Politique de confidentialité
Mise à jour le 28 août 2026
Mintdex collecte le minimum nécessaire pour faire fonctionner le scan, la synchronisation de ta collection et l’abonnement. Cette page dit ce qui est traité, pourquoi, sur quelle base légale, combien de temps c’est gardé, et comment reprendre la main dessus.
Qui traite tes données
- Mintdex est édité par Foosha Studio, société par actions simplifiée au capital de 500 euros, immatriculée au registre du commerce et des sociétés de Paris sous le numéro 105 865 331, dont le siège social est situé 8B rue Abel, 75012 Paris. Numéro de TVA intracommunautaire : FR60 105 865 331. Présidence : Jean-Elie Lecuy.
- Foosha Studio est le responsable du traitement au sens du RGPD. C’est elle qui décide ce qui est collecté et pourquoi, et c’est à elle que tu peux le reprocher.
- Le point de contact pour tout ce qui touche à tes données est hello@getmintdex.com, sous la responsabilité du président.
Ce qui est collecté, et pourquoi
- Ton compte. À la première ouverture, Mintdex crée un compte anonyme avec un identifiant technique, sans te demander d’adresse e-mail. Tu peux ensuite le lier à Se connecter avec Apple sur iOS, ou à Google sur Android. L’adresse e-mail ou le relais privé transmis par le fournisseur sert à retrouver ta collection sur tes appareils compatibles. Base légale : l’exécution du contrat.
- Ta collection et tes choix. Les cartes que tu déclares posséder, leurs états, leurs langues, leurs gradations, tes prix d’achat, tes classeurs, les cartes que tu suis et les seuils d’alerte que tu règles. Ces données existent pour fournir et synchroniser les fonctions que tu demandes. Base légale : l’exécution du contrat.
- Tes photos de scan. L’image que tu passes devant la caméra sert à identifier la carte. Elle reste sur ton téléphone lorsque l’OCR local suffit ; en dernier recours, elle est envoyée à Google Gemini selon les conditions détaillées dans la section suivante.
- Tes notifications, seulement si tu les actives. Mintdex enregistre un jeton de notification Expo, la plateforme et le fuseau horaire de l’appareil, ainsi que tes préférences de notification. Pour une alerte de prix, le seuil choisi est aussi conservé. Le fuseau horaire sert à ne pas t’envoyer de notification entre 20 h et 10 h locales. Base légale : l’exécution du service que tu demandes. Tu peux désactiver ces notifications dans l’app ou dans les réglages de ton appareil.
- Le pack de scans gratuits lié à ton compte restauré. Sur iOS, la session anonyme reste dans le trousseau sécurisé et Apple DeviceCheck indique si le pack gratuit de l’appareil a déjà été utilisé. Sur Android, la session reste dans le stockage sécurisé de l’app et peut être copiée dans Google Block Store lorsque la sauvegarde chiffrée de ton compte Google est disponible, afin qu’une réinstallation retrouve le même compte et son quota. Mintdex ne reçoit ni numéro de série, ni identifiant Apple ou Google : seulement les jetons techniques nécessaires à la restauration et au contrôle. Base légale : l’intérêt légitime à prévenir le contournement répété du quota gratuit.
- Ton abonnement. L’état de ton abonnement Mintdex+, son type, ses dates et son historique d’achat ou de renouvellement, pour ouvrir les bonnes fonctions et mesurer le fonctionnement des offres. Bases légales : l’exécution du contrat pour l’accès à Mintdex+, et l’intérêt légitime à analyser les achats, essais et renouvellements afin d’améliorer les offres.
- Le fonctionnement de l’app. Rapports de plantage, mesures de performance, autres diagnostics techniques et mesures d’usage pseudonymes, pour corriger les bugs et comprendre quelles fonctions sont utiles. Ces mesures portent sur les écrans consultés et quelques actions de produit, jamais sur l’identité des cartes, le contenu de ta collection ou tes photos. Journaux techniques du serveur, pour la sécurité et la lutte contre les abus. Base légale : l’intérêt légitime de Mintdex à fournir une app qui marche et qui n’est pas détournée.
