Mon équipeJouerInviter des amisAide
Se connecter

Politique de confidentialité

Dernière mise à jour : 4 juin 2026

La présente politique de confidentialité (la « Politique ») décrit comment CYLIMIT collecte, utilise, conserve et protège vos données à caractère personnel lorsque vous utilisez notre site, notre application et nos services (les « Services »). Elle s'applique à tous les utilisateurs et précise, le cas échéant, les traitements supplémentaires qui ne concernent que les résidents français au titre du régime des Jeux à Objets Numériques Monétisables (« JONUM »).

Nous appliquons le principe de minimisation : à chaque traitement, nous ne collectons que les données strictement nécessaires à la finalité poursuivie. Vos données sont traitées conformément au Règlement général sur la protection des données (« RGPD ») et à la loi française.

1. Responsable de traitement

Le responsable du traitement de vos données à caractère personnel est :

Société : CYLIMIT, société par actions simplifiée (SAS) au capital de 1 000 €

Immatriculation : RCS Paris 917 501 298, SIRET 917 501 298 00017, TVA intracommunautaire FR90917501298

Siège social : 6 rue d'Armaillé, 75017 Paris, France

Président : Valentin Gosse

Contact vie privée : contact@cylimit.com

La présente Politique fait partie intégrante de nos Conditions générales d'utilisation et de vente. Les termes commençant par une majuscule et non définis ici ont le sens qui leur est donné dans ces conditions. Elle se lit également en lien avec nos Conditions de la Marketplace, nos Règles du jeu, notre page Jeu responsable et notre Politique relative aux cookies.

2. Données collectées, finalités et bases légales

Nous traitons vos données pour des finalités déterminées, chacune reposant sur une base légale au sens de l'article 6 (et, le cas échéant, de l'article 9) du RGPD.

Création et gestion de votre compte : Pseudonyme, nom et prénom (déclarés ou vérifiés), adresse e-mail, numéro de téléphone, pays, mot de passe (conservé sous forme hachée, jamais en clair), avatar et image de couverture. Base légale : exécution du contrat (nos conditions générales).

Portefeuille (wallet) : Adresse publique de votre portefeuille embarqué Coinbase, ainsi que l'adresse e-mail, le numéro de téléphone et la méthode d'authentification associés à ce portefeuille. Base légale : exécution du contrat. Voir aussi la section « La blockchain et vos données ».

Paiements : Identifiant client Stripe (stripeCustomerId), quatre derniers chiffres de la carte (auxquels nous accédons via Stripe sans les stocker directement) et votre solde USDC. Base légale : exécution du contrat.

Jeu et compétitions : Date de naissance, nationalité, compositions d'équipes, performances, scores et classements, ainsi que la publication de votre pseudonyme et des récompenses obtenues dans les classements. Base légale : exécution du contrat.

Parrainage : Adresse e-mail, code d'invitation et données de dépense permettant d'apprécier l'atteinte des seuils de qualification. Base légale : exécution du contrat.

Liaisons de comptes externes (à votre initiative) : Discord (e-mail et éléments de profil), Twitter / X (identifiant, nom, nom d'utilisateur), connexion via Google ou Facebook (nom et e-mail). Base légale : exécution du contrat et/ou consentement, retirable à tout moment en dissociant le compte.

Sécurité et prévention de la fraude : Adresse IP, agent utilisateur (navigateur, appareil) et détails de vos transactions, afin de sécuriser les Services et votre compte et de détecter, prévenir et investiguer toute fraude ou violation de nos conditions. Base légale : intérêt légitime de la Société à protéger ses Services et ses utilisateurs.

Assistance et support : Contenu de vos demandes adressées à notre support et coordonnées associées. Base légale : exécution du contrat et intérêt légitime à traiter vos demandes.

3. Vérification d'identité (KYC) et données biométriques, résidents français

Si vous résidez en France et souhaitez acquérir ou utiliser des cartes NFT (raretés bleue, rose, jaune), le régime JONUM nous impose de vérifier votre identité et votre majorité. Cette vérification est réalisée par notre prestataire spécialisé Didit Identity Spain, S.L. (Barcelone, Espagne).

