Politique de Confidentialité
Dernière mise à jour : 24/07/2026
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées sur le site craftlauncher.app est :
Nom : scoogend
Email : contact@craftlauncher.app
Délégué à la Protection des Données (DPO) : Non désigné. Pour toute question relative à la protection des données, contactez contact@craftlauncher.app
2. Données collectées
Dans le cadre de l'utilisation du Service, les données suivantes sont collectées :
Données d'identification
- Adresse email
- Mot de passe (stocké sous forme hachée, bcrypt cost 12)
- Nom d'utilisateur (optionnel)
Données de paiement
- Données de facturation traitées par Stripe (CraftLauncher ne stocke jamais les données bancaires)
- Historique des transactions
Données d'utilisation
- Logs de connexion (adresse IP, date, user-agent)
- Paramètres de configuration des lanceurs
- Fichiers uploadés (mods, visuels, configurations)
- Données de progression de build (statut, logs techniques)
Cookies
Cookies strictement nécessaires au fonctionnement du site (session PHP, token CSRF). Aucun cookie publicitaire ou de traçage n'est utilisé.
Données de consentement
- Acceptation des CGU (cgu_accepted) et date d'acceptation (cgu_accepted_at)
- Consentement aux communications marketing (newsletter_optin)
Données des joueurs finaux (modération et rapports de crash)
Lorsque l'administrateur d'un launcher (le « client ») active les fonctionnalités de modération des joueurs ou de rapports de crash, le Service traite, pour le compte et à la demande de ce client, certaines données relatives à ses joueurs :
- Identifiant de jeu (UUID) et pseudonyme du joueur ;
- Adresse IP de connexion ;
- Temps de jeu et nombre de sessions ;
- Le cas échéant, journaux techniques de crash.
Pour ces traitements, le client agit en qualité de responsable de traitement vis-à-vis de ses propres joueurs (lutte contre la triche, sécurité, gestion de sa communauté — intérêt légitime du client), et CraftLauncher intervient en qualité de sous-traitant au sens de l'article 28 du RGPD. Ces données ne sont accessibles qu'au client concerné. Il appartient au client d'informer ses joueurs de ce traitement et d'en assurer la base légale. Ces données sont automatiquement supprimées après 180 jours d'inactivité.
Communauté in-launcher : messagerie, salons et appels vocaux
Lorsque l'administrateur d'un launcher active la fonctionnalité « Communauté » (plans Pro et Max), les joueurs de ce launcher peuvent se voir en ligne, s'ajouter en amis, échanger des messages dans des salons ou en privé, et passer des appels vocaux. Ce service est strictement cloisonné par launcher : une communauté n'a aucune visibilité sur une autre.
Sont alors traitées les données suivantes :
- Identité de jeu : pseudonyme et UUID Minecraft, vérifiés auprès de Microsoft. Aucun identifiant Microsoft ni mot de passe n'est traité ;
- Contenu des messages (salons publics, salons privés, messages privés) : chiffré au repos (AES-256-GCM). La base de données ne contient à aucun moment le texte en clair ;
- Graphe social : liste d'amis, demandes d'ami, blocages, appartenance aux salons ;
- Statut de présence : en ligne / en jeu / sur un serveur (un mode « invisible » permet de le désactiver) ;
- Adresse IP : utilisée uniquement pour la limitation de débit (protection anti-abus). Elle n'est jamais stockée en clair : seule une empreinte cryptographique salée (SHA-256) est conservée, et elle n'est pas réversible ;
- Signalements : lorsqu'un joueur signale un message, une copie de ce message est conservée avec le motif du signalement (voir « Signalement de contenu » ci-dessous).
Confidentialité des correspondances. Les messages privés échangés entre joueurs ne sont accessibles ni à CraftLauncher, ni à l'administrateur du launcher, ni aux modérateurs. Les modérateurs désignés par l'administrateur peuvent uniquement supprimer des messages dans les salons publics. La seule exception est le contenu explicitement signalé par un joueur, qui devient visible par l'administrateur afin qu'il puisse le modérer.