- Tes messages au support. Ce que tu écris à hello@getmintdex.com et les pièces jointes que tu choisis d’envoyer, pour te répondre. Base légale : l’exécution du contrat et l’intérêt légitime à assurer un support.
- Mintdex ne te demande ni ton nom, ni ton adresse postale, ni ton numéro de téléphone, ni aucune donnée bancaire.
Les photos de scan
- Quand tu scannes une carte, Mintdex essaie d’abord de l’identifier sur ton appareil avec l’OCR et le catalogue téléchargé. Dans la grande majorité des cas, l’image ne quitte pas ton téléphone. Si ces indices ne suffisent pas, l’image est envoyée une seule fois à Gemini API, le service d’intelligence artificielle de Google, afin d’en extraire des indices visuels et textuels. Mintdex recoupe ensuite ces indices avec le catalogue local ; Gemini ne choisit jamais seul l’identité finale de la carte.
- Mintdex ne stocke pas l’image envoyée et ne la place dans aucun corpus. Google peut conserver l’image, les instructions associées et la réponse pendant au plus 55 jours pour détecter et prévenir les usages interdits et satisfaire ses obligations légales ou réglementaires.
- Le service payant Gemini API n’utilise pas tes images ou ses réponses pour améliorer les produits ou les modèles généralistes de Google. Les données conservées pour la lutte contre les abus ne servent qu’à l’application des règles et à la prévention des violations ; un accès humain par du personnel autorisé reste possible lorsqu’un contenu est signalé.
- Google peut traiter ou mettre temporairement en cache ces données dans tout pays où Google ou ses prestataires disposent d’installations. Le traitement est encadré par l’avenant de Google relatif au traitement des données et, lorsque nécessaire, par les garanties applicables aux transferts internationaux.
- Base légale : l’exécution du contrat. L’envoi à Gemini n’intervient que lorsque le traitement local n’a pas permis d’identifier la carte.
- Vise la carte, pas la pièce. Une photo prise à la volée attrape parfois ce qui dépasse : une main, un visage, un coin de salon. Cadre serré quand tu peux, et évite d’avoir quelqu’un dans le champ. Aucune reconnaissance faciale n’est faite sur ces images, ni par Mintdex ni par le service de reconnaissance.
- Mintdex ne conserve aucune photo de scan. La conservation temporaire de sécurité effectuée par Google expire automatiquement ; elle ne constitue pas un corpus d’entraînement Mintdex.
- Le bouton Mauvaise carte enregistre la bonne réponse pour corriger le catalogue ; il n’envoie pas à lui seul une nouvelle photo. Seule la correction est gardée.
- Tes photos ne sont jamais publiées, jamais partagées avec d’autres utilisateurs, jamais vendues, jamais utilisées pour te profiler.
Si tu as moins de 15 ans
- Mintdex n’est pas une app destinée aux enfants et ne figure ni dans la catégorie Enfants de l’App Store, ni comme application ciblant les enfants sur Google Play. Mais on sait très bien qui collectionne des cartes Pokémon, alors voilà les règles.
- En France, en dessous de 15 ans, tout ce qui repose sur ton accord a besoin de l’accord d’un de tes parents en plus du tien. Concrètement : tu ne crées un compte Mintdex qu’avec l’accord d’un parent.
- Le compte, la collection et le scan reposent sur le contrat, pas sur ton consentement : il n’y a rien de plus à accepter pour t’en servir, et rien de plus n’est collecté parce que tu es jeune.
- Aucune publicité, aucun profil publicitaire, aucun ciblage, aucun suivi entre applications. Ni pour les mineurs, ni pour personne.
- Les achats passent par le compte du store installé : Apple sur iOS, Google Play sur Android. Les parents peuvent imposer une autorisation d’achat avec Demander à acheter ou avec les contrôles Google Play et Family Link. Mintdex n’encaisse rien directement et ne peut pas contourner ces réglages.
- Un parent peut écrire à hello@getmintdex.com pour consulter, corriger ou supprimer les données de son enfant. Ces demandes sont traitées en priorité.
