RetourGame Org

Politique de confidentialité

Version 1.0 — En vigueur à compter du 12 juin 2026

PRÉAMBULE

La société GAME ORG, société par actions simplifiée (SAS) au capital de 1 000 euros, dont le siège social est situé 21 rue Paul Puech, 91080 Évry-Courcouronnes, immatriculée au Registre du Commerce et des Sociétés de Évry sous le numéro 105 518 427 (ci-après l'« Éditeur » ou « Game Org »), agit en qualité de responsable de traitement au sens du règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (ci-après le « RGPD ») et de la loi n° 78-17 du 6 janvier 1978 modifiée (ci-après la « Loi Informatique et Libertés »).

La présente Politique de confidentialité (ci-après la « Politique ») a pour objet d'informer les Utilisateurs et Clients de la Plateforme Game Org des conditions dans lesquelles l'Éditeur collecte, utilise, conserve, partage et protège leurs données à caractère personnel, ainsi que des droits dont ils disposent à cet égard.

La présente Politique fait partie intégrante de l'environnement contractuel de la Plateforme, aux côtés des Conditions Générales de Vente (CGV) et des Conditions Générales d'Utilisation (CGU). Les termes commençant par une majuscule non définis dans la présente Politique ont le sens qui leur est donné dans les CGV.

Aucun Délégué à la Protection des Données (DPO) n'a été désigné par l'Éditeur, les conditions de désignation obligatoire posées par l'article 37 du RGPD n'étant pas réunies à ce jour. Toute question relative à la protection des données peut être adressée au contact désigné à l'Article 11 ci-après.

ARTICLE 1 — DÉFINITIONS

Outre les définitions reprises des CGV, les termes ci-après ont la signification suivante au sein de la présente Politique :

Données à caractère personnel ou Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable, au sens de l'article 4.1) du RGPD.

Personne concernée : toute personne physique dont les Données personnelles sont traitées par l'Éditeur dans le cadre de la fourniture du Service.

Responsable de traitement : la personne physique ou morale qui détermine les finalités et les moyens du traitement, au sens de l'article 4.7) du RGPD. L'Éditeur est responsable de traitement pour l'ensemble des traitements décrits dans la présente Politique.

Sous-traitant : la personne physique ou morale qui traite des Données personnelles pour le compte du responsable de traitement, au sens de l'article 4.8) du RGPD.

Traitement : toute opération ou tout ensemble d'opérations effectuées sur des Données personnelles, au sens de l'article 4.2) du RGPD (collecte, enregistrement, organisation, conservation, modification, consultation, communication, effacement, etc.).

ARTICLE 2 — PÉRIMÈTRE DE LA POLITIQUE

La présente Politique s'applique :

  • aux Utilisateurs qui consultent la Plateforme, y compris sans détenir de Compte ;

  • aux Membres qui se connectent à la Plateforme via Discord SSO et qui sont affiliés à une ou plusieurs Organisations ;

  • aux Clients Professionnels ayant souscrit à un contrat spécifique négocié hors du parcours self-service standard ;

  • aux personnes physiques représentant légalement une Association, une Société ou toute autre personne morale Cliente.

La présente Politique ne s'applique pas :

  • aux traitements de Données personnelles mis en œuvre par les Organisations elles-mêmes vis-à-vis de leurs propres Membres lorsque ces traitements sortent du cadre fonctionnel de la Plateforme. Chaque Organisation reste responsable des traitements qu'elle met en œuvre à ses propres fins ;

  • aux traitements mis en œuvre par les services tiers intégrés à la Plateforme (notamment Discord et Polar), qui agissent en qualité de responsables de traitement distincts au titre de leurs propres conditions ;

  • aux traitements mis en œuvre par les éditeurs des jeux vidéo dans le cadre desquels les Organisations sont constituées, qui sont étrangers à Game Org.