Le parcours de vérification comprend : la lecture optique (OCR) de votre pièce d'identité, un contrôle de vivacité passif (liveness), une comparaison faciale entre votre selfie et la photo du document (face match) et une analyse de votre adresse IP.

Le contrôle de vivacité et la comparaison faciale constituent un traitement de données biométriques aux fins d'identification unique, relevant des catégories particulières de l'article 9 du RGPD. La base légale est l'article 9-2-g (motif d'intérêt public important), fondé sur le régime JONUM (loi SREN n° 2024-449, décret n° 2026-60 et arrêté du 4 février 2026).

Répartition des rôles : la donnée biométrique (image du selfie, gabarit facial) est traitée et conservée par Didit, qui agit en qualité de sous-traitant ; ses serveurs traitent ces données dans l'Espace économique européen (EEE). CyLimit ne reçoit ni ne stocke aucune image biométrique : nous ne recevons, via un webhook signé, que les données d'identité textuelles décodées (nom, prénom, date de naissance, pays / type / numéro du document), conservées uniquement si la vérification aboutit, ainsi qu'une empreinte d'identité (identityHash). Pour le détail du traitement biométrique, veuillez consulter la politique de confidentialité de Didit.

Les données d'identité issues du KYC sont conservées par CyLimit pendant la durée requise par nos obligations légales et de contrôle (voir la section « Durées de conservation »).

4. Données de conformité territoriale JONUM, résidents français

Pour déterminer si le régime JONUM vous est applicable et pour le faire respecter, nous traitons des données spécifiques aux seuls utilisateurs identifiés comme résidents français.

Détermination de la juridiction : Géolocalisation approximative par adresse IP lors de la première connexion ; l'adresse figurant sur votre pièce d'identité (KYC) prévaut ; une règle de relocation sur 6 mois s'applique en cas de changement de pays de résidence. Base légale : obligation légale.

Adresse IP et historique de géolocalisation : Votre adresse IP est hachée et n'est jamais conservée en clair. Nous conservons un historique de géolocalisation (pays, région et date de connexion). Base légale : obligation légale et intérêt légitime (lutte contre le contournement).

Empreinte d'identité (identityHash) : Empreinte calculée par hachage à partir de vos prénom, nom et date de naissance. Finalité : empêcher la recréation d'un compte et le contournement d'une mesure d'auto-exclusion, et éviter les doublons. Base légale : obligation légale et intérêt légitime.

Limites de dépense et de temps de jeu : Suivi de vos dépenses d'acquisition de NFT sur une période glissante de 7 jours et de votre temps de jeu (alertes et déconnexion automatique), afin de faire respecter les limites JONUM. Base légale : obligation légale.

Justificatifs de relocation : En cas de changement de pays de résidence, le justificatif de domicile que vous transmettez est stocké dans un espace de stockage privé et chiffré, sans URL publique, accessible à nos seules équipes habilitées via un lien temporaire, et fait l'objet d'une revue manuelle. Base légale : obligation légale.

Ces données de conformité sont conservées pendant la durée requise par la réglementation JONUM et nos obligations de contrôle (voir la section « Durées de conservation »). Pour en savoir plus sur les dispositifs de protection, consultez notre page Jeu responsable.

5. La blockchain et vos données

Les cartes NFT (raretés bleue, rose, jaune) sont des jetons non fongibles (ERC-721) émis sur une unique blockchain publique : Base, réseau de couche 2 d'Ethereum développé par Coinbase. Votre portefeuille est un compte embarqué Coinbase (ERC-4337) : CyLimit ne conserve que l'adresse publique de ce portefeuille, jamais les clés permettant d'y accéder.

Seules figurent sur la blockchain : l'adresse publique de votre portefeuille, l'identifiant (tokenId) de vos NFT et les métadonnées des transactions (achats, ventes, transferts). Aucune autre donnée à caractère personnel n'y est inscrite par CyLimit.

Par nature, les données inscrites sur une blockchain publique sont publiques, immuables et ne peuvent pas être effacées ni modifiées. Cette caractéristique technique constitue une limite intrinsèque au droit à l'effacement (article 17 du RGPD) pour les données on-chain.

