✦ Tasdeera ✦

RGPD · Règlement (UE) 2016/679

Politique de confidentialité

Dernière mise à jour : 28 septembre 2026 · Tasdeera — planificateur de mariage algérien.

1. Responsable du traitement

Tasdeera (anciennement 3roussa Planner, édité par Tasdeera DZ) est l'application de planification de mariage permettant aux futurs mariés d'organiser leur Jhaz, Tasdira, budget, invités et prestataires — sur le web et via l'application Android compagne (dz.tasdeera.app). Le responsable du traitement est l'éditeur de l'application, contact : [email protected]. Toute demande relative à vos données personnelles peut être adressée à cette adresse ou via la page /legal/delete-account.

2. Données que nous collectons

  • Compte : nom complet, adresse email, mot de passe (chiffré via Supabase Auth), rôle (mariée, marié, planner, famille).
  • Mariage : prénoms des mariés, date du mariage, titre de l'espace de travail, préférences (devise DZD/EUR).
  • Invités & RSVP : noms, côté (mariée/marié), catégorie, numéros de téléphone, statuts RSVP, régimes alimentaires et messages de félicitations. Les liens RSVP publics utilisent un jeton UUID unique par invité.
  • Budget & prestataires : dépenses, montants, prestataires contactés, notes.
  • Jhaz, Tasdira, Dahab, inspirations : articles, tenues, poids d'or, photos et descriptions que vous ajoutez volontairement.
  • Données techniques : journaux de connexion, adresse IP (limitation anti-abus RSVP/authentification), type d'appareil. Aucune donnée bancaire n'est collectée.

3. Finalités et bases légales (art. 6 RGPD)

  • Exécution du contrat : fourniture du planificateur (espaces de travail, invitations WhatsApp, confirmations RSVP).
  • Consentement : création de compte, ajout de photos et partage de liens d'invitation.
  • Intérêt légitime : sécurité (rate-limiting, anti-énumération des jetons RSVP, révocation des clés exposées), statistiques anonymisées d'usage.
  • Obligation légale : conservation des journaux de sécurité et réponse aux droits des personnes.

4. Hébergement — Supabase (Union européenne)

Vos données sont hébergées sur une infrastructure Supabase / PostgreSQL exploitée dans l'Union européenne. Les accès applicatifs transitent par la passerelle applicative (/api/supabase) avec Row Level Security (RLS) : chaque table (profiles, workspaces, guests, budget_expenses, etc.) isole les lignes par utilisateur et espace de travail. La clé service_role n'est jamais exposée au navigateur ; les invités non authentifiés accèdent uniquement à leur propre invitation via des fonctions RPC SECURITY DEFINER (get_guest_invitation, submit_guest_rsvp) limitées à un seul jeton UUID.

5. Sous-traitants et tiers

  • Supabase (hébergeur UE) : base de données, authentification, stockage.
  • Hébergeur applicatif : serveur Next.js / CDN servant les pages /rsvp/[token] et /legal/*.
  • WhatsApp (Meta) : uniquement lorsque vous cliquez sur « Ouvrir WhatsApp » — le message d'invitation est transmis via wa.me / api.whatsapp.com. Nous ne partageons aucune donnée avec WhatsApp en dehors de ce que vous envoyez volontairement.

Aucune donnée n'est vendue ni cédée à des fins publicitaires.

6. Durées de conservation

  • Données de compte et de mariage : conservées tant que le compte est actif, supprimées sous 30 jours après une demande de suppression validée.
  • Invités & RSVP : supprimés avec l'espace de travail ou sur demande des mariés.
  • Journaux de sécurité (rate-limit, IP) : 12 mois maximum, en mémoire volatile pour le rate-limiting.
  • Sauvegardes chiffrées : purge au fil des cycles de sauvegarde (90 jours maximum).

7. Vos droits (art. 12–22 RGPD)

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Exercez-les depuis Paramètres → Espace, via [email protected], ou via la page publique /legal/delete-account (suppression de compte et des données associées). Réponse sous 30 jours. Réclamation possible auprès de votre autorité de contrôle (ex. CNIL / APDP).

8. Sécurité

Chiffrement TLS en transit, RLS par espace de travail, révocation des accès directs anon sur les tables sensibles, fonctions RPC à délai constant anti-énumération, validation UUID des jetons RSVP côté middleware et client, rate-limiting (5 tentatives/min en authentification, 10 requêtes/min en RSVP), en-têtes (Content-Security-Policy, X-Frame-Options, nosniff). La clé de service Supabase reste strictement côté serveur.

9. Cookies et mineurs

Les cookies sont gérés via le bandeau de consentement affiché à la première visite, avec trois catégories : Essentiels (authentification Supabase, session — toujours actifs), Analytiques & Performance (opt-in) et Publicités & Partenaires (opt-in). Votre choix est conservé 180 jours et modifiable à tout moment via « Gérer mes cookies ». Sans consentement, seuls les cookies essentiels sont déposés — aucune publicité ni traceur tiers. Le service s'adresse aux adultes organisant un mariage ; les données d'enfants éventuellement saisies par les utilisateurs (ex. nombre d'accompagnants) doivent rester minimales.

10. Contact

Questions ou exercice de vos droits : [email protected] — objet « Données personnelles ». Suppression de compte : page /legal/delete-account.