Politique de confidentialité

Dernière mise à jour : 11 septembre 2026

Wyrm Forge est en bêta. Ce document est appelé à être complété et précisé ; les informations encore manquantes y sont signalées en toutes lettres. Pour toute question : [email protected].

Wyrm Forge est un assistant de jeu pour League of Legends. Pour fonctionner, il traite un petit nombre de données personnelles : celles de ton compte, celles de ton compte Riot si tu choisis de le lier, et les données de jeu que l'API de Riot Games nous renvoie. Cette page décrit précisément lesquelles, pourquoi, et ce que tu peux exiger à leur sujet.

1. Responsable du traitement

Le responsable du traitement est la société Wyrm Forge, société par actions simplifiée unipersonnelle au capital de 500 €, dont le siège social est situé 5 Rue du 23 Janvier, 21000 Dijon, France. Ses mentions d'immatriculation complètes figurent dans nos mentions légales.

Pour toute question relative à tes données personnelles : [email protected]. Aucun délégué à la protection des données (DPO) n'est désigné à ce stade, la désignation n'étant pas obligatoire au regard de la nature et du volume des traitements réalisés.

2. Données que nous collectons

Données de compte — indispensables pour te connecter :

  • adresse e-mail et nom d'utilisateur ;
  • mot de passe, stocké uniquement sous forme chiffrée par Supabase Auth (nous n'y avons jamais accès en clair) ;
  • date de création du compte, formule d'abonnement et date d'expiration éventuelle, statut de certification.

Compte Riot — uniquement si tu le lies volontairement :

  • ton Riot ID (nom de jeu et tag) et ta plateforme de jeu (par exemple euw1) ;
  • ton PUUID, l'identifiant stable attribué par Riot Games ;
  • le rang que tu déclares toi-même sur ton profil.

La liaison passe par un défi d'icône de profil : tu prouves que le compte est le tien en changeant temporairement ton icône dans le jeu. Tu peux délier ton compte Riot à tout moment depuis ta page profil, sans supprimer ton compte Wyrm Forge.

Données de jeu :

  • historique de parties, statistiques et compositions récupérés à la demande auprès de l'API Riot Games, mis en cache quelques minutes pour ne pas saturer cette API ;
  • échantillons de performance agrégés par rang (dégâts, vision, CS par minute…), utilisés uniquement pour calculer des moyennes par palier. Ces échantillons ne sont jamais affichés individuellement ;
  • parties dont tu as consulté le détail, afin de valider les quêtes correspondantes.

Contenus que tu crées :

  • builds d'items, jungle paths, to-do lists, scénarios de macro, analyses de match up ;
  • contributions publiées sur le Workshop, visibles par les autres utilisateurs.

Abonnement payant — uniquement si tu souscris :

  • tes identifiants de client et d'abonnement chez Stripe, le palier souscrit, le statut de l'abonnement et ses dates d'échéance ;
  • la preuve de ta demande d'accès immédiat au service, recueillie avant le paiement : date et heure, texte exact de la case cochée et sa version, langue d'affichage, palier et périodicité choisis, version des conditions générales de vente ;
  • l'historique des e-mails de service liés à ton abonnement (confirmation de commande, confirmation de résiliation, rappel avant reconduction) : type d'e-mail, date d'envoi, adresse de destination et identifiant d'envoi.

Écailles (monnaie virtuelle interne) :

  • journal des mouvements (gains de quêtes, achats en boutique) ;
  • quêtes complétées par jour, série de jours consécutifs, cosmétiques possédés et équipés.

Recherches publiques— les Riot ID recherchés sur le site (région, nom, tag) sont mémorisés pour alimenter l'autocomplétion de la barre de recherche. Ces entrées ne sont associées à aucun compte : il est impossible de savoir qui a recherché quoi.

Données techniques— ton adresse IP est utilisée de manière transitoire pour limiter le nombre de requêtes par visiteur (protection anti-abus et respect des quotas Riot). Elle n'est pas conservée dans un journal consultable et ne sert à aucun profilage.

3. Cookies et stockage local

Quatre choses seulement peuvent être déposées ou lues sur ton appareil : un cookie de session et un cookie de protection contre les robots, tous deux strictement nécessaires au fonctionnement du service, la bannière de consentement, qui mémorise ta réponse pour ne pas te la redemander à chaque visite, et le script publicitaire de Google, qui n'est chargé qu'avec ton consentement. Nous n'utilisons aucun outil de mesure d'audience.

Cookies strictement nécessaires— déposés sans consentement, parce que le service ne peut pas fonctionner sans eux. Aucun des deux ne sert à la publicité ni à te suivre d'un site à l'autre :

  • sb-…-auth-token— cookie de session émis par Supabase Auth. Il te maintient connecté d'une page à l'autre. Attributs SameSite=Laxet Secure en production. Sans lui, la connexion est impossible.
  • __cf_bm— cookie de Cloudflare, qui filtre le trafic automatisé (robots, attaques par déni de service) avant qu'il n'atteigne le site. Il porte un score de détection de robot et expire après 30 minutes d'inactivité. Il ne contient aucun identifiant publicitaire et n'est jamais utilisé pour du ciblage. Il n'est déposé que lorsque cette protection est active sur le domaine.

