Epopia/ Politique de confidentialité

Politique de confidentialité

◉ RGPD CONFORME
Dernière mise à jour : 8 mars 2026 · Version 1.0 · En vigueur dès publication
Notre engagement Privacy by Design

Epopia a été conçu dès l'origine avec la protection de la vie privée comme priorité absolue. Les visiteurs de musées utilisent notre plateforme sans créer de compte, identifiés uniquement par un UUID anonyme généré aléatoirement. Aucune donnée personnelle n'est requise pour accéder à l'assistant IA culturel.

01

Responsable du traitement

ChampInformation
Dénomination socialeEpopia
Forme juridique[À compléter — SRL / SAS]
Siège social[Adresse complète]
Email de contactepopiabxl@gmail.com
Email RGPD / DPOprivacy@epopia.com
Directeur de publication[Prénom Nom du fondateur]
02

Périmètre d'application

Cette politique s'applique à l'ensemble des services Epopia :

2.1 — Application visiteur (QR code)

Accessible via /museum/[slug] — aucune inscription requise. Sessions entièrement anonymes.

2.2 — Interface gestionnaire musée

Accessible via /admin/* — accès sécurisé par email/mot de passe (Supabase Auth). Les gestionnaires sont des professionnels en relation B2B avec Epopia.

2.3 — Site vitrine (prospects)

Accessible via /vitrine — formulaire de contact avec consentement explicite.

03

Données collectées & finalités

3.1 — Visiteurs de musées (anonymes)

◉ Aucune donnée personnelle collectée pour les visiteurs

Les visiteurs sont identifiés uniquement par un UUID v4 généré aléatoirement, stocké en sessionStorage. Aucune IP, aucun email, aucun nom n'est jamais collecté ou stocké.

DonnéeNatureFinalité
id_session (UUID v4)Technique — anonymeContinuité de session 30 min, statistiques agrégées
Questions posées à l'IAContenu — anonymeRéponse IA, amélioration du service
Langue sélectionnéePréférence — anonymeRéponse IA dans la bonne langue
Mode de visitePréférence — anonymePersonnalisation des réponses IA
Feedback 👍/👎Comportement — anonymeAmélioration de la qualité IA

3.2 — Gestionnaires de musées

DonnéeFinalitéObligatoire
Email professionnelAuthentification et communications de serviceOui
Mot de passe (hashé bcrypt)Sécurité du compteOui
Logs d'actions adminTraçabilité, sécurité, auditOui
Documents PDF uploadésFormation de l'IA du muséeOui
04

Base légale des traitements

TraitementBase légale (Art. 6 RGPD)Détail
Session visiteur anonymeIntérêt légitime (Art. 6.1.f)Service d'aide à la visite — aucun impact sur les droits individuels
Analytics PostHogConsentement (Art. 6.1.a)Activé uniquement après acceptation explicite de la bannière
Compte gestionnaire muséeExécution du contrat (Art. 6.1.b)Nécessaire à la fourniture du service SaaS
Logs techniques AxiomIntérêt légitime (Art. 6.1.f)Sécurité, débogage, SLA — données techniques non personnelles
Formulaire de contactConsentement (Art. 6.1.a)Traitement de la demande de démo
05

Durée de conservation

DonnéeDuréeJustification
id_session visiteur30 min (expiration auto)Durée de la session de visite
Interactions IA anonymisées90 joursAmélioration du service, puis suppression définitive
Logs Axiom (techniques)30 joursDébogage et SLA, puis suppression automatique
Analytics PostHog12 mois (si consenti)Statistiques d'usage musée — données agrégées
Compte gestionnaire muséeDurée du contrat + 3 ansObligations comptables et légales
Documents PDFDurée du contrat + 6 moisSuppression sur demande ou résiliation
Consentement cookies12 moisMaximum légal RGPD/ePrivacy
06

Droits des personnes concernées

Conformément au RGPD (UE) 2016/679, vous disposez des droits suivants. Pour les exercer : privacy@epopia.com

Droit d'accèsArt. 15 RGPD

Obtenir une copie de vos données personnelles détenues par Epopia. Pour les visiteurs anonymes, aucune donnée personnelle n'est stockée.

Droit de rectificationArt. 16 RGPD

Corriger des données inexactes ou incomplètes. Applicable aux gestionnaires musées (email, informations de compte).

Droit à l'effacementArt. 17 RGPD

Demander la suppression de vos données (« droit à l'oubli »). Les données de session visiteur expirent automatiquement après 30 min.

Droit à la limitationArt. 18 RGPD

Suspendre temporairement le traitement de vos données pendant qu'une contestation est en cours.

Droit à la portabilitéArt. 20 RGPD

Recevoir vos données dans un format structuré et lisible par machine. Applicable aux données de compte gestionnaire.

Droit d'oppositionArt. 21 RGPD

Vous opposer au traitement basé sur l'intérêt légitime. Refus des cookies analytiques via la bannière ou le footer.

Retrait du consentementArt. 7 RGPD

Retirer votre consentement aux cookies analytiques à tout moment via le lien « Gérer mes cookies » dans le footer, sans conséquence sur les services.

