Dernière mise à jour : 24 août 2026.
Responsable du traitement
Le responsable du traitement est l’éditeur du site Doigts Magiques. Identité et hébergeur : voir mentions légales. Contact pour les données personnelles : Contact :
(également via la page Compte (Mes données)).
Aucun délégué à la protection des données (DPO) n’est désigné à ce stade. Cette analyse pourra être revue si l’activité évolue.
Compte facultatif
Vous pouvez utiliser Doigts Magiques sans créer de compte : la progression reste alors uniquement dans le navigateur. Un compte (e-mail/mot de passe et/ou Google) est optionnel et sert à administrer des profils pédagogiques, notamment pour une famille, et à synchroniser lorsque l’accès Premium le permet.
Données collectées
Selon l’usage :
- Sans compte : préférences, profils locaux, progression et historique structurés dans le navigateur ; mesure d’usage first-party (identifiants aléatoires temporaires, événements d’usage, sans texte tapé ni IP analytics).
- Avec compte : adresse e-mail, hash du mot de passe (jamais le mot de passe en clair), identité Google éventuellement liée, sessions, jetons de vérification ou de réinitialisation à durée limitée.
- Avec compte authentifié : historique structuré des tentatives d’exercices sur le serveur (compteurs pédagogiques, sans séquence complète des frappes ni texte libre intégral), consultable dans Progression et par la Super Admin en résumé.
- Avec synchronisation Premium : copie serveur des profils, préférences, progression agrégée et scores Laser Letters pour multi-appareils ; analyses avancées futures s’appuient sur le même historique.
- Abonnement : identifiants et statut liés à Stripe (pas de numéro de carte stocké par Doigts Magiques).
- E-mails transactionnels : adresse et contenu nécessaires (vérification, reset, facturation liée au service) via le prestataire d’envoi.
- Sécurité : éléments techniques limités (par ex. empreinte hachée d’IP côté session, user-agent) pour prévenir les abus.
Champs obligatoires pour un compte e-mail : adresse et mot de passe. Les profils pédagogiques portent un prénom ou pseudonyme choisi ; aucune date de naissance exacte, école ou nom complet n’est exigé.
Finalités et bases légales proposées
- Fourniture du service et du compte (authentification, profils, sync selon droits) — exécution du contrat / mesures précontractuelles.
- Abonnement et facturation — exécution du contrat ; conservation de certaines pièces — obligation légale comptable.
- E-mails transactionnels nécessaires au service — exécution du contrat.
- Sécurité, prévention des abus, journaux techniques — intérêt légitime (sécurité du service), proportionné.
- Exercice des droits et preuves de traitement — obligation légale / intérêt légitime.
- Mesure d’usage first-party (statistiques agrégées pour améliorer le service) — intérêt légitime proposé, avec minimisation.
L’acceptation des CGV n’équivaut pas à un consentement RGPD général. Aucune newsletter ni prospection commerciale n’est envoyée dans le cadre actuel. Aucun outil d’audience publicitaire ni tracker tiers (Google Analytics, pixel Meta, etc.) n’est utilisé dans ce lot. La mesure d’usage est first-party, interne, et décrite ci-dessous. Les bases légales restent des propositions techniques documentées.
Les bases légales ci-dessus sont des propositions techniques documentées ; une validation par un professionnel du droit reste recommandée pour les cas limites.
Données stockées localement (localStorage)
L’application enregistre des informations dans le stockage local du navigateur, notamment :
doigts-magiques-v1— préférences (langue d’interface, langue d’exercice, disposition de clavier), progression et statistiques de frappe ;doigts-magiques.profiles.v1— profils pédagogiques locaux ;doigts-magiques.history.v1— historique structuré local des tentatives d’exercices ;doigts-magiques.laser-letters.v1— meilleurs scores Laser Letters ;doigts-magiques.activity-tab.v1— verrou technique multi-onglets pour le temps d’activité ;doigts-magiques.account-meta.v1— métadonnées de liaison compte / snapshot invité (pas de secret de session) ;doigts-magiques.guest-trial.v1— compteur d’essais pédagogiques invité ;doigts-magiques.kb-tip.v1— mémorisation d’un conseil clavier ;doigts-magiques.analytics.v1— identifiant aléatoire temporaire du visiteur (mesure d’usage first-party, 8 jours) ;doigts-magiques.analytics.session.v1— identifiant de session d’usage distinct, renouvelé après inactivité ;doigts-magiques.analytics.optout.v1— mémorisation locale de l’opposition à la mesure d’usage ;dm-debug-nav— option de débogage (si activée manuellement).
Les stockages de fonctionnement (préférences, profils, historique local) sont nécessaires à l’application sur l’appareil. Les clés analytics ne servent pas à de la publicité ni à un tracker tiers. Si « Do Not Track » ou Global Privacy Control est actif, la mesure anonyme est désactivée.
Historique d’apprentissage et progression
Lorsque vous pratiquez les exercices, Doigts Magiques peut enregistrer des résultats agrégés afin de suivre la progression pédagogique.
Ces résultats peuvent notamment indiquer le type et l’identifiant de l’exercice, la date, la durée réellement active de pratique, la vitesse de frappe lorsqu’elle est pertinente, la précision, le nombre d’erreurs, un résumé agrégé des touches ou caractères qui ont posé le plus de difficultés, ainsi qu’un score ou l’état de la tentative.
Le site n’enregistre pas la séquence complète des frappes ni le texte libre intégral saisi pendant l’exercice. Cet historique n’ajoute aucune adresse IP, aucune empreinte d’appareil, ni aucune surveillance détaillée du clavier.
