Politique de confidentialité
Dernière mise à jour : 7 juillet 2026
Ceci est la politique de confidentialité de matteospinelli.com — un site portfolio personnel. Elle explique, en langage clair, quelles données personnelles le site traite, pourquoi, sur quelle base juridique, qui participe à leur traitement, et quels sont vos droits. J'ai cherché à la rédiger de manière honnête et précise plutôt que générique : le site collecte très peu de données, ne stocke presque rien lui-même, et n'utilise aucun cookie de suivi.
Qui nous sommes
Le responsable du traitement des données pour ce site est Matteo Spinelli, établi à Bonn, en Allemagne. Pour toute question concernant la présente politique ou vos données personnelles, écrivez à me@matteospinelli.com. Il n'y a pas de délégué à la protection des données distinct ; je gère personnellement les questions de protection des données.
Quelles données nous collectons et pourquoi
Le site comporte quatre fonctionnalités susceptibles d'impliquer des données personnelles : les statistiques web, le formulaire de contact, le chatbot et le formulaire de réservation. Veuillez noter que le formulaire de réservation n'est actuellement pas activé sur le site en ligne — le code existe mais l'interface est masquée — de sorte qu'en utilisation normale, seuls les statistiques web, le formulaire de contact et le chatbot sont actifs. La réservation est documentée ici par souci d'exhaustivité.
1. Statistiques web
- Ce que nous collectons : le chemin/titre de la page, le référent, le type de navigateur/système d'exploitation/appareil, la taille de l'écran et la langue, ainsi qu'un pays approximatif déduit sur le serveur à partir de votre adresse IP — après quoi l'adresse IP brute est supprimée et n'est jamais stockée. Les visites sont regroupées au moyen d'un hachage renouvelé quotidiennement, et non d'un cookie, de sorte qu'aucun identifiant ne vous suit d'un jour ou d'un site à l'autre.
- Finalité : comprendre, de manière agrégée, quelles pages sont visitées et comment le site se comporte.
- Base juridique : Art. 6(1)(f) RGPD (intérêt légitime). Les statistiques sont sans cookie et n'écrivent rien sur votre appareil, de sorte qu'aucune bannière de consentement n'est requise ; le script respecte également le signal 'Do Not Track' de votre navigateur.
- Sous-traitant : une instance Umami auto-hébergée que j'exploite (umami.phalanthus.com). Il s'agit d'une infrastructure de première partie placée sous mon contrôle — et non d'un service tiers comme Google Analytics, sans aucune technologie publicitaire ni suivi intersites.
- Conservation : uniquement des mesures agrégées, conservées dans la base de données Umami auto-hébergée aussi longtemps qu'elles restent utiles. Aucune adresse IP brute, aucun profil intersites, aucun identifiant personnel.
2. Formulaire de contact
- Ce que nous collectons : votre nom, votre adresse e-mail, le ou les domaines d'intérêt que vous cochez (IA, stratégie ou écologie), votre message et la langue de l'interface. Votre adresse IP est lue uniquement pour appliquer une limitation du débit de requêtes et n'est pas incluse dans l'e-mail. Un champ anti-spam masqué (pot de miel) est immédiatement supprimé.
- Finalité : vous permettre de m'envoyer un message. Le serveur le transforme en e-mail et l'envoie uniquement à ma propre boîte de réception, avec votre nom et votre adresse dans le champ 'répondre à' afin que je puisse vous répondre. Votre message n'est envoyé à aucune adresse que vous fourniriez.
- Base juridique : Art. 6(1)(b) (mesures prises à votre demande avant la conclusion de tout contrat) et/ou Art. 6(1)(f) (intérêt légitime à répondre).
- Sous-traitant : Resend (un service d'e-mails transactionnels) achemine le message ; mon fournisseur de messagerie le reçoit ensuite et le stocke. En développement local, les e-mails sont affichés dans un journal de console et aucun tiers n'intervient.
- Conservation : le site web lui-même ne stocke rien — aucune écriture en base de données. Votre message demeure dans ma boîte de réception jusqu'à ce que je le supprime, ainsi que dans les journaux de distribution de Resend selon la durée de conservation de Resend. Le seul enregistrement technique de courte durée est un compteur de limitation du débit qui expire automatiquement en moins de 120 secondes.