Bannière de consentement — déposée dans tous les cas, aucun consentement requis :

À ta première visite, une bannière te demande si tu acceptes les cookies publicitaires. Elle est fournie par la plateforme de gestion du consentement de Google (« CMP », conforme au cadre TCF de l'IAB Europe) et enregistre ta réponse sur ton appareil, afin de ne pas te reposer la question à chaque page.

Ce dépôt-là n'est pas soumis à ton consentement, pour une raison simple : c'est lui qui le recueille, et c'est lui qui garde la trace de ton refus. Sans lui, la question te serait reposée indéfiniment.

Refuser est aussi simple qu'accepter : les deux choix sont proposés au même endroit, dès la bannière, sans sous-menu à parcourir. Tu peux changer d'avis à tout momenten cliquant sur « Gérer les cookies », en bas de n'importe quelle page du site.

Script publicitaire — soumis à ton consentement préalable :

Wyrm Forge est inscrit au programme publicitaire Google AdSense. Le script fourni par Google est susceptible de déposer des cookies et de lire des identifiants sur ton appareil. Il n'est chargé que si tu y as consenti.

Tant que tu n'as pas répondu, et si tu refuses : le script de Google n'est pas chargé, aucune requête publicitaire n'est envoyée à Google depuis ton navigateur et aucun cookie publicitaire n'est déposé. Le verrou est fermé par défaut — ton silence vaut refus, jamais acceptation. Les emplacements réservés dans la page restent alors vides.

Stockage local — ces données restent uniquement sur ton appareil et ne nous sont jamais transmises :

  • wf.matchups.v2 et wf.matchups.v1 — tes scénarios de Match Up ;
  • wf-lang et wf-landing-lang — ta langue d'affichage ;
  • wf.stripe.checkout-intent— le palier que tu venais de choisir, gardé le temps de te connecter pour reprendre le paiement là où tu l'avais laissé ;
  • ta préférence de thème.

Vider les données de ton navigateur les efface définitivement.

4. Pourquoi nous traitons ces données

  • Exécution du contrat— créer et gérer ton compte, fournir les outils du service, gérer un éventuel abonnement, et t'envoyer par e-mail la confirmation de ta commande et, le cas échéant, de ta résiliation.
  • Consentement — liaison de ton compte Riot. Retirable à tout moment, sans justification.
  • Intérêt légitime — sécurité du service, prévention des abus, respect des quotas imposés par Riot Games, amélioration des fonctionnalités.
  • Obligation légale— conservation des pièces comptables des abonnements payants, et de la preuve de ta demande d'accès immédiat au service (article L221-25 du Code de la consommation), que nous devons pouvoir produire en cas de rétractation ou de litige ; et l'e-mail de rappel envoyé avant la reconduction d'un abonnement annuel (article L215-1 du Code de la consommation).

5. Avec qui ces données sont partagées

Nous ne vendons ni ne louons aucune donnée, et n'en transmettons aucune à des fins publicitaires. Nous faisons appel aux prestataires techniques suivants, chacun strictement pour la finalité indiquée :

  • Supabase— hébergement de la base de données, de l'authentification et des fichiers, et envoi des e-mails liés à ton compte (confirmation d'inscription, réinitialisation de mot de passe). C'est là que résident ton compte et tes contenus. Le projet est hébergé en Irlande, dans l'Union européenne : tes données y sont stockées et traitées.
  • Vercel — hébergement et diffusion du site web.
  • Cloudflare— diffusion du site et protection contre les attaques par déni de service et le trafic automatisé. L'ensemble des requêtes vers wyrm-forge.com transite par son réseau avant d'atteindre l'hébergement : il voit donc ton adresse IP et les en-têtes techniques de ta requête. Il ne reçoit aucune donnée de ton compte ni aucun contenu que tu as créé.
  • Riot Games— l'API officielle de League of Legends. Nos serveurs lui transmettent ton Riot ID ou ton PUUID pour récupérer tes données de jeu. Ces échanges sont régis par la politique de confidentialité de Riot Games.
  • Anthropic — génération des analyses IA (Match Up, résumés de patch notes). Seul le contexte de la simulation est envoyé (champions, niveaux, objets) ; aucun identifiant de compte, aucune adresse e-mail.
  • Stripe— traitement des paiements des abonnements, facturation et portail de gestion de l'abonnement. Nous ne stockons aucune donnée de carte bancaire : elles sont saisies directement chez Stripe.
  • Resend— envoi des e-mails transactionnels liés à ton abonnement (confirmation de commande, confirmation de résiliation, rappel avant reconduction). Il reçoit ton adresse e-mail et le contenu du message, rien d'autre.

