DOCUMENT LÉGAL · RGPD
MFA – Message From Above · Version du 2 mai 2026 · Conforme au Règlement (UE) 2016/679 (RGPD)
L'ESSENTIEL EN 5 POINTS
Ce que vous devez savoir sur vos données
Le responsable du traitement des données à caractère personnel collectées via le Service est :
MFA – Message From Above
[Forme juridique à préciser — ex. SAS, auto-entrepreneur]
[Adresse du siège social à compléter]
[Numéro SIREN/SIRET à compléter]
Email : privacy@mfa.app
Ci-après dénommé « MFA », « nous » ou « le responsable du traitement ».
Dans le cadre de la fourniture du Service, MFA collecte les catégories de données suivantes :
Le Référent est la personne désignée par le Client pour signaler son décès à MFA. Ses données sont fournies par le Client :
Les destinataires sont les personnes à qui les messages doivent être transmis. Leurs données sont fournies par le Client :
Lors du signalement d'un décès par le Référent, MFA collecte :
Conformément au RGPD, chaque traitement de données repose sur une base légale. Le tableau ci-dessous récapitule les finalités et bases légales applicables :
| Finalité du traitement | Données concernées | Base légale (RGPD art. 6) |
|---|---|---|
| Création et gestion du compte utilisateur | Identité, email, mot de passe | Exécution du contrat (art. 6.1.b) |
| Stockage et gestion des messages posthumes | Messages (texte, audio, vidéo), destinataires, référent | Exécution du contrat (art. 6.1.b) |
| Gestion de la facturation et des paiements | Email, plan souscrit, identifiant Stripe | Exécution du contrat (art. 6.1.b) + Obligation légale (art. 6.1.c) |
| Vérification et confirmation du rôle du Référent | Données du Référent (nom, email/téléphone) | Intérêt légitime (art. 6.1.f) — sécurisation du service |
| Transmission des messages après décès | Messages, données du destinataire | Exécution du contrat (art. 6.1.b) |
| Vérification humaine du signalement de décès | Données du Référent, rapport de vérification | Exécution du contrat (art. 6.1.b) + Intérêt légitime (art. 6.1.f) |
| Envoi de communications de service (notifications, rappels) | Email du Client | Exécution du contrat (art. 6.1.b) |
| Amélioration du service et analytics | Données de navigation anonymisées | Intérêt légitime (art. 6.1.f) — amélioration du service |
| Envoi de communications marketing (si applicable) | Email du Client | Consentement (art. 6.1.a) — recueilli séparément |
| Respect des obligations légales (comptabilité, archivage) | Données de facturation | Obligation légale (art. 6.1.c) |
MFA applique le principe de minimisation des données : vos données ne sont conservées que le temps strictement nécessaire aux finalités pour lesquelles elles ont été collectées.
| Catégorie de données | Durée de conservation |
|---|---|
| Messages posthumes (texte, audio, vidéo) | Jusqu'à livraison déclenchée OU résiliation du compte + délai de grâce de 30 jours. Après livraison : suppression automatique dans les 90 jours suivant l'envoi. |
| Données du compte (identité, email) | Durée de vie du compte + 30 jours après résiliation. |
| Données de paiement et facturation | 10 ans conformément aux obligations comptables légales françaises (L123-22 du Code de commerce). |
| Données du Référent | Jusqu'à suppression du compte du Client associé, ou jusqu'à remplacement du Référent. |
| Données des destinataires | Jusqu'à livraison effective du message OU résiliation du compte. Suppression dans les 90 jours après livraison. |
| Rapport de vérification de décès | 3 ans à compter de la date du signalement (conservation à des fins de preuve). |
| Données de navigation et analytics | 13 mois maximum (conformément aux recommandations de la CNIL). |
| Logs de connexion et de sécurité | 12 mois. |
Une fois le décès du Client confirmé et les messages transmis aux destinataires, MFA procède à la suppression progressive des données :
MFA ne vend jamais vos données à des tiers. Vos données peuvent toutefois être transmises aux catégories de destinataires suivantes, dans le strict cadre de l'exécution du Service :
MFA peut être tenue de communiquer des données à des autorités légales, judiciaires ou administratives compétentes, dans le cadre d'une réquisition légale, d'une décision de justice ou pour protéger les droits, la propriété ou la sécurité de MFA, de ses utilisateurs ou de tiers.
MFA met en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, perte, altération ou divulgation :
Malgré les mesures mises en place, aucun système de sécurité n'est infaillible. En cas de violation de données avérée affectant vos droits et libertés, MFA s'engage à vous en informer dans les délais prévus par le RGPD.
Conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants sur vos données personnelles :
Pour exercer l'un de ces droits, adressez votre demande à :
MFA s'engage à répondre à votre demande dans un délai maximum d'un mois à compter de la réception de votre demande. Ce délai peut être prolongé de deux mois en cas de demande complexe ou multiple (vous en serez informé dans le délai d'un mois).
Pour traiter votre demande, MFA peut vous demander de prouver votre identité afin d'éviter toute divulgation à des personnes non autorisées.