ARTICLE 3 — CATÉGORIES DE DONNÉES COLLECTÉES

L'Éditeur s'engage à respecter le principe de minimisation des données posé par l'article 5.1.c) du RGPD : seules les Données personnelles strictement nécessaires aux finalités poursuivies sont collectées.

3.1 Données collectées lors de la connexion via Discord (Cas 1 — Membre standard)

Lors de la première connexion d'un Membre à la Plateforme via le service d'authentification Discord (Single Sign-On), l'Éditeur collecte, par l'intermédiaire de l'API Discord et sur la base du consentement explicite donné par le Membre lors de l'autorisation OAuth, les Données suivantes :

  • identifiant unique Discord (discord_id) ;

  • nom du compte Discord (« DiscordOriginalName ») ;

  • nom personnalisé sur le serveur Discord de l'Organisation (« DiscordCustomName »), pouvant inclure des caractères Unicode étendus, notamment des emojis ;

  • adresse électronique associée au compte Discord.

L'Éditeur ne collecte pas :

  • l'avatar Discord du Membre ;

  • le numéro de téléphone associé au compte Discord ;

  • aucun mot de passe, ni aucune information d'authentification (l'authentification est intégralement déléguée à Discord).

Les Membres peuvent à tout moment, depuis leur profil sur la Plateforme, mettre à jour ou modifier leur adresse électronique de référence pour la communication Game Org, indépendamment de leur compte Discord.

3.2 Données collectées lors d'une souscription via Polar (Cas 2 — Pack OX et Pack d'Extension)

Lorsqu'un Membre souscrit à un Pack OX ou à un Pack d'Extension, le paiement est traité exclusivement par Polar, agissant en qualité de Merchant of Record. Les Données collectées dans ce cadre par Polar (nom complet, adresse de facturation, moyen de paiement, etc.) sont conservées par Polar dans le cadre de sa propre relation avec le Membre.

L'Éditeur ne collecte ni ne conserve, à raison de ces souscriptions :

  • aucune donnée bancaire (numéro de carte, IBAN, etc.) ;

  • aucune adresse postale de facturation ;

  • aucune information de facturation autre que celles strictement nécessaires à l'identification de l'abonnement.

L'Éditeur conserve uniquement, à raison d'une souscription :

  • l'identifiant client Polar — identifiant opaque permettant de relier le Compte du Membre à son client Polar ;

  • l'identifiant d'abonnement Polar ;

  • le statut de l'abonnement (actif, en pause, résilié, etc.) ;

  • les dates de période d'abonnement (début, prochaine échéance) ;

  • le nombre de Packs OX souscrits et l'éventuelle souscription à des Packs d'Extension.

Pour la consultation de ses factures, de ses moyens de paiement et de l'historique de ses transactions, le Membre est redirigé vers le portail client Polar.

3.3 Données collectées dans le cadre d'un contrat spécifique (Cas 3 — Client Professionnel hors Polar)

Pour les Clients Professionnels souscrivant à un contrat spécifique négocié hors du parcours self-service standard (notamment dans le cadre d'organisations de plus de mille Membres ou d'offres Iridium), l'Éditeur collecte directement, dans le cadre de la conclusion et de l'exécution du contrat :

  • la raison sociale ou la dénomination de l'entité ;

  • le numéro SIREN, RNA ou identifiant équivalent ;

  • l'adresse postale du siège social et, le cas échéant, l'adresse de facturation distincte ;

  • les nom, prénom, qualité et coordonnées professionnelles (adresse électronique, téléphone) du ou des représentants légaux et points de contact administratifs ;

  • les informations bancaires strictement nécessaires à l'établissement du paiement par virement, le cas échéant.

Ces Données sont collectées exclusivement aux fins d'exécution du contrat et de respect des obligations comptables, fiscales et légales applicables à l'Éditeur.

3.4 Données métier générées dans le cadre de l'utilisation du Service

Au titre de l'utilisation courante de la Plateforme, l'Éditeur traite, pour le compte des Organisations Clientes, les Données suivantes relatives aux Membres :

A. Données d'affectation et de structure : Organisation(s) auxquelles le Membre est affilié, grade au sein de l'Organisation et historique des changements de grade, section ou unité d'affectation, rôle dans l'organigramme, date d'arrivée et date de fin d'affiliation le cas échéant.

