Cette politique explique comment les données personnelles sont traitées lors de l’utilisation de brolik.ch, d’un achat, d’un compte client ou d’une demande de projet.
01Responsable du traitement
Le responsable du traitement est :
Lucien Diserens, exerçant sous le nom d’artiste BrolikRoute de Vevey 251009 PullySuisseEmail : contact@brolik.ch
Cette politique s’applique aux traitements réalisés dans le cadre de brolik.ch. Les prestataires qui déterminent eux-mêmes certaines finalités, en particulier Stripe pour ses obligations de paiement, de fraude ou de conformité, peuvent également agir comme responsables distincts pour les traitements décrits dans leurs propres politiques.
02Données traitées
Selon la fonction utilisée, Brolik peut traiter les catégories suivantes :
Identité et coordonnées : nom, prénom, nom d’artiste, email, adresse, pays et, pour une entreprise, raison sociale et informations de facturation.
Commande et licence : production achetée, type de licence, prix, devise, taxes, numéro de commande, date, statut du paiement, titre du morceau, historique d’achats, facture, reçu et licence générée.
Compte : identifiant interne, email vérifié, données d’authentification, sessions, magic links, demandes de réinitialisation, préférences et historique disponible dans /mon-compte. Brolik ne reçoit pas le mot de passe en clair.
Paiement et prévention de la fraude : identifiants de transaction Stripe, statut du paiement, moyen de paiement sous forme limitée ou tokenisée, pays, signaux de risque et éléments nécessaires au traitement d’un litige. Brolik ne conserve pas les données complètes de carte.
Livraison : droits d’accès, génération d’URL signées temporaires, date et résultat des téléchargements, logs nécessaires à la sécurité, au support et à la preuve de livraison.
Demandes de projet : identité, coordonnées, contenu des messages, informations sur le projet, fichiers joints, métadonnées des fichiers et liens de téléchargement transmis.
Données techniques et de sécurité : adresse IP lorsque nécessaire, date et heure, type d’appareil et navigateur, pages ou actions techniques, journaux d’erreurs, événements d’authentification, tentatives d’accès et signaux de sécurité.
Mesure et publicité après consentement : identifiants de cookies ou d’appareil, pages vues, événements, interactions, informations générales sur l’appareil et le navigateur, source de trafic, paramètres UTM, GCLID et données d’attribution légalement utilisables.
Consentement : choix effectués dans le bandeau, date, version du texte présenté et éléments nécessaires pour respecter et prouver le choix.
Brolik n’envoie aucune newsletter et ne constitue aucune liste de prospection marketing par email au lancement. Les emails envoyés sont nécessaires au compte, à la sécurité, à la commande, au paiement, à la licence, à la livraison ou au support demandé.
03Finalités et motifs du traitement
Traitement
Finalité
Motif principal
Compte et authentification
Créer ou rattacher le compte après paiement, vérifier l’email, fournir /mon-compte, permettre le mot de passe ou le magic link.
Mesures précontractuelles, exécution du contrat et sécurité du service.
Commande et licence
Traiter la commande, calculer le total, émettre les documents, accorder les droits et conserver la preuve de la version acceptée.
Exécution du contrat et respect des obligations légales.
Paiement et fraude
Encaisser, confirmer le paiement, gérer les contestations, empêcher les abus et satisfaire aux contrôles de conformité.
Exécution du contrat, obligations légales et intérêt privé prépondérant à sécuriser les transactions.
Livraison sécurisée
Autoriser les téléchargements et régénérer des liens temporaires après contrôle des droits.
Exécution du contrat et sécurité.
Démarrer un projet
Répondre à la demande, évaluer le projet et échanger les fichiers nécessaires.
Mesures précontractuelles demandées par la personne.
Support et litiges
Corriger une erreur, restaurer un accès, répondre aux demandes et établir ou défendre des droits.
Exécution du contrat et intérêt privé prépondérant à conserver les preuves utiles.
Fonctionnement et sécurité
Diagnostiquer les erreurs, protéger les comptes, le stockage, l’admin et le site.
Nécessité technique, sécurité et intérêt privé prépondérant.
Mesure Analytics
Comprendre l’utilisation du site et mesurer ses performances.
Consentement lorsque celui-ci est requis.
Publicité et attribution
Mesurer les conversions et piloter les campagnes Google, Meta et TikTok.
Consentement lorsque celui-ci est requis.
Le refus des traitements facultatifs de mesure ou de publicité n’empêche pas l’accès au site, à la boutique, au checkout ni au compte. En revanche, les informations marquées comme nécessaires à la commande, à la licence ou à la livraison doivent être fournies pour conclure et exécuter le contrat.
04Checkout invité et compte client
Un achat peut être effectué sans créer manuellement un compte au préalable. Le client fournit son email et les informations nécessaires au checkout. Après confirmation du paiement par Stripe, la commande est liée à cet email. Un compte existant est rattaché ou un compte est créé dans un état permettant au client de le réclamer.
