Légal
Politique de confidentialité
Dernière mise à jour : septembre 2026
Introduction
Shaba SAS, éditeur du service Shaba (ci-après « nous » ou « Shaba »), attache une importance particulière à la protection de vos données personnelles.
La présente politique décrit quelles données nous collectons, pourquoi, comment nous les traitons et quels sont vos droits conformément au Règlement Général sur la Protection des Données (RGPD – Règlement UE 2016/679) et à la loi Informatique et Libertés.
Champ d'application
Cette politique s'applique à la fois au site shaba.fr et à l'application mobile Shaba (iOS et Android), qui permet aux établissements abonnés de diffuser le catalogue Shaba dans leurs locaux.
Les traitements propres au site web sont signalés comme tels ; tout le reste s'applique aux deux.
Responsable du traitement
Le responsable du traitement est Shaba SAS, société par actions simplifiée immatriculée sous le numéro SIREN 103 263 752 (RCS Pontoise), dont le siège social est situé au 59 rue des 13 Saules, 95470 Saint-Witz.
Contact : contact@shaba.fr — Contact dédié à la protection des données : privacy@shaba.fr
Données collectées — Site web
Via shaba.fr, nous collectons :
- Données d'identification : nom, prénom, adresse email — via le formulaire de contact.
- Données de navigation : adresse IP, type de navigateur, pages visitées, durée de visite — via des cookies analytiques (si acceptés).
- Données professionnelles : type d'établissement, localisation — dans le cadre d'une demande de démo ou d'abonnement.
- Coordonnées : numéro de téléphone et nom de votre établissement ou de votre société, lorsque vous choisissez de les renseigner dans le formulaire de contact ou le formulaire de demande de démo.
Nous ne collectons aucune donnée sensible (santé, convictions, etc.) et ne vendons jamais vos données à des tiers.
Données collectées — Application mobile
Les comptes de l'application mobile sont créés par Shaba et non par l'utilisateur lui-même. Une fois le compte créé, l'application collecte :
- Données de compte : adresse email, nom d'utilisateur, un identifiant de compte, le statut du compte, la date de création, et un mot de passe stocké sous forme de hachage salé (bcrypt) — jamais en clair.
- Identifiant de l'appareil : un identifiant unique de l'appareil (ANDROID_ID sur Android, IDFV sur iOS), transmis à chaque connexion et associé à votre compte.
- Nom de l'appareil : le nom attribué à votre appareil par son système d'exploitation (par ex. « iPhone de Camille »), qui peut lui-même contenir un prénom réel.
- Historique de connexion : un enregistrement par appareil connecté, incluant la date de dernière activité, actualisé à chaque renouvellement de jeton.
- Données d'écoute et de contenu : les titres que vous mettez en favoris, ainsi que les playlists que vous créez (nom, description, image de couverture, morceaux ordonnés).
- Journaux de sécurité : les connexions réussies, les connexions refusées sur un compte désactivé, et les suppressions de compte, chacun associé à votre identifiant de compte.
L'application n'intègre aucun SDK publicitaire, aucun SDK d'analyse et aucun outil de traçage, et ne vous suit pas au travers d'autres applications ou sites.
Pourquoi nous collectons les données d'appareil
Votre abonnement autorise un nombre limité d'appareils connectés simultanément. L'identifiant et le nom de l'appareil nous permettent de faire respecter cette limite : la connexion sur un appareil supplémentaire déconnecte automatiquement la session la moins récemment active. Ce traitement est nécessaire à l'exécution de votre contrat d'abonnement.
Ce qui est stocké sur votre appareil
- Votre jeton de rafraîchissement est stocké dans le trousseau sécurisé du système (Keychain sur iOS, stockage adossé au Keystore sur Android).
- Votre jeton d'accès et vos informations de profil de base sont mis en cache localement sur l'appareil pour éviter des connexions répétées.
- La déconnexion efface ces données stockées localement.
- Cache audio : les morceaux que vous avez écoutés sont conservés localement par le lecteur, dans la limite d'environ 100 Mo, afin de ne pas retélécharger une musique déjà diffusée. Ce cache ne contient que des fichiers audio du catalogue, à l'exclusion de toute donnée personnelle.
Le cache audio est une condition de fonctionnement du service et non une commodité : un établissement qui laisse tourner la musique toute la journée retéléchargerait sinon les mêmes morceaux en boucle, et la lecture serait interrompue dès que la connexion faiblit. Ce traitement est nécessaire à l'exécution de votre contrat d'abonnement. Ce cache est géré par le lecteur, peut être effacé par le système d'exploitation lorsque l'espace disque manque, et est intégralement supprimé lors de la désinstallation de l'application.
Notification de lecture et lecture en arrière-plan
Sur Android 13 et versions ultérieures, l'application demande l'autorisation d'afficher des notifications et déclare un service de premier plan de type lecture multimédia. L'un et l'autre n'ont qu'un seul objet : permettre à la musique de continuer écran éteint et faire apparaître les commandes de lecture, de pause et de changement de morceau sur l'écran de verrouillage — la fonction centrale du service pour un établissement.
Sans eux, le système d'exploitation interrompt la lecture dès que l'écran s'éteint. L'autorisation est donc demandée parce que la lecture en arrière-plan en dépend techniquement, et ce traitement est nécessaire à l'exécution de votre contrat d'abonnement.
Ces notifications ne portent que les commandes de lecture. L'application n'envoie aucune notification commerciale, aucune notification promotionnelle et aucune notification push, et n'exploite aucun serveur de notification distant. Refuser l'autorisation ne vous empêche pas d'utiliser l'application : cela supprime uniquement la notification de lecture et les commandes qu'elle porte.
