Vie privée
Politique de confidentialité
marolya.fr remplit deux rôles distincts : un site de présentation, qui ne dépose aucun cookie et ne demande aucun compte, et « Mon Marolya », le compte unique qui vous authentifie auprès des applications de l'éditeur. Cette politique décrit ce qui est traité, pourquoi, combien de temps, et quels sont vos droits.
Responsable de traitement
Le responsable de traitement est Marolya (RCS 824 330 054 00043), éditeur du site marolya.fr et des applications Marolya. Contact : contact@marolya.fr.
La simple visite du site
Consulter les pages de présentation de marolya.fr ne nécessite aucun compte et ne dépose aucun cookie. La seule mesure effectuée est une mesure d'audience anonyme (Vercel Web Analytics), sans cookie et avec des adresses de pages rédigées : aucune donnée personnelle n'y est mesurée.
Si vous nous écrivez à contact@marolya.fr, votre e-mail n'est utilisé que pour vous répondre.
Vos données applicatives restent dans chaque application
marolya.fr ne détient que votre identité. Tout ce que vous saisissez dans une application — budget, suivi d'un enfant, calendrier familial, abonnements suivis, parties jouées, films et séries, préparatifs… — vit dans la base de données propre à cette application, et n'est ni copié ni consultable ici.
Le portail sait uniquement quelles applications sont rattachées à votre identifiant, et conserve pour chacune la référence technique de votre compte local — jamais son contenu. À l'inverse, les applications ne reçoivent ni ne conservent jamais votre mot de passe : l'authentification est assurée par le portail marolya.fr.
Données traitées par « Mon Marolya » et finalités
- Identifiant : adresse e-mail, prénom et nom (conservés en clair), mot de passe (conservé uniquement sous forme hachée, bcrypt), date de vérification de l'adresse, date du dernier changement de mot de passe, dates de création et de mise à jour du compte — pour créer votre compte unique et vous authentifier.
- Applications rattachées : la liste des applications liées à votre identifiant, la date de rattachement et la référence technique de votre compte dans chacune — pour vous reconnaître d'une application à l'autre. S'y ajoute, le cas échéant, l'ancien mot de passe haché d'une application, conservé le temps que vous choisissiez votre mot de passe unique.
- Photo de profil (facultative) : l'image que vous déposez, redimensionnée à 512 px, stockée chez Cloudflare R2 dans un espace créé en juridiction européenne, sous une empreinte de votre adresse e-mail — pour être affichée dans les applications qui montrent un avatar.
- Jetons de confirmation d'adresse et de réinitialisation de mot de passe : conservés en empreinte (SHA-256), jamais en clair, à usage unique — pour sécuriser ces deux parcours.
- Codes d'autorisation de connexion : empreinte du code, application concernée et adresse de retour — le ticket éphémère qui vous fait entrer dans une application une fois authentifié.
- Journal de sécurité : type d'événement (par exemple une tentative de connexion échouée), application appelante, adresse e-mail visée, adresse IP de l'appelant et un court libellé technique — pour détecter et analyser les abus. Ni mot de passe ni clé n'y sont jamais écrits.
- Compteurs anti-abus : un nombre de tentatives par adresse e-mail et par application, avec l'heure de fin de la fenêtre de comptage — pour bloquer les essais répétés.
- Vue des abonnements : « Mon Marolya » interroge Stripe avec l'adresse e-mail de votre identifiant pour afficher, en lecture seule, vos abonnements en cours. Rien n'en est conservé dans notre base.
- Session : un cookie strictement nécessaire, signé, qui vous maintient connecté sans rien enregistrer en base.
Bases légales
- Exécution du contrat (art. 6.1.b RGPD) : création et gestion de votre identifiant, authentification auprès des applications, rattachement à celles-ci, photo de profil, e-mails de service (confirmation d'adresse, réinitialisation de mot de passe).
- Intérêt légitime (art. 6.1.f RGPD) : sécurité de la plateforme — journal de sécurité, compteurs anti-abus, vérification de l'adresse e-mail. L'identifiant étant commun à toutes les applications, sa protection conditionne celle de tous les comptes.
Durées de conservation
- Identifiant, applications rattachées et photo de profil : tant que votre compte existe. Sa suppression efface l'identité et la photo associée.
- Chaque APPLICATION efface de son côté vos données après un an d'inactivité, indépendamment des autres : elle vous prévient par email, relance deux jours avant l'échéance, et efface sept jours après l'avertissement. Vous y connecter suffit à tout annuler. Quand la dernière application d'un compte disparaît ainsi, l'identifiant Marolya la suit — sauf s'il a été créé ici même, auquel cas il survit.
