Déclaration de protection des données
Quelles données nous traitons, à quelles fins, qui d’autre les voit — et ce que nous ne faisons délibérément pas.
Verbindlich ist die deutschsprachige Fassung (de-CH) dieses Dokuments. Diese Übersetzung dient nur dem Verständnis. La version en langue allemande (de-CH) du présent document est celle qui fait foi. Cette traduction est fournie uniquement à des fins de compréhension. Deutsche Fassung
1 · Qui est responsable
Responsable du traitement de vos données personnelles au sens de la loi suisse sur la protection des données (DSG / LPD) :
Michael Bolliger
Earhart-Strasse 19
8152 Glattpark (Opfikon)
Suisse
info@migumento.com
Nous sommes une entreprise individuelle et n’avons pas de délégué à la protection des données. Toutes les demandes vont directement à l’adresse ci-dessus et reçoivent leur réponse de la personne qui y est nommée.
2 · Quelles données nous traitons
En tant qu’organisateur
- Votre adresse e-mail. Pour que nous puissions vous envoyer les liens vers l’événement et que vous puissiez vous les faire renvoyer. C’est la seule chose que nous vous demandons activement — il n’y a ni compte, ni mot de passe, ni profil.
- Les indications sur l’occasion que vous saisissez vous-mêmes : titre, date, lieu, design, paramètres de l’événement.
- D’où vient votre visite. Enregistré une seule fois à la création de l’album, et plus jamais touché ensuite : les indications de campagne contenues dans le lien par lequel vous êtes arrivés chez nous (« utm_source », « utm_medium », « utm_campaign »), le chemin de la page où vous étiez (par exemple « /hochzeit ») et, si vous veniez d’un autre site, son nom d’hôte — donc « www.google.com » par exemple, et jamais l’adresse complète. S’y ajoute la réponse facultative à « Comment nous avez-vous connus ? » dans le formulaire ; celle-là, vous avez le droit de la laisser vide. Cela sert uniquement à savoir combien de personnes nous trouvent, et d’où — jamais à vous reconnaître. Ce qui n’arrive pas : aucun cookie, aucune adresse IP, aucun user-agent, aucun profil sur plusieurs visites. Et si votre navigateur envoie « Do Not Track » ou « Global Privacy Control », rien de tout cela n’est collecté. Ces indications sont attachées à l’album et sont supprimées avec lui.
- Les données de paiement — voir la section 5.
En tant qu’invité
- Le nom que vous saisissez vous-mêmes. Vous le choisissez librement. Il figure auprès de vos photos et de vos commentaires, pour que les autres sachent de qui ils sont.
- Un mot de passe, si vous en définissez un. C’est facultatif — personne n’est obligé d’en créer un. Il vous permet de revenir sous votre nom sur un nouveau téléphone, par exemple si vous avez perdu l’ancien. Nous ne l’enregistrons pas en clair, mais seulement sous forme d’empreinte, à partir de laquelle le mot de passe ne peut pas être recalculé — nous non plus, nous ne pouvons pas le lire.
- Un code d’accès, si vous ou les organisateurs en créez un. Huit caractères, valable 30 minutes, utilisable une seule fois — il vous sert à relier un deuxième appareil à votre nom, une tablette à côté du téléphone par exemple. Là aussi, nous n’enregistrons qu’une empreinte, jamais le code lui-même. Pour que vous puissiez revenir même sans mot de passe, les organisateurs peuvent créer un tel code pour vous : qui l’utilise dans ces 30 minutes envoie ensuite ses photos sous votre nom.
- Les photos, vidéos, commentaires et réactions que vous envoyez ou déposez.
- Quelles photos vous avez mises en favoris. Une entrée par photo et par invité, avec l’heure. Cette liste n’est vue que par l’invité qui l’a créée — pas par les organisateurs, pas par les autres invités. Il n’y a pas de chiffre sur la photo, pas de classement et aucune analyse des photos les plus souvent marquées. Vous n’avez besoin d’aucun nom pour cela ; sans nom, la liste reste toutefois sur ce seul appareil jusqu’à ce que vous en saisissiez un. Elle est supprimée avec l’événement.