B. Données d'activité et d'engagement : score d'engagement calculé selon une formule publiée sur la Plateforme, historique de participation aux événements organisés par l'Organisation, signaux internes de gouvernance utilisés par les responsables de l'Organisation.

C. Données de présence à un événement : pour chaque événement organisé sur la Plateforme, le Bot Discord crée un canal vocal éphémère dédié et enregistre les seuls événements de connexion et de déconnexion des Membres à ce canal éphémère, aux fins exclusives de validation de la présence à l'événement convoqué. Aucun autre canal vocal du serveur Discord n'est surveillé. Aucun contenu audio n'est enregistré.

D. Données de formation et de compétences : formations suivies, certifications obtenues, demandes de formation en cours, matrice de compétences déclarées et/ou validées par la hiérarchie de l'Organisation.

E. Données opérationnelles : éléments saisis par le Membre ou par l'Organisation dans les modules opérationnels (vaisseaux possédés au titre de Packs d'Extension dédiés, affectations de missions, hangar personnel, points d'intérêt, événements créés, etc.).

F. Données de gouvernance interne : promotions, décorations, sanctions, candidatures et statut de recrutement, validations hiérarchiques.

G. Données de communication : actualités et annonces publiées, notifications reçues, historique de modération.

3.5 Données techniques et journaux applicatifs

L'Éditeur ne collecte ni ne conserve d'adresses IP au sein de ses journaux applicatifs Game Org. L'identification d'un Utilisateur s'effectue exclusivement via son identifiant Discord (discord_id) lors de l'authentification.

Sont en revanche conservés à des fins techniques et de sécurité :

  • les journaux d'erreurs applicatifs (messages d'exception, traces techniques), à des fins de diagnostic et de correction ;

  • la date et l'heure de dernière connexion d'un Membre à la Plateforme ;

  • l'audit log des actions d'administration d'une Organisation (changements de grade, rôle, section, création ou modification d'événements, formations, certifications, et toute action en lien avec les rôles synchronisés sur Discord).

L'Éditeur attire l'attention sur le fait que son hébergeur OVHcloud conserve, indépendamment des journaux Game Org et au titre de ses propres obligations de sécurité, des journaux techniques d'infrastructure pouvant inclure des adresses IP. Ces journaux relèvent de la politique de confidentialité d'OVHcloud.

3.6 Données traitées via le Bot Discord

Le Bot Discord édité par l'Éditeur intervient sur le serveur Discord de l'Organisation Cliente après installation explicite par un administrateur de cette Organisation. Son périmètre d'action est strictement délimité :

À l'installation : le Bot lit la structure du serveur Discord de l'Organisation pour identifier les comptes Membres et les rôles existants, aux seules fins de mise en correspondance avec la structure définie sur Game Org.

En fonctionnement :

  • le Bot verrouille la modification des rôles synchronisés côté Discord, lesquels deviennent modifiables uniquement depuis la Plateforme Game Org (une procédure d'urgence permet à un administrateur de l'Organisation de désactiver cette fonctionnalité) ;

  • le Bot crée des salons textuels dédiés à Game Org pour la publication des événements, formations et demandes opérationnelles ;

  • le Bot surveille uniquement ces salons textuels dédiés, à raison des inscriptions et demandes structurées qui y sont effectuées ;

  • le Bot crée, lors de chaque événement, un canal vocal éphémère dédié, et surveille via WebSocket les seuls événements de connexion et déconnexion des Membres à ce canal éphémère.

Le Bot Discord n'enregistre, ne transcrit, ne consulte et ne stocke :

  • aucun message textuel des canaux Discord en dehors des salons dédiés créés par Game Org ;

  • aucun contenu vocal ;

  • aucune conversation privée ;

  • aucun message direct (DM).