Ton abonnement Mintdex+
- L’achat et le paiement se font par l’App Store sur iOS ou par Google Play sur Android. Aucune donnée bancaire ne passe par Mintdex, et personne chez Foosha Studio n’en voit une seule.
- Pour savoir si ton abonnement est actif, Mintdex utilise RevenueCat. RevenueCat reçoit un identifiant d’app rattaché à ton compte, le type d’abonnement, ses dates, son état et l’historique des achats, essais et renouvellements. Pas ton nom, pas ta carte bancaire, pas ta collection.
- Ces données servent à t’ouvrir les fonctions payées et aux analyses internes d’abonnement dans l’historique client et les tableaux de bord RevenueCat. Elles ne servent ni à la publicité ni au suivi entre apps ou sites. Bases légales : l’exécution du contrat pour l’accès à Mintdex+, et l’intérêt légitime à améliorer les offres.
- La résiliation se fait dans les abonnements de ton compte Apple sur iOS, ou dans Google Play, rubrique Paiements et abonnements, sur Android. Les demandes de remboursement passent par le store qui a encaissé l’achat. Supprimer ton compte Mintdex ne résilie pas ton abonnement : les deux se font séparément.
Ce que Mintdex ne fait pas
- Aucune vente de données personnelles, à personne, jamais.
- Aucun profil publicitaire construit à partir de ta collection, aucune publicité ciblée, aucun traceur publicitaire, aucune demande de suivi entre applications.
- Aucune reconnaissance faciale, aucun traitement biométrique, aucune tentative d’identifier qui que ce soit sur une photo de scan.
- Aucun entraînement ou amélioration d’un modèle généraliste à partir de tes photos de scan. Foosha Studio ne les utilise jamais à cette fin ; Google limite les données de contrôle à la sécurité, à la prévention des abus et à l’application de ses règles.
- Aucun accès à ta pellicule photo. Le scan utilise uniquement la caméra au moment où tu le lances.
- Aucune décision automatisée qui produise des effets juridiques sur toi. La reconnaissance de carte est automatique, mais elle ne décide rien à ton sujet, et tu peux toujours corriger le résultat.
Qui d’autre voit tes données
- Mintdex s’appuie sur quelques prestataires et services de plateforme. Les sous-traitants ne traitent tes données que sur instruction de Foosha Studio, pour la finalité indiquée, et sont liés par un contrat conforme à l’article 28 du RGPD. Apple et Google agissent en revanche pour leur propre compte sur leurs services de store, de compte et de notification, comme précisé ci-dessous.
- Supabase Pte. Ltd. (Singapour). Base de données, comptes et authentification, dont Se connecter avec Apple sur iOS et Google Sign-In sur Android. Y sont stockés ton identifiant de compte, ton adresse e-mail et toute ta collection. Le projet Mintdex tourne en région eu-west-3, à Paris : tes données sont stockées et principalement traitées en France, même si la société qui opère le service est établie à Singapour.
- Google, via son service payant Gemini API. Fallback de reconnaissance des cartes uniquement lorsque l’OCR local ne suffit pas. Reçoit la photo de scan et les instructions strictement nécessaires, puis renvoie des indices visuels et textuels. Peut conserver l’entrée et la sortie jusqu’à 55 jours pour la sécurité et la lutte contre les abus ; ne les utilise pas pour améliorer ses produits ou ses modèles généralistes.
- Sentry. Rapports de plantage, mesures de performance et autres diagnostics techniques, pour corriger ce qui casse et améliorer la stabilité. Reçoit notamment le type d’erreur, la version de l’app et le modèle d’appareil, sans identifiant de compte Mintdex. Le projet Mintdex utilise la région européenne de Sentry : ces diagnostics sont stockés en Allemagne.