- Quelles photos vous avez ouvertes en grand (« Vu »). Le comptage se fait par appareil et par photo, à partir d’une seconde d’affichage environ — un balayage rapide ne compte pas, vos propres photos ne comptent jamais. Cela reste à l’intérieur de ce seul événement : la photo indique combien d’invités différents l’ont ouverte, et les autres invités du même événement peuvent ouvrir cette liste. Si vous avez saisi un nom, vous y figurez sous ce nom ; si vous n’en avez pas saisi, vous n’apparaissez que dans un nombre (« + 3 autres invités ») et vous n’y êtes pas distinguables. Un événement est un cercle fermé de personnes qui se connaissent — c’est pourquoi cela nous paraît défendable. Si vous ne voulez pas figurer dans cette liste, ne saisissez pas de nom.
- Le comptage a lieu même quand l’affichage est désactivé. Les organisateurs peuvent désactiver « Vu » pour leur événement ; personne ne voit alors ni chiffres ni noms. Le comptage continue malgré tout, pour que les chiffres soient complets si l’affichage est réactivé plus tard.
- Le type d’appareil, le modèle et le système d’exploitation de votre navigateur, dans la mesure où il les révèle — p. ex. « Pixel 7 · Android 15 ». Beaucoup de navigateurs (tous sur l’iPhone) ne donnent aucun modèle ; il y a alors moins de choses, ou rien. Nous nous en servons pour améliorer Migumento pour les appareils réellement utilisés, et cela figure à côté de vous dans la liste des invités des organisateurs — pour les appareils sans nom, c’est la seule chose qui leur permette de distinguer deux appareils. Si vous utilisez plusieurs appareils sous le même nom — téléphone et tablette, ou un nouveau téléphone après une perte —, nous les regroupons dans cette liste : les organisateurs voient alors combien d’appareils vous appartiennent, les indications du premier, et si vous avez défini un mot de passe — jamais le mot de passe lui-même. Cela est lié à l’événement et supprimé avec lui.
- Sans mot de passe, il n’y a pas de connexion : nous n’identifions pas qui ouvre un événement, et ce qui marque « ce sont mes envois » vit uniquement dans la mémoire de votre navigateur et ne quitte pas votre appareil. Si vous définissez un mot de passe ou reliez un appareil avec un code d’accès, cela cesse de valoir pour cet appareil précis — c’est exactement à cela que servent les deux.
Quand quelque chose casse
- Les rapports d’erreur de votre navigateur. Si quelque chose se passe mal dans l’application — un envoi reste bloqué, une partie de la page ne charge pas, une erreur survient —, votre navigateur nous envoie à ce sujet un court rapport. Il contient : le message d’erreur avec la ligne technique dont il provient, l’adresse de la page où vous étiez (donc le lien vers votre événement, que vous avez de toute façon ouvert vous-mêmes), la version de notre application, ainsi que des indications sur l’environnement — navigateur, système d’exploitation, taille de l’écran, qualité de la connexion, mémoire disponible — et les quelques dernières étapes qui ont mené à l’erreur. En cas d’envoi échoué, le nom du fichier concerné y figure aussi, pour que nous et vous sachions de quel élément il s’agissait.
- Ce qui n’y figure pas : votre nom, votre adresse e-mail, aucun mot de passe, aucune photo ni contenu vidéo, et rien qui nous permettrait de vous reconnaître en tant que personne. Un rapport naît uniquement quand quelque chose se passe mal — sur une page qui fonctionne, rien n’est envoyé. Nous ne comptons pas avec cela ce que vous regardez, et nous n’en tirons aucun profil.
- Pour quoi, et combien de temps. Exclusivement pour trouver des erreurs et les corriger — un mariage n’a lieu qu’une fois, et nous voulons entendre parler d’un problème pendant qu’il peut encore être corrigé, plutôt que des semaines plus tard. Les erreurs identiques sont regroupées en une seule entrée et supprimées après 90 jours. Les rapports se trouvent sur le même serveur que l’événement lui-même ; une fois par heure, un récapitulatif nous parvient par e-mail, et les liens vers votre événement y sont rendus méconnaissables.
Technique, à chaque requête
- L’adresse IP et l’identifiant du navigateur. Ils apparaissent à chaque requête vers un site web et figurent — comme sur tout serveur web — dans nos journaux d’exploitation, avec l’adresse demandée. Nous les utilisons pour parer aux abus (limitation du nombre de requêtes par expéditeur) et pour trouver des pannes. Nous ne les exploitons pas à des fins statistiques, nous ne les relions à rien de ce qui précède et nous n’en tirons aucun profil. En particulier, « Vu » ne dépend pas de l’adresse IP, mais de l’identifiant que votre navigateur a créé pour ce seul événement.
