Politique de confidentialité

Ceci est une traduction fournie à titre indicatif. La seule version juridiquement contraignante est la version anglaise.
Entrée en vigueur : 24 February 2026 Dernière mise à jour : 5 March 2026 Version 1.1

Cette politique explique quelles données personnelles ModelDirectory.org collecte, pourquoi nous les collectons, combien de temps nous les conservons, et quels droits vous détenez sur elles, y compris vos droits au titre du GDPR et du GDPR du Royaume-Uni.

Sommaire

  1. Qui nous sommes
  2. Données que nous collectons
  3. Comment nous les utilisons
  4. Base légale (GDPR)
  5. Calendrier de conservation
  6. Vos droits
  7. Services tiers
  8. Transferts internationaux
  9. Cookies
  10. Enfants
  11. Modifications
  12. Contact & DPO
  13. Classification de contenu & vérification d'âge

1. Qui nous sommes

ModelDirectory.org (« nous », « notre ») est une plateforme ouverte permettant de découvrir, de partager et d'horodater des fichiers de modèles 3D. Aux fins du GDPR de l'UE/du Royaume-Uni, nous sommes le responsable du traitement des données personnelles collectées via ce site web et son API.

Notre contact confidentialité : [email protected]

Cette politique s'applique à tous les visiteurs, aux utilisateurs inscrits et à toute personne qui soumet des données via les formulaires ou l'API de la plateforme.

2. Données que nous collectons

2.1 Données de compte

Lorsque vous vous inscrivez, nous collectons :

  • Adresse e-mail : requise pour l'authentification et les communications transactionnelles.
  • Nom d'affichage : affiché sur votre profil public et attribué à vos téléversements.
  • Données de profil OAuth : si vous vous connectez via Google, nous recevons le nom de votre compte Google, votre e-mail et l'URL de votre photo de profil. Nous ne recevons pas votre mot de passe Google.
  • Hash de mot de passe : si vous vous inscrivez avec un e-mail et un mot de passe, celui-ci est haché par Supabase Auth au moyen de bcrypt. Nous ne stockons jamais les mots de passe en texte brut.

2.2 Données de téléversement et de contenu

Lorsque vous téléversez un modèle, nous collectons et stockons de manière permanente :

  • Le fichier de modèle 3D lui-même (stocké dans un espace de stockage objet chiffré).
  • Le nom, la taille, le format et le hash SHA-256 du fichier.
  • Le nom, la description, la catégorie et les tags du modèle que vous fournissez.
  • La licence que vous sélectionnez.
  • Votre déclaration de droits (un indicateur booléen accompagné d'un horodatage).
  • Les métadonnées géométriques : nombre de triangles, dimensions de la boîte englobante.
  • Le résultat de l'analyse antivirus.
  • L'horodatage du téléversement.
  • Métadonnées de classification de contenu : une valeur content_rating attribuée automatiquement (general, mature, adult ou weapon), un booléen age_gate, et un objet JSON content_flags enregistrant les signaux (correspondance de mots-clés, résultat d'analyse visuelle automatisée, résultat de la revue humaine) ayant produit la classification. Voir la Section 13.

2.3 Données d'horodatage blockchain

Si vous optez pour l'horodatage blockchain, nous soumettons le hash SHA-256 de votre fichier ainsi que notre transaction de contrat intelligent à la blockchain Polygon (ou toute autre blockchain sélectionnée). Ces données sont publiques de façon permanente et ne peuvent être supprimées. Elles n'incluent ni votre nom, ni votre e-mail, ni aucun identifiant personnel, uniquement le hash du fichier et l'horodatage du bloc.

2.4 Données d'usage et données techniques

Lorsque vous utilisez la plateforme, nos serveurs et Cloudflare enregistrent automatiquement :

  • Votre adresse IP (utilisée pour la sécurité et la limitation de fréquence ; non liée à votre compte lors d'une navigation générale).
  • La chaîne d'agent utilisateur de votre navigateur.
  • Les pages visitées, l'horodatage et le code de réponse HTTP.
  • Les événements de téléchargement (identifiant du modèle et horodatage, liés à votre compte si vous êtes connecté).

Nous n'utilisons pas de traceurs d'analyse tiers (par exemple Google Analytics). Les journaux d'accès sont traités par Cloudflare conformément à sa propre politique de confidentialité.

