Registre des traitements de donnees personnelles

Article 30 du Reglement (UE) 2016/679 (RGPD)
Responsable de traitement : Wilder Labs — Plateforme LiveQuest / TrailQuest / ClueQuest
Derniere mise a jour : mars 2026

Identification du responsable

ChampValeur
ResponsableWilder Labs — LiveQuest
StatutMicro-entreprise (auto-entrepreneur)
ContactFormulaire de contact
DPONon designe (micro-entreprise, pas d'activite de surveillance a grande echelle)
HebergeurOVH SAS — 2 rue Kellermann, 59100 Roubaix, France

Traitements

1. Participation aux evenements (TeamQuesters / ClueQuesters)

FinalitePermettre aux participants de rejoindre un evenement, progresser dans les etapes, collecter des photos et participer au classement
Base legaleConsentement (Art. 6.1.a) — case RGPD cochee a l'inscription
Personnes concerneesParticipants aux evenements (TeamQuesters outdoor, ClueQuesters indoor)
Donnees collecteesNom d'equipe, circuit, progression (etape, reponses), coordonnees GPS (outdoor), photos, taille d'equipe, consentement RGPD horodate
DestinatairesOrganisateur de l'evenement (QuestMaker), affichage classement public
Sous-traitantsOVH SAS (hebergement France)
Duree de conservationPhotos : 30 jours — Positions GPS : 7 jours — Progression : duree de l'evenement
Mesures de securiteHTTPS, rate limiting, purge automatique, consentement horodate

2. WildQuest — Jeu tactique temps reel

FinaliteGestion des sessions de jeu tactique multijoueur (camps, roles, chat, positions)
Base legaleConsentement (Art. 6.1.a)
Personnes concerneesJoueurs WildQuest
Donnees collecteesPseudo, camp, role, messages chat, coordonnees GPS, eliminations, respawns, scores
DestinatairesGame Master (organisateur), autres joueurs (classement)
Sous-traitantsOVH SAS (hebergement France)
Duree de conservationChat : duree de la mission — GPS : 7 jours — Scores : duree de la mission
Mesures de securiteHTTPS, WebSocket securise, purge automatique

3. Comptes organisateurs (QuestMakers)

FinaliteCreation et gestion de compte, acces au tableau de bord, gestion des evenements, facturation
Base legaleExecution du contrat (Art. 6.1.b)
Personnes concerneesOrganisateurs (QuestMakers), associations, entreprises
Donnees collecteesEmail, mot de passe (hash bcrypt), nom, plan, identifiants Stripe, branding (logo, couleurs), secret TOTP (optionnel)
DestinatairesStripe (paiement), Brevo (emails transactionnels)
Sous-traitantsOVH SAS, Stripe Inc., Brevo SAS, Cloudflare (DNS)
Duree de conservationDuree du compte + 1 an apres suppression
Mesures de securiteHTTPS, bcrypt (cout 12), 2FA TOTP, WebAuthn/Passkeys, JWT 8h, rate limiting, lockout

4. Formulaires prospects

FinaliteCollecte d'informations de contact de clients potentiels
Base legaleConsentement (Art. 6.1.a) — soumission volontaire du formulaire
Personnes concerneesProspects, visiteurs des pages d'atterrissage
Donnees collecteesNom, email, telephone (optionnel), structure, plan souhaite, message
DestinatairesSuper admins (suivi commercial interne)
Sous-traitantsOVH SAS, Brevo SAS (notification email)
Duree de conservation3 ans (purge automatique)
Mesures de securiteHTTPS, rate limiting (10/h par IP), echappement HTML

5. Mesure d'audience (analytics)

FinaliteComprendre le comportement des visiteurs, sources de trafic et usage de la plateforme
Base legaleInteret legitime (Art. 6.1.f) — amelioration du service
Personnes concerneesVisiteurs du site (anonymises)
Donnees collecteesIP anonymisee (hash SHA-256 irreversible + rotation quotidienne), user-agent, pages visitees, duree, ecran, langue, referrer, UTM. Aucun cookie tiers.
DestinatairesAucun (stockage local uniquement)
Sous-traitantsOVH SAS
Duree de conservation1 an (purge automatique). Robots exclus automatiquement.
Mesures de securiteAnonymisation IP irreversible, fingerprint rotatif quotidien, exclusion bots, pas de tracking inter-sessions

6. Logs de connexion

FinaliteSecurite, detection de fraude, audit des tentatives de connexion
Base legaleInteret legitime (Art. 6.1.f) — securite du systeme
Personnes concerneesOrganisateurs, super admins
Donnees collecteesType utilisateur, ID, email, adresse IP, user-agent, action (login_ok/fail, 2fa, logout), horodatage
DestinatairesAucun (acces super admin uniquement)
Sous-traitantsOVH SAS
Duree de conservation1 an (purge automatique)
Mesures de securiteHTTPS, rate limiting, lockout apres echecs repetes

7. Emails transactionnels

FinaliteEnvoi d'emails lies au service (bienvenue, reset mot de passe, notifications, alertes)
Base legaleExecution du contrat (Art. 6.1.b)
Personnes concerneesOrganisateurs, participants, prospects
Donnees collecteesEmail destinataire, sujet, contenu HTML, statut envoi
DestinatairesBrevo SAS (relais SMTP)
Sous-traitantsBrevo SAS (France/UE)
Duree de conservationLogs email : indefinie (audit)
Mesures de securiteTLS vers Brevo, masquage email en console