3. Réservation (actuellement désactivée sur le site en ligne)
- Ce que nous collectons : votre nom, votre adresse e-mail, votre société (facultatif), des notes (facultatif), le créneau horaire que vous choisissez, votre fuseau horaire et la langue de l'interface. Votre adresse IP est utilisée uniquement pour la limitation du débit ; le champ anti-spam masqué est supprimé.
- Finalité : vous permettre de réserver un appel. La demande est transmise à Cal.com, qui crée la réservation, l'inscrit dans mon agenda connecté et envoie son propre e-mail de confirmation. La consultation des créneaux disponibles n'implique aucune donnée personnelle.
- Base juridique : Art. 6(1)(b) et/ou Art. 6(1)(f).
- Sous-traitant : Cal.com (planification) et l'agenda connecté à mon compte Cal.com.
- Conservation : le site web ne stocke rien. L'enregistrement de la réservation est conservé par Cal.com et dans mon agenda, selon leur durée de conservation. Seul le compteur de limitation du débit de 120 secondes constitue un état transitoire.
4. Chatbot
- Ce que nous collectons : les messages que vous saisissez et une indication de langue. Tout ce que vous choisissez d'inclure dans ces messages est traité — veuillez ne pas y coller de données personnelles sensibles. Votre adresse IP est utilisée uniquement pour la limitation du débit et n'est pas transmise au fournisseur du modèle de langage.
- Finalité : un petit assistant qui répond aux questions sur mon CV et mon parcours professionnel. Le serveur combine vos messages avec une copie figée et statique de mon CV et demande une réponse à un modèle de langage, qui vous est transmise en continu. Il n'y a aucune recherche externe ni outil agentique.
- Base juridique : Art. 6(1)(f) (intérêt légitime à répondre aux questions sur mon parcours).
- Sous-traitant : Scaleway Generative APIs (inférence LLM sans serveur). Scaleway est établi dans l'UE (France), de sorte que ce traitement ne quitte pas l'UE.
- Conservation : les conversations ne sont pas stockées — il n'existe nulle part de base de données ni de journal du contenu de vos messages. La seule chose enregistrée à chaque interaction est une petite donnée de télémétrie agrégée et non personnelle (statut de l'appel, indication de langue, nom du modèle, nombre de jetons et coût estimé) utilisée pour surveiller l'utilisation et les coûts. Elle ne contient aucun contenu de message ni aucune donnée personnelle.
Cookies
Ce site n'utilise pas de cookies — aucun à des fins de suivi, de publicité ou de statistiques, et il n'y a pas de bannière de consentement aux cookies car il n'y a rien à consentir au regard des règles ePrivacy/relatives aux cookies. Les statistiques (Umami) sont sans cookie, n'écrivent rien sur votre appareil, identifient les visites uniquement au moyen d'un hachage côté serveur renouvelé quotidiennement, et respectent le signal 'Do Not Track'. Le seul stockage navigateur utilisé par le site est un unique indicateur localStorage qui impose un court délai d'attente (60 secondes) sur le formulaire de contact afin de dissuader le spam — strictement nécessaire à cette fonction anti-spam, ne contenant aucune donnée personnelle et utilisé à aucune fin de suivi.
Sous-traitants tiers et transferts internationaux
Je m'appuie sur un petit nombre de prestataires de services pour faire fonctionner le site. Certains sont établis aux États-Unis ; je le mentionne ici en toute transparence. Lorsque des données personnelles quittent l'UE/EEE vers un prestataire américain, ce transfert est encadré par des garanties appropriées au titre du chapitre V du RGPD — en pratique, des clauses contractuelles types (Art. 46) et les propres conditions de traitement des données des prestataires.
| Sous-traitant | Finalité | Localisation | Garantie de transfert |
|---|---|---|---|
| Umami auto-hébergé | Statistiques web (de première partie, agrégées, sans cookie) | Hébergé dans l'UE, contrôlé par l'exploitant | Première partie — aucun transfert vers un tiers |
| Resend, Inc. | Envoie l'e-mail du formulaire de contact | États-Unis | Clauses contractuelles types (Art. 46) |
| Cal.com, Inc. | Réservation (actuellement désactivée) | États-Unis | Clauses contractuelles types (Art. 46) |
| Scaleway | Inférence du chatbot | UE (France) | Reste dans l'UE — aucune nécessaire |
| Cloudflare | Hébergement, CDN/edge, prévention des abus, télémétrie agrégée | Réseau edge mondial (siège aux États-Unis) | Clauses contractuelles types (Art. 46), le cas échéant |
Mon fournisseur de messagerie (où mon courrier électronique est hébergé) stocke également les messages du formulaire de contact une fois ceux-ci distribués. Aucun réseau publicitaire, courtier en données ou traceur intersites n'est utilisé.