Délai de réponse : Epopia s'engage à répondre à toute demande d'exercice de droits dans un délai de 30 jours (Art. 12 RGPD). En cas de demande complexe, ce délai peut être étendu de 2 mois avec notification préalable.

07

Cookies & traceurs

CookieTypeDuréeFinalitéConsentement requis
id_sessionFonctionnelSessionContinuité de la visiteNon (essentiel)
epopia-cookie-consentFonctionnel12 moisMémorisation du choix cookiesNon (essentiel)
epopia_a11y_v1FonctionnelSessionPréférences accessibilitéNon (essentiel)
PostHog (ph_*)Analytique12 moisStatistiques d'usage anonymiséesOui
Cookies tiers publicitairesPublicitéAucun cookie publicitaireN/A — absent

Vous pouvez modifier vos choix à tout moment en cliquant sur « Gérer mes cookies » dans le footer de chaque page.

08

Transferts hors UE

Sous-traitantPaysGarantiesService
Supabase Inc.US/Allemagne (AWS EU)DPA + SCCs + région EU FrankfurtBase de données, Storage, Auth
Vercel Inc.US (Edge EU)DPA + SCCs + Vercel EU Edge NetworkHébergement, CDN
OpenRouter Inc.USDPA + SCCsRoutage LLM (GPT-4o-mini, Claude Haiku)
PostHog Inc.EU (eu.posthog.com)Serveurs EU — aucun transfert USAnalytics (si consenti)
Resend Inc.USDPA + SCCsEmails transactionnels gestionnaires
Axiom Inc.USDPA + SCCsLogs techniques (pas de données visiteur)

Les données de visiteurs de musées (UUID anonymes, questions IA) ne contiennent aucune donnée à caractère personnel. Les transferts hors UE ne concernent donc pas les visiteurs au sens du RGPD. Les DPA (Data Processing Agreements) sont signés avec chaque sous-traitant.

09

Sécurité des données

🔐
Chiffrement TLS 1.3
Toutes les communications client-serveur
🔒
RLS Supabase
Isolation stricte des données par musée (Row Level Security)
🗝
Mots de passe hashés
bcrypt via Supabase Auth — jamais stockés en clair
📦
Sauvegardes quotidiennes
Supabase PITR, rétention 30 jours
🛡
Secrets côté serveur
Clés API LLM jamais exposées côté client
👁
Monitoring Sentry
Détection d'erreurs runtime en temps réel
10

Conformité AI Act 2024

◉ SYSTÈME IA À RISQUE LIMITÉ (Titre IV AI Act)

L'assistant IA d'Epopia est classé comme système IA à risque limité selon le Règlement (UE) 2024/1689. Les visiteurs sont informés qu'ils interagissent avec une IA (indicateur visuel ◈ Epopia IA dans l'interface).

Garanties mises en place :

  • L'IA répond uniquement à partir des documents officiels fournis par le musée (RAG — Retrieval Augmented Generation). Zéro hallucination.
  • En l'absence d'information dans la documentation : réponse standard « Je ne trouve pas cette information dans la documentation de ce musée »
  • Aucun profilage, aucune décision automatisée affectant les droits des visiteurs
  • Données d'entraînement : aucune donnée de visiteur n'est utilisée pour entraîner des modèles LLM tiers
11

Sous-traitants & registre

Epopia maintient un registre complet des activités de traitement (Art. 30 RGPD). Les sous-traitants principaux :

Sous-traitantPaysServiceDPA signé
Supabase Inc.US/EU (Frankfurt)BDD, Storage, Auth, pgvector
Vercel Inc.US/EU EdgeHébergement Next.js, CDN
OpenRouter Inc.USRoutage LLM multi-modèles
OpenAI Inc.USEmbeddings (text-embedding-3-small)
PostHog Inc.EUAnalytics (optionnel, consenti)
Resend Inc.USEmails transactionnels
Axiom Inc.USLogs techniques
Deepgram Inc.USSpeech-to-Text (optionnel par musée)
12

Violation de données

En cas de violation de données à caractère personnel :

  • 72 heures : notification à l'Autorité de Protection des Données (APD belge) si risque élevé (Art. 33 RGPD)
  • Sans délai : notification aux personnes concernées si risque élevé pour leurs droits (Art. 34 RGPD)
  • Pour les visiteurs anonymes : le risque de violation est quasi-nul (aucune donnée personnelle stockée)

Contact sécurité : security@epopia.com

13

Modifications de la politique

Epopia se réserve le droit de modifier cette politique de confidentialité pour refléter les évolutions légales ou les changements de notre service. La date de « dernière mise à jour » en haut de page sera actualisée. En cas de changement substantiel affectant les droits des gestionnaires musées, une notification par email sera envoyée avec un préavis de 30 jours.

Si la version du document de confidentialité change, la bannière de consentement cookies sera réaffichée pour recueillir un nouveau consentement valide.

14

Contact & DPO

📧
Questions RGPD
privacy@epopia.com

Exercice de droits, questions de conformité

🔒
Sécurité
security@epopia.com

Signalement de vulnérabilités, incidents

📬
Contact général
epopiabxl@gmail.com

Toute autre demande

Autorité de contrôle belge : Autorité de Protection des Données (APD) · apd-gba.be
Délai de réponse garanti : 30 jours (Art. 12 RGPD)