NOXA NOXA
Français ▾ Se connecter Créer un compte

Confidentialité · RGPD

Politique de protection des données

Cette politique décrit la manière dont le service NOXA traite les données à caractère personnel, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »).

Version : 22 juillet 2026 · Dernière mise à jour : 22 juillet 2026

Article 1 — Objet et double qualité

La présente politique décrit la manière dont le service NOXA traite les données à caractère personnel. Le Prestataire intervient sous deux qualités distinctes :

Responsable de traitement

Pour les données du Compte Client (identité, facturation, usage du Panel) — voir Partie A.

Sous-traitant (art. 28)

Pour les données des joueurs traitées par le Serveur du Client. Dans ce cas, le Client est responsable de traitement — voir Partie B.

Article 2 — Identité et contact

Responsable / Sous-traitantÀ venir
Contact données personnellesÀ venir

La désignation d'un délégué à la protection des données (DPO) n'est pas obligatoire ici, mais un point de contact dédié est mis en place.

Article 3 — Définitions

Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens que leur donne l'article 4 du RGPD.

PARTIE A

NOXA, responsable de traitement

Données du Compte Client.

A.1 — Données traitées

  • Identité et contact : nom, prénom, adresse de courriel, éventuellement identifiant Discord, coordonnées.
  • Données de compte / commerciales : offre souscrite, historique d'abonnement, identifiant de serveur, journaux de connexion et d'actions dans le Panel.
  • Données de facturation : montant, dates, éléments de facture. Les données de carte bancaire sont traitées directement par le prestataire de paiement et ne sont pas conservées par le Prestataire.
  • Données techniques : adresse IP de connexion au Panel, journaux de sécurité, témoins de connexion strictement nécessaires (cookies).

A.2 — Finalités et bases légales

Finalité
Base légale (art. 6 RGPD)
Création et gestion du Compte, fourniture du Service
Exécution du contrat (art. 6.1.b)
Facturation, encaissement, comptabilité
Obligation légale (art. 6.1.c) + exécution du contrat
Sécurité, prévention des abus et de la fraude, journaux
Intérêt légitime (art. 6.1.f)
Support et relation client
Exécution du contrat / intérêt légitime
Communications d'information sur le Service
Exécution du contrat / consentement si prospection

A.3 — Destinataires et sous-traitants ultérieurs

Les données ne sont pas vendues. Elles peuvent être communiquées à :

  • le prestataire de paiement (facturation) ;
  • le fournisseur d'infrastructure / d'hébergement à venir, localisé dans l'Union européenne ;
  • le cas échéant, les autorités habilitées, sur réquisition légale.

A.4 — Durées de conservation

Donnée
Durée indicative
Compte et données d'usage
Durée de l'abonnement, puis suppression dans un délai raisonnable après clôture
Données de facturation / comptables
10 ans (obligation comptable)
Journaux de sécurité / connexion
Durée nécessaire aux finalités de sécurité
Prospection (si consentement)
3 ans à compter du dernier contact

A.5 — Transferts hors UE

Le Prestataire privilégie un hébergement et des sous-traitants situés dans l'Union européenne. Tout transfert éventuel hors UE serait encadré par des garanties appropriées (décision d'adéquation ou clauses contractuelles types de la Commission européenne). À vérifier selon les prestataires réellement retenus, notamment le prestataire de paiement.

A.6 — Droits des personnes

Conformément aux articles 15 à 22 du RGPD, le Client dispose des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de définir des directives post-mortem. Ces droits s'exercent auprès de notre support, avec justificatif d'identité si nécessaire.

Le Client peut introduire une réclamation auprès de la CNIL (www.cnil.fr).

PARTIE B

NOXA, sous-traitant — Article 28 du RGPD

Données des joueurs. Cette partie constitue les conditions de sous-traitance entre le Client (responsable de traitement) et le Prestataire (sous-traitant), au sens de l'article 28.3 du RGPD, pour les données traitées via la base de jeu Noxa hébergée.

B.1 — Objet, nature et finalité

  • Objet : hébergement et exploitation technique du Serveur du Client (conteneur FiveM + base de données MySQL isolée), incluant sauvegardes et maintenance.
  • Nature : hébergement, stockage, sauvegarde, restauration éventuelle, suppression et opérations techniques nécessaires au fonctionnement du Serveur.
  • Finalité : permettre au Client d'exploiter son serveur de jeu de rôle FiveM.
  • Durée : la durée de l'abonnement du Client.

B.2 — Catégories de personnes concernées

Les joueurs et utilisateurs du Serveur du Client, ainsi que les membres de sa communauté.

B.3 — Catégories de données traitées

La base Noxa peut contenir, selon son fonctionnement :

  • des identifiants FiveM / Cfx.re : license, steam, discord, xbl, live, fivem, ip ;
  • l'identifiant Discord du joueur ;
  • l'adresse IP du joueur ;
  • des données de jeu et de compte in-game : pseudonyme / nom de personnage, progression, inventaire, économie virtuelle, journaux d'actions et sanctions.