- Les volumes de données transférés par événement. Nous comptons combien d’octets un événement a occasionnés en téléchargements et en lectures de vidéos. C’est un simple total par événement — sans IP, sans appareil, sans personne — et il sert à mettre nos prix en regard de nos coûts réels.
3 · Ce qui reste sur votre appareil, et les deux cookies
La plus grande partie de ce que Migumento retient se trouve localement sur votre appareil et n’est jamais envoyée à un serveur : l’identifiant auquel votre navigateur reconnaît vos propres envois, quels albums ont de nouvelles photos depuis votre dernière visite, vos paramètres de couleur et d’affichage, et les envois qui sont encore dans la file d’attente.
Une exception, depuis qu’il y a « Vu » : le détail des photos que vous avez ouvertes est envoyé au serveur — voir la section 2. « Quels albums sont nouveaux pour moi » reste en revanche purement local ; c’est autre chose, et cela ne quitte pas votre appareil.
Vos favoris aussi se trouvent sur le serveur, et c’est voulu : pour que la liste soit la même sur tous vos appareils et pour que vous puissiez télécharger exactement ces photos-là, le serveur doit savoir de quelles photos il s’agit. Seule la personne qui l’a créée peut malgré tout la lire. Une copie se trouve en plus sur votre appareil, pour que les étoiles soient là dès le premier instant au lieu d’apparaître après coup.
Deux petits cookies partent malgré tout à chaque requête, parce que le serveur en a besoin pour dessiner correctement la première page au lieu de la corriger aussitôt après :
- quelle vue vous aviez ouverte en dernier dans cet événement ;
- si cet appareil possède le lien Gérer — pour que la vue Gérer soit là tout de suite et n’apparaisse pas seulement après coup.
Les deux ne valent que pour ce seul événement, ne contiennent aucun identifiant de vous et ne servent à aucune analyse. Ce ne sont pas des cookies de pistage, ils ne viennent de personne d’autre que nous, et c’est pourquoi il n’y a pas non plus de bandeau cookies ici. Vous vous en débarrassez, eux et tout le reste, en supprimant les données de site web dans votre navigateur.
4 · Les données de localisation dans vos photos
Un appareil photo inscrit dans chaque photo des indications supplémentaires invisibles — l’heure, le modèle d’appareil, et sur beaucoup de téléphones les coordonnées du lieu de prise de vue. Nous ne supprimons pas ces indications : elles font partie de la prise de vue, et qui télécharge son événement plus tard doit récupérer exactement le fichier qui a été pris — avec l’heure réelle et tout ce qui va avec.
Mais cela veut dire aussi : qui a accès à un événement et télécharge un original peut y lire le lieu de prise de vue. Si vous ne le voulez pas, désactivez la saisie de la position dans votre application appareil photo avant de photographier. Sur le site lui-même, aucun lieu n’est jamais affiché et aucune carte n’est dessinée.
Pour les vidéos, cela ne vaut que pour l’original. La version qui est lue dans l’application, nous la recalculons nous-mêmes — les indications supplémentaires de l’appareil disparaissent alors, coordonnées comprises. Qui ne fait donc que regarder une vidéo ne voit aucun lieu ; qui télécharge l’original, si.
5 · Paiements
Le paiement passe par Stripe. Les numéros de carte, les indications TWINT et tout ce qui est comparable sont collectés et traités directement par Stripe — nous ne les voyons jamais et ne les enregistrons nulle part. Ne nous reviennent que : le fait qu’un paiement a abouti, son montant, et un numéro de référence.
Le prestataire est Stripe Payments Europe Ltd., Irlande, pour les paiements européens, avec Stripe, Inc. (USA) comme société mère. Sa déclaration de protection des données : stripe.com/privacy.
Si votre adresse de facturation se trouve hors de Suisse, Stripe est le marchand de référence de l’achat (Link, LLC) et, pour ce paiement, responsable de manière autonome — elle collecte vos indications de facturation pour elle-même, établit le reçu et en a besoin pour ses propres obligations fiscales.
6 · Qui d’autre traite les données
Aussi peu de monde que possible, et tous en tant que sous-traitants — ils ne peuvent traiter les données que pour nous, pas à leurs propres fins.