L’accès à la commande exige ensuite la vérification de la maîtrise de l’adresse email. Le client reçoit un lien permettant d’accéder à /mon-compte, d’utiliser un magic link ou de définir un mot de passe. Aucun mot de passe provisoire n’est envoyé. Les réponses du système sont conçues pour ne pas révéler inutilement si une adresse possède déjà un compte.
05Paiements et Managed Payments
Les paiements sont traités par Stripe. Stripe reçoit les informations nécessaires au paiement, à l’authentification, à la prévention de la fraude, aux remboursements et aux obligations réglementaires. Lorsque Stripe Managed Payments est activé pour une transaction, l’entité Stripe indiquée au checkout peut intervenir comme marchand officiel et traiter aussi les informations nécessaires à la commande, aux taxes, à la facturation, aux remboursements et au support relevant de ce rôle. L’identité du vendeur ou du marchand officiel, le prix, les taxes et le total applicables sont affichés avant validation du paiement.
06Formulaire Démarrer un projet
Les demandes envoyées par le formulaire sont transmises à contact@brolik.ch et enregistrées dans la base de données et l’espace d’administration afin d’assurer leur suivi. Elles peuvent contenir des pièces jointes ou des liens vers des services de téléchargement. La personne ne doit transmettre que les contenus nécessaires et qu’elle est autorisée à partager.
07Analytics et publicité
Après le choix de consentement applicable, brolik.ch peut utiliser Google Analytics 4 pour mesurer l’audience, Google Ads pour l’attribution et le suivi des conversions, Meta Pixel et TikTok Pixel pour mesurer les campagnes et leurs conversions. Google Tag Manager sert à administrer les balises ; il n’est pas présenté comme une finalité publicitaire autonome.
Google Consent Mode v2 transmet aux balises Google l’état des choix relatifs au stockage analytique et publicitaire, aux données utilisateur publicitaires et à la personnalisation publicitaire. Les balises et stockages non nécessaires sont configurés selon le choix exprimé. Les paramètres UTM, GCLID et autres identifiants d’attribution ne sont utilisés que dans la mesure autorisée par la loi et par ce choix.
08Spotify et Muso ai
Brolik peut afficher des informations publiques relatives à son propre profil, comme des crédits, collaborations ou statistiques publiques. Aucun visiteur n’a à connecter son compte Spotify ou Muso.ai.
Les données Muso.ai destinées aux compteurs du site sont, dans la mesure du possible, récupérées et mises en cache côté serveur afin que le navigateur du visiteur ne contacte pas directement Muso.ai. Un lecteur ou contenu Spotify externe n’est chargé qu’après une action de l’utilisateur. Lors de cette activation, Spotify peut recevoir des données techniques nécessaires à la fourniture du contenu, notamment l’adresse IP, des informations sur l’appareil et la page d’origine, selon ses propres règles.
09Destinataires et prestataires
Les données sont accessibles à Brolik et, dans la mesure nécessaire à leur mission, aux prestataires suivants :
Prestataire
Fonction sur brolik.ch
Netlify
Hébergement et distribution du site public, pages statiques, médias de marque, fonctions de déploiement, sécurité et journaux techniques.
Supabase
Base de données, authentification, comptes, espace client, espace admin, commandes, catalogue, licences, stockage dynamique et stockage privé des fichiers premium.
Resend
Envoi des emails transactionnels : confirmation de commande, activation ou rattachement de compte, magic link, réinitialisation et notifications nécessaires.
Stripe
Paiement, prévention de la fraude, remboursement, reçu et, lorsqu’il est activé, rôle de marchand officiel, taxes et facturation via Managed Payments.
Google Analytics 4, Google Ads, suivi des conversions, attribution, Consent Mode v2 et gestion des balises par Google Tag Manager.
Meta
Mesure publicitaire et des conversions au moyen de Meta Pixel après consentement applicable.
TikTok
Mesure publicitaire et des conversions au moyen de TikTok Pixel après consentement applicable.
Infomaniak
Enregistrement du domaine, DNS et services liés à l’adresse email brolik.ch.
Spotify
Affichage, après activation, d’un lecteur ou de contenus publics relatifs à Brolik.
Muso.ai
Fourniture de données publiques relatives aux crédits, collaborations ou statistiques de Brolik, de préférence par récupération côté serveur.
Ces prestataires peuvent recourir à leurs propres sous-traitants. Brolik limite l’accès aux données à ce qui est nécessaire et encadre les prestataires par les conditions contractuelles et mesures de protection disponibles.
10Transferts internationaux
Plusieurs prestataires exercent ou sous-traitent en dehors de la Suisse. Des données peuvent ainsi être traitées dans l’Espace économique européen, aux États-Unis ou dans d’autres pays où un prestataire dispose d’une infrastructure ou d’un support.
Lorsqu’un pays est reconnu comme offrant un niveau de protection adéquat par le Conseil fédéral, le transfert peut s’appuyer sur cette reconnaissance. Pour un destinataire américain certifié, le Swiss–U.S. Data Privacy Framework peut être utilisé dans son champ d’application. Dans les autres cas, Brolik s’appuie notamment sur des clauses contractuelles types reconnues en Suisse, adaptées lorsque nécessaire au droit suisse, ainsi que sur des mesures techniques et organisationnelles complémentaires. Une dérogation légale peut s’appliquer dans un cas particulier, par exemple lorsqu’un transfert est nécessaire à l’exécution d’un contrat demandé par la personne.