- PostHog, Inc. (États-Unis), via PostHog Cloud EU à Francfort. Mesure uniquement l’usage de l’app. Il reçoit le nom normalisé de l’écran ou de l’action, un pseudonyme aléatoire de session et un contexte technique limité sur l’appareil et l’app. Il ne reçoit ni identifiant de compte Mintdex, ni identité de carte, ni collection, ni photo. Le pseudonyme ne vit qu’en mémoire et est recréé lorsque le processus de l’app est fermé puis relancé. L’autocapture, les profils de personne, les replays de session, la géolocalisation par IP et la conservation de l’adresse IP sont désactivés. Ces données ne servent ni à la publicité ni à te suivre entre les apps ou les sites.
- DataFast (Singapour). Mesure uniquement la fréquentation de getmintdex.com. Il reçoit les pages consultées et un contexte technique limité sur le navigateur, sans identifiant de compte Mintdex, identité de carte, collection ni photo. Comme tout serveur, il voit l’adresse IP ; il en déduit une localisation approximative et une identité pseudonyme qui tourne environ toutes les 24 heures. Le mode cookieless ne pose aucun cookie, et ces données ne servent ni à la publicité ni à te suivre entre les sites.
- 650 Industries, Inc. (Expo, États-Unis). Acheminement des notifications push et diffusion des mises à jour de l’app. Pour une notification, Expo reçoit le jeton et le contenu strictement nécessaire, puis les transmet au service d’Apple sur iOS ou à Firebase Cloud Messaging sur Android. Pour vérifier et télécharger une mise à jour, Expo reçoit le système d’exploitation, un jeton aléatoire propre à l’installation et les métadonnées réseau nécessaires, dont l’adresse IP. Ce jeton n’est pas relié à ton compte. Expo ne reçoit ni ta collection ni tes photos de scan.
- RevenueCat, Inc. (États-Unis). Gestion de l’abonnement et analyses internes des achats, essais et renouvellements. Reçoit un identifiant d’app rattaché à ton compte, le type d’abonnement, son état, ses dates et son historique. Ne voit ni ta collection, ni tes photos, et n’utilise pas ces données pour la publicité ou le suivi entre apps ou sites.
- Vercel Inc. (États-Unis). Hébergement du site getmintdex.com que tu es en train de lire. Traite les journaux techniques des requêtes, dont ton adresse IP. Ne voit ni ton compte, ni ta collection, ni tes photos.
- Cloudflare. Diffusion des images de cartes du catalogue, stockées sur son service R2 en juridiction européenne. Reçoit l'adresse IP qui demande une image. Ne voit ni ton compte, ni ta collection, ni tes photos de scan.
- Apple. L’App Store encaisse l’abonnement, Se connecter avec Apple gère la connexion, DeviceCheck contribue au contrôle du pack gratuit et le service APNs remet les notifications à ton appareil. Pour ces traitements, Apple agit pour son propre compte, selon sa propre politique de confidentialité, et pas sur instruction de Mintdex.
- Google Ireland Limited (Irlande) et Google Commerce Limited (Irlande). Sur Android, Google Play encaisse l’abonnement, Google Sign-In gère la connexion, Block Store peut conserver la session chiffrée dans la sauvegarde de ton compte Google et Firebase Cloud Messaging remet les notifications à ton appareil. Pour ces traitements, Google agit pour son propre compte, selon sa propre politique de confidentialité, et pas sur instruction de Mintdex.
- En dehors de ces prestataires, tes données peuvent être communiquées à une autorité si la loi l’exige. Dans ce cas Mintdex vérifie la validité de la demande et te prévient quand il en a le droit.
Où sont tes données
- Ton compte, ton adresse e-mail et toute ta collection sont stockés et principalement traités en France, à Paris.
- Quand le fallback Gemini est nécessaire, ta photo peut être traitée ou temporairement mise en cache dans tout pays où Google ou ses prestataires disposent d’installations. Elle peut donc quitter l’Union européenne.
- Ta collection ne quitte pas la France : elle est stockée et traitée dans la région de Paris. Supabase, la société qui opère cette base, est en revanche établie à Singapour, donc un accès d’administration depuis l’extérieur de l’Union reste possible. C’est ce point précis qui est encadré, pas un déplacement de tes données.