3.7 Mineurs et consentement parental

Conformément à l'article 8 du RGPD et à l'article 45 de la Loi Informatique et Libertés, le traitement des Données personnelles d'un mineur n'est licite, lorsqu'il est fondé sur le consentement, que si ce mineur est âgé d'au moins quinze (15) ans. En dessous de cet âge, le consentement doit être donné ou autorisé par le ou les titulaires de l'autorité parentale.

L'Éditeur ne dispose, structurellement, d'aucun moyen de connaître l'âge réel des Membres de la Plateforme, dont les Comptes sont créés automatiquement à partir des seules informations transmises par Discord (identifiant Discord, pseudonymes, adresse électronique). Aucune date de naissance n'est demandée ni collectée par l'Éditeur.

Dans ce contexte, le respect du seuil d'âge applicable au consentement aux traitements de données à caractère personnel relève conjointement :

  • de Discord Inc., dont les conditions d'utilisation imposent un âge minimum de treize (13) ans pour l'inscription au service Discord ;

  • de l'Organisation Cliente, qui admet les Membres au sein de son serveur Discord et qui, à ce titre, est la seule en position de connaître leur identité réelle ;

  • du Membre lui-même ou de ses représentants légaux le cas échéant.

Les représentants légaux d'un mineur peuvent à tout moment demander la suppression du Compte de leur enfant en adressant une demande à contact@game-org.com. L'Éditeur traite ces demandes en priorité, conformément à l'article 17 du RGPD (droit à l'effacement).

3.8 Données traitées dans le cadre de l'assistant conversationnel Mira

L'assistant conversationnel Mira intégré à la Plateforme repose sur une API d'intelligence artificielle générative fournie par un prestataire tiers (ci-après le « Fournisseur LLM »). À chaque interaction de l'Utilisateur avec Mira, certaines informations sont transmises au Fournisseur LLM aux seules fins de génération de la réponse.

3.8.1 Informations transmises

Le périmètre des informations transmises au Fournisseur LLM dépend du Niveau d'Organisation actif :

  • Documentation produit : documentation publique du fonctionnement de la Plateforme, sans aucune donnée personnelle (transmise pour tous les Niveaux) ;

  • Contenu fonctionnel de la page consultée (Niveaux Cuivre, Acier, Titane) : éléments affichés à l'Utilisateur sur la page courante (par exemple, liste de vaisseaux, événements à venir, etc.) ;

  • Données d'engagement et de participation des Membres (Niveau Titane) : pseudonymes des Membres associés à des données d'activité (présences, absences, scores d'engagement) ;

  • Pseudonyme et grade de l'Utilisateur courant, ainsi que ses droits d'accès aux modules ;

  • Message de l'Utilisateur et historique des derniers échanges de la conversation en cours ;

  • Identifiant technique du tenant sous une forme anonymisée (le nom de l'Organisation n'est pas transmis).

3.8.2 Données qui ne sont pas transmises

Aucune donnée d'identification civile (nom, prénom, adresse électronique, adresse postale, numéro de téléphone, identifiant Discord brut) n'est transmise au Fournisseur LLM. Les Membres sont identifiés exclusivement par leur pseudonyme, à l'exclusion de toute autre information susceptible de permettre leur identification directe.

3.8.3 Engagements du Fournisseur LLM

L'Éditeur retient un Fournisseur LLM dont les conditions contractuelles garantissent que :

  • les données transmises ne sont pas utilisées pour l'entraînement des modèles d'intelligence artificielle ;

  • aucune mémoire persistante des conversations n'est conservée par le Fournisseur LLM au-delà du temps strictement nécessaire à la génération de la réponse ;

  • les données sont traitées dans le cadre d'un accord de sous-traitance conforme à l'article 28 du RGPD.

Le Fournisseur LLM peut évoluer dans le temps. La liste à jour est publiée sur la page « Liste des sous-traitants » accessible sur la Plateforme.