8. Oracle IA — Generation de contenu

FinaliteAssister les QuestMakers dans la creation d'etapes, enigmes et indices via intelligence artificielle
Base legaleExecution du contrat (Art. 6.1.b) — fonctionnalite du service
Personnes concerneesOrganisateurs (QuestMakers) utilisant l'Oracle
Donnees collecteesResume du prompt (200 car. max), tokens utilises, horodatage. Photos/descriptions de lieux transmises a Anthropic (non conservees)
DestinatairesAnthropic PBC (USA) — Clauses Contractuelles Types (SCC)
Sous-traitantsAnthropic PBC (San Francisco, USA)
Duree de conservationLogs d'usage : indefinie — Donnees transmises : non conservees par l'editeur
Mesures de securiteHTTPS, troncature prompt, rate limiting par plan, pas de donnees personnelles transmises
Transfert hors UEOui (USA) — encadre par SCC. Anthropic ne utilise pas les donnees pour l'entrainement de modeles.

9. Notifications Web Push

FinaliteEnvoyer des messages Coach et notifications d'evenement en temps reel
Base legaleConsentement (Art. 6.1.a) — autorisation explicite du navigateur
Personnes concerneesParticipants ayant accepte les notifications
Donnees collecteesEndpoint URL (genere par le navigateur), cles de chiffrement VAPID
DestinatairesService push du navigateur (Apple, Google, Mozilla)
Sous-traitantsFournisseur push du navigateur
Duree de conservationDuree de l'abonnement (revocable via navigateur)
Mesures de securiteChiffrement VAPID bout-en-bout, nettoyage auto des abonnements expires

10. Gamification (scores, badges, streaks)

FinaliteCalculer les scores, attribuer des badges, suivre les series de reussites et afficher le classement
Base legaleExecution du contrat (Art. 6.1.b) — partie integrante de l'evenement
Personnes concerneesParticipants aux evenements
Donnees collecteesScores, bonus, metriques par etape (tentatives, temps, indices), badges debloquees, series, notifications
DestinatairesClassement public de l'evenement, organisateur
Sous-traitantsOVH SAS
Duree de conservationDuree de l'evenement
Mesures de securiteRate limiting, validation des scores, transaction DB

11. Paiements (Stripe)

FinaliteTraitement des abonnements semestriels, facturation, gestion du portail client
Base legaleExecution du contrat (Art. 6.1.b)
Personnes concerneesOrganisateurs avec plan payant
Donnees collecteesIdentifiant client Stripe, identifiant abonnement, statut, historique factures. Donnees bancaires traitees exclusivement par Stripe (jamais stockees localement).
DestinatairesStripe Inc.
Sous-traitantsStripe Inc. (Irlande/USA) — PCI-DSS, SCC
Duree de conservationDuree du contrat + obligations legales de conservation comptable
Mesures de securiteStripe Checkout (heberge), verification signature webhook, pas de donnees bancaires en local
Transfert hors UEOui (USA) — encadre par SCC et certification PCI-DSS

12. Photos des participants

FinalitePermettre la capture de photos pendant les etapes et l'affichage en galerie publique
Base legaleConsentement (Art. 6.1.a) — case a cocher horodatee avant capture
Personnes concerneesParticipants prenant des photos
Donnees collecteesImage (base64), commentaire, consentement horodate, choix partage galerie
DestinatairesGalerie publique (si partageable), organisateur
Sous-traitantsOVH SAS
Duree de conservation30 jours (purge automatique configurable)
Mesures de securiteConsentement granulaire (capture vs partage), purge automatique, HTTPS

13. Programme de parrainage (ambassadeurs)

FinaliteSuivi des parrainages, gestion des codes referral et calcul des commissions
Base legaleExecution du contrat (Art. 6.1.b)
Personnes concerneesAmbassadeurs (organisateurs), filleuls
Donnees collecteesCode parrainage, ID ambassadeur, ID filleul, statut, recompense
DestinatairesAucun (gestion interne)
Sous-traitantsOVH SAS
Duree de conservationIndefinie (audit commissions)
Mesures de securiteContrainte unicite, suivi statut anti-doublon

14. Support et tickets

FinaliteCollecter les rapports de bugs, demandes d'assistance et retours utilisateurs
Base legaleConsentement (Art. 6.1.a) — soumission volontaire
Personnes concerneesUtilisateurs soumettant un ticket
Donnees collecteesNom, email (optionnel), sujet, message, capture d'ecran, URL de la page, user-agent
DestinatairesSuper admins (support interne)
Sous-traitantsOVH SAS
Duree de conservationIndefinie (historique support, suppression manuelle possible)
Mesures de securiteRate limiting, validation taille fichier, HTTPS

Sous-traitants

Sous-traitantFonctionLocalisationGaranties
OVH SASHebergement infrastructure et donneesFrance (Roubaix)RGPD UE
Stripe Inc.Traitement des paiementsIrlande / USAPCI-DSS, SCC
Brevo SASRelais SMTP (emails)France / UERGPD UE
Anthropic PBCOracle IA (generation de contenu)USASCC, pas d'entrainement
Cloudflare Inc.DNS, protection DDoSInternationalResolution DNS uniquement
OSRM / CartoDB / EsriCalcul itineraires, tuiles cartographiquesInternationalDonnees publiques uniquement

Transferts hors UE

DestinatairePaysDonneesGarantie
Stripe Inc.USAIdentifiants paiementClauses Contractuelles Types (SCC)
Anthropic PBCUSADescriptions lieux, photos publiques (non-PII)SCC + engagement non-entrainement
💬