- D’autres prestataires sont établis en dehors de l’Union européenne : Google pour le fallback Gemini, RevenueCat, Vercel, Expo et PostHog aux États-Unis, même si le projet PostHog de Mintdex est hébergé à Francfort, DataFast à Singapour, et Cloudflare, dont le stockage d’images utilisé par Mintdex est restreint à la juridiction européenne. Seul Google reçoit une photo de scan lorsque le fallback est déclenché ; aucun de ces prestataires ne reçoit ta collection. Expo reçoit uniquement les éléments nécessaires aux notifications et aux mises à jour de l’app.
- Tes diagnostics Sentry, dont les rapports de plantage et les mesures de performance, restent dans l’Union : Sentry les traite dans sa région européenne, en Allemagne.
- Ces transferts sont encadrés par les garanties appropriées prévues par chaque prestataire, notamment les clauses contractuelles types de la Commission européenne lorsqu’elles s’appliquent. Pour Expo, Vercel et Cloudflare s’ajoute la certification EU-US Data Privacy Framework.
- Tu peux demander une copie de ces garanties en écrivant à hello@getmintdex.com.
Combien de temps c’est gardé
- Ton compte et ta collection : tant que ton compte existe. À la suppression, les données sont effacées des systèmes actifs sous 30 jours, puis des sauvegardes lors de leur rotation.
- Tes jetons et préférences de notification : tant qu’ils sont actifs ou jusqu’à la suppression du compte. Une notification en attente reste dans la file seulement jusqu’à son envoi, son annulation ou son expiration.
- Sur iOS, le marqueur anti-abus DeviceCheck du pack gratuit reste associé à l’appareil chez Apple tant que ce contrôle est nécessaire. Sur Android, Block Store peut conserver la session chiffrée dans la sauvegarde Google afin de restaurer le même compte et son quota après une réinstallation. Ces données techniques peuvent donc subsister après la suppression locale de l’app.
- Rapports de plantage, mesures de performance, autres diagnostics techniques et mesures d’usage : 12 mois.
- Journaux techniques et de sécurité : 12 mois.
- Tes échanges avec le support, pièces jointes comprises : 3 ans après le dernier message. Une photo envoyée volontairement au support suit cette durée ; ce n’est pas une photo de scan conservée par l’app.
Comment tes données sont protégées
- Tout ce qui circule entre l’app et les serveurs est chiffré en transit. Les données sont chiffrées au repos chez l’hébergeur.
- L’accès à la base est cloisonné par utilisateur : ton compte ne voit que ta collection. Les accès d’administration sont limités et protégés par une authentification à deux facteurs.
- L’image n’est envoyée au fallback Gemini qu’après l’échec du traitement local, via une connexion chiffrée, et n’est pas conservée par Mintdex.
- Aucun système n’est infaillible. En cas de violation de données susceptible d’engendrer un risque pour toi, la CNIL est notifiée sous 72 heures et tu es prévenu directement quand le risque est élevé.
Tes droits
- Tu as le droit d’accéder à tes données, de les faire corriger, de les faire effacer, de limiter leur traitement, de t’opposer à un traitement fondé sur l’intérêt légitime, et de retirer à tout moment un consentement que tu as donné. Retirer ton consentement ne remet pas en cause ce qui a été fait avant.
- Tu as aussi le droit à la portabilité : récupérer les données que tu as fournies, dans un format lisible par machine. Il n’existe pas de bouton d’export dans l’app. Cette demande se traite donc à la main : écris à hello@getmintdex.com et tu reçois ton fichier.
- Tu peux enfin définir des directives sur le sort de tes données après ton décès, et désigner qui pourra les faire appliquer.
- Pour exercer un de ces droits, écris à hello@getmintdex.com depuis l’adresse e-mail de ton compte. La réponse arrive sous un mois. Si la demande est complexe, ce délai peut être prolongé de deux mois, et tu es prévenu avant.
- En cas de doute sérieux sur l’identité du demandeur, une confirmation supplémentaire peut être demandée. Elle sert uniquement à vérifier la demande et n’est pas conservée.
Supprimer ton compte
- La suppression se fait dans les réglages de l’app, sans passer par le support et sans justification à donner.