Les cartes « white » et les cartes gratuites ne sont pas des NFT : ce sont des éléments de jeu hors-chaîne, enregistrés uniquement dans la base de données de CyLimit. Tout transfert de NFT ou de cryptomonnaies vers un portefeuille externe est soumis aux conditions et à la politique de confidentialité du tiers concerné (notamment Coinbase) ; nous vous invitons à en prendre connaissance avant toute opération.

6. Destinataires et sous-traitants

Nous faisons appel à des prestataires (sous-traitants ou responsables indépendants) pour fournir, maintenir et sécuriser nos Services. Chacun n'accède qu'aux données strictement nécessaires à sa mission et est tenu par des engagements contractuels de protection des données.

  • Authentification des comptes et gestion des sessions.
  • Fourniture du portefeuille embarqué et conversion de cryptomonnaies (achat et retrait), assurée par un prestataire agissant en responsable de traitement indépendant pour ses propres obligations.
  • Paiement par carte bancaire et lutte contre la fraude au paiement, assurés par un prestataire de paiement agissant en responsable de traitement indépendant.
  • Vérification d'identité (KYC) et traitement des données biométriques pour les résidents français (voir section 3).
  • Surveillance et indexation des transactions sur la blockchain (détection des dépôts).
  • Hébergement des métadonnées des NFT.
  • Envoi des e-mails transactionnels (confirmations, notifications) et, sur la base de votre consentement (opt-in), des e-mails marketing.
  • Outils internes d'exploitation et d'alerte, susceptibles de contenir votre e-mail ou votre identité, dans la limite de la minimisation.
  • Hébergement applicatif et base de données, au sein de l'Union européenne.

Vos données peuvent également être consultées par les membres habilités de l'équipe de CyLimit, ainsi que communiquées aux autorités compétentes (notamment l'Autorité nationale des jeux et les autorités judiciaires) lorsque la loi l'exige et après vérification de la légitimité de la demande.

7. Transferts hors de l'Union européenne

Vos données sont hébergées à titre principal dans l'Union européenne. Certains de nos prestataires sont toutefois susceptibles de traiter des données en dehors de l'Espace économique européen, notamment aux États-Unis.

Lorsqu'un transfert hors de l'EEE a lieu, nous nous assurons qu'il est encadré par l'un au moins des mécanismes suivants :

  • une décision d'adéquation de la Commission européenne (article 45 du RGPD), notamment le cadre EU-US Data Privacy Framework pour les prestataires américains certifiés ;
  • des clauses contractuelles types adoptées par la Commission européenne (article 46 du RGPD) ;
  • l'adhésion à un code de conduite ou à un mécanisme de certification approuvé.

8. Durées de conservation

Nous conservons vos données pendant la durée nécessaire aux finalités décrites, puis les supprimons ou les anonymisons, sauf obligation légale de conservation plus longue.

Données du compte : Pendant toute la durée de vie du compte, puis pendant les délais de prescription applicables.

Données KYC, identité et conformité JONUM (dépense, temps de jeu, géolocalisation, identityHash) : 5 ans à compter de la fin de la relation contractuelle (clôture de votre compte), conformément à nos obligations légales et de contrôle (régime JONUM et lutte contre le blanchiment de capitaux).

Justificatifs de relocation : Conservés pour la durée requise par nos obligations légales de conformité territoriale.

Journaux de connexion et de sécurité : Conservés pour une durée limitée, alignée sur les besoins de sécurité et de lutte contre la fraude.

Données on-chain : Immuables : inscrites de façon permanente sur la blockchain Base, elles ne peuvent être supprimées (voir section 5).

Factures et pièces comptables : 10 ans, conformément aux obligations comptables et fiscales.

Données marketing : 3 ans à compter de votre dernier contact ou jusqu'au retrait de votre consentement.

9. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données : droit d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité, de retrait de votre consentement (sans effet rétroactif) et droit de définir des directives sur le sort de vos données après votre décès.

Le droit à l'effacement ne peut s'exercer sur les données inscrites sur la blockchain (immuables, voir section 5) ni sur les données que nous devons conserver au titre d'obligations légales (conformité JONUM et KYC, comptabilité). Pour ces données, nous appliquons les mesures appropriées pour en restreindre l'accès.