Conservation des données
L'application elle-même n'exploite pas de base de données et ne conserve pas votre contenu. En résumé :
- Messages de contact : conservés dans ma boîte de réception jusqu'à ce que je les supprime, ainsi que dans les journaux de distribution de Resend selon la durée de conservation de Resend.
- Réservations (désactivées) : conservées par Cal.com et dans mon agenda connecté, selon leur durée de conservation.
- Conversations du chatbot : pas du tout stockées ; seule une télémétrie d'utilisation agrégée et non personnelle est enregistrée.
- Statistiques : uniquement des mesures agrégées, dans la base de données Umami auto-hébergée.
- Enregistrements de limitation du débit : votre adresse IP est conservée très brièvement (un compteur qui expire automatiquement en moins de 120 secondes) afin de prévenir les abus, puis supprimée.
Vos droits
En vertu du RGPD, vous avez le droit de :
- Accéder aux données personnelles que je détiens à votre sujet (Art. 15) ;
- Rectifier les données inexactes ou incomplètes (Art. 16) ;
- Effacement — me demander de supprimer vos données (Art. 17) ;
- Limiter le traitement dans certaines circonstances (Art. 18) ;
- Vous opposer au traitement fondé sur l'intérêt légitime (Art. 21) ;
- Portabilité des données — recevoir vos données dans un format structuré et lisible par machine (Art. 20) ;
- Retirer votre consentement à tout moment, lorsque le traitement est fondé sur le consentement (ce qui n'est généralement pas le cas ici).
Pour exercer l'un de ces droits, il vous suffit d'envoyer un e-mail à me@matteospinelli.com. Je répondrai dans les délais exigés par le RGPD. Comme je conserve très peu de données, la voie la plus rapide consiste souvent simplement à me demander de supprimer l'e-mail que vous avez envoyé.
Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données. Le responsable du traitement étant établi à Bonn, l'autorité allemande compétente est celle de la Rhénanie-du-Nord-Westphalie (Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, LDI NRW). Vous pouvez également déposer une réclamation auprès de l'autorité de votre lieu de résidence — par exemple, le Garante per la protezione dei dati personali italien.
Sécurité
- Chiffrement en transit via HTTPS, avec HTTP Strict Transport Security (HSTS).
- En-têtes de réponse renforcés : X-Frame-Options DENY, X-Content-Type-Options nosniff, une Referrer-Policy stricte, une Permissions-Policy restrictive (caméra, microphone, géolocalisation et browsing-topics désactivés), et Cross-Origin-Opener-Policy same-origin. Une Content-Security-Policy est en place (actuellement en mode report-only et en cours de passage en application intégrale).
- Validation stricte côté serveur de chaque champ de formulaire, avec des limites de longueur, des protections contre l'injection d'en-têtes, et l'échappement HTML de tout élément destiné à figurer dans un e-mail.
- Protection contre les abus : limitation du débit par adresse IP sur toutes les routes d'API, champs anti-spam masqués, et une liste blanche d'origines (CORS) restreignant les appels d'API aux propres domaines de ce site.
- Empreinte minimale : aucune base de données applicative, de sorte qu'il n'existe pas de vaste réserve de données personnelles susceptible d'être compromise.
Aucun système ne peut être garanti parfaitement sûr, mais l'objectif de conception est ici de collecter et de conserver le moins de données possible dès le départ.
Modifications de la présente politique
Je peux mettre à jour la présente politique de temps à autre — par exemple, si j'active les fonctionnalités de réservation ou de chatbot, ou si je change de prestataire de services. Le cas échéant, je modifierai la date de 'Dernière mise à jour'. Les modifications importantes seront répercutées sur cette page.