- Lien de confirmation d'adresse : 24 heures. Lien de réinitialisation de mot de passe : 1 heure. Les deux sont à usage unique.
- Code d'autorisation de connexion : 2 minutes et un seul usage ; les codes échus sont effacés au fil de l'eau.
- Journal de sécurité : 12 mois glissants, purgés automatiquement. Ces événements sont volontairement conservés même après la suppression d'un compte : c'est ce qui permet d'analyser un incident de sécurité a posteriori.
- Compteurs anti-abus : la fenêtre de comptage va de 15 minutes à 1 heure selon l'opération ; la ligne elle-même, qui porte l'adresse visée ou l'adresse IP, est effacée au fil de l'eau une fois la fenêtre échue (au plus tard le lendemain).
- Session de connexion : 7 jours sans activité, puis expiration.
Photo de profil : une adresse publique, par conception
La photo déposée dans « Mon Marolya » est servie sans authentification, à une adresse dérivée d'une empreinte (SHA-256) de votre adresse e-mail. C'est un choix technique assumé, sur le modèle de Gravatar : il permet à chaque application d'afficher votre avatar sans qu'aucun identifiant de compte ne circule entre elles.
Conséquence à connaître : une personne qui connaît votre adresse e-mail peut calculer cette empreinte et récupérer votre photo. Seule la photo est concernée — aucune autre donnée de votre compte n'est accessible par cette adresse, et l'empreinte ne permet pas de remonter à votre adresse e-mail. La photo reste facultative : vous pouvez ne pas en déposer, ou la retirer à tout moment depuis « Mon Marolya ».
Sous-traitants
- Vercel Inc. (États-Unis) — hébergement du site, du portail et des applications, et mesure d'audience anonyme.
- Neon Inc. — base de données d'identité, serveurs dans l'Union européenne (Francfort, Allemagne).
- Cloudflare, Inc. — stockage des photos de profil (service R2), espace de stockage créé en juridiction Union européenne.
- Brevo (Sendinblue SAS, Paris) — envoi des e-mails de service (confirmation d'adresse, réinitialisation de mot de passe).
- Stripe — abonnements souscrits dans les applications ; « Mon Marolya » n'en affiche qu'une vue en lecture seule. Aucune donnée de carte bancaire n'est stockée par Marolya.
Cookies
Les pages de présentation ne déposent aucun cookie.
« Mon Marolya » utilise un unique cookie strictement nécessaire : celui de votre session de connexion (httpOnly, transmis uniquement en HTTPS, 7 jours d'inactivité). Aucun cookie publicitaire ni de pistage n'est déposé — aucune bannière de consentement n'est donc requise.
Sécurité
- Mot de passe haché avec bcrypt : il n'est stocké en clair nulle part, et aucune application ne le reçoit.
- Jetons de confirmation et codes de connexion stockés en empreinte SHA-256, à usage unique et de courte durée.
- Les échanges entre le portail et les applications se font de serveur à serveur, authentifiés par une clé propre à chaque application, vers des adresses de retour déclarées à l'avance.
- Chiffrement TLS, cookies httpOnly, limitation du nombre de tentatives et journal de sécurité.
- Les gestes sensibles (changement de mot de passe ou d'adresse, console de facturation) redemandent votre mot de passe passé une heure depuis votre dernière saisie.
Vos droits (RGPD)
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données.
En autonomie, depuis « Mon Marolya » (marolya.fr/compte) : consulter et corriger votre prénom, votre nom, votre adresse e-mail et votre mot de passe, ajouter ou retirer votre photo, et voir la liste des applications rattachées à votre identifiant.
Suppression de TOUT votre compte : elle se demande ici, depuis « Mon Marolya » (marolya.fr/compte), et là seulement. Un seul geste efface votre identifiant et les données de toutes les applications qui l'utilisent ; la liste vous est montrée avant de confirmer. Vous pouvez aussi nous écrire à contact@marolya.fr.
Suppression d'une SEULE application : elle se demande depuis la page « Mon compte » de cette application. Vos autres applications et votre identifiant Marolya ne sont pas touchés.
Pour toute demande : contact@marolya.fr. Vous pouvez également saisir la CNIL (cnil.fr) si vous estimez que vos droits ne sont pas respectés.
Dernière mise à jour : août 2026.