3.8.4 Conservation des échanges côté Plateforme

Les conversations entre l'Utilisateur et Mira font l'objet d'un journal d'audit pseudonymisé côté Plateforme, qui conserve, pour chaque échange : un identifiant de tenant, un identifiant utilisateur, un empreinte cryptographique (hash) du message et de la réponse, le nombre de tokens consommés et l'horodatage. Le contenu en clair des messages n'est pas conservé par défaut.

Lorsque l'Utilisateur signale explicitement une réponse comme problématique via la fonctionnalité de signalement, le contenu correspondant peut être conservé en clair aux fins exclusives d'amélioration du service.

3.8.5 Absence de décision automatisée

Mira n'est pas un système de décision automatisée au sens de l'article 22 du RGPD. Mira ne dispose d'aucun pouvoir d'action sur la Plateforme et ne prend aucune décision affectant les Membres ou les Organisations. Les indicateurs ou suggestions qu'elle peut fournir aux gestionnaires d'une Organisation (par exemple : signalement de Membres en décrochage de participation) constituent une aide à la décision destinée à un être humain, sans effet juridique automatisé.

ARTICLE 4 — FINALITÉS ET BASES LÉGALES

L'Éditeur traite les Données personnelles pour les finalités suivantes, sur les bases légales correspondantes :

FinalitéBase légale (RGPD)Catégories concernées
Authentification et création de compteExécution du contrat (art. 6.1.b)3.1
Communication relative au Service (informations, alertes techniques)Exécution du contrat (art. 6.1.b)3.1
Gestion des abonnements souscrits via PolarExécution du contrat (art. 6.1.b)3.2
Gestion des contrats spécifiques B2BExécution du contrat (art. 6.1.b)3.3
Conservation des pièces comptables et fiscales (Cas 3)Obligation légale (art. 6.1.c)3.3
Mise à disposition des modules métier de la PlateformeExécution du contrat (art. 6.1.b)3.4
Synchronisation Discord ↔ Game OrgExécution du contrat (art. 6.1.b)3.6
Sécurité et lutte contre la fraudeIntérêt légitime (art. 6.1.f)3.5
Audit log des actions d'administrationIntérêt légitime (art. 6.1.f)3.5
Amélioration et évolution du ServiceIntérêt légitime (art. 6.1.f)toutes
Mesure d'audience anonymisée et statistiques (le cas échéant)Consentement (art. 6.1.a)cookies futurs
Fonctionnement de l'assistant conversationnel MiraExécution du contrat (art. 6.1.b)3.8
Amélioration de l'assistant Mira (sur signalement)Intérêt légitime (art. 6.1.f)3.8.4

Les traitements fondés sur l'intérêt légitime ont fait l'objet d'une mise en balance avec les droits et libertés des Personnes concernées. L'Éditeur considère que ces traitements n'occasionnent pas d'atteinte disproportionnée aux Personnes concernées, compte tenu de leur caractère limité, de leur nécessité opérationnelle et des mesures de minimisation appliquées.

L'Éditeur ne met en œuvre aucune décision automatisée produisant des effets juridiques à l'égard d'une Personne concernée au sens de l'article 22 du RGPD. Le score d'engagement et les autres indicateurs proposés par la Plateforme constituent des aides à la décision destinées aux gestionnaires de l'Organisation, sans effet décisionnel automatisé.

L'Éditeur ne traite aucune donnée sensible au sens de l'article 9 du RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, données biométriques, données concernant la santé, données concernant la vie sexuelle ou l'orientation sexuelle), ni aucune donnée relative à des condamnations pénales au sens de l'article 10 du RGPD.

ARTICLE 5 — DESTINATAIRES DES DONNÉES

Les Données personnelles traitées par l'Éditeur peuvent être communiquées aux destinataires suivants, dans la stricte limite des finalités poursuivies :

5.1 Personnel habilité de l'Éditeur : les collaborateurs de l'Éditeur intervenant dans la fourniture du Service (équipe technique, support, administration), strictement habilités par fonction et soumis à une obligation de confidentialité.