11Sécurité
Brolik applique des mesures techniques et organisationnelles proportionnées aux risques. Elles comprennent notamment la séparation des environnements, le contrôle des accès, l’authentification, la journalisation des événements sensibles, le chiffrement en transit, les restrictions de base de données, le stockage privé et les sauvegardes appropriées.
Les fichiers premium MP3, WAV et STEMS ne sont pas exposés dans un espace public. Après authentification, le serveur contrôle que le compte est autorisé pour la commande concernée et génère une URL signée temporaire. L’administrateur utilise une authentification à deux facteurs. Elle n’est pas imposée aux clients.
Aucun système n’offre une sécurité absolue. En cas d’incident, Brolik prend les mesures nécessaires pour limiter les effets, rétablir le service et effectuer les notifications imposées par la loi.
12Durées de conservation
Catégorie
Durée ou critère
Commandes, factures, paiements et pièces comptables
Dix ans à compter de la fin de l’exercice concerné, ou plus longtemps si un litige ou une obligation impérative l’exige.
Licences et preuve contractuelle
Pendant la durée nécessaire à l’exercice des droits accordés et à la preuve du contrat. Les licences étant accordées sans échéance anticipée hors violation, les éléments essentiels restent conservés tant que ces droits peuvent être invoqués.
Compte client
Pendant l’utilisation du compte. À sa suppression, les données inutiles sont supprimées ou anonymisées ; les données contractuelles, comptables, fiscales, de preuve ou de sécurité nécessaires sont conservées séparément.
Demandes de projet sans contrat
Quatre-vingt-dix jours après le dernier échange, puis suppression des messages et pièces jointes conservés par Brolik, sauf demande de conservation, nécessité de sécurité ou litige.
Demandes ayant abouti à un projet
Pendant la relation contractuelle, puis selon les délais légaux ou de preuve applicables aux documents concernés.
Checkout abandonné
Au maximum quatre-vingt-dix jours, sauf données nécessaires à la fraude, à la sécurité ou à une obligation du prestataire de paiement.
Logs d’authentification, sécurité et téléchargement
Douze mois en principe ; plus longtemps lorsqu’un événement doit être investigué, qu’un abus est constaté ou qu’une preuve doit être conservée.
Emails transactionnels et journaux d’envoi
Douze mois en principe. Un message faisant partie de la preuve d’une commande ou d’un litige suit la durée du dossier correspondant.
Choix de consentement
Cinq ans après le dernier choix enregistré, ou moins si la preuve n’est plus nécessaire.
Google Analytics 4
Conservation des données d’événements configurée à quatorze mois. Les données agrégées non personnelles peuvent être conservées plus longtemps.
Données publicitaires
Selon les réglages du compte, le choix de consentement et les durées appliquées par Google, Meta et TikTok. Brolik limite la conservation à ce qui est nécessaire à l’attribution et au pilotage des campagnes.
Une donnée peut être conservée plus longtemps si une loi, une autorité, un litige, une fraude ou la défense de droits l’exige. À l’inverse, elle est supprimée ou anonymisée plus tôt lorsque sa finalité disparaît et qu’aucune obligation ne justifie sa conservation.
13Droits des personnes
Toute personne concernée peut demander, dans les limites prévues par le droit applicable :
des informations sur les données traitées et une copie des données la concernant ;
la rectification de données inexactes ou incomplètes ;
la suppression ou l’anonymisation des données qui ne sont plus nécessaires ;
la limitation ou l’opposition à certains traitements ;
la remise ou la transmission des données dans un format électronique courant lorsque les conditions légales sont réunies ;
le retrait de son consentement pour l’avenir, sans affecter la licéité des traitements déjà réalisés.
La demande doit être envoyée à contact@brolik.ch. Brolik peut demander les informations raisonnablement nécessaires pour vérifier l’identité et éviter qu’un tiers accède aux données. Une demande est traitée dans le délai prévu par la loi applicable.
En cas de demande de suppression de compte, Brolik supprime ou anonymise ce qui peut légalement l’être et conserve uniquement les informations nécessaires aux obligations contractuelles, comptables, fiscales, de preuve ou de sécurité. La suppression d’un compte ne supprime pas une licence valablement accordée ni les preuves indispensables à son exercice.
Une personne peut également s’adresser au Préposé fédéral à la protection des données et à la transparence, ou à l’autorité compétente de son lieu de résidence lorsqu’un droit étranger impératif le prévoit.
14Modifications de la politique
Brolik peut modifier cette politique lorsque les traitements, les prestataires ou les exigences légales évoluent. La version publiée indique sa date. Une modification importante est signalée de manière appropriée sur le site ou dans l’interface concernée. La nouvelle version ne modifie pas rétroactivement les droits contractuels déjà accordés.
15Contact
Pour toute question ou demande relative aux données personnelles : contact@brolik.ch.
Version du 23 septembre 2026.
PARTIE 3
