DOCUMENT LÉGAL · RGPD

Politique de Confidentialité

MFA – Message From Above · Version du 2 mai 2026 · Conforme au Règlement (UE) 2016/679 (RGPD)

L'ESSENTIEL EN 5 POINTS

Ce que vous devez savoir sur vos données

✦1. Vos messages (texte, audio, vidéo) sont stockés sous forme chiffrée. Personne chez MFA ne lit, écoute ou visionne leur contenu. Ils ne sont accessibles qu'aux systèmes automatisés nécessaires à leur délivrance.
✦2. Vous disposez à tout moment d'un droit d'accès, de rectification, d'effacement, de portabilité et d'opposition sur vos données. Contactez-nous à privacy@mfa.app pour exercer ces droits.
✦3. Vos données sont conservées jusqu'à résiliation de votre compte ou livraison de vos messages. Après livraison et un délai de grâce de 90 jours, vos données sont supprimées automatiquement.
✦4. Vos données de paiement sont gérées exclusivement par Stripe. MFA ne stocke jamais vos numéros de carte bancaire.
✦5. MFA ne vend jamais vos données à des tiers. Les seuls destinataires sont nos prestataires techniques strictement nécessaires au fonctionnement du service (hébergeur, Stripe).

1. Responsable du traitement

Le responsable du traitement des données à caractère personnel collectées via le Service est :

MFA – Message From Above
[Forme juridique à préciser — ex. SAS, auto-entrepreneur]
[Adresse du siège social à compléter]
[Numéro SIREN/SIRET à compléter]
Email : privacy@mfa.app

Ci-après dénommé « MFA », « nous » ou « le responsable du traitement ».

2. Données collectées

Dans le cadre de la fourniture du Service, MFA collecte les catégories de données suivantes :

2.1 Données du Client (utilisateur inscrit)

2.2 Données du Référent (tiers de confiance)

Le Référent est la personne désignée par le Client pour signaler son décès à MFA. Ses données sont fournies par le Client :

2.3 Données des destinataires (tiers)

Les destinataires sont les personnes à qui les messages doivent être transmis. Leurs données sont fournies par le Client :

2.4 Données de navigation et analytics

2.5 Données collectées indirectement (signalement de décès)

Lors du signalement d'un décès par le Référent, MFA collecte :

3. Finalités et bases légales des traitements

Conformément au RGPD, chaque traitement de données repose sur une base légale. Le tableau ci-dessous récapitule les finalités et bases légales applicables :

Finalité du traitementDonnées concernéesBase légale (RGPD art. 6)
Création et gestion du compte utilisateurIdentité, email, mot de passeExécution du contrat (art. 6.1.b)
Stockage et gestion des messages posthumesMessages (texte, audio, vidéo), destinataires, référentExécution du contrat (art. 6.1.b)
Gestion de la facturation et des paiementsEmail, plan souscrit, identifiant StripeExécution du contrat (art. 6.1.b) + Obligation légale (art. 6.1.c)
Vérification et confirmation du rôle du RéférentDonnées du Référent (nom, email/téléphone)Intérêt légitime (art. 6.1.f) — sécurisation du service
Transmission des messages après décèsMessages, données du destinataireExécution du contrat (art. 6.1.b)
Vérification humaine du signalement de décèsDonnées du Référent, rapport de vérificationExécution du contrat (art. 6.1.b) + Intérêt légitime (art. 6.1.f)
Envoi de communications de service (notifications, rappels)Email du ClientExécution du contrat (art. 6.1.b)
Amélioration du service et analyticsDonnées de navigation anonymiséesIntérêt légitime (art. 6.1.f) — amélioration du service
Envoi de communications marketing (si applicable)Email du ClientConsentement (art. 6.1.a) — recueilli séparément
Respect des obligations légales (comptabilité, archivage)Données de facturationObligation légale (art. 6.1.c)

4. Durée de conservation des données

MFA applique le principe de minimisation des données : vos données ne sont conservées que le temps strictement nécessaire aux finalités pour lesquelles elles ont été collectées.