2.5 Données de paiement

Les paiements sont traités par Stripe. Nous ne stockons ni votre numéro de carte, ni votre CVV, ni vos détails de paiement complets. Nous recevons et stockons une référence de paiement Stripe, le montant, la devise et l'horodatage. Stripe agit en tant que sous-traitant dans le cadre d'un accord de traitement des données conclu avec nous ; voir la Section 7.

2.6 Données DMCA et de support

Si vous soumettez un avis de retrait DMCA, une contre-notification ou une demande de support, nous collectons les données que vous fournissez dans cette soumission, y compris votre nom, vos coordonnées et le contenu de votre communication. Ces données sont conservées pendant la durée minimale requise par la loi (voir la Section 5).

2.7 Données que nous ne collectons pas

Nous ne collectons pas : l'origine raciale ou ethnique, les données de santé, les données biométriques, la géolocalisation précise (au-delà du pays dérivé de l'IP), les opinions politiques, ni les convictions religieuses.

3. Comment nous utilisons vos données

FinalitéDonnées utilisées
Authentifier votre compte et maintenir votre sessionE-mail, hash de mot de passe, jetons OAuth
Afficher votre profil et attribuer vos téléversementsNom d'affichage, photo de profil, téléversements
Traiter les téléversements de fichiers et exécuter la validationFichier, métadonnées, hash SHA-256
Soumettre les horodatages blockchain (si activé)Hash SHA-256 du fichier uniquement
Traiter les achats et rémunérer les créateursRéférence de paiement Stripe, identifiant de compte
Envoyer des e-mails transactionnels (confirmation de téléversement, preuve blockchain, reçu d'achat)Adresse e-mail, détails du téléversement ou de l'achat
Répondre aux avis DMCA et aux litiges juridiquesDonnées de la soumission DMCA, enregistrements de provenance du téléversement
Sécurité de la plateforme, prévention des abus et limitation de fréquenceAdresse IP, journaux d'accès
Améliorer les performances de la plateforme et diagnostiquer les erreursJournaux d'accès anonymisés/agrégés

Nous ne vendons pas vos données personnelles à des tiers. Nous n'utilisons pas vos données à des fins de publicité ciblée.

4. Base légale du traitement (GDPR / GDPR du Royaume-Uni)

Si vous vous trouvez dans l'UE ou au Royaume-Uni, nous nous appuyons sur les bases légales suivantes prévues à l'article 6 du GDPR :

Activité de traitementBase légale
Gestion du compte, authentification et exécution du contratArt. 6(1)(b) du GDPR : Contrat
Envoi d'e-mails transactionnels (téléversements, achats, preuves)Art. 6(1)(b) du GDPR : Contrat
Traitement des avis DMCA et des réclamations juridiquesArt. 6(1)(c) du GDPR : Obligation légale
Sécurité, prévention de la fraude, limitation de fréquenceArt. 6(1)(f) du GDPR : Intérêts légitimes
Analytique anonymisée et amélioration de la plateformeArt. 6(1)(f) du GDPR : Intérêts légitimes
Communications marketing et lettres d'informationArt. 6(1)(a) du GDPR : Consentement (opt-in uniquement)

Lorsque nous nous appuyons sur des intérêts légitimes, vous disposez d'un droit d'opposition (voir la Section 6). Nous avons réalisé ou réaliserons une analyse d'intérêt légitime pour chaque activité concernée.

Lorsque nous nous appuyons sur le consentement, vous pouvez le retirer à tout moment sans affecter la licéité du traitement antérieur au retrait.

5. Conservation des données

Nous ne conservons vos données que le temps nécessaire à la finalité pour laquelle elles ont été collectées, ou selon les exigences légales.