5.2 Autres Membres et gestionnaires de l'Organisation : les Données nécessaires au bon fonctionnement de l'Organisation (grade, section, score d'engagement, formations, etc.) sont accessibles aux autres Membres de l'Organisation et à ses gestionnaires, dans les limites des droits d'accès configurés sur la Plateforme.

5.3 Sous-traitants : les sous-traitants de l'Éditeur, qui agissent sur instruction documentée de ce dernier dans les conditions de l'article 28 du RGPD. La liste des sous-traitants figure à l'Article 6.

5.4 Autorités administratives ou judiciaires : sur réquisition légale, l'Éditeur peut être amené à communiquer des Données personnelles aux autorités compétentes, dans les strictes limites de la loi applicable.

5.5 Tiers en cas de réorganisation : en cas de fusion, scission, cession ou toute autre opération de réorganisation affectant l'Éditeur, les Données pourront être transférées au repreneur, sous réserve du respect des dispositions du RGPD.

L'Éditeur ne vend ni ne loue les Données personnelles à des tiers à des fins commerciales ou publicitaires.

ARTICLE 6 — SOUS-TRAITANTS ET TRANSFERTS HORS UNION EUROPÉENNE

6.1 Sous-traitants à la date de la présente Politique

L'Éditeur recourt, pour les besoins du Service, aux sous-traitants suivants au sens de l'article 28 du RGPD :

Sous-traitantRôleLocalisationGarantie de transfert
OVHcloud SASHébergement de la PlateformeFrance (UE)Aucun transfert hors UE
Discord Inc.Service d'authentification SSO et fonctionnalités Discord intégréesÉtats-UnisClauses Contractuelles Types (CCT) de la Commission européenne
Polar Software, Inc.Prestataire de paiement Merchant of Record et facturationÉtats-UnisClauses Contractuelles Types (CCT) de la Commission européenne
Fournisseur d'API LLM tiersGénération des réponses de l'assistant conversationnel MiraSelon le fournisseur retenu (publié sur la liste des sous-traitants)Clauses Contractuelles Types (CCT) si le fournisseur est établi hors UE, ou aucun transfert hors UE si le fournisseur est établi dans l'UE

Les sous-traitants sont liés à l'Éditeur par des accords de sous-traitance conformes à l'article 28 du RGPD ou, à défaut, par leurs conditions générales applicables aux responsables de traitement, qui prévoient les garanties requises.

La liste à jour des sous-traitants est publiée sur la Plateforme à l'adresse suivante : https://game-org.com/sous-traitants.

6.2 Transferts hors Union européenne

Les transferts de Données vers les États-Unis (Discord Inc., Polar Software, Inc.) sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne par décision d'exécution (UE) 2021/914 du 4 juin 2021. Ces clauses imposent au destinataire des garanties contractuelles équivalentes à celles offertes au sein de l'Union européenne.

L'Éditeur veille en permanence à la conformité de ces transferts au regard de l'évolution du droit européen et des décisions de la Cour de justice de l'Union européenne et des autorités de contrôle.

6.3 Mesure d'audience future

L'Éditeur n'utilise, à la date de la présente Politique, aucun outil de mesure d'audience ni de traceur publicitaire. Si un tel outil venait à être déployé (par exemple un service de mesure de fréquentation), la présente Politique serait mise à jour en conséquence et un consentement préalable serait recueilli auprès des Utilisateurs concernés via le bandeau de gestion des cookies, conformément aux exigences de la CNIL.

ARTICLE 7 — DURÉES DE CONSERVATION

L'Éditeur conserve les Données personnelles pour une durée strictement nécessaire aux finalités poursuivies, conformément au principe de limitation de la conservation posé par l'article 5.1.e) du RGPD.

