Politique de Confidentialité
Dernière mise à jour : 24 juillet 2026 Version : 1.1
1. Introduction
La présente Politique de Confidentialité (« Politique ») décrit la manière dont UMADIA SRL (« UMADIA », « nous », « notre ») collecte, utilise, stocke, protège et partage vos données à caractère personnel dans le cadre de l'utilisation de l'application UMADIA Campaign (l'« Application »).
Elle est établie en conformité avec : - le Règlement (UE) 2016/679 (« RGPD ») ; - la loi belge du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel ; - les guidelines de confidentialité Apple App Store applicables aux apps iOS/iPadOS distribuées via TestFlight et l'App Store.
2. Responsable du traitement
UMADIA SRL Avenue de l'Armée 70, 1040 Etterbeek — Belgique Numéro d'entreprise (BCE) : 1039.252.159 TVA : BE 1039.252.159
Contact vie privée : privacy@umadia.com Contact général : contact@umadia.com
UMADIA a désigné un référent vie privée joignable à l'adresse ci-dessus, chargé de la conformité au RGPD et du traitement de vos demandes.
3. Personnes concernées
Cette Politique s'applique à toute personne physique dont les données sont traitées via l'Application, notamment : - Les collaborateurs et employés d'UMADIA utilisant l'Application dans le cadre professionnel ; - Les clients partenaires (labels, artistes, sociétés de production, agences) accédant aux portails dédiés ; - Les créateurs de contenu et influenceurs partenaires ou dont les données publiques sont référencées dans notre base ; - Les contacts professionnels enregistrés par nos équipes.
4. Données que nous collectons
4.1 Données que vous nous fournissez directement
| Catégorie | Exemples | Origine |
|---|---|---|
| Identité | Nom, prénom, e-mail, mot de passe (haché), téléphone | Création de compte / onboarding |
| Professionnel | Fonction, entreprise, rôle | Onboarding |
| Financier | IBAN, statut fiscal (auto-entrepreneur), SIRET, n° de TVA | Créateurs partenaires, pour les reversements |
| Vérification d'identité (KYC) | Document d'identité (carte d'identité / passeport) transmis lors de la vérification d'identité obligatoire avant tout reversement | Créateurs partenaires uniquement |
| Contenu | Notes, briefs, messages, fichiers uploadés | Utilisation de l'app |
La vérification d'identité (KYC) est réalisée par un prestataire tiers certifié, spécialisé dans la vérification documentaire (voir §6.3). Ce prestataire peut, le cas échéant, procéder à une comparaison faciale à seule fin de vérifier l'authenticité du document ; UMADIA ne reçoit ni ne stocke de données biométriques — seul le résultat de la vérification (validé / refusé + motif) nous est communiqué.
4.2 Données collectées automatiquement
| Catégorie | Exemples | Finalité |
|---|---|---|
| Identifiants techniques | Adresse IP, User-Agent, identifiant de session | Sécurité, prévention de la fraude |
| Jeton de notification (push) | Identifiant de l'appareil pour l'envoi de notifications (app mobile) | Notifications de service |
| Journalisation d'audit | Actions sensibles : connexions, paiements, changements de statut, exports | Sécurité et obligations légales |
| Diagnostic | Journaux d'erreurs, latence, échecs d'API | Performance, correction de bugs |
| Localisation | Pays approximatif déduit de l'adresse IP (aucune géolocalisation précise) | Sécurité, conformité |
L'Application ne réalise pas de suivi comportemental (mesure du temps passé, parcours de navigation détaillé, profilage marketing). Les seules données d'usage traitées sont des journaux techniques et de sécurité.
4.3 Données provenant de plateformes tierces (publiques)
Pour les créateurs et influenceurs référencés dans notre base : - Données publiques réseaux sociaux : nom d'utilisateur, nom affiché, photo de profil, nombre de followers, bio, statistiques d'engagement de publications publiques ; - Données publiques streaming musical : audiences mensuelles, followers, playlists publiques ; - Métriques agrégées calculées à partir de ces données publiques.
Ces données sont obtenues via les API officielles des plateformes concernées et/ou des prestataires d'agrégation autorisés, dans le respect de leurs conditions d'utilisation. Elles sont collectées uniquement dans un contexte professionnel B2B pour la sélection, l'évaluation et le suivi de créateurs partenaires. Elles ne comprennent pas de données sensibles au sens de l'art. 9 RGPD.