Catégorie de donnéesDurée de conservationMotif
Données de compte (e-mail, nom, préférences)Durée du compte + 12 mois après suppressionContrat ; réclamations juridiques potentielles
Fichiers de modèles téléversésJusqu'à la suppression du modèle, ou résiliation du compte + 12 moisContrat ; délai de contestation de propriété intellectuelle
Enregistrements de provenance du téléversement (hashes, horodatages, déclaration de droits)Minimum 3 ans à compter de la date de téléversementRésolution des litiges de propriété intellectuelle
Enregistrements de transactions blockchainPermanente (immuable on-chain)Inhérent à la technologie blockchain
Journaux d'accès et de serveur90 jours (bruts) ; 3 ans (agrégés)Sécurité ; défense juridique
Réclamations DMCA et contre-notificationsMinimum 3 ansExigence légale DMCA
Enregistrements de paiement7 ansObligation fiscale et comptable
Enregistrements de consentement aux e-mails marketingJusqu'au retrait, ou 2 ans d'inactivitéGestion du consentement
Métadonnées de classification de contenu (content_rating, age_gate, content_flags)Durée de l'enregistrement du modèle ; supprimées avec le modèle ou 12 mois après la suppression du compteTraçabilité de la modération ; conformité au 18 U.S.C. § 2257 le cas échéant
Enregistrements de vérification d'âge (le cas échéant)Durée de la session vérifiée ou 12 mois pour une vérification persistanteConformité légale et prévention de la fraude
Données sous conservation légaleJusqu'à la levée de la mesureContentieux

Après l'expiration de la durée de conservation applicable, les données sont supprimées de manière sécurisée ou anonymisées afin de ne plus pouvoir être associées à vous.

6. Vos droits

Si vous êtes situé dans l'UE, au Royaume-Uni, ou dans une juridiction dotée d'une législation similaire en matière de protection des données, vous disposez des droits suivants sur vos données personnelles. Vous pouvez exercer la plupart d'entre eux directement depuis votre tableau de bord. Pour les demandes qui ne peuvent être traitées automatiquement, écrivez à [email protected].

DroitCe qu'il signifieComment l'exercerDélai de réponse
Accès Recevoir une copie de toutes les données personnelles que nous détenons sur vous Tableau de bord → Paramètres, ou écrivez-nous 30 jours
Rectification Corriger des données inexactes ou incomplètes Paramètres du compte, ou écrivez-nous 30 jours
Effacement (« droit à l'oubli ») Supprimer vos données personnelles. Ne s'applique pas aux données que nous sommes tenus de conserver par la loi ou nécessaires à un litige juridique en cours. Compte → Paramètres → Supprimer le compte, ou écrivez-nous 30 jours
Limitation Suspendre le traitement de vos données pendant la résolution d'un litige Écrivez-nous 30 jours
Portabilité Recevoir vos données dans un format structuré et lisible par machine (JSON ou CSV) Écrivez-nous 30 jours
Opposition Vous opposer au traitement fondé sur les intérêts légitimes. Nous cesserons ce traitement sauf motif légitime impérieux. Écrivez-nous 30 jours
Retrait du consentement Retirer votre consentement aux e-mails marketing à tout moment Lien de désabonnement dans tout e-mail, ou écrivez-nous Immédiat pour le marketing ; 30 jours pour une mise à jour complète

Si vous n'êtes pas satisfait de la manière dont nous traitons une demande relative à vos données, vous avez le droit d'introduire une réclamation auprès de votre autorité nationale de protection des données :

  • UE : votre autorité de contrôle nationale (retrouvez la vôtre sur edpb.europa.eu).
  • Royaume-Uni : l'Information Commissioner's Office (ICO) sur ico.org.uk.

Remarque concernant les données blockchain : le hash SHA-256 de votre fichier, s'il est soumis à une blockchain publique, est public de façon permanente et ne peut techniquement pas être supprimé. Ce hash ne contient ni votre nom, ni votre adresse e-mail, ni aucune autre information directement identifiante. Nous le considérons comme une donnée pseudonymisée.

7. Services tiers et sous-traitants

Nous partageons des données avec les prestataires tiers suivants, chacun agissant en tant que sous-traitant dans le cadre d'un accord de traitement des données (DPA) signé, ne traitant les données que sur nos instructions :

PrestataireFinalitéDonnées partagéesLocalisation
Supabase Base de données, authentification, gestion des sessions Données de compte, métadonnées de téléversement, jetons de session UE (Francfort) / États-Unis
Cloudflare CDN, protection DDoS, DNS, Tunnel Adresses IP, métadonnées des requêtes HTTP Réseau de périphérie mondial
Stripe Traitement des paiements Données de carte de paiement (détenues par Stripe), enregistrements de transaction États-Unis / UE
Resend Envoi d'e-mails transactionnels Adresse e-mail, contenu de l'e-mail États-Unis
MinIO (auto-hébergé) Stockage des fichiers de modèles 3D Fichiers téléversés et métadonnées de provenance Auto-hébergé sur notre propre infrastructure
Polygon / Alchemy Horodatage blockchain (si activé) Hash SHA-256 du fichier uniquement (aucune donnée personnelle) Blockchain publique (mondiale)

Nous ne partageons pas vos données personnelles avec des tiers à des fins de marketing propre. Nous pouvons divulguer des données aux autorités policières ou gouvernementales lorsque cela est requis par une procédure légale valable (décision de justice, citation à comparaître ou droit applicable).

