Données personnelles, destinataires, conservation et exercice des droits.
Dernière mise à jour :
1. Responsable du traitement et champ d’application
NoShortcuts Studio, société par actions simplifiée (SAS) au capital de 1,00 €, immatriculée sous le numéro 107 603 185 R.C.S. Lille Métropole, dont le siège est situé au 31 rue du Général de Gaulle, 59133 Phalempin, France (« Studio »), détermine les finalités et les moyens des traitements qu’elle met en œuvre pour son Site noshortcuts.studio.
Cette politique concerne les visiteurs, les personnes inscrites, les candidats et les utilisateurs des espaces de collaboration. Elle décrit les fonctionnalités du Site examinées dans sa version du 22 septembre 2026. Elle ne remplace pas l’information spécifique d’un jeu, d’un service externe ou d’une relation professionnelle distincte. Les définitions de Site, Compte, Contenus et Contributions sont celles des CGU.
Version de travail — Les paramètres de production, contrats de prestataires et procédures internes de conservation ne sont pas fournis avec le code. Les TODO identifient les informations qui restent à compléter avant de présenter cette politique comme finalisée. Une durée proposée dans le rapport d’audit n’est pas déclarée ici comme une suppression effectivement automatisée.
2. Contact vie privée
Pour toute question ou demande relative à vos données : privacy@noshortcuts.studio. Vous pouvez également écrire à NoShortcuts Studio, à l’attention du contact vie privée, à l’adresse du siège social. Les coordonnées générales figurent dans les Mentions légales.
Cette adresse est un point de contact vie privée ; elle n’est pas désignée comme celle d’un DPO. La désignation éventuelle d’un délégué et ses obligations doivent être appréciées séparément selon les traitements réellement mis en œuvre.
3. Origine des données et informations nécessaires
Les données proviennent de vos saisies, de vos fichiers et messages, de vos interactions avec les services et, lorsque vous choisissez la connexion TIMA, des informations renvoyées par ce service. Des collaborateurs habilités peuvent vous attribuer des tâches, des rôles ou des documents et ajouter les commentaires nécessaires au suivi de la production.
Les données obligatoires permettent de fournir la fonction demandée : adresse email pour une inscription, identifiants pour une connexion, contenu utile pour un ticket. Les informations facultatives ne doivent être renseignées que si vous souhaitez les fournir. Sans les données indispensables, la demande concernée ne peut pas être traitée ; la consultation des pages publiques reste possible.
Une adresse IP, un identifiant TIMA, un identifiant de Compte, un horodatage associé à une personne ou un enregistrement vocal peuvent constituer des données personnelles. Une donnée pseudonymisée reste une donnée personnelle lorsque la personne peut être réidentifiée. La production de statistiques agrégées ne prouve pas, à elle seule, une anonymisation.
4. Vue d’ensemble des traitements
Dans le tableau, « habilités » désigne les personnes auxquelles l’accès est nécessaire pour la finalité indiquée. Les durées non déterminées ne sont pas remplacées par une durée standard fictive. Les informations sur les prestataires et les pays sont précisées aux sections 11 et 12.
