Centre de confiance

Centre de confiance CéSAR Photo : sécurité, RGPD et reconnaissance faciale

Ce centre de confiance rassemble, sans jargon, les documents qui permettent d'évaluer CéSAR Photo avant de l'adopter : fonctionnement exact de la reconnaissance faciale, analyse d'impact (AIPD), registre des sous-traitants et localisation des données, contrat de sous-traitance (DPA) téléchargeable, durées de conservation et architecture de sécurité. Chaque engagement publié ici correspond à ce que fait réellement le service.

Dernière vérification :

L'essentiel en un coup d'œil

Éditeur
SAR-Tech (Simon Amar, développeur web depuis plus de dix ans), 1 rue Joliot-Curie, 91190 Gif-sur-Yvette, France — SIRET 952 254 076 00013
Reconnaissance faciale
Facultative pour l'invité, sur consentement explicite, pour un seul usage : retrouver ses photos dans la galerie d'un événement.
Selfie
Jamais conservé : supprimé quelques secondes après la recherche. Le gabarit calculé à partir du selfie n'est jamais enregistré.
Gabarits des photos d'événement
Conservés pendant la vie de la galerie (30 jours en Découverte, 12 mois en CéSAR One et Pro), puis effacés automatiquement.
Hébergement des données
Base de données et fonctions serveur à Francfort (Allemagne, Union européenne) ; liste complète et localisation de chaque prestataire sur la page Sous-traitants.
Documents publiés
AIPD, accord de traitement (DPA, article 28), registre des sous-traitants, politique de conservation, procédure de violation de données.
Contact protection des données
contact@cesar-photo.com

Quels documents trouver ici ?

  • Reconnaissance faciale & RGPD : quelles données sont collectées, laquelle est biométrique, base légale, durées, refus, effacement.
  • Analyse d'impact (AIPD) : risques identifiés, mesures, risques résiduels et points d'amélioration, en version publique synthétique.
  • Sous-traitants et localisation des données : qui traite quoi, où, avec quelles garanties de transfert.
  • Contrat de sous-traitance (DPA, article 28 du RGPD) : consultable en ligne et téléchargeable en PDF, applicable automatiquement aux clients professionnels.
  • Conservation et suppression : durées de chaque donnée, comment elle est effacée, et un indicateur public en temps réel qui vérifie l'application de la règle.
  • Architecture et sécurité : chemin des données chez chaque fournisseur, mesures de sécurité, procédure en cas de violation de données, signalement de vulnérabilité.

Nos engagements, point par point

Un badge « conforme RGPD » ne prouve rien : voici, point par point, ce qui est en place et où le vérifier.

ÉlémentStatutOù le vérifier
Politique de confidentialitéPubliéePage /confidentialite.
Page dédiée Reconnaissance faciale & RGPDPubliéeDistincte de la politique générale.
Refus de la reconnaissance facialeEn placeBouton de refus dans le parcours invité, au même niveau que l'acceptation ; aucun selfie demandé.
Effacement en libre-service par l'invitéEn placeDepuis sa galerie personnelle : gabarits, fiche et lien supprimés définitivement.
Suppression automatique des gabaritsEn place et vérifiableNettoyage quotidien ; indicateur public en temps réel sur la page Conservation.
Téléchargement des photos avant suppressionEn placeE-mails avec lien de téléchargement 7 jours avant l'expiration, à l'expiration, puis à la mise en corbeille.
AIPD / DPIAPubliée (version synthétique)Version 1.0, selon la méthode CNIL ; détails techniques sur demande, sous accord de confidentialité.
DPA (article 28)DisponibleVersion 1.0, en ligne et en PDF ; applicable automatiquement aux clients professionnels.
Registre des sous-traitants et localisationPubliéUne seule liste, utilisée aussi dans le DPA.

Sur quelle infrastructure repose le service ?

CéSAR Photo s'appuie sur des prestataires d'infrastructure reconnus, dont plusieurs publient eux-mêmes des certifications de sécurité (par exemple ISO 27001 ou SOC 2). La liste, la fonction et la localisation de chacun figurent sur la page Sous-traitants.

Questions fréquentes

Quelles garanties CéSAR Photo publie-t-il ?

CéSAR Photo n'affiche aucun label de conformité : nous publions à la place des documents vérifiables — AIPD, DPA, registre des sous-traitants, durées de conservation et un indicateur public de suppression des gabarits. Notre infrastructure repose sur des prestataires qui publient eux-mêmes leurs certifications (voir la page Sous-traitants).

La reconnaissance faciale est-elle obligatoire pour voir ses photos ?

Non. L'invité peut la refuser d'un clic, sans qu'aucun selfie ne soit demandé. Si l'organisateur a ouvert la galerie à tous, l'invité la consulte normalement ; sinon, il peut demander ses photos directement à l'organisateur.

Le selfie est-il conservé ?

Non. Il est supprimé quelques secondes après la recherche, et le gabarit calculé à partir du selfie n'est jamais enregistré.

Où sont stockées les données ?

La base de données (comptes, gabarits) est hébergée à Francfort, en Allemagne (Union européenne). Les photos sont stockées chez Cloudflare R2 (emplacement automatique, non restreint à l'UE). Le détail par prestataire figure sur la page Sous-traitants.

Puis-je obtenir un contrat de sous-traitance (DPA) ?

Oui. Le DPA est consultable et téléchargeable en PDF sur la page dédiée ; il s'applique automatiquement aux clients professionnels. Une version signée peut être demandée à contact@cesar-photo.com.