Centre de confiance CéSAR Photo : sécurité, RGPD et reconnaissance faciale
Ce centre de confiance rassemble, sans jargon, les documents qui permettent d'évaluer CéSAR Photo avant de l'adopter : fonctionnement exact de la reconnaissance faciale, analyse d'impact (AIPD), registre des sous-traitants et localisation des données, contrat de sous-traitance (DPA) téléchargeable, durées de conservation et architecture de sécurité. Chaque engagement publié ici correspond à ce que fait réellement le service.
Dernière vérification :
L'essentiel en un coup d'œil
- Éditeur
- SAR-Tech (Simon Amar, développeur web depuis plus de dix ans), 1 rue Joliot-Curie, 91190 Gif-sur-Yvette, France — SIRET 952 254 076 00013
- Reconnaissance faciale
- Facultative pour l'invité, sur consentement explicite, pour un seul usage : retrouver ses photos dans la galerie d'un événement.
- Selfie
- Jamais conservé : supprimé quelques secondes après la recherche. Le gabarit calculé à partir du selfie n'est jamais enregistré.
- Gabarits des photos d'événement
- Conservés pendant la vie de la galerie (30 jours en Découverte, 12 mois en CéSAR One et Pro), puis effacés automatiquement.
- Hébergement des données
- Base de données et fonctions serveur à Francfort (Allemagne, Union européenne) ; liste complète et localisation de chaque prestataire sur la page Sous-traitants.
- Documents publiés
- AIPD, accord de traitement (DPA, article 28), registre des sous-traitants, politique de conservation, procédure de violation de données.
- Contact protection des données
- contact@cesar-photo.com
Quels documents trouver ici ?
- Reconnaissance faciale & RGPD : quelles données sont collectées, laquelle est biométrique, base légale, durées, refus, effacement.
- Analyse d'impact (AIPD) : risques identifiés, mesures, risques résiduels et points d'amélioration, en version publique synthétique.
- Sous-traitants et localisation des données : qui traite quoi, où, avec quelles garanties de transfert.
- Contrat de sous-traitance (DPA, article 28 du RGPD) : consultable en ligne et téléchargeable en PDF, applicable automatiquement aux clients professionnels.
- Conservation et suppression : durées de chaque donnée, comment elle est effacée, et un indicateur public en temps réel qui vérifie l'application de la règle.
- Architecture et sécurité : chemin des données chez chaque fournisseur, mesures de sécurité, procédure en cas de violation de données, signalement de vulnérabilité.
Nos engagements, point par point
Un badge « conforme RGPD » ne prouve rien : voici, point par point, ce qui est en place et où le vérifier.
| Élément | Statut | Où le vérifier |
|---|---|---|
| Politique de confidentialité | Publiée | Page /confidentialite. |
| Page dédiée Reconnaissance faciale & RGPD | Publiée | Distincte de la politique générale. |
| Refus de la reconnaissance faciale | En place | Bouton de refus dans le parcours invité, au même niveau que l'acceptation ; aucun selfie demandé. |
| Effacement en libre-service par l'invité | En place | Depuis sa galerie personnelle : gabarits, fiche et lien supprimés définitivement. |
| Suppression automatique des gabarits | En place et vérifiable | Nettoyage quotidien ; indicateur public en temps réel sur la page Conservation. |
| Téléchargement des photos avant suppression | En place | E-mails avec lien de téléchargement 7 jours avant l'expiration, à l'expiration, puis à la mise en corbeille. |
| AIPD / DPIA | Publiée (version synthétique) | Version 1.0, selon la méthode CNIL ; détails techniques sur demande, sous accord de confidentialité. |
| DPA (article 28) | Disponible | Version 1.0, en ligne et en PDF ; applicable automatiquement aux clients professionnels. |
| Registre des sous-traitants et localisation | Publié | Une seule liste, utilisée aussi dans le DPA. |
Sur quelle infrastructure repose le service ?
CéSAR Photo s'appuie sur des prestataires d'infrastructure reconnus, dont plusieurs publient eux-mêmes des certifications de sécurité (par exemple ISO 27001 ou SOC 2). La liste, la fonction et la localisation de chacun figurent sur la page Sous-traitants.
Questions fréquentes
Quelles garanties CéSAR Photo publie-t-il ?
CéSAR Photo n'affiche aucun label de conformité : nous publions à la place des documents vérifiables — AIPD, DPA, registre des sous-traitants, durées de conservation et un indicateur public de suppression des gabarits. Notre infrastructure repose sur des prestataires qui publient eux-mêmes leurs certifications (voir la page Sous-traitants).
La reconnaissance faciale est-elle obligatoire pour voir ses photos ?
Non. L'invité peut la refuser d'un clic, sans qu'aucun selfie ne soit demandé. Si l'organisateur a ouvert la galerie à tous, l'invité la consulte normalement ; sinon, il peut demander ses photos directement à l'organisateur.
Le selfie est-il conservé ?
Non. Il est supprimé quelques secondes après la recherche, et le gabarit calculé à partir du selfie n'est jamais enregistré.
Où sont stockées les données ?
La base de données (comptes, gabarits) est hébergée à Francfort, en Allemagne (Union européenne). Les photos sont stockées chez Cloudflare R2 (emplacement automatique, non restreint à l'UE). Le détail par prestataire figure sur la page Sous-traitants.
Puis-je obtenir un contrat de sous-traitance (DPA) ?
Oui. Le DPA est consultable et téléchargeable en PDF sur la page dédiée ; il s'applique automatiquement aux clients professionnels. Une version signée peut être demandée à contact@cesar-photo.com.