Traitement
Données
Finalité
Base juridique
Destinataires
Conservation
Hors EEE
Navigation et sécurité technique
IP transmise lors des requêtes, informations HTTP ; erreurs techniques selon journalisation
Acheminer les pages, prévenir les abus et diagnostiquer les incidents
Intérêt légitime à fournir et sécuriser le Site
Exploitants habilités ; hébergement
Journaux : TODO P01 ; compteur d’upload : fenêtre d’une minute, nettoyage périodique des entrées expirées (au plus une minute supplémentaire)
TODO P02 : configuration réelle
Compte local
Nom, email, empreinte du mot de passe, rôles, identifiants, dates
Créer et gérer l’accès demandé
Exécution du service demandé ; intérêt légitime pour les habilitations et la sécurité
Administration habilitée, hébergement/base
Vie du compte utile ; délai d’inactivité et archivage : TODO P01
TODO P02
Connexion ou inscription TIMA
Email, mot de passe transmis lors de l’opération, nom à l’inscription ; identifiant TIMA et profil retourné
Authentifier et associer le compte choisi
Exécution du service demandé ; intérêt légitime de sécurisation
Service TIMA (exploité par Eligibled, api.eligibled.com) et administration habilitée
Données locales du compte ; conservation chez TIMA : durée du compte TIMA
Non identifié à ce stade : infrastructure d’Eligibled, voir section 11
Authentification QR et codes
Jeton, compte associé, état, dates ; code de changement de mot de passe
Valider une opération d’authentification
Exécution du service demandé et sécurité
Application et administration habilitée ; email pour les codes
Validité QR : 5 minutes ; code email : 10 minutes ; nettoyage des lignes expirées : TODO P01
Selon infrastructure et email, TODO P02
Newsletter
Email, langue, source/version de l’inscription, statut et dates
Envoyer les nouvelles du Studio demandées
Consentement
Équipe chargée des communications et service SMTP
Jusqu’au retrait pour l’envoi ; durée maximale d’inactivité, preuve et opposition : TODO P01
TODO P02
Liste alpha
Email, plateforme, identifiant Discord facultatif, langue, statut et dates
Gérer la demande d’informations et de participation aux tests
Consentement à ces communications ciblées
Équipe alpha, administration, service SMTP
Jusqu’au retrait ou fin de la finalité ; plafond et nettoyage : TODO P01
TODO P02
Candidatures
Coordonnées, CV, portfolio, expérience et échanges utiles
Examiner une candidature et organiser les échanges
Mesures précontractuelles demandées par le candidat ; intérêt légitime pour l’organisation du recrutement
Personnes chargées du recrutement ; canal externe choisi
Durée de la procédure ; délai après décision et éventuel vivier : TODO P04
Exercer les droits, traiter les réclamations et corriger les failles
Obligation légale pour les droits ; intérêt légitime pour la sécurité et la défense des droits
Personnes habilitées, conseils ou autorités si nécessaire
Traitement de la demande puis preuve nécessaire ; durée précise : TODO P01
Selon canaux : TODO P02
Le schéma de base comporte des champs IP pour certaines listes et journaux. Leur présence ne signifie pas qu’ils sont renseignés : les routes d’inscription examinées n’enregistrent pas l’IP dans ces champs. Les journaux HTTP de l’hébergeur ou du reverse proxy doivent être inventoriés séparément.
5. Comptes, TIMA et authentification
Le Site propose des fonctions de connexion locale, TIMA et QR. Le mot de passe local est stocké sous forme d’empreinte bcrypt, et non comme un mot de passe lisible dans la table des utilisateurs. Lorsque vous choisissez TIMA, vos identifiants sont transmis par le serveur au service TIMA afin de réaliser l’opération demandée. La réponse peut fournir un email, un nom, un avatar, un identifiant et un rôle permettant de créer ou relier un compte local.
L’existence d’un compte TIMA ne permet pas de déduire que le Site déploie un anti-cheat comportemental, analyse vos jeux ou applique des bannissements inter-jeux. Ces fonctionnalités ne sont pas présentées comme des traitements observés sur ce Site. Le schéma comporte une structure de profils de jeu, mais elle ne suffit pas à établir une collecte effective de statistiques de jeu.
Les cookies d’authentification sont décrits dans la Politique des cookies. La durée de validité d’un secret ou d’une session n’est pas une preuve de suppression automatique de sa ligne en base.
TIMA est exploité par Eligibled (api.eligibled.com), service d’authentification appartenant au dirigeant du Studio. Pour cette opération, TIMA reçoit les identifiants transmis afin de réaliser la connexion ou l’inscription demandée et renvoie le profil correspondant au Site. Il intervient comme prestataire technique d’authentification pour le compte du Studio.
6. Newsletter, alpha et désinscription
La newsletter nécessite une action spécifique d’inscription et une case de consentement distincte. La version du formulaire et la date d’inscription sont conservées avec l’email. Cette trace documente une soumission ; elle ne prouve pas à elle seule que l’auteur de la saisie contrôle la boîte email. Aucun double opt-in n’est annoncé.
L’inscription alpha autorise les communications relatives à la préparation et à la participation aux tests ; elle ne vous inscrit pas à la newsletter générale. L’identifiant Discord est facultatif. Le Site ne demande pas votre mot de passe Discord et ne réalise pas de connexion Discord par ce formulaire.