8. Transferts internationaux de données

Certains de nos sous-traitants tiers (Stripe, Resend, Cloudflare) sont basés aux États-Unis. Lorsque nous transférons des données personnelles de personnes situées dans l'UE/au Royaume-Uni en dehors de l'EEE/du Royaume-Uni, nous veillons à la mise en place de garanties appropriées, telles que :

  • Les clauses contractuelles types (CCT) approuvées par la Commission européenne.
  • Les accords britanniques de transfert international de données (IDTA), le cas échéant.
  • Les décisions d'adéquation lorsque le pays de destination offre une protection équivalente.

Vous pouvez demander une copie du mécanisme de transfert applicable en écrivant à [email protected].

9. Cookies et suivi

9.1 Ce que nous utilisons

Nous utilisons un nombre minimal de cookies et d'entrées de stockage local, strictement nécessaires au fonctionnement de la plateforme :

Nom / TypeFinalitéDurée
Jeton de session Supabase (localStorage)Vous maintient connecté d'une page à l'autreSession / jusqu'à la déconnexion
Cookies de sécurité Cloudflare (__cf_bm, cf_clearance)Détection des robots et atténuation DDoS30 minutes / 1 an

9.2 Ce que nous n'utilisons pas

Nous n'utilisons pas de cookies publicitaires, de cookies de suivi intersites, ni de cookies d'analytique provenant de Google, Meta ou de tiers similaires. Nous n'affichons pas de publicités.

9.3 Gestion des cookies

Vous pouvez contrôler les cookies via les paramètres de votre navigateur. La suppression du jeton de session Supabase entraînera votre déconnexion. Le blocage des cookies de sécurité Cloudflare peut affecter la capacité du site à vous servir des pages en cas d'attaque DDoS.

10. Confidentialité des enfants

La plateforme ne s'adresse pas aux enfants de moins de 13 ans. Nous ne collectons pas sciemment de données personnelles auprès d'enfants de moins de 13 ans. Si vous pensez qu'un enfant de moins de 13 ans nous a communiqué des données personnelles, veuillez contacter [email protected] et nous les supprimerons rapidement.

Les utilisateurs âgés de 13 à 16 ans dans l'UE doivent obtenir un consentement parental vérifiable en vertu de l'article 8 du GDPR. Si vous avez connaissance d'un utilisateur de cette tranche d'âge inscrit sans consentement parental, veuillez nous contacter.

11. Modifications de cette politique

Nous pouvons mettre à jour périodiquement la présente Politique de confidentialité. Lorsque nous apportons des modifications importantes, nous :

  • Publions la politique révisée sur cette page avec une date de « Dernière mise à jour » actualisée.
  • Informons les utilisateurs inscrits par e-mail au moins 14 jours avant l'entrée en vigueur des modifications importantes.

Votre utilisation continue de la plateforme après la date d'entrée en vigueur d'une politique révisée vaut acceptation de la nouvelle politique.

12. Contact et protection des données

Pour toute question relative à la confidentialité, toute demande d'accès aux données personnelles, ou pour exercer l'un de vos droits, veuillez contacter :

Confidentialité, ModelDirectory.org

E-mail : [email protected]

Nous nous efforçons d'accuser réception de toute demande relative à la confidentialité dans un délai de 5 jours ouvrés et d'y répondre intégralement dans un délai de 30 jours.

Si nous sommes tenus de désigner un délégué à la protection des données (DPO) formel en vertu du GDPR (article 37), nous mettrons à jour cette section avec les coordonnées du DPO. À ce stade, la fonction confidentialité est assurée directement par l'équipe juridique/conformité.

