Dernière mise à jour April 28, 2026

Politique de confidentialité

Nous prenons la confidentialité au sérieux. Cette politique décrit les données que nous collectons, sur quelle base légale, combien de temps nous les conservons, qui les traite pour notre compte et comment vous pouvez exercer vos droits au titre du règlement général de l'Union européenne sur la protection des données (règlement 2016/679, le GDPR).

  1. 01Responsable du traitement
  2. 02Quelles données nous collectons
  3. 03Base légale de chaque finalité de traitement
  4. 04Durées de conservation
  5. 05Traitement automatisé (art. 13(2)(f) et art. 22)
  6. 06Sous-traitants ultérieurs et destinataires
  7. 07Transferts internationaux
  8. 08Vos droits au titre du GDPR
  9. 09Données biométriques — Chiromancie
  10. 10Cookies
  11. 11Données concernant d'autres personnes
  12. 12Enfants
  13. 13Sécurité
  14. 14Modifications de la présente politique
  15. 15Contact

01Responsable du traitement

Le responsable du traitement des données à caractère personnel traitées via karmogram.com est CyGuru Pharm SRL, immatriculée en Roumanie (registre du commerce registration pending, identifiant fiscal RO52437696), dont le siège social est situé Branesti, str. Horia 33c, jud. Ilfov. Contact général : hello@karmogram.com. Demandes relatives à la confidentialité et à la protection des données (y compris la boîte du DPO) : privacy@karmogram.com. Nous répondons à toute demande d'exercice de droits dans un délai de trente (30) jours, conformément à l'article 12(3) du GDPR.

02Quelles données nous collectons

(a) Identification et éléments de la lecture : nom complet, adresse e-mail, date de naissance, heure et lieu de naissance facultatifs, données du partenaire ou des membres d'une équipe que vous choisissez de saisir, votre question écrite ou la description de votre rêve. (b) Données biométriques (uniquement pour la Chiromancie) : une photographie de votre paume. (c) Compte / authentification : adresse e-mail, jetons de lien magique, horodatage de la dernière connexion. (d) Métadonnées de paiement renvoyées par Stripe (réseau de la carte, quatre derniers chiffres, pays, identifiant de transaction — nous ne voyons jamais le numéro de carte complet). (e) Données techniques collectées à des fins de sécurité, de prévention de la fraude et de mesure d'audience : adresse IP (tronquée pour la mesure d'audience), user-agent, catégorie d'appareil, langue, référent, paramètres UTM. (f) Les communications que vous nous adressez (corps du message, pièces jointes).

03Base légale de chaque finalité de traitement

Génération et livraison de la lecture — exécution du contrat que vous concluez en passant commande (GDPR art. 6(1)(b)). Création de compte et authentification par lien magique — exécution d'un contrat (GDPR art. 6(1)(b)). Prévention de la fraude, lutte contre les abus et mesure d'audience agrégée du produit — notre intérêt légitime à maintenir le service sûr, sécurisé et perfectible (GDPR art. 6(1)(f)) ; nous avons réalisé une mise en balance et conclu que l'incidence sur vous est minime, car nous utilisons des adresses IP tronquées, conservons les données d'audience sur de courtes périodes (12 mois) et ne les utilisons jamais à des fins de ciblage individuel. Communications marketing — votre consentement explicite, donné librement lors de la saisie (GDPR art. 6(1)(a)), que vous pouvez retirer à tout moment via le lien de désabonnement présent dans chaque e-mail ou en écrivant à privacy@karmogram.com. Photographies de paume (Chiromancie) — votre consentement explicite au traitement de données biométriques au titre de l'art. 9(2)(a) du GDPR. Documents fiscaux et comptables — respect de nos obligations légales au titre du droit fiscal roumain (GDPR art. 6(1)(c)).

04Durées de conservation

Cookies de session (iron-session, signés) : 30 jours à compter de la dernière activité. Jetons de connexion par lien magique : 15 minutes (usage unique). Données de saisie et de lecture (vos éléments et la lecture générée) : 3 ans à compter de la livraison, puis anonymisation ou suppression, conformément au délai de prescription des actions civiles en droit roumain. Photographies de paume : 30 jours à compter du téléversement (chiffrées au repos, supprimées par une tâche de purge quotidienne à 04:00 Europe/Bucharest). Journaux de remise des e-mails (Resend) : 30 jours. Enregistrements de transactions et factures Stripe : 7 ans (imposé par la loi roumaine 227/2015 sur le Code fiscal et la loi 82/1991 sur la comptabilité). Événements d'analyse produit (PostHog, région UE) : 12 mois. Événements d'erreur (Sentry, si activé) : 90 jours. Correspondance avec le support : jusqu'à 3 ans.

05Traitement automatisé (art. 13(2)(f) et art. 22)

Your reading is generated by an automated natural-language processing system (OpenAI; palm-reading uses Anthropic). The data we send to the system is the interview fields you submitted (name, birth data, your question, partner or team data if relevant) together with our editorial guidelines. Data sent to OpenAI's API is not used to train or improve any model and is retained by OpenAI for up to 30 days for abuse monitoring before deletion; palm-reading is processed by Anthropic. Generation is fully automated, but it does not produce decisions that have a legal or similarly significant effect on you (a Karmogram reading is reflective entertainment, not a legal, medical, financial, employment or insurance decision). You may at any time request human review of a delivered reading by writing to privacy@karmogram.com; we will respond within 30 days.