Une exception : avec une adresse de facturation hors de Suisse, Stripe n’est pas sous-traitante pour le paiement lui-même, mais responsable de manière autonome en tant que marchand de référence (voir la section 5).
| Qui | Pour quoi | Où |
|---|---|---|
| Hetzner Online GmbH | Le serveur sur lequel l’application tourne — et la copie de sauvegarde des fichiers originaux, qui n’est pas accessible au public | Nuremberg et Falkenstein, Allemagne |
| Supabase Inc. | Base de données et stockage des photos et des vidéos | UE / États-Unis |
| Stripe Payments Europe Ltd. | Traitement des paiements | Irlande / États-Unis |
| Scaleway SAS | Envoi de nos e-mails | Paris, France |
| BunnyWay d.o.o. (bunny.net) | Diffusion des photos par un réseau de diffusion de contenu — les photos sont pour cela mises en cache sur des serveurs edge | Ljubljana, Slovénie (serveurs edge dans l’UE) |
Dans la mesure où des données parviennent ainsi aux États-Unis, nous nous appuyons sur les clauses contractuelles types de la Commission européenne et sur la décision d’adéquation du Conseil fédéral relative au Swiss-U.S. Data Privacy Framework. Nous ne vendons pas de données et nous ne les transmettons à personne qui ne figure pas ici — sauf si la loi nous y oblige.
7 · Ce que nous ne faisons pas
- Pas de publicité, pas de réseaux publicitaires, pas de revente de données.
- Pas de logiciel d’analyse, pas de pixels de mesure, pas de Google Analytics — Migumento ne charge aucun script tiers, quel qu’il soit.
- Pas de cookies de tiers et pas de cookie publicitaire ou de pistage — seulement les deux cookies fonctionnels de la section 3.
- Pas de reconnaissance faciale, pas de reconnaissance automatique de personnes, pas de décision individuelle automatisée.
- Nous ne regardons pas vos photos — sauf si vous nous demandez de l’aide ou si un signalement nous y oblige.
8 · Combien de temps nous conservons les données
- L’événement et ce qu’il contient : tant qu’il existe. Une fois la durée d’accès écoulée (voir Conditions générales), l’événement est verrouillé, mais pas supprimé automatiquement — pour que personne ne perde ses photos parce qu’il a laissé passer une date. La suppression a lieu quand vous le supprimez ou quand vous nous le demandez.
- Les événements de démo : automatiquement et intégralement après 48 heures.
- Les envois échoués : après 7 jours.
- L’adresse e-mail de l’organisateur : tant que l’événement existe.
- Les journaux d’exploitation : de courte durée. Ils sont écrasés par rotation et ne sont ni archivés ni exploités nulle part.
- Les justificatifs de paiement : dix ans, parce que la loi l’exige (Art. 958f OR / CO, le code suisse des obligations).
9 · Vos droits
Vous avez le droit d’accéder aux données que nous traitons à votre sujet, de faire corriger des indications fausses, d’obtenir leur suppression, de les recevoir dans un format courant et de vous opposer à un traitement. Un e-mail à info@migumento.com suffit — il ne nous faut pour cela ni formulaire ni justification.
Si vous apparaissez sur une photo dans un événement et que vous ne le souhaitez pas, écrivez-nous également. Vous n’avez besoin ni du lien vers l’événement ni de l’accord de l’organisateur.
Vous pouvez en outre déposer une réclamation auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT / EDÖB) à Berne.
10 · Sécurité
Tout passe exclusivement par des connexions chiffrées (TLS). Un événement est accessible par un lien long et impossible à deviner ; qui ne l’a pas n’entre pas. Les fichiers originaux ne sont remis que par des liens éphémères, signés un par un. Le lien Gérer et le lien pour les invités sont séparés — l’un peut être partagé sans livrer l’autre.
Mais cela veut dire aussi : qui a le lien est dedans. Ne transmettez pas le lien Gérer.
Nous contrôlons notre code en continu — de façon automatisée et assistée par IA — et chaque modification passe par une série fixe de tests et de contrôles avant sa publication. C’est du soin, pas une garantie : la sécurité absolue n’existe pas sur Internet, et nous ne la promettons donc pas non plus. Ce que cela signifie pour la responsabilité est indiqué à la section 12 des Conditions générales.
11 · Modifications
Nous adaptons cette déclaration quand quelque chose change dans le produit. C’est chaque fois la version publiée ici qui s’applique ; la date en bas indique quand elle a été modifiée pour la dernière fois.
Dernière mise à jour : 26 août 2026