CatégorieDurée de conservation
Données du Compte (Membre actif)Tant que le Compte est actif
Données du Compte (Compte résilié)Suppression définitive trente (30) jours après la résiliation, sous réserve de la demande d'export prévue à l'Article 11 des CGV
Données d'une Organisation archivée (Article 7.3 des CGV)Suppression définitive douze (12) mois après l'archivage
Audit log des actions d'administrationTrois (3) ans à compter de l'action concernée
Journaux d'erreurs applicatifsSix (6) mois glissants
Date et heure de dernière connexionTant que le Compte est actif, puis suppression dans les délais ci-dessus
Identifiants Polar et statut d'abonnementTant que l'abonnement est actif, puis pendant les délais légaux applicables aux pièces comptables
Données de facturation des contrats spécifiques (Cas 3)Dix (10) ans à compter de la clôture de l'exercice comptable, conformément à l'article L.123-22 du Code de commerce
Données traitées par Polar (paiements, factures)Selon la politique de confidentialité de Polar
Journaux d'infrastructure de l'hébergeur OVHcloudSelon la politique de confidentialité d'OVHcloud
Journal d'audit pseudonymisé des échanges Mira (hash + métadonnées)Douze (12) mois glissants
Contenu en clair des conversations Mira signalées par les UtilisateursSix (6) mois suivant le signalement, ou jusqu'à la résolution du signalement

Au-delà des durées indiquées, les Données sont supprimées définitivement et de manière irréversible, sauf obligation légale ou nécessité de conservation à des fins probatoires en cas de litige.

ARTICLE 8 — SÉCURITÉ DES DONNÉES

L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées, conformément à l'article 32 du RGPD, pour préserver la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes et des Données personnelles.

Ces mesures incluent notamment :

  • l'authentification forte des Membres déléguée à Discord, sans stockage de mots de passe par l'Éditeur ;

  • le chiffrement en transit (TLS) de l'ensemble des communications entre les Utilisateurs et la Plateforme ;

  • le chiffrement au repos des Données sensibles côté hébergeur OVHcloud, selon les standards proposés par celui-ci ;

  • la séparation logique des données entre Organisations Clientes (multi-tenant strict) ;

  • la gestion granulaire des habilitations côté Plateforme, fondée sur les rôles et grades configurés par chaque Organisation ;

  • la traçabilité des actions d'administration par l'audit log mentionné à l'Article 3.5 ;

  • la mise à jour régulière des composants logiciels et applicatifs ;

  • la sauvegarde régulière des Données aux fins de continuité de service.

En cas de violation de Données personnelles susceptible d'engendrer un risque pour les droits et libertés des Personnes concernées, l'Éditeur procède à la notification de cette violation à la CNIL dans un délai de soixante-douze (72) heures après en avoir pris connaissance, conformément à l'article 33 du RGPD. Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des Personnes concernées, ces dernières sont également informées dans les meilleurs délais, conformément à l'article 34 du RGPD.

ARTICLE 9 — DROITS DES PERSONNES CONCERNÉES

Conformément aux articles 15 à 22 du RGPD, toute Personne concernée dispose des droits suivants à l'égard de ses Données personnelles :

9.1 Droit d'accès (art. 15 RGPD) : obtenir la confirmation que des Données personnelles la concernant sont traitées et, le cas échéant, en obtenir une copie ainsi que les informations relatives au traitement.

9.2 Droit de rectification (art. 16 RGPD) : obtenir la rectification de Données personnelles inexactes ou incomplètes.

9.3 Droit à l'effacement (art. 17 RGPD) : obtenir l'effacement de ses Données personnelles dans les cas prévus par le RGPD, sous réserve des durées de conservation légales applicables.

9.4 Droit à la limitation du traitement (art. 18 RGPD) : obtenir la limitation du traitement de ses Données personnelles dans les cas prévus par le RGPD.

9.5 Droit à la portabilité (art. 20 RGPD) : recevoir ses Données personnelles dans un format structuré, couramment utilisé et lisible par machine, et les transmettre à un autre responsable de traitement. La fourniture de cet export est précisée à l'Article 11 des CGV.