06Sous-traitants ultérieurs et destinataires

We share data only with the processors strictly needed to operate the service. Stripe Payments Europe (Ireland; processing servers in the United States) — payment processing. Transfer mechanism: EU Standard Contractual Clauses 2021/914 plus Stripe's adherence to the EU–US Data Privacy Framework. Resend (United States) — transactional and marketing email delivery. Transfer mechanism: SCC 2021/914 plus EU–US Data Privacy Framework. PostHog (European Union, eu.posthog.com) — product analytics; no international transfer. Sentry (United States, only when enabled) — error tracking. Transfer mechanism: SCC 2021/914 plus EU–US DPF. Vercel Inc. (United States, with EU edge regions) — application hosting. Transfer mechanism: SCC 2021/914 plus EU–US DPF. OpenAI, L.L.C. (United States) — automated natural-language generation of your reading, accessed through our backend; data sent via the OpenAI API is not used to train OpenAI's models and is retained by OpenAI for up to 30 days for abuse monitoring before deletion. Transfer mechanism: SCC 2021/914. Anthropic PBC (United States) — natural-language processing for palm-reading, accessed through our backend. Transfer mechanism: SCC 2021/914 plus EU–US DPF. If you give explicit consent to store your answers, your customer record, purchase and reading are held in a managed PostgreSQL database located in the European Union. We do not sell your data and we do not share it with advertising networks.

07Transferts internationaux

Where personal data leaves the European Economic Area (Stripe, Resend, Sentry, Vercel, OpenAI, Anthropic) the transfer is governed by the European Commission's Standard Contractual Clauses (Decision 2021/914) and, where applicable, by the recipient's certification under the EU–US Data Privacy Framework. You may obtain a copy of the safeguards by writing to privacy@karmogram.com.

08Vos droits au titre du GDPR

Vous disposez du droit d'accès (art. 15), de rectification (art. 16), d'effacement / droit à l'oubli (art. 17), de limitation du traitement (art. 18), de portabilité des données (art. 20 — vous pouvez demander vos données dans un fichier JSON structuré et lisible par machine) et d'opposition (art. 21). Lorsque le traitement repose sur le consentement (art. 6(1)(a) ou art. 9(2)(a)), vous avez le droit de retirer ce consentement à tout moment, sans que cela n'affecte la licéité du traitement antérieur. Pour exercer un droit, utilisez le formulaire à l'adresse /privacy/erase ou écrivez à privacy@karmogram.com. Nous répondons sous 30 jours. Vous avez également le droit d'introduire une réclamation auprès de l'autorité de contrôle roumaine (ANSPDCP — Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal, dataprotection.ro) ou auprès de l'autorité de contrôle de votre lieu de résidence habituelle.

09Données biométriques — Chiromancie

Les photographies de paume téléversées pour la lecture de Chiromancie constituent des données biométriques au sens des art. 4(14) et 9 du GDPR. Nous ne les traitons que sur la base de votre consentement explicite (art. 9(2)(a)) et uniquement aux fins de générer votre lecture de Chiromancie. Nous supprimons les métadonnées EXIF et de localisation de votre image à la fois côté client (dans le navigateur, avant le téléversement) et côté serveur (défense en profondeur). Les fichiers sont chiffrés au repos en AES-256, ne sont jamais exposés via des URL publiques, ne sont accessibles au moteur de lecture que par des URL signées de courte durée (≤ 5 minutes), et sont supprimés sous 30 jours par une tâche de purge quotidienne. Vous pouvez demander une suppression immédiate à l'adresse /privacy/erase ou en écrivant à privacy@karmogram.com.

10Cookies

Par défaut, nous ne déposons que des cookies strictement nécessaires (le cookie iron-session, le jeton CSRF, l'indicateur de consentement aux cookies lui-même). Les cookies de mesure d'audience (PostHog) ne se chargent que si vous y consentez via la bannière cookies. Nous n'utilisons pas de cookies publicitaires tiers.

11Données concernant d'autres personnes

Si vous soumettez des données à caractère personnel concernant une autre personne (un partenaire pour une lecture de Compatibilité, des fondateurs, des membres d'une équipe pour une lecture de Compatibilité d'équipe, ou toute personne nommée dans votre question), vous confirmez avoir informé cette personne du traitement et disposer d'une base légale pour nous communiquer ses données. À la demande d'une telle personne, nous exercerons ses droits au titre de l'article 14 du GDPR de la même manière que pour nos utilisateurs directs.

12Enfants

Karmogram est destiné exclusivement aux adultes âgés de 18 ans ou plus. Nous ne traitons pas sciemment les données à caractère personnel de mineurs. Si vous pensez qu'un mineur a soumis des données via le service, signalez-le immédiatement à privacy@karmogram.com et nous effacerons ces données sans délai.

13Sécurité

Data in transit is protected by TLS 1.2+. The application runs on Vercel's infrastructure; where we store customer records and readings, they are held in a managed PostgreSQL database in the European Union, encrypted in transit. Secrets are managed through the hosting platform's encrypted environment and never committed to source control. Access to production data is restricted to named personnel and logged. We notify the supervisory authority and affected users within 72 hours of becoming aware of a personal-data breach, in line with GDPR Art. 33–34.

14Modifications de la présente politique

Lorsque nous apportons des modifications substantielles à la présente politique, nous en informons par e-mail l'ensemble des titulaires de compte et des clients récents au moins quinze (15) jours avant leur entrée en vigueur. Les modifications non substantielles sont publiées avec une date de révision actualisée en haut de cette page. La version en vigueur est datée du April 28, 2026.

15Contact

Responsable du traitement : CyGuru Pharm SRL, Branesti, str. Horia 33c, jud. Ilfov. Boîte générale : hello@karmogram.com. Boîte protection des données (DPO) : privacy@karmogram.com. Autorité de contrôle roumaine : ANSPDCP, dataprotection.ro.

Exploité par CyGuru Pharm SRL (registration pending, CUI RO52437696), Branesti, str. Horia 33c, jud. Ilfov. Contrat nr. 1/17.04.2026.