Où sont tes données, et ce qui sort de l'UE

Le lieu de stockage et la nationalité du prestataire sont deux questions distinctes, et elles n'ont pas la même réponse :

  • Supabase — tes données sont stockées en Irlande, dans l'UE. Mais la société qui exploite le service, Supabase, Inc., est établie à Singapour, pays qui ne bénéficie pas d'une décision d'adéquation de la Commission européenne. Un accès depuis l'extérieur de l'UE reste donc possible, notamment pour l'administration technique et le support. Cet accès est encadré par les clauses contractuelles types de la Commission européenne, intégrées à l'accord de traitement des données (DPA) de Supabase.
  • Cloudflare— même distinction que pour Supabase, dans l'autre sens : la société est établie aux États-Unis, mais le trafic européen est traité par ses serveurs périphériques situés dans l'UE, au plus près du visiteur. Les transferts qui en sortent s'appuient sur les mêmes garanties que ci-dessous.
  • Les autres prestataires— Vercel, Stripe, Anthropic et Resend sont établis aux États-Unis. Les transferts correspondants s'appuient sur les clauses contractuelles types de la Commission européenne et, pour ceux qui y sont certifiés, sur le cadre de protection des données UE–États-Unis (Data Privacy Framework).

Tu peux nous demander une copie des garanties encadrant ces transferts en écrivant à [email protected].

6. Combien de temps nous les conservons

  • Compte et contenus — tant que ton compte existe. Après une demande de suppression, effacement définitif sous 30 jours maximum.
  • Cache des données Riot— de quelques minutes à quelques heures selon le type de donnée. Il s'agit d'un cache technique, pas d'un archivage.
  • Échantillons de performance par rang — un an au maximum, puis purge.
  • Journal des Écailles— conservé tant que le compte existe, pour garantir l'intégrité du solde ; supprimé avec le compte.
  • Données d'abonnement — tant que le compte existe ; supprimées avec le compte. Les factures sont conservées par Stripe pendant la durée imposée par les obligations comptables (10 ans).
  • Preuve de ta demande d'accès immédiat — 5 ans à compter de ta souscription (délai de prescription des actions civiles), pour pouvoir la produire en cas de litige. Si ton compte est supprimé avant, la preuve est conservée pour la même durée, mais détachée de ton compte.
  • Historique des e-mails d'abonnement— 5 ans à compter de l'envoi, pour pouvoir prouver que les informations légales t'ont bien été adressées. Si ton compte est supprimé avant, l'historique est conservé pour la même durée, détaché de ton compte ; un e-mail qui n'était pas encore parti n'est jamais envoyé.
  • Riot ID recherchés (autocomplétion)— conservés sans limite de durée. Il s'agit d'identifiants de jeu publics, non rattachés à un compte Wyrm Forge.

7. Tes droits

Conformément au RGPD, tu disposes des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer ton consentement à tout moment.

  • Accès et rectification— la majorité de tes données sont consultables et modifiables depuis ta page profil (nom d'utilisateur, rang déclaré, liaison Riot).
  • Effacement— un bouton dédié sur ta page profil ouvre une demande de suppression de compte, traitée sous 30 jours (article 17 du RGPD). Elle entraîne la suppression de ton profil, de tes contenus, de tes contributions publiques et du lien vers ton compte Riot. Tu peux annuler ta demande tant qu'elle n'a pas été traitée.
  • Portabilité — écris-nous à [email protected] pour recevoir une copie de tes données dans un format structuré et lisible par machine.
  • Retrait du consentement — délier ton compte Riot depuis ton profil, à tout moment et sans justification.

Nous répondons à toute demande dans un délai d'un mois. Si tu estimes que tes droits ne sont pas respectés, tu peux introduire une réclamation auprès de la CNIL (www.cnil.fr).

8. Sécurité

Les échanges avec le site sont chiffrés en HTTPS. L'accès aux données en base est restreint ligne par ligne : par construction, un utilisateur ne peut lire que ses propres données. Les clés d'API sensibles (Riot Games, Anthropic, Stripe) restent exclusivement côté serveur et ne sont jamais exposées au navigateur.

Aucun système n'est infaillible. En cas de violation de données susceptible d'engendrer un risque pour tes droits, nous en informerons la CNIL et, le cas échéant, les personnes concernées, dans les délais prévus par le RGPD.

9. Mineurs

Le service n'est pas destiné aux enfants de moins de 15 ans. Si tu as entre 15 et 18 ans, nous te recommandons d'utiliser Wyrm Forge avec l'accord de tes parents ou de ton représentant légal. Si nous apprenons qu'un compte a été créé par un enfant de moins de 15 ans sans autorisation parentale, nous le supprimerons.

10. Modifications

Cette politique peut évoluer, notamment à mesure que le service sort de sa phase de bêta et que de nouvelles fonctionnalités apparaissent. La date de dernière mise à jour figure en haut de cette page. En cas de modification substantielle, les utilisateurs disposant d'un compte en seront informés par e-mail.

© 2026 Wyrm Forge. Non affilié à Riot Games.