Responsable du traitement
Le responsable du traitement des données personnelles collectées sur cooklab.me est :
- Nom : Hugo Doens
- Statut : Personne physique, exploitant Cooklab à titre non professionnel
- Contact : formulaire de contact (catégorie « Question légale / RGPD »).
Données collectées
Cooklab collecte uniquement les données nécessaires à la fourniture du service, selon les catégories suivantes :
Compte et authentification
- Adresse e-mail (identifiant unique, jamais affichée publiquement)
- Mot de passe (stocké sous forme de hash bcrypt — jamais en clair ni accessible)
- Données OAuth (nom, photo de profil) fournies par Google lors d'une connexion tiers
- Nom d'utilisateur public, photo de profil, biographie (facultatifs)
Contenu publié
- Recettes, collections, livres de recettes et carnets créés par l'utilisateur
- Photos associées aux recettes (les métadonnées EXIF sont supprimées à l'upload)
- Commentaires, notes et retours laissés sur les recettes
- Abonnements, favoris, notifications, commentaires et signalements de contenu
Préférences et paramètres
- Paramètres de notification (email ou in-app)
- Thème d'affichage (clair/sombre — stocké localement dans le navigateur)
- Clés API IA personnelles BYOK (chiffrées au repos et utilisées uniquement pour authentifier la requête auprès du fournisseur choisi)
- Conversations IA : messages, réponses, résumés de contexte et résultats des outils sollicités dans la conversation
- Configuration du modèle IA (choix personnel, politique globale ou exception individuelle définie par Cooklab) et préférences d'assistant
Données techniques
- Journaux d'accès serveur (adresse IP, user-agent, horodatage) — conservés par Vercel conformément à sa politique de confidentialité
- Jetons de session (cookies Auth.js, voir Mentions légales)
- Journaux applicatifs de sécurité, de délivrance des emails et d'usage IA nécessaires au diagnostic, à la prévention des abus et au suivi des coûts
Nous ne collectons pas de données de géolocalisation, de profils publicitaires ni de données comportementales à des fins de ciblage.
Finalités et bases légales
Les traitements sont réalisés pour les finalités et sur les bases légales suivantes :
| Finalité | Données principales | Base légale |
|---|---|---|
| Créer le compte, authentifier et fournir les fonctionnalités | Compte, profil, contenus, préférences et interactions | Exécution des CGU |
| Publier et faire découvrir les contenus rendus publics | Profil public, recettes, livres, carnets et contributions | Exécution des CGU |
| Envoyer les emails nécessaires au compte et au service | Email, type d'événement et statut de délivrance | Exécution des CGU et intérêt légitime de fiabilité |
| Prévenir les abus, sécuriser et diagnostiquer le service | Journaux techniques, empreinte IP, appareil et événements | Intérêt légitime à protéger Cooklab et ses utilisateurs |
| Traiter les demandes, signalements et exercices de droits | Coordonnées, message, compte éventuel et suivi de la demande | Intérêt légitime, obligation légale ou mesures précontractuelles selon la demande |
| Exécuter une fonctionnalité IA demandée par l'utilisateur | Conversation, contexte utile, réglages, fournisseur et modèle | Exécution des CGU |
Cooklab ne prend aucune décision produisant un effet juridique ou similaire de manière entièrement automatisée à partir de ces données.
Données collectées via le formulaire de contact
Lorsque vous nous écrivez via notre formulaire de contact, nous collectons :
| Donnée | Origine | Finalité | Base légale |
|---|---|---|---|
| Adresse email | Vous | Vous répondre | Intérêt légitime ou mesures précontractuelles |
| Nom (facultatif) | Vous | Personnaliser la réponse | Intérêt légitime |
| Catégorie et message | Vous | Traiter votre demande | Selon la demande : intérêt légitime, contrat ou obligation légale |
| Empreinte IP (sha256 salé) | Technique | Lutte anti-spam | Intérêt légitime |
| User-Agent du navigateur | Technique | Diagnostic technique | Intérêt légitime |
| ID de votre compte (si connecté·e) | Système | Lier votre demande à votre profil | Intérêt légitime |
Durée de conservation
- Messages répondus ou archivés : 12 mois après la dernière mise à jour, puis suppression par la purge quotidienne.