Ces données constituent des données à caractère personnel (PII). Aucune catégorie particulière (données « sensibles » au sens de l'article 9) n'est requise par le Service ; le Client s'engage à ne pas en introduire sans base légale appropriée.

B.4 — Obligations du Prestataire (sous-traitant)

Le Prestataire s'engage à :

  1. traiter les données uniquement pour les finalités ci-dessus et sur instruction documentée du Client, y compris pour les transferts (sauf obligation légale contraire, dont il informe alors le Client sauf interdiction) ;
  2. garantir la confidentialité des données et veiller à l'engagement de confidentialité des personnes autorisées à les traiter ;
  3. mettre en œuvre les mesures techniques et organisationnelles appropriées (article 32 — voir Article 4) ;
  4. respecter les conditions de recours à un sous-traitant ultérieur (B.5) ;
  5. assister le Client, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées ;
  6. aider le Client à respecter ses obligations (sécurité, notification de violation, analyses d'impact, consultation préalable), compte tenu de la nature du traitement ;
  7. notifier au Client toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, avec les informations utiles ;
  8. à la fin de la prestation, restituer ou supprimer les données selon le choix du Client (B.6) ;
  9. mettre à disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 et permettre la réalisation d'audits (B.7) ;
  10. tenir un registre des catégories d'activités de traitement effectuées pour le compte du Client (article 30.2).

B.5 — Sous-traitants ultérieurs

Le Client autorise le Prestataire à recourir à des sous-traitants ultérieurs pour l'exécution du Service, notamment le fournisseur d'infrastructure / d'hébergement à venir, situé dans l'Union européenne.

Le Prestataire informe le Client de tout changement de sous-traitant ultérieur et lui laisse la possibilité d'émettre des objections. Il impose aux sous-traitants ultérieurs les mêmes obligations de protection des données, par contrat.

B.6 — Sort des données en fin de contrat

À la fin de la prestation (résiliation, non-renouvellement), et selon l'instruction du Client :

  • restitution des données (export de la base de jeu) mise à disposition sur demande ; puis
  • suppression des données et des copies existantes dans un délai raisonnable, sauf obligation légale de conservation. Les sauvegardes sont purgées selon leur cycle de rotation.

À défaut d'instruction et d'export demandé dans le délai indiqué au Client, les données sont supprimées.

B.7 — Audit

Le Prestataire met à disposition du Client, sur demande raisonnable, les informations nécessaires pour démontrer le respect de ses obligations. Des audits peuvent être menés par le Client ou un tiers mandaté, dans des conditions préservant la sécurité, la confidentialité et l'isolation des autres Clients, moyennant un préavis raisonnable.

B.8 — Localisation des données

Les données du Serveur sont hébergées au sein de l'Union européenne. Aucun transfert hors UE n'est réalisé sans garanties appropriées au sens du chapitre V du RGPD.

B.9 — Obligations du Client (responsable de traitement)

Le Client, en sa qualité de responsable de traitement des données de ses joueurs :

  • détermine les finalités et moyens du traitement sur son Serveur ;
  • s'assure de disposer d'une base légale valable et de respecter les principes du RGPD ;
  • informe ses joueurs du traitement de leurs données et met à leur disposition sa propre politique de confidentialité ;
  • traite les demandes d'exercice des droits de ses joueurs, avec l'assistance du Prestataire ;
  • ne donne au Prestataire que des instructions licites.

Article 4 — Sécurité

Le Prestataire met en œuvre des mesures techniques et organisationnelles appropriées, dont notamment :

  • Isolation par Client : chaque Serveur dispose d'un schéma MySQL dédié et d'un utilisateur scellé, sans privilège d'accès aux fichiers ni aux bases des autres Clients.
  • Modèle anti-fuite : aucun accès fichier/SFTP/shell côté Client ; les jetons et secrets d'orchestration ne quittent jamais l'infrastructure ; console en lecture seule.
  • Contrôle d'accès restreint et authentifié aux systèmes d'administration ; principe du moindre privilège.
  • Chiffrement en transit des accès au Panel ; secrets stockés hors de l'image applicative.
  • Sauvegardes régulières et procédures de restauration.
  • Journalisation de sécurité et supervision.

La liste détaillée et à jour des mesures techniques et organisationnelles est annexée et tenue à jour.

Article 5 — Cookies et traceurs

Le Panel et le site utilisent les traceurs strictement nécessaires à leur fonctionnement et à la sécurité. Tout traceur non essentiel (mesure d'audience non exemptée, etc.) est soumis au consentement préalable, via un dispositif dédié. Politique cookies détaillée à compléter selon les outils réellement utilisés.

Article 6 — Réclamation

Toute personne concernée peut introduire une réclamation auprès de la CNIL (Commission nationale de l'informatique et des libertés) : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

Article 7 — Modification

La présente politique peut être mise à jour pour tenir compte des évolutions légales, techniques ou du Service. Les modifications substantielles sont portées à la connaissance des Clients par un moyen approprié.