Vous pouvez retirer votre consentement par le lien de désinscription ajouté aux nouveaux messages de campagne ou en écrivant à privacy@noshortcuts.studio. Le lien permet de confirmer la désinscription sans connexion au Compte ; une ouverture seule ne déclenche pas de modification. Le retrait arrête les envois de la liste concernée. Il ne rend pas illicites les traitements antérieurs et ne supprime pas nécessairement les éléments minimaux requis pour respecter l’opposition ou défendre un droit.
Les messages de sécurité et de service nécessaires au compte ne sont pas assimilés à la newsletter. Les journaux d’envoi enregistrent le résultat technique ; aucun pixel de suivi d’ouverture n’est ajouté par le code d’envoi livré. Le contenu des modèles email administrables doit rester compatible avec cette déclaration.
7. Candidatures et portfolios
Les pages carrières orientent vers LinkedIn ; les candidatures adressées directement à careers@noshortcuts.studio sont traitées pour examiner la proposition et organiser les échanges. Les coordonnées publiques d’un portfolio peuvent également être consultées à cette fin, dans une mesure pertinente au poste ou à la collaboration envisagée.
Le candidat doit être informé des destinataires et des critères pertinents. Les informations sans rapport avec les aptitudes professionnelles ne doivent pas être collectées systématiquement. La consultation des profils ne justifie pas une collecte générale sur la vie privée.
Un vivier pour des opportunités futures est une finalité distincte de l’examen immédiat. Sa mise en œuvre, son fondement et sa durée doivent être décidés et portés à la connaissance du candidat. La référence CNIL d’une conservation pouvant aller jusqu’à deux ans après le dernier contact ne constitue pas une obligation de conserver tous les CV deux ans.
TODO P04 — Confirmer les canaux réellement utilisés hors du Site, dont Cal.com s’il intervient dans le recrutement, les personnes ayant accès aux dossiers, la durée après décision et l’existence éventuelle d’un vivier. Aucune intégration Cal.com n’a été identifiée dans le code ; elle n’est donc pas déclarée comme un composant du Site.
8. Espaces de collaboration, présence et temps
Les espaces de production enregistrent les tâches, contributions, commentaires, lectures, activités, temps saisis et données de présence. Les messages et documents sont accessibles en fonction des droits prévus dans chaque module. Un rôle technique ne doit pas être assimilé à une autorisation générale de consulter tous les contenus.
Les données servent à organiser les travaux, établir l’état d’une tâche, gérer les échanges et l’assistance. L’enregistrement de temps ou de présence n’est pas présenté comme une décision automatisée produisant des effets juridiques. Toute utilisation de ces informations pour évaluer des personnes doit être compatible avec la finalité annoncée et les obligations professionnelles applicables.
TODO P05 — Formaliser les règles d’accès et les durées, informer les collaborateurs des dispositifs de suivi effectivement déployés et apprécier les obligations liées à leur statut. Les CGU ne peuvent remplacer l’information des salariés ni, lorsqu’elles sont requises, les démarches auprès de leurs représentants.
9. Voix, microphone et contenus audio
Le microphone n’est sollicité qu’à l’occasion de l’utilisation d’une fonction d’enregistrement et nécessite l’autorisation du navigateur. Une prise peut être envoyée au serveur pour soumission ou révision. Les fichiers, versions, commentaires et attributions permettent le travail de production et de sélection.
L’autorisation du navigateur ne transfère aucun droit sur votre voix. Les droits d’exploitation de l’enregistrement, d’interprétation et de diffusion doivent être réglés par l’accord adapté. Une voix n’est pas automatiquement une donnée biométrique au sens des catégories particulières du RGPD : un traitement spécifique visant l’identification unique doit notamment être distingué d’un simple enregistrement audio. Aucun système de reconnaissance biométrique vocale n’est identifié dans le code examiné.
10. Contacts et contenu libre
Le formulaire de contact public transmet votre nom, votre adresse email et votre message au serveur du Site, qui les fait parvenir au Studio par email. L’envoi est limité en fréquence afin de prévenir les abus ; un champ invisible aux visiteurs sert à écarter les robots. Évitez d’y transmettre des données sensibles non indispensables.
Les tickets et messages des espaces connectés sont, eux, envoyés à l’application et enregistrés. Évitez de transmettre des mots de passe, des pièces d’identité ou des données sensibles lorsqu’ils ne sont pas indispensables. Un signalement de sécurité doit être limité à la preuve nécessaire et suivre la politique dédiée.