Pour les visiteurs sans compte, cet historique reste stocké localement dans le navigateur. Pour un compte authentifié (gratuit ou Premium), les résultats essentiels sont également enregistrés sur le serveur afin d’assurer le suivi pédagogique. La synchronisation multi-appareils des profils et préférences reste liée à l’accès Premium. Lorsqu’un abonnement prend fin, le compte redevient gratuit : l’historique serveur continue d’être alimenté ; les données ne sont pas effacées du seul fait de l’expiration, mais le sont lors de la suppression définitive du compte.
Compte, authentification et stockage serveur
Les sessions utilisent un cookie HttpOnly (et Secure en HTTPS). Un cookie CSRF non HttpOnly protège les actions d’écriture. Un cookie de réauthentification court peut être utilisé avant une suppression de compte Google. Aucun mot de passe, jeton OAuth ou secret n’est stocké dans localStorage.
Durées indicatives en base active : sessions et jetons d’auth selon leur expiration ; données de compte tant que le compte existe ; historique synchronisé jusqu’à suppression du compte ; artefacts d’auth expirés purgés par maintenance technique. Les pièces de facturation peuvent être conservées plus longtemps pour une obligation légale, sans conserver pour autant l’intégralité du compte applicatif.
Connexion Google
Lorsque Google OAuth est configuré, Google fournit un identifiant et une adresse e-mail vérifiée. Une identité Google n’est pas rattachée silencieusement à un compte existant : une liaison explicite depuis un compte connecté est requise.
Abonnements et Stripe
Les paiements et le portail client sont traités par Stripe. Doigts Magiques conserve des références et un statut d’abonnement nécessaires au service, pas les données complètes de carte. La suppression du compte applicatif est refusée tant qu’un abonnement récurrent actif n’a pas été géré via le portail.
E-mails transactionnels
Les e-mails nécessaires au service (vérification, réinitialisation, messages liés au compte ou à la facturation) sont envoyés via un prestataire d’envoi (Resend). Aucune campagne marketing n’est prévue dans le fonctionnement actuel.
Mesure d’usage first-party
Doigts Magiques mesure l’usage du site (visiteurs sans compte compris) avec un dispositif interne, first-party, afin de comprendre quelles parties du service sont utilisées et d’améliorer le produit. Ce n’est pas un outil publicitaire.
- identifiants aléatoires temporaires (visiteur et session), générés dans le navigateur ;
- pas de texte tapé, pas d’e-mail, pas de nom, pas d’adresse IP stockée comme donnée analytics, pas d’empreinte de navigateur, pas de User-Agent brut ;
- détail brut conservé au plus 8 jours à compter de la première vue anonyme ; passé ce délai, le hash visiteur est rompu dans toutes les tables brutes (plus de corrélation entre sessions). Des statistiques agrégées sont conservées plus longtemps, sans identifiant visiteur ;
- aucun identifiant de compte applicatif n’est conservé dans les tables analytics ; une conversion d’inscription est attachée à la session analytics, de façon temporaire ;
- opposition possible depuis Réglages (« Mesure d’usage ») : arrêt de la collecte sur cet appareil, suppression des identifiants locaux, et suppression best-effort des lignes brutes du visiteur courant. Les totaux déjà agrégés ne sont pas recalculés. Do Not Track / Global Privacy Control désactivent aussi la mesure.
Cette description reflète le fonctionnement actuel. Elle ne constitue pas une qualification juridique (par exemple une « exemption de consentement »).
Cookies et traceurs
Cookies techniques de session, CSRF et réauthentification pour le compte. Stockages locaux de fonctionnement. Identifiants analytics first-party temporaires décrits ci-dessus. Pas de cookies publicitaires. Pas de Google Analytics, pixel Meta ni autre tracker tiers dans ce lot. Aucune bannière de consentement n’est affichée par défaut. Inventaire interne : documentation Compliance.
Destinataires et sous-traitants
Selon les flux : hébergeur du serveur (VPS), Stripe (paiement), Resend (e-mails), Google (OAuth si utilisé). Des transferts hors Espace économique européen peuvent exister selon les politiques de ces prestataires ; les mécanismes contractuels (DPA, clauses) sont à vérifier dans les comptes fournisseur du responsable. Aucun secret contractuel n’est publié ici.
Mineurs
L’outil est conçu pour un usage éducatif, y compris par des enfants, en général sous la responsabilité d’un parent ou d’un encadrant. Le compte est destiné au parent / responsable ; les profils pédagogiques portent des prénoms ou pseudonymes. Pas de classement public des profils enfants, pas de publicité ciblée basée sur ces données. Notice adaptée : Tes données et ta progression.
Vos choix et vos droits
- continuer sans compte ;
- importer explicitement les profils locaux lors de la première connexion ;
- se déconnecter ;
- télécharger vos données depuis le Compte (export JSON) ;
- demander la suppression définitive du compte (réauthentification requise) ;
- effacer les données du site via le navigateur ;
- exercer vos droits via Compte (Mes données) ou le contact ci-dessus ;
- introduire une réclamation auprès de la CNIL.
Après suppression : les données applicatives liées au compte sont effacées ou anonymisées selon la politique interne ; certaines informations comptables peuvent rester ; des copies peuvent subsister temporairement dans les sauvegardes jusqu’à rotation.
Sécurité
Mesures générales : mots de passe hachés, cookies de session sécurisés en production, CSRF, contrôles d’accès, rate limiting sur les actions sensibles, séparation administration. Les détails exploitables ne sont pas publiés ici.
Contact
- Contact :
; - page Compte (Mes données) ;
- identité juridique / hébergeur : mentions légales.