9.6 Droit d'opposition (art. 21 RGPD) : s'opposer à tout moment, pour des raisons tenant à sa situation particulière, au traitement de ses Données personnelles fondé sur l'intérêt légitime de l'Éditeur.

9.7 Droit de retirer son consentement (art. 7.3 RGPD) : pour les traitements fondés sur le consentement, retirer ce consentement à tout moment, sans que ce retrait n'affecte la licéité du traitement effectué avant le retrait.

9.8 Droit de définir des directives post-mortem : conformément à l'article 85 de la Loi Informatique et Libertés, définir des directives relatives au sort de ses Données personnelles après son décès.

9.9 Modalités d'exercice

Ces droits peuvent être exercés gratuitement, par toute Personne concernée, en adressant une demande à l'adresse suivante :

contact@game-org.com

L'Éditeur peut, en cas de doute raisonnable sur l'identité du demandeur, solliciter la fourniture d'informations complémentaires permettant de vérifier cette identité, conformément à l'article 12.6 du RGPD.

L'Éditeur s'engage à répondre à toute demande dans un délai d'un (1) mois à compter de sa réception. Ce délai peut être prolongé de deux (2) mois supplémentaires en cas de demande complexe ou de pluralité de demandes, l'Éditeur informant alors le demandeur de cette prolongation et de ses motifs dans le délai initial d'un mois.

9.10 Droit d'introduire une réclamation auprès de la CNIL

Toute Personne concernée a le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) si elle estime que le traitement de ses Données personnelles est constitutif d'une violation du RGPD :

CNIL — 3 Place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07

www.cnil.fr

Il est rappelé que la saisine du service de l'Éditeur préalablement à la saisine de la CNIL n'est pas obligatoire, mais est encouragée afin de permettre une résolution amiable.

ARTICLE 10 — COOKIES ET TRACEURS

À la date de la présente Politique, la Plateforme n'utilise que des cookies strictement nécessaires à son fonctionnement (notamment cookies de session, de sécurité et de préférences linguistiques), exemptés du recueil du consentement préalable conformément aux lignes directrices et à la délibération n° 2020-091 de la CNIL.

L'Éditeur n'utilise, à la date de la présente Politique :

  • aucun cookie de mesure d'audience (analytics) ;

  • aucun cookie publicitaire ou de tracking comportemental ;

  • aucun traceur tiers à finalité commerciale ou statistique.

En cas de déploiement futur d'un outil de mesure d'audience, de tels cookies ou traceurs ne seront déposés qu'après consentement préalable de l'Utilisateur, recueilli via un bandeau de gestion des cookies conforme aux exigences de la CNIL. La présente Politique ainsi qu'une Politique cookies dédiée seront alors mises à jour.

ARTICLE 11 — CONTACT

Toute question relative à la présente Politique, au traitement des Données personnelles ou à l'exercice des droits prévus à l'Article 9 peut être adressée à :

contact@game-org.com

ou par courrier postal à l'adresse suivante :

GAME ORG

21 rue Paul Puech, 91080 Évry-Courcouronnes

ARTICLE 12 — MODIFICATION DE LA POLITIQUE

L'Éditeur se réserve la faculté de modifier la présente Politique à tout moment, notamment afin de tenir compte de l'évolution du Service, des sous-traitants, du cadre légal et réglementaire applicable, ou des décisions des autorités de contrôle.

Toute modification substantielle est portée à la connaissance des Personnes concernées par tout moyen approprié (notification dans la Plateforme, message Discord, courriel) au moins trente (30) jours avant son entrée en vigueur.

La date de la dernière mise à jour de la présente Politique figure en tête du document.

ARTICLE 13 — DROIT APPLICABLE

La présente Politique est soumise au droit français et au droit de l'Union européenne, et notamment au RGPD et à la Loi Informatique et Libertés.

Elle est rédigée en langue française, qui constitue la version faisant foi. Toute traduction mise à disposition est fournie à titre purement informatif.