4.4 Données que nous NE collectons PAS
- ❌ Aucun tracking publicitaire tiers (Facebook Pixel, TikTok Pixel, Google Ads)
- ❌ Aucune géolocalisation GPS précise
- ❌ Aucune donnée de santé
- ❌ Aucune donnée biométrique stockée par UMADIA (voir §4.1 pour la vérification KYC réalisée par un tiers)
- ❌ Aucune donnée relative aux mineurs (< 16 ans)
5. Finalités et bases légales du traitement
Conformément à l'art. 6 RGPD :
| Finalité | Base légale (art. 6 RGPD) |
|---|---|
| Création et gestion de votre compte utilisateur | Exécution du contrat (art. 6.1.b) |
| Exécution des campagnes et reversements aux créateurs | Exécution du contrat (art. 6.1.b) |
| Vérification d'identité (KYC) préalable aux reversements | Obligation légale (art. 6.1.c — LCB-FT) |
| Facturation et obligations comptables | Obligation légale (art. 6.1.c) |
| Sécurité de l'Application, journalisation, prévention de la fraude | Intérêt légitime (art. 6.1.f) |
| Diagnostic technique et correction de bugs | Intérêt légitime (art. 6.1.f) |
| Prospection commerciale B2B (contacts professionnels) | Intérêt légitime (art. 6.1.f), avec droit d'opposition |
| Envoi de communications par messagerie ou e-mail | Consentement (art. 6.1.a) ou intérêt légitime |
| Référencement de créateurs pour proposition à des clients | Intérêt légitime (art. 6.1.f) sur base de données publiques |
6. Destinataires et sous-traitants
6.1 Interne UMADIA
- Équipe opérationnelle, direction, comptabilité — accès limité par rôle (RBAC).
6.2 Clients partenaires
- Les données de campagne (posts, vues, créateurs impliqués) sont partagées avec le client concerné via un portail sécurisé ou un rapport PDF.
6.3 Sous-traitants techniques (art. 28 RGPD)
| Catégorie de service | Localisation | Base juridique |
|---|---|---|
| Hébergement applicatif et base de données | UE / États-Unis | Sous-traitance UE ou Clauses Contractuelles Types (CCT) |
| Vérification d'identité (KYC) | États-Unis | CCT + Data Privacy Framework — finalité limitée à la vérification |
| Envoi d'e-mails transactionnels (codes de vérification, notifications) | États-Unis | CCT |
| Supervision technique et journalisation | UE / États-Unis | CCT + minimisation |
| Fournisseurs de données publiques réseaux sociaux et streaming musical | International | Accords contractuels encadrés |
| Services de messagerie professionnelle | International | Consentement des utilisateurs concernés |
La liste nominative et à jour des sous-traitants vous est communiquée sur simple demande écrite à privacy@umadia.com. Chaque sous-traitant est engagé contractuellement à respecter le RGPD (accord de sous-traitance / DPA).
6.4 Autorités
Vos données peuvent être communiquées aux autorités judiciaires ou administratives compétentes en réponse à une requête légale, dans le strict respect de la loi applicable.
6.5 Aucune revente
UMADIA ne vend et ne loue jamais vos données à des tiers à des fins publicitaires ou marketing externes.
7. Transferts internationaux
Certains sous-traitants sont établis en dehors de l'EEE, notamment aux États-Unis. Ces transferts sont encadrés par : - les Clauses Contractuelles Types (CCT) (Décision 2021/914) ; - le Data Privacy Framework EU-US pour les prestataires certifiés ; - des mesures techniques complémentaires (chiffrement au repos et en transit, minimisation).
Vous pouvez obtenir une copie de ces garanties en contactant privacy@umadia.com.
8. Durée de conservation
| Donnée | Durée |
|---|---|
| Compte utilisateur actif | Durée de la relation contractuelle |
| Compte inactif | 3 ans après dernière connexion, puis suppression / anonymisation |
| Document d'identité KYC | Supprimé dès la vérification effectuée ; seul le statut (validé/refusé) est conservé |
| Données de campagne | 5 ans après la fin de campagne (justificatifs) |
| Données comptables et fiscales | 10 ans (obligation légale belge) |
| Logs applicatifs et diagnostics | 90 jours |
| Logs de sécurité et d'audit | 1 an |
| Données de session | Durée de la session |
À l'expiration, les données sont soit supprimées, soit anonymisées de manière irréversible pour usage statistique.
