Politique de confidentialité — BioSeal Reader
Cette politique explique comment l'application mobile BioSeal Reader (identifiant eu.id3.bioseal), éditée par id3 Technologies, traite vos données, en conformité avec le Règlement Général sur la Protection des Données (RGPD) et la loi française.
1. Responsable du traitement
L'application BioSeal Reader (identifiant eu.id3.bioseal) est éditée par :
5 rue de la Verrerie, 38120 Fontanil-Cornillon, France
Site web : id3.eu
Protection des données : dpo@id3.eu
2. Données traitées
a) Images de la caméra
L'application accède à la caméra pour (i) lire les codes BioSeal / VDS (QR code, DataMatrix) et (ii) capturer le visage et/ou les empreintes digitales sans contact en vue de la vérification d'identité. Ces images sont traitées en temps réel, en mémoire, puis supprimées ; elles ne sont ni enregistrées ni transmises.
b) Données biométriques issues de la capture RGPD art. 9
À partir des images, l'application génère des gabarits biométriques (représentations mathématiques du visage / des empreintes). Ils sont comparés localement aux données du BioSeal présenté, sont éphémères (gardés en mémoire le temps de la vérification puis effacés) et ne quittent jamais l'appareil.
c) Données biométriques du BioSeal lu
Un BioSeal / VDS peut contenir, dans sa charge utile (« manifest »), une photo (portrait du titulaire) et d'autres données biométriques (gabarit facial, minuties d'empreintes). Ces données sont extraites et traitées localement pour la vérification, et le portrait peut être affiché à l'écran pour le contrôle visuel. Elles restent sur l'appareil, le temps de la consultation, et ne sont ni transmises ni conservées.
d) Identifiant matériel (licence)
Pour l'activation de la licence logicielle, un identifiant technique de l'appareil (Hardware ID, non nominatif) peut être transmis aux serveurs de licence d'id3 afin de générer et valider la licence liée à l'appareil. Aucune donnée biométrique n'est jointe à cet échange.
e) Données de connexion réseau
L'application peut établir des connexions réseau pour l'activation de la licence (voir d) et la vérification de la validité / révocation des certificats (listes de confiance, CRL/TSL) qui authentifient les BioSeals. Ces échanges portent sur des données techniques et cryptographiques, pas sur vos données personnelles ou biométriques.
3. Finalités et bases légales (RGPD)
| Finalité | Base légale |
|---|---|
| Vérification d'identité et authentification de BioSeals (fonction principale) | Consentement explicite (art. 6-1-a et 9-2-a), donné en lançant une lecture ou une vérification |
| Gestion de la licence logicielle | Exécution du contrat de licence / intérêt légitime |
| Sécurité et intégrité (vérification de révocation des certificats) | Intérêt légitime |
4. Conservation des données
Les images, portraits et gabarits sont traités en mémoire puis supprimés dès la fin de la vérification / consultation. Aucune donnée personnelle n'est conservée sur nos serveurs du fait de l'utilisation de l'application.
5. Partage avec des tiers
Nous ne vendons pas et ne partageons pas vos données à des fins publicitaires. Les seuls échanges externes sont techniques :
- Serveurs de licence id3 — transmission de l'identifiant matériel (non nominatif).
- Services de listes de confiance — données cryptographiques pour l'authentification des certificats.
6. Sécurité
Les données sensibles sont traitées localement. Les clés cryptographiques sont protégées par les mécanismes sécurisés du système (Android Keystore). Les gabarits biométriques et le portrait extrait ne sont pas écrits en clair sur le stockage. Aucune donnée biométrique ni information personnelle identifiable n'est inscrite dans les journaux (logs).
7. Permissions Android
8. Vos droits (RGPD)
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. L'application ne conservant pas vos données biométriques, aucune donnée de ce type n'est détenue à effacer côté éditeur.
Pour exercer vos droits, contactez dpo@id3.eu. Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr) ou de l'autorité de protection des données compétente.
9. Enfants
L'application n'est pas destinée aux enfants de moins de 15 ans et ne collecte pas sciemment leurs données.
10. Modifications
Nous pouvons mettre à jour cette politique. La date de « dernière mise à jour » en tête de page reflète la version en vigueur.