Finalités et bases légales
Durée de conservation
- Données de contact : 3 ans à compter du dernier échange.
- Données clients : durée du contrat + 5 ans (obligations comptables).
- Données de navigation (site) : 13 mois maximum.
- Données de compte (application) : conservées tant que le compte est actif, supprimées à la suppression du compte.
- Sessions (application) : conservées jusqu'à la déconnexion, l'éviction par la limite d'appareils, ou l'expiration du jeton.
- Journaux de sécurité (application) : 6 mois.
- Fichiers audio mis en cache sur l'appareil (application) : conservés par le lecteur dans la limite d'environ 100 Mo, remplacés automatiquement au fil des écoutes, effacés par le système d'exploitation lorsque l'espace disque manque, et supprimés lors de la désinstallation de l'application.
La suppression de votre compte efface définitivement celui-ci ainsi que ses sessions, playlists et favoris — voir « Suppression du compte » ci-dessous.
Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie de vos données personnelles.
- Droit de rectification : corriger des données inexactes ou incomplètes.
- Droit à l'effacement : demander la suppression de vos données.
- Droit à la portabilité : recevoir vos données dans un format structuré.
- Droit d'opposition : vous opposer à certains traitements basés sur l'intérêt légitime.
- Droit de retrait du consentement : retirer à tout moment votre consentement (cookies, etc.).
Pour exercer vos droits : privacy@shaba.fr. Nous répondons dans un délai d'un mois à compter de la réception de votre demande, délai prolongeable de deux mois en cas de demande complexe, auquel cas nous vous en informons. Vous pouvez également introduire une réclamation auprès de la CNIL.
Suppression du compte
Vous pouvez supprimer définitivement votre compte à tout moment depuis l'application : Profil → Supprimer le compte. Cette action déclenche une suppression immédiate et irréversible de votre compte ainsi que de ses sessions, playlists et favoris.
Si vous n'avez plus accès à l'application, vous pouvez demander la même suppression par écrit à l'adresse privacy@shaba.fr, depuis l'adresse email du compte concerné. Nous y procédons et vous le confirmons sous trente jours.
Ces deux voies sont décrites sur notre page d'assistance.
Partage des données et sous-traitants
Vos données ne sont jamais vendues. Elles ne sont partagées qu'avec des prestataires techniques agissant strictement pour l'exécution du service, sous accord de confidentialité : l'hébergeur qui fait tourner l'infrastructure du site et de l'application, et le prestataire de stockage cloud utilisé pour servir les fichiers audio et les visuels de couverture à l'application.
Aucun transfert hors Union Européenne n'est effectué sans garanties appropriées conformément au RGPD.
Chacun de ces prestataires agit en qualité de sous-traitant, sur nos instructions documentées, dans le cadre d'un contrat conforme à l'article 28 du RGPD, et s'engage contractuellement à protéger vos données selon un niveau au moins équivalent à celui décrit par la présente politique.
Les sous-traitants auxquels nous recourons, et la localisation des données qu'ils traitent, sont les suivants :
Amazon Web Services (AWS)
Amazon Web Services (RDS)
Amazon Web Services (S3)
Vercel Inc.
EmailJS Pte. Ltd.
L'ensemble des données personnelles des utilisateurs de l'application mobile est donc hébergé en France. Le formulaire de contact et le formulaire de demande de démo du site sont acheminés par EmailJS, qui reçoit à ce titre les nom, prénom, adresse email, numéro de téléphone, nom d'établissement ou de société et contenu du message que vous y saisissez ; ces deux formulaires ne concernent que le site web et ne sont pas utilisés par l'application mobile, laquelle ne transmet aucune donnée à un prestataire autre que ceux énumérés ci-dessus.
Mesures de sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées au risque, parmi lesquelles :
- L'ensemble des échanges entre l'application, le site et nos serveurs transite en TLS ; l'application est configurée pour refuser toute connexion non chiffrée.
- Les mots de passe ne sont stockés que sous forme de hachage salé (bcrypt) et ne sont lisibles ni par nous ni par quiconque.
- Les fichiers audio ne sont jamais servis depuis une adresse publique : l'application reçoit des liens signés à durée limitée, qui expirent d'eux-mêmes.
- Les jetons de rafraîchissement sont conservés dans le trousseau sécurisé du système, renouvelés à chaque rafraîchissement, et révoqués à la déconnexion, à la suppression du compte et lorsque la limite d'appareils évince une session.
- L'accès à la base de données de production est restreint à notre propre infrastructure.
- Les points d'authentification sont soumis à une limitation de débit, de sorte que les tentatives de connexion répétées sont freinées.
Aucun système ne peut être garanti absolument sûr. En cas de violation de données à caractère personnel, nous en informerons l'autorité de contrôle compétente, ainsi que vous-même lorsque le RGPD l'exige, dans les délais qu'il fixe.
Cookies
Cette section concerne exclusivement le site web shaba.fr — l'application mobile n'utilise aucun cookie. Pour en savoir plus sur l'utilisation des cookies sur le site, consultez notre Politique de cookies.
Âge minimum
Le Service est destiné au personnel d'établissements professionnels agissant pour le compte de leur employeur. Les utilisateurs doivent être âgés d'au moins 16 ans.
Modifications
Nous nous réservons le droit de modifier cette politique à tout moment. La date de mise à jour figurant en haut de la page sera modifiée en conséquence. Nous vous invitons à la consulter régulièrement.