Catégorie de donnéesDurée de conservation
Messages posthumes (texte, audio, vidéo)Jusqu'à livraison déclenchée OU résiliation du compte + délai de grâce de 30 jours. Après livraison : suppression automatique dans les 90 jours suivant l'envoi.
Données du compte (identité, email)Durée de vie du compte + 30 jours après résiliation.
Données de paiement et facturation10 ans conformément aux obligations comptables légales françaises (L123-22 du Code de commerce).
Données du RéférentJusqu'à suppression du compte du Client associé, ou jusqu'à remplacement du Référent.
Données des destinatairesJusqu'à livraison effective du message OU résiliation du compte. Suppression dans les 90 jours après livraison.
Rapport de vérification de décès3 ans à compter de la date du signalement (conservation à des fins de preuve).
Données de navigation et analytics13 mois maximum (conformément aux recommandations de la CNIL).
Logs de connexion et de sécurité12 mois.

4.1 Procédure après décès et livraison

Une fois le décès du Client confirmé et les messages transmis aux destinataires, MFA procède à la suppression progressive des données :

5. Destinataires des données

MFA ne vend jamais vos données à des tiers. Vos données peuvent toutefois être transmises aux catégories de destinataires suivantes, dans le strict cadre de l'exécution du Service :

5.1 Sous-traitants techniques

5.2 Autorités compétentes

MFA peut être tenue de communiquer des données à des autorités légales, judiciaires ou administratives compétentes, dans le cadre d'une réquisition légale, d'une décision de justice ou pour protéger les droits, la propriété ou la sécurité de MFA, de ses utilisateurs ou de tiers.

5.3 Ce que MFA ne fait jamais

6. Sécurité des données

MFA met en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, perte, altération ou divulgation :

6.1 Mesures techniques

6.2 Mesures organisationnelles

6.3 Limitation de responsabilité sécurité

Malgré les mesures mises en place, aucun système de sécurité n'est infaillible. En cas de violation de données avérée affectant vos droits et libertés, MFA s'engage à vous en informer dans les délais prévus par le RGPD.

7. Vos droits sur vos données (RGPD)

Conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants sur vos données personnelles :

7.1 Comment exercer vos droits

Pour exercer l'un de ces droits, adressez votre demande à :

MFA s'engage à répondre à votre demande dans un délai maximum d'un mois à compter de la réception de votre demande. Ce délai peut être prolongé de deux mois en cas de demande complexe ou multiple (vous en serez informé dans le délai d'un mois).

Pour traiter votre demande, MFA peut vous demander de prouver votre identité afin d'éviter toute divulgation à des personnes non autorisées.

7.2 Droit de réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous avez le droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

8. Cas particulier du décès du Client — Dispositions post-mortem

✦ POINT LÉGAL SPÉCIFIQUE — LOI NUMÉRIQUE & PROTECTION POST-MORTEM

Le RGPD ne s'applique qu'aux personnes physiques vivantes. Après le décès du Client, ses données ne bénéficient plus de la protection du RGPD. Toutefois, la loi française pour une République Numérique (loi n° 2016-1321 du 7 octobre 2016) et l'article 85-1 de la loi Informatique et Libertés modifiée prévoient des dispositions spécifiques relatives au sort des données numériques après le décès.

8.1 Directives anticipées numériques

Conformément à l'article 85-1 de la loi Informatique et Libertés modifiée, toute personne peut définir des directives relatives à la conservation, à l'effacement et à la communication de ses données à caractère personnel après son décès.

L'acte même de création de compte et de configuration des messages sur MFA constitue une directive anticipée numérique : le Client exprime sa volonté de voir ses messages transmis à ses destinataires désignés après son décès, selon les modalités définies dans les présentes conditions.

8.2 Ce que MFA fait après le déclenchement

8.3 Absence de responsabilité en cas de signalement erroné

MFA effectue une vérification humaine de cohérence du signalement de décès, mais ne requiert pas de certificat de décès officiel. En conséquence :

MFA décline expressément toute responsabilité en cas de signalement erroné, prématuré ou frauduleux de la part du Référent, ayant conduit à la transmission de messages alors que le Client était encore en vie. Le Client accepte ce risque en désignant son Référent et en souscrivant au Service.

9. Traitement des données de tiers — Référent et destinataires

MFA traite des données de tiers (Référent et destinataires) sans avoir recueilli leur consentement direct initial, ces données étant fournies par le Client. Cette pratique est encadrée comme suit :

9.1 Base légale du traitement des données de tiers

Le traitement des données du Référent et des destinataires repose sur l'intérêt légitime de MFA (art. 6.1.f du RGPD) et sur l'exécution du contrat avec le Client (art. 6.1.b). La désignation du Référent et des destinataires est consubstantielle au service rendu et ne peut pas être dissociée de la prestation.