Voir aussi : Conditions d'utilisation

13. Classification de contenu, vérification d'âge et obligations de tenue de registres

13.1 Métadonnées de classification de contenu

Tout fichier de modèle hébergé sur la plateforme se voit attribuer une classification de contenu issue d'une taxonomie à quatre niveaux : general, mature, adult ou weapon. Cette classification est stockée dans notre base de données avec l'enregistrement du modèle. Il ne s'agit pas en soi d'une donnée personnelle, mais elle est associée à votre compte et à l'enregistrement de provenance du téléversement.

Les classifications sont déterminées par une ou plusieurs des méthodes automatisées suivantes, dont les résultats sont stockés dans un champ JSON content_flags :

  • Détection par mots-clés : le nom, la description et les tags du modèle sont analysés au regard d'ensembles de mots-clés définis, au moment de l'ingestion.
  • Classification par analyse visuelle automatisée : un modèle de vision hébergé localement (minicpm-v) analyse la vignette du modèle et renvoie une recommandation de classification de contenu. Aucune donnée de vignette n'est transmise à des tiers externes à cette fin.
  • Revue par un modérateur humain : un modérateur peut infirmer ou confirmer la classification automatisée. La décision du réviseur et son horodatage sont enregistrés.

Le champ content_flags enregistre les signaux qui se sont déclenchés (par exemple, {"source_platform_nsfw": true, "ai_detected": true, "human_reviewed": false}). Ce champ n'est pas exposé publiquement. Il est visible par les modérateurs, l'équipe juridique et, sur demande, par le créateur ayant réalisé le téléversement.

13.2 Vérification d'âge

Les modèles classés adult font l'objet d'un contrôle d'âge : ils ne sont accessibles ni aux visiteurs non authentifiés, ni aux comptes n'ayant pas achevé la vérification d'âge. Lorsque nous mettrons en œuvre la vérification d'âge, nous collecterons le minimum de données nécessaires pour confirmer qu'un utilisateur est âgé de 18 ans ou plus. Cela peut inclure :

  • Une déclaration de date de naissance (auto-déclarée), stockée sous la forme d'une confirmation booléenne (« utilisateur ayant confirmé un âge ≥ 18 ans ») plutôt que la date elle-même.
  • Lorsqu'un service de vérification d'âge tiers sera utilisé à l'avenir, seul un jeton de vérification ou un résultat de réussite/échec sera stocké par nous ; les données du document d'identité sous-jacentes sont détenues par ce service et régies par sa propre politique de confidentialité.

La base légale de la collecte des données de vérification d'âge est l'obligation légale (Art. 6(1)(c) du GDPR), le cas échéant, et les intérêts légitimes (Art. 6(1)(f)) visant à protéger les mineurs de l'exposition à un contenu soumis à restriction d'âge.

Les enregistrements de vérification d'âge sont conservés pendant la durée de la session vérifiée ou pendant 12 mois pour une vérification persistante, à l'issue desquels une nouvelle vérification peut être requise.

13.3 Tenue de registres au titre du 18 U.S.C. § 2257

Lorsque le contenu téléversé sur la plateforme représente une conduite sexuellement explicite réelle telle que définie par le 18 U.S.C. § 2257 (droit des États-Unis), la personne ayant réalisé le téléversement est responsable de la tenue des registres requis et de leur mise à disposition sur demande. En téléversant un tel contenu, la personne garantit que toutes les personnes représentées sont majeures (âgées de 18 ans ou plus), que les registres requis existent et sont tenus à jour, et qu'ils sont disponibles pour inspection conformément à la loi.

Nous conservons un registre secondaire de dépositaire croisant l'URL du contenu, l'identifiant de compte de la personne ayant réalisé le téléversement et la date de sa garantie. Ces registres sont conservés pendant une durée minimale de 7 ans ou selon ce que requiert le droit applicable.

Notre dépositaire de registres désigné pour la conformité au § 2257 peut être contacté à l'adresse : [email protected]

13.4 Synthèse des bases légales pour cette section

ActivitéBase légale
Stockage des métadonnées de classification de contenu et content_flagsArt. 6(1)(f) du GDPR : Intérêts légitimes (sécurité de la plateforme, modération)
Vérification d'âge pour l'accès au contenu soumis à restriction d'âgeArt. 6(1)(c) du GDPR : Obligation légale ; Art. 6(1)(f) du GDPR : Intérêts légitimes
Registres de dépositaire au titre du § 2257Art. 6(1)(c) du GDPR : Obligation légale