Si vous estimez que vos droits ne sont pas respectés, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
✦ POINT LÉGAL SPÉCIFIQUE — LOI NUMÉRIQUE & PROTECTION POST-MORTEM
Le RGPD ne s'applique qu'aux personnes physiques vivantes. Après le décès du Client, ses données ne bénéficient plus de la protection du RGPD. Toutefois, la loi française pour une République Numérique (loi n° 2016-1321 du 7 octobre 2016) et l'article 85-1 de la loi Informatique et Libertés modifiée prévoient des dispositions spécifiques relatives au sort des données numériques après le décès.
Conformément à l'article 85-1 de la loi Informatique et Libertés modifiée, toute personne peut définir des directives relatives à la conservation, à l'effacement et à la communication de ses données à caractère personnel après son décès.
L'acte même de création de compte et de configuration des messages sur MFA constitue une directive anticipée numérique : le Client exprime sa volonté de voir ses messages transmis à ses destinataires désignés après son décès, selon les modalités définies dans les présentes conditions.
MFA effectue une vérification humaine de cohérence du signalement de décès, mais ne requiert pas de certificat de décès officiel. En conséquence :
MFA décline expressément toute responsabilité en cas de signalement erroné, prématuré ou frauduleux de la part du Référent, ayant conduit à la transmission de messages alors que le Client était encore en vie. Le Client accepte ce risque en désignant son Référent et en souscrivant au Service.
MFA traite des données de tiers (Référent et destinataires) sans avoir recueilli leur consentement direct initial, ces données étant fournies par le Client. Cette pratique est encadrée comme suit :
Le traitement des données du Référent et des destinataires repose sur l'intérêt légitime de MFA (art. 6.1.f du RGPD) et sur l'exécution du contrat avec le Client (art. 6.1.b). La désignation du Référent et des destinataires est consubstantielle au service rendu et ne peut pas être dissociée de la prestation.
Conformément à l'article 14 du RGPD, les tiers dont les données sont communiquées par le Client sont informés :
Le Référent et les destinataires peuvent exercer leurs droits RGPD (accès, rectification, effacement) en contactant : privacy@mfa.app. Cependant, l'effacement des données du Référent avant le déclenchement rend le service inopérant pour les messages associés — MFA en informera le Client concerné.
Certains de nos prestataires sont établis hors de l'Union Européenne. Dans ce cas, le transfert de données est encadré par l'un des mécanismes de transfert prévus par le RGPD :
| Prestataire | Localisation | Données concernées | Mécanisme de transfert |
|---|---|---|---|
| Stripe, Inc. | États-Unis | Données de paiement | Clauses Contractuelles Types (CCT) + certification EU-U.S. Data Privacy Framework |
| Vercel, Inc. | États-Unis (Edge mondial) | Données de navigation, requêtes web | Clauses Contractuelles Types (CCT) |
| Resend | États-Unis | Email, nom du destinataire | Clauses Contractuelles Types (CCT) |
| Neon (base de données) | UE (région AWS eu-central-1) ou USA selon configuration | Toutes données personnelles | Stockage UE privilégié ; CCT si stockage hors UE |
MFA s'efforce de privilégier des prestataires stockant les données dans l'Union Européenne. En cas de changement de prestataire impliquant un nouveau transfert hors UE, la présente politique sera mise à jour.
En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, MFA s'engage à :
Le site mfa.nanocorp.app utilise un nombre limité de traceurs :
MFA n'utilise aucun cookie publicitaire, aucun pixel de retargeting, et ne partage pas de données comportementales avec des réseaux publicitaires tiers.
Conformément aux recommandations de la CNIL, les analytics anonymisés ne nécessitent pas de recueil de consentement préalable. Si vous souhaitez désactiver la mesure d'audience, vous pouvez utiliser l'extension « Do Not Track » de votre navigateur ou bloquer le script via un bloqueur de contenu.
Note sur la désignation d'un DPO : La désignation d'un Délégué à la Protection des Données (DPO) est obligatoire en vertu du RGPD notamment pour les organismes traitant à grande échelle des catégories spéciales de données ou effectuant un suivi systématique à grande échelle. Au regard de la taille actuelle du service MFA et des données traitées, la désignation d'un DPO n'est pas obligatoire. Toutefois, MFA désignera un DPO (interne ou externe) dès que le volume d'utilisateurs ou la nature des traitements l'exigera.
En attendant la désignation formelle d'un DPO, le responsable de la conformité vie privée chez MFA est joignable à : privacy@mfa.app
MFA se réserve le droit de modifier la présente politique de confidentialité à tout moment, notamment pour s'adapter à l'évolution du Service, de la réglementation applicable ou des pratiques de traitement.
En cas de modification substantielle (changement de finalités, nouveaux destinataires, modification des durées de conservation), MFA informera les Clients par email avec un préavis minimum de 30 jours avant l'entrée en vigueur des nouvelles dispositions.
La date de dernière mise à jour figure en haut du présent document. La version en vigueur est toujours accessible à l'adresse : mfa.nanocorp.app/confidentialite
NOTE — EXPANSION INTERNATIONALE
La présente politique est rédigée en français et conçue pour le marché français et européen (conformité RGPD). En cas d'expansion internationale, notamment vers des marchés anglophones (États-Unis, Canada, Royaume-Uni, Australie), MFA devra produire :
Pour toute question relative à la présente politique ou à la protection de vos données personnelles :
Politique de confidentialité entrée en vigueur le 2 mai 2026.
Conforme au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés modifiée.
© 2026 MFA – Message From Above. Tous droits réservés.