Appels vocaux. Les conversations vocales ne sont jamais enregistrées, ni stockées, ni transcrites. Le flux audio est chiffré de bout en bout (DTLS-SRTP) entre les participants. Il transite par défaut par un relais technique (Cloudflare TURN) qui ne transporte que des données chiffrées et ne peut donc pas les écouter. Ce relais a une finalité de protection : il empêche que l'adresse IP d'un joueur soit révélée aux autres participants de l'appel. Un joueur peut, s'il le souhaite, autoriser la connexion directe (pair-à-pair) dans les paramètres du launcher ; il est alors clairement averti que son adresse IP devient visible des autres participants.
Information et âge des joueurs. Avant tout accès à la communauté, le joueur reçoit dans le launcher une notice l'informant du traitement, et doit déclarer être âgé d'au moins 15 ans (ou disposer de l'accord de ses parents). Tant qu'il n'a pas acquitté cette notice, aucune donnée sociale le concernant n'est traitée. S'il refuse, les données créées à l'ouverture de session sont immédiatement effacées.
Pour ce traitement également, l'administrateur du launcher est responsable de traitement de sa communauté, et CraftLauncher agit comme sous-traitant (article 28 du RGPD).
Données d'authentification Minecraft et Microsoft
CraftLauncher ne collecte, ne stocke et ne traite aucune donnée d'authentification relative aux comptes Minecraft ou Microsoft. L'authentification Minecraft, le cas échéant, est gérée directement par le lanceur sur la machine du joueur et ne transite jamais par les serveurs de CraftLauncher. CraftLauncher n'est pas affilié à Microsoft ou Mojang et ne dispose d'aucun accès aux systèmes d'authentification de Minecraft.
3. Finalités et bases légales
Chaque traitement repose sur une base légale conforme au RGPD :
| Finalité | Base légale |
|---|---|
| Gestion du compte utilisateur et authentification | Exécution du contrat (art. 6.1.b RGPD) |
| Fourniture du Service (création de lanceurs, hébergement, mises à jour) | Exécution du contrat (art. 6.1.b RGPD) |
| Facturation et gestion des paiements | Exécution du contrat (art. 6.1.b RGPD) |
| Envoi d'emails transactionnels (confirmation, réinitialisation mot de passe) | Exécution du contrat (art. 6.1.b RGPD) |
| Logs de sécurité et prévention des abus | Intérêt légitime (art. 6.1.f RGPD) |
| Communauté in-launcher (messagerie, salons, appels vocaux) — traitement effectué pour le compte de l'administrateur du launcher | Exécution du contrat entre l'administrateur et ses joueurs, et intérêt légitime de l'administrateur à animer et modérer sa communauté (art. 6.1.b et 6.1.f RGPD) |
| Conservation des contenus signalés (modération, preuve) | Intérêt légitime et obligation de diligence en matière de contenus illicites (art. 6.1.f RGPD, art. 17.3.e pour la conservation) |
| Envoi de newsletters et communications commerciales | Consentement (art. 6.1.a RGPD) |
| Respect des obligations légales (facturation, comptabilité) | Obligation légale (art. 6.1.c RGPD) |
4. Durée de conservation
Les données personnelles sont conservées pour la durée strictement nécessaire aux finalités pour lesquelles elles sont collectées :
- Données du compte : durée de l'inscription + 30 jours après suppression du compte
- Données de facturation : 10 ans (obligation comptable légale)
- Logs de connexion : 12 mois
- Fichiers uploadés : durée de l'abonnement + 30 jours après résiliation
- Données des joueurs finaux (modération, crash) : supprimées automatiquement après 180 jours d'inactivité
- Messages de la communauté (salons, messages privés) : conservés tant que le launcher existe, car ils constituent l'historique de conversation attendu du service. Ils sont supprimés immédiatement lorsque le joueur exerce son droit à l'effacement, ou lorsque le launcher est supprimé
- Contenus signalés : conservés tant que le launcher existe, y compris si l'auteur supprime le message d'origine ou demande l'effacement de ses données (art. 17.3.e — défense de droits en justice)
- Appels vocaux : aucune conservation — les conversations ne sont ni enregistrées ni stockées
- Empreintes d'adresses IP (anti-abus) : quelques minutes (durée de la fenêtre de limitation de débit)
- Cookies de session : supprimés à la fermeture du navigateur
5. Signalement de contenu illicite
Conformément au règlement européen sur les services numériques (DSA), tout joueur peut signaler un contenu qu'il estime illicite ou contraire aux règles, directement depuis le launcher : un bouton de signalement est disponible sur chaque message. Le signalement est transmis à l'administrateur du launcher, seul habilité à modérer sa communauté (suppression du message, sanction du joueur).
