles autorisations vous nous avez accordées ; ainsi que l’identifiant du dossier créé et des albums créés, pour qu’un deuxième export réutilise les mêmes au lieu de créer des doublons. Aucun mot de passe, et aucun accès à Gmail, aux contacts ou à l’agenda.
Vous pouvez déconnecter le compte à tout moment. Dans la vue Gérer de l’événement, il y a « Déconnecter ». Deux choses se produisent alors, et elles ne sont pas également fiables. Notre enregistrement, nous le supprimons dans tous les cas — ensuite, nous n’avons ni cet accès ni l’adresse de votre compte Google, et un export en cours est arrêté. Et nous demandons à Google de révoquer l’autorisation — c’est une requête adressée à Google, et normalement Google l’exécute. Si elle n’atteint pas Google, ou si Google la refuse, l’autorisation peut continuer d’exister dans votre compte Google alors qu’il n’en reste plus rien chez nous. Nous ne pouvons pas rattraper la révocation par la suite : l’accès qui le permettrait a été supprimé avec l’enregistrement. Chez nous, il est écrit dans les deux cas « Compte Google déconnecté » — cet affichage décrit notre enregistrement et non votre compte Google.
Vous pouvez à tout moment vérifier cette autorisation et la retirer vous-mêmes, indépendamment de nous et sans que nous ayons à intervenir : dans votre compte Google sous « Sécurité », parmi les applications tierces ayant accès au compte : myaccount.google.com. C’est là qu’est indiqué ce que nous avons encore le droit de faire dans votre compte, et c’est là que vous le retirez. Cet endroit vous appartient, et c’est le seul qui vous donne la réponse avec certitude.
Si l’événement est supprimé, notre enregistrement disparaît avec lui ; nous ne demandons alors rien à Google — le chemin par votre compte Google vaut donc ici à plus forte raison. En cas de révocation directement chez Google, notre accès perd immédiatement sa validité ; l’enregistrement contenant l’adresse de votre compte reste alors toutefois en place, ne serait-ce que pour pouvoir vous dire quelle connexion n’est plus valable — il disparaît avec « Déconnecter » ou avec l’événement. Ce qui a déjà été exporté reste dans votre compte — cela vous appartient, et nous n’y avons plus accès ensuite.
8 · Ce que nous ne faisons pas
- Pas de publicité, pas de réseaux publicitaires, pas de revente de données.
- Pas de logiciel d’analyse, pas de pixels de mesure, pas de Google Analytics — Migumento ne charge aucun script tiers, quel qu’il soit.
- Pas de cookies de tiers et pas de cookie publicitaire ou de pistage — seulement les deux cookies fonctionnels de la section 3.
- Pas de reconnaissance faciale, pas de reconnaissance automatique de personnes, pas de décision individuelle automatisée.
- Nous ne regardons pas vos photos — sauf si vous nous demandez de l’aide ou si un signalement nous y oblige.
9 · Combien de temps nous conservons les données
- L’événement et ce qu’il contient : tant que la durée d’accès court (voir Conditions générales). Ensuite l’événement est verrouillé, et à partir de ce moment nous pouvons le supprimer à tout instant. Nous ne garantissons aucune conservation au-delà de la durée d’accès. En règle générale, nous gardons un événement verrouillé plus longtemps pour que vous puissiez le rouvrir — mais vous ne pouvez pas compter dessus. Avant cela, la suppression a lieu quand vous le supprimez ou quand vous nous le demandez.
- Les événements jamais utilisés : nous supprimons automatiquement un événement qui, 12 mois après sa création, est resté complètement intact. Intact veut dire : jamais une photo ou une vidéo envoyée, jamais un nom saisi par un invité, l’adresse e-mail jamais confirmée, rien payé, aucune carte de table créée. Dans un tel événement, il n’y a rien que quiconque puisse perdre. Dès qu’une seule de ces choses s’est produite, le premier point s’applique tel quel.
- Les événements de démo : automatiquement et intégralement après 48 heures.
- Les envois échoués : après 7 jours.
- L’adresse e-mail de l’organisateur : tant que l’événement existe.
- La connexion à un compte Google : jusqu’à ce que vous la déconnectiez, et jamais plus longtemps que l’événement lui-même — ensuite tout l’enregistrement correspondant disparaît, l’accès et l’adresse du compte (voir la section 7).
- Les journaux d’exploitation : de courte durée. Ils sont écrasés par rotation et ne sont ni archivés ni exploités nulle part.
- Les justificatifs de paiement : dix ans, parce que la loi l’exige (Art. 958f OR / CO, le code suisse des obligations).
10 · Vos droits
Vous avez le droit d’accéder aux données que nous traitons à votre sujet, de faire corriger des indications fausses, d’obtenir leur suppression, de les recevoir dans un format courant et de vous opposer à un traitement. Un e-mail à info@migumento.com suffit — il ne nous faut pour cela ni formulaire ni justification.
Si vous apparaissez sur une photo dans un événement et que vous ne le souhaitez pas, écrivez-nous également. Vous n’avez besoin ni du lien vers l’événement ni de l’accord de l’organisateur.
Vous pouvez en outre déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT / EDÖB) à Berne.
11 · Sécurité
Tout passe exclusivement par des connexions chiffrées (TLS). Un événement est accessible par un lien long et impossible à deviner ; qui ne l’a pas n’entre pas. Les fichiers originaux ne sont remis que par des liens éphémères, signés un par un. Le lien Gérer et le lien pour les invités sont séparés — l’un peut être partagé sans livrer l’autre.
Mais cela veut dire aussi : qui a le lien est dedans. Ne transmettez pas le lien Gérer.
Nous contrôlons notre code en continu — de façon automatisée et assistée par IA — et chaque modification passe par une série fixe de tests et de contrôles avant sa publication. C’est du soin, pas une garantie : la sécurité absolue n’existe pas sur Internet, et nous ne la promettons donc pas non plus. Ce que cela signifie pour la responsabilité est indiqué à la section 12 des Conditions générales.
12 · Modifications
Nous adaptons cette déclaration quand quelque chose change dans le produit. C’est chaque fois la version publiée ici qui s’applique ; la date en bas indique quand elle a été modifiée pour la dernière fois.
Dernière mise à jour : 1 septembre 2026