Brouillon à faire relire — ce texte n'a pas encore été relu par un juriste et peut changer avant le lancement.
Politique de confidentialité
Dernière mise à jour: 6 octobre 2026
Cette politique explique quelles données personnelles My Music Loft (https://mymusicloft.com) traite, pourquoi, pendant combien de temps, avec quels prestataires et quels sont tes droits. Elle s'applique à qui crée un compte et à qui ouvre un lien public ou une page artiste sans compte. Elle est rédigée en application des articles 13 et 14 du Règlement (UE) 2016/679 (« RGPD »).
1. Responsable du traitement
Andrea Biagioni, entreprise individuelle, numéro de TVA 02033800471, dont le siège est sis Piazza Papa Giovanni XXIII 6, 51100 Pistoia (PT), Italia.
Pour toute question sur la confidentialité et pour exercer tes droits : info@mymusicloft.com. Aucun délégué à la protection des données (DPO) n'a été désigné, car ce n'est pas obligatoire pour ce traitement.
2. Quelles données nous traitons
Compte
- l'adresse e-mail, avec laquelle tu te connectes et reçois les messages de service ;
- le nom que tu choisis, le nom d'utilisateur (si tu en définis un) et les liens publics que tu ajoutes au profil (réseaux sociaux, site) ;
- le mot de passe, si tu en définis un, conservé uniquement sous forme d'empreinte chiffrée (scrypt) : personne ne peut le lire ;
- les préférences (par exemple la notation des accords), la formule, l'espace occupé, la date de création.
Contenus que tu importes
- fichiers audio, pistes séparées (stems), pochettes, photos de la page artiste, partitions ;
- titres, descriptions, paroles et accords, crédits, notes, dossiers et projets ;
- les données que nous tirons des fichiers pour les faire fonctionner dans l'app : durée, forme d'onde, tempo et tonalité estimés.
Si, dans les crédits, dans la liste des musiciens ou dans les invitations, tu saisis des noms ou des adresses e-mail d'autres personnes, nous les traitons pour ton compte et uniquement pour les afficher là où tu les as mis ou pour envoyer l'invitation : assure-toi d'avoir le droit de le faire.
Collaboration
Quand tu invites quelqu'un sur un projet, nous conservons l'e-mail de l'invitation (si tu l'indiques), qui a invité, le rôle et l'état de l'invitation ; pour les membres, le rôle sur chaque projet ou morceau.
Écoutes et visites des liens publics et des pages artiste
Quand quelqu'un ouvre un lien public ou une page artiste, pour fournir à la personne qui partage des statistiques agrégées, nous enregistrons : la date et l'heure ; le type d'appareil (téléphone, tablette, ordinateur) ; la provenance, réduite au seul nom du site d'où l'on arrive (par exemple « Instagram »), sans chemin ni paramètres ; le pays, déduit de l'adresse IP à l'aide d'une base de données installée sur notre serveur, sans envoyer l'adresse à qui que ce soit ; pour la page artiste, également le lien cliqué ou le morceau écouté. Pour ne pas compter deux fois la même personne, nous calculons une empreinte journalière (un hachage tronqué de l'adresse IP, du navigateur et d'une valeur secrète qui change chaque jour) : c'est une donnée pseudonyme, et des empreintes de jours différents ne peuvent pas être reliées entre elles sans connaître l'adresse. L'adresse IP n'est pas enregistrée, et nous n'utilisons pas de cookies pour compter les écoutes. La personne à qui appartient le contenu n'est pas comptée.
Connexion et sécurité
- les codes et les liens de connexion envoyés par e-mail (conservés uniquement sous forme d'empreinte chiffrée, valables 15 minutes) ;
- les sessions ouvertes, avec la date de début et de dernière utilisation, pour te montrer les appareils connectés ;
- le nombre de tentatives erronées de code ou de mot de passe et les compteurs contre les abus (par e-mail, compte ou adresse IP) : dans les compteurs, la clé est conservée uniquement sous forme d'empreinte chiffrée.
Paiements
Si tu t'abonnes, les paiements passent par Stripe. Nous conservons l'identifiant client Stripe, la formule et l'état de l'abonnement, ainsi que les données des reçus. Les données de la carte, seul Stripe les voit et les conserve, jamais nous.