9. Vos droits
Conformément aux articles 15 à 22 RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité, d'opposition, de retrait du consentement, et du droit de définir des directives sur le sort de vos données après votre décès (art. 63 loi belge du 30 juillet 2018).
Comment exercer vos droits
Écrivez à privacy@umadia.com en précisant votre identité (une pièce justificative peut être demandée pour éviter toute fraude) et l'objet de votre demande. Réponse sous 30 jours (prorogeable de 2 mois pour les demandes complexes, art. 12.3 RGPD).
Autorité de contrôle
Autorité de Protection des Données (APD) belge — Rue de la Presse 35, 1000 Bruxelles — www.autoriteprotectiondonnees.be — contact@apd-gba.be — +32 (0)2 274 48 00.
10. Sécurité
UMADIA met en œuvre des mesures techniques et organisationnelles appropriées (art. 32 RGPD), notamment :
- Chiffrement des données sensibles au repos (coordonnées bancaires, jetons d'accès) et en transit (TLS 1.2+) ;
- Authentification par mot de passe fort et vérification en deux étapes (2FA) par e-mail ; mots de passe stockés uniquement sous forme de hachage cryptographique ;
- Contrôle d'accès par rôle (RBAC) — chaque collaborateur accède uniquement à ce qui relève de sa fonction ;
- Journaux d'audit des actions sensibles (paiements, changements de statut, exports) ;
- Sauvegardes régulières chiffrées ;
- Limitation de débit (rate-limiting) sur les endpoints API ;
- Verrouillage de compte après plusieurs échecs d'authentification ;
- Sensibilisation de l'équipe aux bonnes pratiques.
En cas de violation de données susceptible d'engendrer un risque, nous notifierons l'APD dans les 72 heures (art. 33 RGPD) et, si applicable, les personnes concernées (art. 34 RGPD).
11. Cookies et stockage local
L'Application utilise un nombre limité de mécanismes de stockage :
| Type | Finalité | Durée |
|---|---|---|
| Jeton d'authentification (stockage local / trousseau) | Maintien de votre connexion | Durée de validité du jeton |
| Préférences d'interface (thème, filtres) | Confort d'utilisation | Jusqu'à suppression manuelle |
| ✖ Aucun cookie publicitaire | — | — |
| ✖ Aucun tracker tiers marketing | — | — |
12. Enfants
L'Application est un outil professionnel B2B non destiné aux mineurs de moins de 16 ans. Nous ne collectons pas sciemment de données concernant des personnes de moins de 16 ans. Contactez privacy@umadia.com si vous pensez que nous détenons de telles données ; elles seront supprimées.
13. Divulgation Apple App Store (Privacy Nutrition Label)
Synthèse des données traitées, à reporter à l'identique dans le questionnaire de confidentialité App Store Connect :
Données liées à vous (Data Linked to You) : - Informations de contact (nom, e-mail, téléphone) — authentification et exécution du contrat. - Identifiants (User ID ; jeton de notification push) — authentification et notifications. - Contenu utilisateur (notes, messages, fichiers uploadés) — fonctionnalité de l'app. - Informations financières (IBAN, statut fiscal — créateurs partenaires uniquement) — reversements. - Informations sensibles (document d'identité pour la vérification KYC — créateurs partenaires uniquement) — obligation légale de vérification d'identité.
Données non liées à vous (Data Not Linked to You) : - Diagnostics (crashs, performance) — amélioration de l'app.
Aucune donnée n'est utilisée pour du suivi (tracking) cross-app ou cross-site à des fins publicitaires.
Note de conformité : cette section doit correspondre exactement aux réponses saisies dans App Store Connect. Toute donnée non réellement collectée par l'Application ne doit pas y figurer.
14. Modifications de la Politique
Toute modification substantielle vous sera notifiée par e-mail et/ou par bannière dans l'Application au moins 30 jours avant son entrée en vigueur. La version en vigueur est accessible à : https://umadia.com/privacy
15. Contact
UMADIA SRL — Référent Vie Privée Avenue de l'Armée 70, 1040 Etterbeek — Belgique E-mail : privacy@umadia.com