11. Destinataires et prestataires
Les données peuvent être traitées par les personnes habilitées du Studio selon leurs fonctions. La gestion d’un Compte, d’une candidature, d’une production et d’une réclamation n’appelle pas nécessairement les mêmes accès. Des conseils, autorités ou juridictions peuvent recevoir les éléments requis par une obligation légale ou nécessaires à une procédure.
L’hébergement OVH est déclaré par le Studio. PostgreSQL, Drizzle, Next.js, Auth.js, Nodemailer et les bibliothèques audio sont des technologies ; leur utilisation ne signifie pas que leurs auteurs reçoivent les données personnelles. Les polices Oswald, IBM Plex Sans et JetBrains Mono sont embarquées localement et servies avec l’application, sans appel Google Fonts du navigateur ou téléchargement Google à la construction.
Le code d’email mentionne une configuration SMTP par variables d’environnement, avec Hostinger comme valeur de repli dans un module. Cela ne permet pas d’identifier le fournisseur réellement utilisé en production. Le service TIMA intervient lorsqu’il est choisi pour l’authentification. Le compteur Discord est récupéré par le serveur ; la requête n’y transmet pas l’IP du visiteur.
Les liens vers LinkedIn, Discord, Instagram, X et Reddit conduisent vers des services externes lorsque vous les ouvrez. Les références YouTube sont présentées sous forme de liens sans charger automatiquement leurs miniatures dans la version livrée. Des URL d’images ou fichiers ajoutés par des collaborateurs peuvent toutefois provoquer des accès à leurs hébergeurs lorsqu’elles sont affichées ; leur inventaire dépend des contenus réellement présents.
TODO P02 — Compléter l’identité et le rôle de chaque prestataire effectif, l’offre d’hébergement et de base de données, le service email, les sous-traitants ultérieurs, les accès de maintenance et les pays des destinataires. Vérifier les contrats prévus par l’article 28 du RGPD lorsqu’une relation de sous-traitance existe. Ne pas déduire le rôle juridique du seul nom d’un outil.
12. Transferts en dehors de l’EEE
Le code ne permet pas d’établir l’absence de transfert hors de l’Espace économique européen. L’emplacement des serveurs, les sauvegardes, les supports techniques et les accès par des personnes situées à l’étranger doivent être examinés. Un domaine en .com ou un siège social en France ne détermine pas à lui seul le lieu de traitement.
Un transfert identifié doit disposer du cadre applicable : décision d’adéquation couvrant le destinataire et le traitement, ou garanties appropriées telles que des clauses contractuelles types effectivement conclues, accompagnées des évaluations et mesures supplémentaires nécessaires. Les dérogations du RGPD ne constituent pas une solution générale aux transferts réguliers.
TODO P02 — Renseigner les pays, destinataires et mécanismes réellement applicables, ainsi que le moyen d’obtenir une copie des garanties auprès de privacy@noshortcuts.studio. Aucune certification, décision d’adéquation particulière ou clause signée n’est affirmée sans vérification.
13. Conservation, archives et suppression
Les durées doivent être proportionnées à chaque finalité. La base active doit être distinguée des archives à accès restreint nécessaires à une obligation légale ou à la défense d’un droit. La fin de la relation ne justifie pas la conservation indéfinie de tous les messages, auditions ou fichiers.
Le code prévoit des dates de validité pour les QR et codes, des dates de création et des fonctions administratives de suppression. Il ne contient pas de dispositif général de purge automatique couvrant toutes les données. Une date d’expiration technique ne vaut donc pas déclaration d’effacement physique. Les modalités de rotation et d’expiration des sauvegardes doivent être précisées séparément.
TODO P01 — Fixer et mettre en œuvre les durées maximales des comptes inactifs, candidatures, listes alpha/newsletter, journaux applicatifs et SMTP, fichiers et versions audio, données de présence/temps, messages, demandes de droits et sauvegardes. Définir le point de départ, la justification, le responsable de la purge et les éventuelles exceptions de contentieux.
Les documents comptables réellement produits par la société sont soumis à leurs obligations propres de conservation ; aucune collecte comptable par le Site n’est déduite de la présence d’une adresse billing@. Les accords et preuves de droits nécessaires à l’exploitation d’une création peuvent appeler une conservation différente de celle d’un fichier d’audition non retenu. Ces durées doivent être documentées avant leur application.