Données techniques
- les journaux du serveur web, qui peuvent contenir l'adresse IP, la date, la page demandée et le navigateur ;
- les rapports d'erreur et les données de performance envoyés à Sentry : la page ou la fonction concernée (avec les codes secrets des liens retirés), le navigateur et le système d'exploitation, et uniquement l'identifiant interne de ton compte si tu es connecté. Pas d'e-mail, pas de nom, pas d'adresse IP, pas de contenu des formulaires.
3. Pourquoi nous les traitons et sur quelle base juridique
- Te fournir le service (compte, connexion, import et traitement des fichiers, partage, collaboration, abonnement, e-mails de service) : exécution du contrat (art. 6, par. 1, point b, RGPD).
- Obligations fiscales et comptables liées aux paiements : obligation légale (art. 6, par. 1, point c).
- Sécurité, prévention des abus et correction des erreurs (limites de tentatives, journaux, Sentry, sauvegardes) : intérêt légitime à garder le service sûr et en état de marche (art. 6, par. 1, point f).
- Statistiques d'écoute et de visite pour la personne qui partage : notre intérêt légitime et celui de la personne qui partage à savoir, sous une forme agrégée et minimisée, comment ses contenus sont écoutés (art. 6, par. 1, point f). Tu peux t'y opposer en nous écrivant.
Nous ne vendons pas de données, nous ne faisons pas de publicité, nous ne faisons pas de profilage et nous ne prenons pas de décisions automatisées te concernant.
4. Prestataires qui traitent les données
Nous faisons appel à ces prestataires, désignés comme sous-traitants (art. 28 RGPD) :
- IONOS SE (Allemagne) : serveur qui héberge l'application et la base de données.
- Backblaze, Inc. (États-Unis), avec les données dans le centre de données de la région EU Central (Amsterdam, Pays-Bas) : stockage des fichiers importés et des sauvegardes.
- Resend (Plus Five Five, Inc., États-Unis) : envoi des e-mails de service (connexion, avis, invitations). Il reçoit ton adresse et le contenu du message.
- Stripe (Stripe Payments Europe, Ltd., Irlande, et sociétés du groupe aux États-Unis) : paiements et portail de l'abonnement. Pour les données de paiement, Stripe agit aussi en tant que responsable de traitement autonome, avec sa propre politique de confidentialité.
- Sentry (Functional Software, Inc., États-Unis), avec les données conservées dans la région UE (Allemagne) : signalement des erreurs et mesure des performances.
5. Transferts hors de l'Union européenne
Backblaze, Resend, Stripe et Sentry sont des sociétés américaines, ou en font partie : certaines données peuvent être traitées aux États-Unis. Le transfert repose sur la décision d'adéquation UE–États-Unis (EU-U.S. Data Privacy Framework) pour les sociétés certifiées et, dans tous les cas, sur les clauses contractuelles types approuvées par la Commission européenne et intégrées aux accords de traitement des données de chaque prestataire. Tu peux nous demander une copie de ces garanties en nous écrivant.
6. Pendant combien de temps
- compte et contenus : tant que tu gardes ton compte. Si tu le supprimes, les fichiers et les données sont effacés immédiatement du service et disparaissent aussi des sauvegardes sous 30 jours. Ce que tu as importé dans les projets d'autres personnes reste à elles, sans ton nom ;
- codes et liens de connexion : 15 minutes de validité, puis effacés au prochain nettoyage (qui a lieu toutes les 6 heures) ;
- sessions : 30 jours à partir de la connexion, ou jusqu'à ce que tu te déconnectes ;
- tentatives de connexion erronées : remises à zéro après 7 jours sans erreur ; compteurs contre les abus : 24 heures au maximum, plus le délai du nettoyage ;
- écoutes et visites : 13 mois, pour permettre la comparaison avec l'année précédente ;
- invitations et propositions de transfert de propriété clôturées : un mois ;
- imports interrompus : 24 heures ;
- archives de « Exporter mes données » : 24 heures après leur préparation, puis effacées ;
- noms de page artiste (
/@nom) d'un compte supprimé : ils restent réservés, seuls et sans lien avec toi, pendant 12 mois, pour que les personnes qui ont l'ancien lien n'arrivent pas sur la page de quelqu'un d'autre ; - sauvegardes de la base de données : 30 jours ;
- rapports d'erreur sur Sentry : 90 jours au maximum ;
- journaux du serveur web : 14 jours ;
- données de paiement et reçus : 10 ans, comme l'exige la loi fiscale italienne (art. 2220 du Code civil italien).