9.2 Information des tiers

Conformément à l'article 14 du RGPD, les tiers dont les données sont communiquées par le Client sont informés :

9.3 Droits des tiers

Le Référent et les destinataires peuvent exercer leurs droits RGPD (accès, rectification, effacement) en contactant : privacy@mfa.app. Cependant, l'effacement des données du Référent avant le déclenchement rend le service inopérant pour les messages associés — MFA en informera le Client concerné.

10. Transferts de données hors Union Européenne

Certains de nos prestataires sont établis hors de l'Union Européenne. Dans ce cas, le transfert de données est encadré par l'un des mécanismes de transfert prévus par le RGPD :

PrestataireLocalisationDonnées concernéesMécanisme de transfert
Stripe, Inc.États-UnisDonnées de paiementClauses Contractuelles Types (CCT) + certification EU-U.S. Data Privacy Framework
Vercel, Inc.États-Unis (Edge mondial)Données de navigation, requêtes webClauses Contractuelles Types (CCT)
ResendÉtats-UnisEmail, nom du destinataireClauses Contractuelles Types (CCT)
Neon (base de données)UE (région AWS eu-central-1) ou USA selon configurationToutes données personnellesStockage UE privilégié ; CCT si stockage hors UE

MFA s'efforce de privilégier des prestataires stockant les données dans l'Union Européenne. En cas de changement de prestataire impliquant un nouveau transfert hors UE, la présente politique sera mise à jour.

11. Violations de données personnelles

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, MFA s'engage à :

12. Cookies et traceurs

Le site mfa.nanocorp.app utilise un nombre limité de traceurs :

12.1 Cookies strictement nécessaires

12.2 Cookies d'analytics

12.3 Absence de cookies publicitaires

MFA n'utilise aucun cookie publicitaire, aucun pixel de retargeting, et ne partage pas de données comportementales avec des réseaux publicitaires tiers.

Conformément aux recommandations de la CNIL, les analytics anonymisés ne nécessitent pas de recueil de consentement préalable. Si vous souhaitez désactiver la mesure d'audience, vous pouvez utiliser l'extension « Do Not Track » de votre navigateur ou bloquer le script via un bloqueur de contenu.

13. Délégué à la Protection des Données (DPO)

Note sur la désignation d'un DPO : La désignation d'un Délégué à la Protection des Données (DPO) est obligatoire en vertu du RGPD notamment pour les organismes traitant à grande échelle des catégories spéciales de données ou effectuant un suivi systématique à grande échelle. Au regard de la taille actuelle du service MFA et des données traitées, la désignation d'un DPO n'est pas obligatoire. Toutefois, MFA désignera un DPO (interne ou externe) dès que le volume d'utilisateurs ou la nature des traitements l'exigera.

En attendant la désignation formelle d'un DPO, le responsable de la conformité vie privée chez MFA est joignable à : privacy@mfa.app

14. Modifications de la politique de confidentialité

MFA se réserve le droit de modifier la présente politique de confidentialité à tout moment, notamment pour s'adapter à l'évolution du Service, de la réglementation applicable ou des pratiques de traitement.

En cas de modification substantielle (changement de finalités, nouveaux destinataires, modification des durées de conservation), MFA informera les Clients par email avec un préavis minimum de 30 jours avant l'entrée en vigueur des nouvelles dispositions.

La date de dernière mise à jour figure en haut du présent document. La version en vigueur est toujours accessible à l'adresse : mfa.nanocorp.app/confidentialite

NOTE — EXPANSION INTERNATIONALE

La présente politique est rédigée en français et conçue pour le marché français et européen (conformité RGPD). En cas d'expansion internationale, notamment vers des marchés anglophones (États-Unis, Canada, Royaume-Uni, Australie), MFA devra produire :

  • ✦Une version anglaise de la politique de confidentialité.
  • ✦Une mise en conformité avec les lois locales applicables : CCPA (Californie), PIPEDA (Canada), UK GDPR (Royaume-Uni), Privacy Act (Australie).
  • ✦Des mentions spécifiques pour les juridictions où la collecte de données d'enfants est réglementée (COPPA aux USA).

Contact — Responsable Vie Privée

Pour toute question relative à la présente politique ou à la protection de vos données personnelles :

Politique de confidentialité entrée en vigueur le 2 mai 2026.
Conforme au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et Libertés modifiée.
© 2026 MFA – Message From Above. Tous droits réservés.