- Sont effacés : ton compte, ton adresse e-mail, ta collection, tes classeurs, tes prix d’achat, tes cartes suivies, ton historique de scan et tes alertes. Les photos de scan ne sont jamais conservées par l’app, il n’y en a donc aucune à effacer.
- Si tu utilises Se connecter avec Apple, Mintdex essaie aussi de révoquer l’autorisation. Si Apple ne confirme pas la révocation, rien n’est d’abord supprimé : tu peux réessayer ou choisir explicitement de supprimer quand même. Dans ce second cas, le compte Mintdex est bien effacé, mais l’autorisation peut rester visible dans les réglages de ton compte Apple jusqu’à ce que tu la retires toi-même.
- Si tu utilises Google Sign-In, Mintdex ferme aussi la session Google dans l’app. La suppression du compte Mintdex ne supprime ni ton compte Google ni les données que Google conserve pour ses propres services.
- La suppression du compte ne redonne pas un nouveau pack de 10 scans gratuits. Sur iOS, le marqueur DeviceCheck utilisé contre les réinitialisations abusives du quota reste chez Apple. Sur Android, toute session Mintdex encore présente dans Block Store est effacée pendant la suppression ; l’app crée ensuite un nouveau compte anonyme pour que tu puisses continuer à l’utiliser.
- Ce qui peut subsister un temps : les journaux techniques de sécurité, jusqu’à leur échéance normale, et les traces de transaction détenues par Apple ou Google, sur lesquelles Mintdex n’a pas la main.
- Il n’y a pas de retour en arrière et il n’existe pas de bouton d’export dans l’app. Avant de valider, tu peux demander une copie de tes données à hello@getmintdex.com.
- Ton abonnement Mintdex+ ne se résilie pas tout seul avec la suppression du compte. Passe par les abonnements de ton compte Apple ou Google Play, selon le store qui l’a facturé, sinon il continue d’être facturé.
- Si tu n’as plus accès à l’app, écris à hello@getmintdex.com et la suppression est faite pour toi.
Liens affiliés
- Certains liens d’achat vers des places de marché tierces sont affiliés. Le prix que tu paies reste identique, et une commission peut être reversée à Mintdex.
- Ouvrir un de ces liens ne transmet aucune donnée de ton compte ni de ta collection à la place de marché. Le lien contient un identifiant d’affiliation, pas un identifiant de toi.
- Une fois sur le site du marchand, c’est sa politique de confidentialité qui s’applique, pas celle-ci.
Le site getmintdex.com
- Ce site ne pose aucun cookie de mesure d’audience et aucun traceur publicitaire. Il n’y a pas de bandeau à cliquer parce qu’il n’y a rien à accepter.
- La fréquentation de ce site est mesurée par DataFast sans cookie et sans identifiant qui te suive d’un site à l’autre. Le service regroupe les pages vues sous une identité pseudonyme qui tourne environ toutes les 24 heures et déduit une localisation approximative de l’adresse IP. Base légale : l’intérêt légitime à savoir comment ce site est utilisé.
- Ton choix de thème clair ou sombre est mémorisé sur ton appareil. La mesure cookieless de DataFast utilise aussi le stockage de session du navigateur pour des identifiants et états techniques temporaires : ils ne servent ni à la publicité ni à te suivre d’un site à l’autre et disparaissent à la fin de la session du navigateur.
- L’hébergeur du site, Vercel, enregistre des journaux techniques contenant ton adresse IP, pour la sécurité et le bon fonctionnement du site. Base légale : l’intérêt légitime. Conservation : 24 heures, ou 30 jours si l’observabilité étendue est activée sur le projet.
Les changements de cette page
- La date en haut de page indique la dernière mise à jour.
- Si un changement modifie vraiment ce qui est fait de tes données, tu es prévenu dans l’app ou par e-mail avant qu’il s’applique.
Contact et réclamation
- Pour toute question relative à tes données, écris-moi.
- Si la réponse ne te convient pas, tu peux saisir la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou déposer une plainte en ligne sur cnil.fr.