← Accueil

Informations légales

Dernière mise à jour : 6 août 2026

1. Responsable de traitement

NOVEXA STUDIO - FZCO (licence commerciale n° 90184, délivrée par la Dubai Integrated Economic Zones Authority), siège social à DSO-IFZA, IFZA Properties, Dubai Silicon Oasis, Dubaï (Émirats arabes unis). Coordonnées complètes : voir les Mentions Légales.

NOVEXA STUDIO - FZCO agit en qualité de responsable de traitement au sens de l’article 4, paragraphe 7, du Règlement Général sur la Protection des Données (UE) 2016/679 (RGPD) pour les utilisateurs situés dans l’Union européenne et l’Espace économique européen, et au sens de la Loi fédérale des EAU n° 45 de 2021 (PDPL) pour tous les autres utilisateurs. PeakMe étant proposé à des utilisateurs dans l’UE/EEE, le RGPD s’applique de manière extraterritoriale en vertu de son article 3, paragraphe 2 ; le RGPD britannique (UK GDPR) s’applique dans les mêmes conditions aux utilisateurs du Royaume-Uni.

Contact / demandes relatives à la confidentialité : via le formulaire de contact, qui est suivi par la personne en charge des questions de protection des données au sein de l’entreprise. Nous ne sommes pas tenus de désigner un Délégué à la Protection des Données (DPD) en vertu de l’article 37 du RGPD (pas de suivi à grande échelle, pas de traitement de catégories particulières de données comme activité de base), mais ce canal remplit la même fonction pratique.

Représentant dans l’UE/Royaume-Uni (art. 27 RGPD) : lorsqu’un représentant au titre de l’article 27 est requis, l’identité et les coordonnées du représentant désigné sont fournies sur demande écrite via le formulaire de contact. Jusqu’à ce qu’une telle désignation soit publiée ici, les demandes adressées via le formulaire de contact sont traitées avec le même effet.

2. Données collectées

  • Compte : adresse e-mail, mot de passe (haché, jamais en clair), horodatages de création de compte et de connexion.
  • Glow-up / Données d’entrée pour l’IA : la photo que vous soumettez, votre tranche d’âge, votre genre, votre objectif déclaré et vos réponses au questionnaire.
  • Résultat de l’IA : l’analyse générée, les scores, la photo transformée, le plan sur 30 jours, les instructions pour le coiffeur/barbier, les routines, le programme d’entraînement.
  • Utilisation : progression quotidienne, tâches accomplies, générations effectuées.
  • Facturation : statut de l’abonnement, formule, historique des paiements. Nous ne recevons ni ne stockons jamais votre numéro de carte — il est traité uniquement par Stripe.
  • Techniques : adresse IP, agent utilisateur (user agent), type d’appareil, journaux de serveur anonymisés ou à courte durée de vie, journaux de sécurité et de consentement (preuve de l’acceptation des Conditions, avec horodatage et IP, à titre de preuve).
  • Support : le contenu de vos messages et toute photo ou vidéo que vous joignez volontairement comme justificatif.

Nous ne collectons pas sciemment de données auprès de personnes de moins de 18 ans. Si vous pensez qu’un mineur a créé un compte, contactez-nous et le compte ainsi que ses photos seront supprimés sans délai.

3. Finalités et bases légales

Pour les utilisateurs de l’UE/EEE/Royaume-Uni, chaque traitement repose sur une base légale prévue à l’article 6, paragraphe 1, du RGPD. Pour tous les autres utilisateurs, les bases légales équivalentes de la loi PDPL des EAU s’appliquent.

  • Fourniture du service — analyse par IA, transformation de photo, plan personnalisé, suivi de la progression, gestion du compte, support client. Base légale : exécution d’un contrat, art. 6(1)(b).
  • Traitement de votre photo par l’IA — voir l’article 5. Base légale : exécution d’un contrat, art. 6(1)(b) ; et additionnellement votre consentement explicite, art. 9(2)(a), dans la mesure où une partie de l’analyse pourrait être considérée comme révélant des données de catégorie particulière. Le consentement est donné par une action positive (case non pré-cochée) avant le téléversement et peut être retiré à tout moment.
  • Facturation, comptabilité, fiscalité et lutte contre la fraude — factures, gestion des litiges et des rejets de paiement, détection d’utilisation abusive. Base légale : obligation légale, art. 6(1)(c), et intérêts légitimes, art. 6(1)(f).
  • Sécurité et intégrité du service — journaux, détection des abus, protection contre les attaques. Base légale : intérêts légitimes, art. 6(1)(f).
  • Amélioration du produit — statistiques agrégées ou anonymisées uniquement. Base légale : intérêts légitimes, art. 6(1)(f). Vos photos ne sont jamais utilisées à cette fin.
  • E-mails transactionnels (compte, paiement, support). Base légale : exécution d’un contrat, art. 6(1)(b). Les e-mails marketing, le cas échéant, ne sont envoyés qu’avec votre consentement préalable, art. 6(1)(a), et chaque message contient un lien de désabonnement.
  • Constatation, exercice ou défense de droits en justice — journaux de consentement, enregistrements de paiement, historique du support. Base légale : intérêts légitimes, art. 6(1)(f), et art. 9(2)(f) le cas échéant.