Une copie du contenu signalé est conservée avec le signalement, afin qu'il subsiste même si son auteur le supprime. Cette conservation est nécessaire à la constatation et à la défense de droits en justice (art. 17.3.e du RGPD) : sans elle, un auteur pourrait effacer la preuve de ses propres abus.
Si un contenu vous paraît manifestement illicite et que l'administrateur du launcher ne réagit pas, vous pouvez nous saisir directement à contact@craftlauncher.app. En tant qu'hébergeur, nous retirerons promptement tout contenu manifestement illicite dès que nous en aurons connaissance, et pourrons suspendre la fonctionnalité communautaire du launcher concerné.
6. Destinataires des données
Les données personnelles sont partagées uniquement avec les sous-traitants suivants, dans la stricte limite de leurs missions :
Stripe (paiements)
Traitement des données de paiement. Données bancaires jamais stockées par CraftLauncher.
Politique : stripe.com/privacy
Cloudflare R2 (stockage)
Hébergement des fichiers de lanceurs et de mods. Données stockées dans l'UE.
Politique : cloudflare.com/privacypolicy
Cloudflare Workers, D1 et Durable Objects (communauté in-launcher)
Hébergement de la messagerie, du graphe social et de la présence. Base de données et instances contraintes à la juridiction Union européenne. Le contenu des messages y est stocké chiffré (AES-256-GCM), la clé n'étant détenue que par CraftLauncher.
Politique : cloudflare.com/privacypolicy
Cloudflare Realtime / TURN (relais des appels vocaux)
Relais technique du flux audio. Le flux est chiffré de bout en bout entre les participants : le relais ne transporte que des données chiffrées et ne peut pas les déchiffrer. Aucun enregistrement.
Microsoft / Mojang (vérification d'identité de jeu)
Vérification que le joueur est bien propriétaire du compte Minecraft qu'il déclare, avant tout accès à la communauté. CraftLauncher ne reçoit ni ne stocke aucun identifiant Microsoft.
Resend (emails)
Envoi d'emails transactionnels (confirmation, réinitialisation mot de passe).
Politique : resend.com/legal/privacy-policy
Clouding.io (infrastructure)
Serveurs de build pour la compilation des lanceurs.
GitHub (CI/CD)
Dépôts de code source des lanceurs et builds automatisés.
Aucune donnée n'est transférée vers des pays tiers ne présentant pas un niveau de protection adéquat, sauf dans le cadre des garanties appropriées fournies par nos sous-traintants (clauses contractuelles types).
7. Droits des utilisateurs
Conformément au RGPD et à la loi Informatique et Libertés, chaque utilisateur dispose des droits suivants :
- Droit d'accès (art. 15) : obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie ;
- Droit de rectification (art. 16) : corriger les données inexactes ou incomplètes ;
- Droit à l'effacement (art. 17) : obtenir la suppression de vos données (« droit à l'oubli ») ;
- Droit à la limitation (art. 18) : demander la suspension temporaire du traitement ;
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré, couramment utilisé et lisible par machine ;
- Droit d'opposition (art. 21) : vous opposer au traitement pour des motifs légitimes, notamment à des fins de prospection commerciale ;
- Droit de retirer votre consentement à tout moment, sans affecter la licéité du traitement antérieur.
