Politique de confidentialité

Dernière mise à jour : 30/08/2026

1. Responsable du traitement

Ryan Le Hô - contact@vulcain-code.fr

2. Données que nous traitons

  • Compte : nom, adresse email, mot de passe (jamais stocké en clair — uniquement sous forme hachée).
  • Double authentification (optionnelle) : si tu l'actives, un secret TOTP et des codes de secours, chiffrés avant stockage.
  • Clé API tierce (BYOK) : ta clé Anthropic ou OpenAI, chiffrée (AES-256-GCM) avant stockage et déchiffrée uniquement côté serveur, juste avant l'appel au fournisseur — jamais journalisée.
  • Données techniques de session : adresse IP et user-agent au moment de la connexion, utilisées pour la sécurité du compte (détection d'activité anormale).
  • Données de jeu : tes personnages (nom que tu choisis, classe, niveau, expérience, or, caractéristiques, inventaire), tes parties (donjon joué, participants, état de la partie en cours, issue et date) et ta progression dans les tours.
  • Acceptation des conditions : la date à laquelle tu as accepté les conditions d'utilisation.

Aucune donnée n'est vendue, louée, ni utilisée à des fins publicitaires. Il n'y a ni traçage publicitaire, ni profilage, ni décision automatisée te concernant.

3. Pourquoi nous traitons ces données

Fournir le service, sécuriser ton compte (authentification, détection d'abus, protection anti-robot), et t'envoyer les emails strictement nécessaires au fonctionnement du compte (réinitialisation de mot de passe, vérification d'adresse email). Aucune de ces données n'est utilisée à des fins publicitaires.

4. À qui ces données sont-elles transmises

Deepcrawl ne vend ni ne loue aucune donnée personnelle, et n'utilise aucun outil publicitaire ni aucune mesure d'audience tierce. Les seuls tiers en jeu sont ceux qui font fonctionner le service :

  • Hébergeur — héberge le site et la base de données, et traite donc l'ensemble des données ci-dessus pour notre compte. OVH - 2 rue Kellermann, 59100 Roubaix, France
  • Service d'envoi d'email (SMTP) — reçoit ton adresse email et le contenu des messages transactionnels : vérification d'adresse, réinitialisation de mot de passe, avertissement avant suppression pour inactivité. SMTP OVH
  • Cloudflare Turnstile (lorsque la protection anti-robot est activée) — reçoit ton adresse IP et des signaux techniques de navigateur au moment de l'inscription, de la connexion ou d'une demande de réinitialisation, pour vérifier que tu n'es pas un robot. Aucune donnée de jeu ne lui est transmise.
  • Have I Been Pwned — consulté lorsque tu choisis un mot de passe, afin de refuser un mot de passe apparaissant dans une fuite connue. La vérification repose sur le k-anonymat : seuls les cinq premiers caractères de l'empreinte du mot de passe sont transmis, jamais le mot de passe lui-même ni son empreinte complète.
  • Anthropic ou OpenAI — uniquement le fournisseur dont tu as toi-même enregistré une clé, et uniquement pour vérifier une fois que cette clé est valide au moment où tu l'enregistres. Aucune donnée de jeu, aucun contenu et aucune autre requête ne leur sont envoyés aujourd'hui. Chaque fournisseur applique sa propre politique de confidentialité.

Les autres joueurs d'une partie coopérative voient le nom, la classe et la progression du personnage que tu engages — c'est le jeu lui-même, pas une transmission à un tiers, mais il vaut mieux le savoir avant de nommer un personnage.

5. Durée de conservation

Tu peux supprimer ton compte et toutes les données associées à tout moment, en libre-service, depuis les paramètres du compte (Compte → Zone dangereuse) — la suppression est immédiate et irréversible.

Un compte resté inactif (aucune connexion) pendant environ 23 mois reçoit un email d'avertissement. S'il reste inactif un mois de plus (24 mois au total), il est supprimé automatiquement, avec toutes les données associées. Se reconnecter à tout moment avant la suppression annule ce délai.

6. Sécurité

Les mots de passe sont hachés, jamais stockés en clair. Les clés API et les secrets de double authentification sont chiffrés au repos. Les échanges avec le service sont protégés par HTTPS. La double authentification (TOTP) est disponible en option dans les paramètres du compte pour renforcer la protection contre le vol de mot de passe.

Côté interne, un administrateur du service peut consulter la liste des comptes, des personnages et des parties, et agir dessus (clore une partie bloquée, retirer ou supprimer un personnage, suspendre un compte) — pour la maintenance du service et en réponse aux abus. Un administrateur ne peut pas lire ta clé API : elle est chiffrée au repos et n'est déchiffrée que côté serveur, au moment d'un appel, sans jamais être affichée ni journalisée.

7. Cookies

Deepcrawl utilise un unique cookie essentiel, nécessaire pour te garder connecté (cookie de session, non accessible en JavaScript). Aucun cookie publicitaire ou de mesure d'audience tiers n'est déposé.

8. Tes droits

Tu disposes d'un droit d'accès, de rectification, d'effacement et d'opposition sur tes données personnelles.

  • Le nom affiché et l'adresse email sont modifiables directement depuis les paramètres du compte (la modification de l'email demande une nouvelle confirmation).
  • Le compte et toutes les données associées peuvent être supprimés à tout moment, en libre-service, depuis les paramètres du compte.
  • Pour toute autre demande (accès, opposition), contacte contact@example.com.

9. Modifications de cette politique

Cette politique peut évoluer avec le service. Les changements substantiels seront signalés sur cette page.