Lorsque nous nous fondons sur nos intérêts légitimes, nous avons effectué une mise en balance de ces intérêts ; vous pouvez vous y opposer à tout moment en vertu de l’article 21 du RGPD via le formulaire de contact.

4. Décision automatisée et profilage

PeakMe génère une analyse esthétique automatisée de la photo que vous soumettez et en déduit un plan personnalisé. Il s’agit d’un traitement automatisé à caractère purement informationnel et inspirationnel : il ne produit aucun effet juridique ou effet significatif similaire sur vous au sens de l’article 22, paragraphe 1, du RGPD. Il n’est pas utilisé pour l’évaluation de crédit (credit scoring), l’emploi, l’assurance, l’accès à un service, la personnalisation des prix, ou toute décision affectant vos droits.

Logique sous-jacente : un modèle d’IA multimodal à usage général reçoit votre photo et vos réponses déclarées, et renvoie une analyse textuelle descriptive, des scores indicatifs et des recommandations, ainsi qu’une image transformée à titre d’illustration. Les scores sont heuristiques et non scientifiques. Importance et conséquences : le résultat est une suggestion ; vous décidez librement de la suivre ou non. Vous pouvez demander une intervention humaine pour examiner tout résultat, exprimer votre point de vue et le contester via le formulaire de contact.

5. Photos et traitement par IA — garanties spécifiques

Votre photo est utilisée uniquement pour générer votre analyse et votre photo transformée. Elle n’est :

  • jamais utilisée pour entraîner un quelconque modèle d’IA, que ce soit le nôtre ou celui d’un tiers ;
  • jamais vendue, louée, partagée avec des réseaux publicitaires ou utilisée à des fins publicitaires ;
  • jamais examinée manuellement dans le cours normal du service — l’accès n’est possible qu’à votre demande explicite (par ex. pour diagnostiquer un bug que vous avez signalé) ou en vertu d’une obligation légale ;
  • transmise à nos fournisseurs d’IA selon des termes contractuels qui interdisent l’entraînement sur les données des clients et exigent la suppression après traitement ;
  • stockée chiffrée au repos, accessible uniquement depuis votre compte authentifié.

Pas d’identification biométrique. PeakMe ne crée pas de gabarit biométrique, n’effectue pas de reconnaissance faciale, ne tente pas d’identifier ou d’authentifier quiconque à partir d’un visage, ne constitue pas de base de données de visages, et n’effectue pas d’inférence d’émotions ou de catégorisation biométrique. La photo est traitée comme une image ordinaire à des fins de description esthétique. Nous ne traitons donc pas de données biométriques « aux fins d’identifier une personne physique de manière unique » au sens de l’article 9, paragraphe 1, du RGPD. Lorsque vous souhaitez néanmoins bénéficier du plus haut niveau de protection, nous obtenons en outre votre consentement explicite avant tout téléversement.

Vous pouvez supprimer votre photo et tous les résultats associés à tout moment depuis votre compte (« Supprimer mon compte ») ou via le formulaire de contact. La suppression est effective sans retard excessif.

6. Sous-traitants et destinataires

Nous recourons aux catégories de sous-traitants suivantes (art. 28 RGPD), chacun étant lié par un contrat de traitement de données (data processing agreement) imposant des obligations de confidentialité, de sécurité et de suppression, et interdisant toute utilisation de vos données à leurs propres fins :

  • Hébergement / CDN / sécurité : Cloudflare, Inc. (USA/périmètre UE).
  • Base de données, stockage et authentification : Supabase (PostgreSQL, régions UE/US).
  • Traitement par IA : OpenAI et Google (Vertex / Gemini), accessibles via la passerelle Lovable AI, selon des conditions de non-rétention / non-entraînement pour les données des clients de l’API.
  • Paiement : Stripe, agissant en tant que processeur de paiement et en tant que responsable de traitement indépendant pour ses propres besoins de conformité. NOVEXA STUDIO - FZCO reste le vendeur responsable de la transaction, du support, des remboursements, des litiges et des obligations fiscales applicables. Le libellé sur le relevé bancaire est NOVEXA STUDIO (ou une forme abrégée comme « NOVEXA » ou « NOVEXA STU »).
  • E-mail transactionnel : notre infrastructure d’envoi sur notify.peakme.io (SPF/DKIM/DMARC).

Nous pouvons également divulguer des données aux autorités compétentes lorsque cela est requis par une obligation légale valide, ainsi qu’à des conseillers ou à un acquéreur dans le cadre d’une opération de société, sous réserve d’une protection équivalente.