14. Sécurité et violations de données
Les mesures constatées comprennent notamment le hachage des mots de passe locaux, les sessions d’authentification, les contrôles de rôle de plusieurs fonctionnalités et des contrôles d’upload. Elles ne constituent pas une garantie d’inviolabilité ni une certification de l’ensemble de l’infrastructure.
La protection des fichiers, la configuration du chiffrement en transit et au repos, les habilitations, la rotation des secrets, les sauvegardes et la journalisation doivent être suivies pendant l’exploitation. Une violation de données appelle une analyse et une documentation. La notification à la CNIL intervient dans les délais et conditions du RGPD, notamment dans les 72 heures après en avoir pris connaissance lorsqu’elle est requise ; l’information des personnes dépend notamment du risque élevé pour leurs droits et libertés et des exceptions légales.
15. Vos droits
Selon le fondement et les conditions du traitement, vous pouvez demander :
l’accès à vos données et aux informations relatives au traitement ;
la rectification de données inexactes ou incomplètes ;
l’effacement lorsque les conditions sont réunies, sous réserve notamment des obligations légales et de la défense d’un droit ;
la limitation dans les situations prévues par le RGPD ;
l’opposition à un traitement fondé sur l’intérêt légitime pour des raisons tenant à votre situation ; pour la prospection, l’opposition n’exige pas une telle justification ;
la portabilité des données fournies lorsque le traitement automatisé est fondé sur votre consentement ou un contrat ;
le retrait du consentement, à tout moment, pour les traitements qui en dépendent.
Vous pouvez également définir des directives relatives à la conservation, à l’effacement et à la communication de vos données après votre décès dans le cadre prévu par le droit français. Ces droits ne s’appliquent pas tous de façon identique à tous les traitements.
16. Exercer un droit et saisir la CNIL
Adressez votre demande à privacy@noshortcuts.studio, en indiquant le service concerné et un moyen de vous répondre. Une pièce d’identité n’est pas demandée systématiquement. Si un doute raisonnable existe, seules les informations supplémentaires proportionnées à la vérification peuvent être nécessaires.
Le délai de réponse est en principe d’un mois à compter de la réception. Il peut être prolongé de deux mois en raison de la complexité ou du nombre de demandes, avec information sur la prolongation et ses raisons dans le premier mois. L’exercice est en principe gratuit ; les exceptions prévues pour des demandes manifestement infondées ou excessives doivent être justifiées.
Vous pouvez introduire une réclamation auprès de la CNIL et exercer un recours juridictionnel. Un échange préalable avec le Studio peut faciliter la résolution, sans supprimer vos droits de recours.
17. Mineurs et catégories particulières de données
La consultation du Site ne signifie pas qu’un mineur peut conclure seul tout contrat ou accéder à tout jeu. La capacité à contracter, les règles de protection des mineurs et les conditions de participation au jeu doivent être appréciées séparément.
Lorsque le consentement fonde l’offre directe d’un service de la société de l’information à un enfant, le seuil français de 15 ans et les règles d’autorisation parentale applicables doivent être pris en compte. Ce seuil ne constitue pas une majorité générale ni un classement d’âge du jeu. Le Site ne présente pas actuellement de contrôle d’âge vérifié.
Aucune collecte systématique de données de santé, de convictions ou d’origine n’est annoncée. Si de telles données sont reçues sans nécessité, leur traitement doit être limité et leur suppression organisée dans le respect des droits et obligations applicables.
18. Décisions automatisées, cookies et mises à jour
Aucune décision exclusivement automatisée produisant un effet juridique ou similaire significatif n’est identifiée dans le périmètre du code examiné. Les fonctionnalités marketing décrites sur une page consacrée à TIMA ne sont pas une preuve de leur déploiement dans le Site.
Les stockages du navigateur et les moyens de gestion figurent dans la Politique des cookies. Le réglage des cookies ne désinscrit pas de la newsletter ; les deux choix répondent à des finalités distinctes.
La politique sera actualisée lorsque les traitements ou les informations pertinentes changent. Une nouvelle finalité incompatible ne peut pas être autorisée par la simple publication d’un texte. Les informations et consentements supplémentaires requis doivent être obtenus avant sa mise en œuvre.