Pour exercer vos droits, écrivez-nous à contact@cylimit.com ou par courrier à CYLIMIT, 6 rue d'Armaillé, 75017 Paris. Nous pourrons vous demander un justificatif d'identité. Nous répondons dans un délai d'un (1) mois, prolongeable de deux (2) mois pour les demandes complexes.

Vous pouvez également introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris (www.cnil.fr), ou auprès de l'autorité de protection des données de votre État membre de résidence.

10. Suppression de votre compte

Vous pouvez demander la suppression de votre compte par e-mail à contact@cylimit.com. À ce jour, cette suppression est traitée manuellement par nos équipes, généralement dans un délai d'environ 30 jours (prolongeable jusqu'à trois mois pour les demandes complexes).

Avant toute demande de suppression, transférez vos NFT et vos cryptomonnaies (USDC / ETH) vers un portefeuille externe que vous contrôlez. Tout actif resté sur votre portefeuille embarqué à la date de suppression pourrait devenir définitivement irrécupérable ; CyLimit ne saurait être tenue responsable d'une telle perte.

Certaines données sont conservées au-delà de la suppression du compte au titre de nos obligations légales (conformité JONUM et KYC, comptabilité). Afin de préserver l'historique et la traçabilité des cartes que vous avez détenues, le pseudonyme associé à ces cartes peut être remplacé par une suite de caractères aléatoires (pseudonymisation). Les données déjà inscrites sur la blockchain demeurent immuables.

11. Utilisation par les mineurs

L'accès aux fonctionnalités gratuites et non-NFT de la plateforme (notamment le jeu avec des cartes « white ») n'est soumis à aucune restriction d'âge.

En revanche, l'acquisition et la détention de cartes NFT (raretés bleue, rose, jaune), et, pour les résidents français, l'application du régime JONUM, sont réservées aux personnes âgées de 18 ans ou plus. La majorité est vérifiée lors du KYC à partir de la date de naissance figurant sur la pièce d'identité. Tout compte de résident français identifié comme mineur lors du KYC est bloqué pour ces fonctionnalités.

12. Cookies et stockage local

Nous n'utilisons que des cookies et dispositifs de stockage strictement nécessaires au fonctionnement des Services : le cookie d'authentification (__session), la session de votre portefeuille Coinbase et le stockage de votre code de parrainage.

Nous n'utilisons aucun cookie publicitaire ni aucun traceur analytique. Ces cookies strictement nécessaires étant exemptés de consentement, aucun bandeau cookies n'est requis à ce jour. Si nous venions à introduire un traceur non essentiel, un bandeau de consentement serait préalablement mis en place.

Pour plus de détails, consultez notre Politique relative aux cookies.

13. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles destinées à protéger la confidentialité, l'intégrité et la sécurité de vos données : gestion des secrets via un coffre dédié, hachage des mots de passe, stockage des justificatifs sensibles dans un espace privé et chiffré, et restriction des accès au personnel habilité.

Nous vous recommandons de choisir un mot de passe fort et unique, de ne jamais le partager et de conserver en lieu sûr les éléments d'accès à votre portefeuille. Aucune mesure de sécurité n'étant infaillible, nous ne pouvons garantir une sécurité absolue, mais nous nous engageons à réagir avec diligence à tout incident.

14. Contact pour la protection des données, mises à jour et loi applicable

Pour toute question relative à la présente Politique ou à vos données, vous pouvez contacter notre point de contact dédié à la protection des données à l'adresse contact@cylimit.com ou par courrier à CYLIMIT, 6 rue d'Armaillé, 75017 Paris.

Nous pouvons modifier la présente Politique pour l'adapter à l'évolution de nos Services ou de la réglementation. Toute modification importante vous sera communiquée. La version applicable est celle publiée sur notre site à la date de votre utilisation des Services.

La présente Politique est régie par le droit français et le droit de l'Union européenne. Si vous êtes consommateur et résident d'un autre État membre de l'Union européenne, vous conservez le bénéfice des dispositions impératives de votre pays de résidence. Voir également nos Mentions légales.

Mon compte
AideJeu ResponsablePolitique relative aux cookiesMentions légalesConditions d'utilisationConditions du MarketplaceRègles du jeuPolitique de confidentialité
MarchéMon équipeJouerInviter des amisLes partenaires
Nous contacter

Abonnez-vous maintenant à notre newsletter