Pour exercer vos droits, contactez-nous à : contact@craftlauncher.app
Vous pouvez également exercer vos droits depuis votre espace dashboard paramètres. En cas de réponse insatisfaisante, vous avez le droit d'introduire une réclamation auprès de la CNIL : www.cnil.fr.
Joueurs : effacement direct depuis le launcher
Les joueurs d'une communauté n'ont pas de compte CraftLauncher et n'ont donc aucune démarche à faire auprès de nous : ils exercent leur droit à l'effacement directement depuis le launcher (onglet Communauté → paramètres → « Effacer mes données »). Sont alors immédiatement supprimés : tous les messages qu'ils ont envoyés (salons et messages privés), leur liste d'amis, leurs blocages, leur appartenance aux salons, et leur pseudonyme.
Deux éléments subsistent, et l'article 17.3 du RGPD le permet expressément : les sanctions en cours (un bannissement, sans quoi il suffirait de demander l'effacement pour le contourner) et les contenus signalés par d'autres joueurs, conservés à titre de preuve. Les messages reçus ne sont pas supprimés : ils appartiennent à leurs auteurs.
8. Cookies
Le site utilise uniquement des cookies strictement nécessaires au fonctionnement du service :
- PHPSESSID : cookie de session PHP, indispensable à l'authentification. Durée : session navigateur.
- csrf_token : token de protection CSRF. Durée : session navigateur.
Aucun cookie publicitaire, de mesure d'audience ou de traçage n'est utilisé. Conformément à l'article 5 de la directive ePrivacy et aux recommandations de la CNIL, ces cookies nécessaires sont exemptés de consentement.
9. Sécurité des données
CraftLauncher met en œuvre les mesures techniques et organisationnelles appropriées pour protéger les données personnelles :
- Chiffrement des communications (HTTPS/TLS) ;
- Hashage des mots de passe avec bcrypt (cost 12) ;
- Protection CSRF sur toutes les requêtes POST ;
- Requêtes SQL préparées (PDO) pour prévenir les injections ;
- Isolation des données par utilisateur (bucket R2 séparé) ;
- Accès administrateur restreint par rôle et audit log ;
- Accès bancaire traité exclusivement par Stripe (certifié PCI-DSS).
10. Mineurs
Titulaires d'un compte CraftLauncher (clients)
La création d'un compte CraftLauncher, qui suppose la souscription d'un abonnement payant, est réservée aux personnes majeures ou disposant de la capacité juridique de contracter.
Joueurs des communautés
Nous sommes conscients qu'une partie des joueurs de Minecraft sont mineurs. Avant tout accès à la communauté in-launcher, chaque joueur doit prendre connaissance d'une notice d'information et déclarer être âgé d'au moins 15 ans (âge du consentement numérique en France, art. 7-1 de la loi Informatique et Libertés) ou disposer de l'accord d'un titulaire de l'autorité parentale. Cette déclaration est horodatée. Tant qu'elle n'a pas été faite, aucune donnée sociale n'est traitée : le joueur n'apparaît pour personne, ne peut ni écrire ni parler.
Des mesures de protection s'appliquent par défaut à tous les joueurs, mineurs comme majeurs : aucun profilage, aucune publicité, aucune revente de données, relais systématique des appels vocaux afin que l'adresse IP d'un joueur ne soit jamais révélée aux autres participants, outils de blocage et de signalement, et modération par l'administrateur de la communauté.
Si un titulaire de l'autorité parentale constate que des données concernant son enfant de moins de 15 ans sont traitées sans son accord, il peut nous écrire à contact@craftlauncher.app : ces données seront supprimées dans les meilleurs délais. Le joueur peut également les effacer lui-même à tout moment depuis le launcher.
11. Modifications de la politique
La présente politique de confidentialité peut être modifiée à tout moment. Les modifications substantielles seront communiquées aux utilisateurs par email ou notification dans le dashboard. La date de dernière mise à jour est indiquée en haut de cette page. La poursuite de l'utilisation du Service après modification vaut acceptation de la politique révisée.