7. Tes droits
Tu peux demander à tout moment d'accéder à tes données, de les rectifier, de les effacer, d'en limiter le traitement, de les recevoir dans un format lisible par machine (portabilité) et de t'opposer aux traitements fondés sur l'intérêt légitime (articles 15 à 22 RGPD).
- tu peux faire beaucoup de choses toi-même dans les Réglages : corriger ton nom, ton nom d'utilisateur et tes liens, déconnecter les autres appareils, exporter tes données (une archive ZIP avec les fichiers originaux et les données en JSON, une fois toutes les 24 heures, avec un lien par e-mail valable 24 heures) et supprimer ton compte (avec un code par e-mail) ;
- pour le reste, écris à info@mymusicloft.com depuis l'adresse de ton compte. Nous répondons sous un mois.
Si tu as ouvert un lien public sans compte, les statistiques ne contiennent ni ton adresse IP ni ton nom : l'empreinte journalière est une donnée pseudonyme qui, à elle seule, ne permet pas de t'identifier. Tu peux quand même exercer tes droits, y compris le droit d'opposition, en nous écrivant.
Si tu penses que le traitement enfreint la loi, tu peux introduire une réclamation auprès du Garante per la protezione dei dati personali (l'autorité italienne de protection des données, www.garanteprivacy.it) ou auprès de l'autorité du pays de l'UE où tu vis ou travailles.
8. Cookies et stockage dans le navigateur
Nous n'utilisons que des outils techniques, nécessaires au fonctionnement du service. C'est pourquoi nous ne te demandons pas ton consentement et il n'y a pas de bandeau.
ml_session: cookie de session qui te garde connecté à ton compte ; il dure 30 jours et n'est pas lisible par les scripts ;ml_link_…: si tu ouvres un lien protégé par mot de passe et que tu saisis le bon, il retient que tu as déverrouillé ce lien, pour ne pas te le redemander ; un par lien, il dure jusqu'à l'expiration du lien et 30 jours au maximum, n'est pas lisible par les scripts et ne contient pas le mot de passe ;ml_locale: retient la langue que tu as choisie ; il n'est écrit que si tu la choisis, il dure un an ;ml-sidebar: retient si tu as fermé la barre latérale ; il n'est écrit que si tu la fermes ou la rouvres, il dure un an ;- stockage local du navigateur (
localStorage) : la file d'attente du lecteur, le mix des pistes, les préférences d'affichage, le mode de connexion choisi, la page où revenir après une invitation. Il reste sur ton appareil et ne nous est pas envoyé ; - si tu installes l'app, le navigateur garde une copie des pages, de la bibliothèque et des pochettes pour les ouvrir plus vite et sans réseau.
Nous n'utilisons pas de cookies de profilage, de mesure d'audience ou de tiers.
9. Mineurs
Pour créer un compte, tu dois avoir au moins 14 ans. Pour souscrire un abonnement payant, tu dois être majeur ou avoir le consentement de la personne qui exerce l'autorité parentale.
10. Sécurité
Connexions chiffrées (HTTPS), mots de passe conservés sous forme d'empreinte, liens et codes secrets impossibles à deviner, accès aux serveurs limité au responsable du traitement, sauvegardes quotidiennes. Aucun système n'est sûr à cent pour cent : si nous découvrons une violation qui te concerne, nous te le disons comme l'exige la loi.
11. Modifications
Si nous modifions cette politique de manière importante, nous te le disons par e-mail ou dans l'app avant que les modifications s'appliquent. La date en haut indique quand elle a été mise à jour pour la dernière fois. Cette version française est une traduction : en cas de divergence, la version italienne prévaut.