7. Transferts internationaux

PeakMe est exploité depuis les Émirats arabes unis et s’appuie sur des prestataires situés aux États-Unis et ailleurs. Des transferts de données à caractère personnel en dehors de l’EEE sont donc nécessaires pour fournir le service. Ils sont encadrés par :

  • les Clauses Contractuelles Types adoptées par la Commission européenne (Décision 2021/914), incorporées dans nos contrats avec Cloudflare, Supabase, Stripe, OpenAI et Google ;
  • le cas échéant, la certification du prestataire concerné au Cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework) ;
  • des mesures techniques supplémentaires : chiffrement TLS en transit, chiffrement au repos, accès restreint aux comptes authentifiés, minimisation des données, conservation courte de la photo originale ;
  • pour les transferts vers les EAU, les garanties de l’article 46 du RGPD (CCT conclues avec l’entité responsable de traitement) et, le cas échéant, la dérogation de l’article 49(1)(b) (transfert nécessaire à l’exécution du contrat que vous demandez).

Une copie des garanties appropriées peut être demandée via le formulaire de contact.

8. Durées de conservation

  • Photo originale téléversée et résultat généré : pendant la durée nécessaire à la fourniture du service via le compte, jusqu’à 12 mois après votre dernière activité, ou plus tôt sur votre demande de suppression.
  • Données du compte : pendant la durée de vie du compte, puis supprimées dans les 30 jours suivant sa clôture.
  • Messages du support et pièces justificatives : 24 mois (fenêtre de gestion des litiges).
  • Journaux de consentement et d’acceptation : 5 ans (preuve de la formation du contrat).
  • Documents de facturation et comptables : la durée de conservation légale applicable dans chaque juridiction (généralement de 5 à 10 ans).
  • Journaux techniques/de sécurité : 12 mois maximum.

9. Vos droits

Conformément aux articles 15 à 22 du RGPD (et aux droits équivalents en vertu de la PDPL et d’autres lois applicables), vous avez le droit :

  • d’accéder à vos données et d’en obtenir une copie (art. 15) ;
  • de rectifier les données inexactes (art. 16) ;
  • d’effacer vos données (art. 17) — disponible en un clic depuis votre compte ;
  • à la limitation du traitement (art. 18) ;
  • à la portabilité des données dans un format structuré et lisible par machine (art. 20) ;
  • de vous opposer au traitement fondé sur les intérêts légitimes (art. 21) ;
  • de ne pas faire l’objet d’une décision entièrement automatisée produisant des effets juridiques ou vous affectant de manière significative, et d’obtenir une intervention humaine (art. 22) — voir l’article 4 ;
  • de retirer votre consentement à tout moment, sans affecter la licéité du traitement effectué auparavant (art. 7(3)) ;
  • de définir des directives relatives au sort de vos données après votre décès, lorsque votre droit national le prévoit.

Exercez ces droits via le formulaire de contact. Nous répondons dans un délai d’un mois, prolongeable de deux mois pour les demandes complexes (art. 12(3)). Une vérification d’identité peut être demandée en cas de doute raisonnable.

Droit d’introduire une réclamation : si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l’autorité de contrôle de votre État membre de résidence, de votre lieu de travail ou du lieu de l’infraction alléguée (art. 77 RGPD) — par exemple la CNIL en France (www.cnil.fr) — auprès de l’ICO au Royaume-Uni, ou auprès du UAE Data Office en vertu de la PDPL. Vous disposez également d’un droit à un recours juridictionnel effectif (art. 79).

10. Sécurité

Mesures mises en œuvre en vertu de l’article 32 du RGPD : chiffrement HTTPS/TLS en transit, chiffrement au repos chez nos prestataires, mots de passe hachés (bcrypt/argon2), sessions signées et révocables, sécurité au niveau des lignes (Row-Level Security) de PostgreSQL pour que chaque utilisateur ne puisse accéder qu’à ses propres données, compartiments de stockage privés (private buckets) avec URL signées à courte durée de vie, accès selon le principe de moindre privilège, et journalisation des opérations sensibles. Aucun système n’est infaillible ; en cas de violation de données à caractère personnel susceptible d’engendrer un risque pour vos droits, nous notifions l’autorité de contrôle compétente dans les 72 heures (art. 33) et informons les utilisateurs concernés sans retard excessif lorsque le risque est élevé (art. 34).

11. Cookies et mesures d’audience

Nous utilisons uniquement un stockage technique strictement nécessaire à la fourniture du service (authentification, sécurité et préférences). Nous ne stockons pas d’identifiant de navigateur persistant pour la mesure d’audience générale.

Aucun cookie publicitaire, cookie de mesure d’audience générale ou pixel de suivi tiers (TikTok, Meta, Google Ads, etc.) n’est placé par PeakMe, et nous ne partageons aucun comportement sur le site avec des réseaux publicitaires. Les événements opérationnels internes (first-party) nécessaires à la réalisation et à la preuve du processus de paiement peuvent être enregistrés sans identifiant de navigateur persistant. C’est pourquoi aucun bandeau de consentement n’est affiché. Si un suivi non essentiel est introduit, un mécanisme de choix conforme apparaîtra avant son activation.

12. Modifications de cette politique

Cette politique peut être mise à jour pour refléter les changements dans le service ou la législation. La date de la dernière mise à jour figure en haut de la page ; les modifications substantielles sont notifiées par e-mail ou dans l’application avant leur entrée en vigueur.