- Messages classés spam : 3 mois après la dernière mise à jour, puis suppression par la même purge.
Vos droits
Vous pouvez à tout moment demander la rectification ou la suppression de vos messages en nous écrivant via le même formulaire, catégorie Question légale / RGPD.
Destinataires
Ces données sont accessibles aux administrateurs habilités de Cooklab. Neon héberge la base et Resend traite les emails de confirmation ou de réponse. Les journaux techniques peuvent également être traités par Vercel dans le cadre de l'hébergement applicatif.
Intelligence artificielle
Cooklab propose deux modes d'utilisation de l'IA :
Mode BYOK (Bring Your Own Key)
Vous fournissez votre propre clé API pour un fournisseur proposé dans les réglages (actuellement Anthropic, OpenAI, Google, Groq ou DeepSeek pour le chat). La clé est chiffrée en AES-256-GCM avant stockage. Elle est déchiffrée côté serveur uniquement lorsque Cooklab doit authentifier la requête demandée auprès du fournisseur choisi. Les messages et le contexte utile transitent alors par Cooklab puis par ce fournisseur.
Mode Premium (clé mutualisée)
En mode Premium, Cooklab finance les requêtes IA. Elles transitent par notre infrastructure puis par Vercel AI Gateway, qui les achemine vers le fournisseur et le modèle sélectionnés. Selon la configuration du service, le modèle Premium est choisi par l'utilisateur ou défini globalement par Cooklab, avec la possibilité d'une exception administrateur propre à un compte. Vercel AI Gateway et les fournisseurs IA concernés figurent dans les catégories de destinataires ci-dessous. Le mode BYOK utilise directement le compte fournisseur choisi par l'utilisateur.
Entraînement des modèles
Cooklab ne réutilise pas les conversations pour entraîner un modèle. Le fournisseur sollicité applique toutefois ses propres conditions de conservation et d'utilisation des données. En mode BYOK, elles dépendent du contrat et des réglages du compte fournisseur de l'utilisateur. En mode Premium, elles dépendent du cadre applicable à Vercel AI Gateway et au fournisseur du modèle activé.
Historique des conversations
Les messages, réponses, résumés de contexte et résultats d'outils sont conservés afin d'afficher l'historique et de poursuivre la conversation. Ils sont supprimés lorsque vous supprimez la conversation concernée ou votre compte.
Journaux d'utilisation IA
Les métadonnées d'utilisation (nombre de requêtes, modèle utilisé, horodatage — mais pas le contenu des prompts) sont conservées pendant 13mois à des fins de facturation et de détection d'abus.
Indexation par les moteurs de recherche et assistants IA
Les contenus publiés en mode public sur Cooklab (recettes, livres, carnets) sont accessibles à toute personne disposant de leur URL et peuvent être indexés par des robots tiers à des fins de référencement.
Périmètre d'indexation autorisé
- Moteurs de recherche classiques(Google, Bing, DuckDuckGo, Qwant, etc.) : indexation autorisée sur l'ensemble du site public.
- Assistants IA(GPTBot d'OpenAI, ClaudeBot d'Anthropic, Google-Extended, PerplexityBot) : indexation autorisée uniquement sur les pages de recettes publiques (
/recettes/...), livres (/livres/...) et carnets (/carnets/...). - Profils utilisateurs (
/profile/...), feed, paramètreset toute zone connectée sont exclus de l'indexation par les assistants IA.
Ce que cela implique
Lorsqu'une de vos recettes publiques est indexée, son contenu (titre, description, ingrédients, étapes, photo) ainsi que votre nom d'utilisateur et votre nom affiché peuvent être restitués par ces services dans leurs résultats ou réponses générées. Cooklab ne contrôle pas la manière dont ces tiers utilisent le contenu indexé une fois récupéré, ni leur éventuel usage à des fins d'entraînement de modèles — la politique de chaque fournisseur s'applique alors.
Cooklab ne transmet activementaucune donnée à ces services : ce sont leurs robots qui récupèrent les contenus publiquement accessibles. Les données privées telles que l'adresse e-mail, la clé API et les paramètres privés ne sont pas exposées à ces robots. Le nom d'utilisateur, le nom affiché, la photo de profil et les contenus publics peuvent en revanche constituer des données personnelles accessibles publiquement.
Comment retirer un contenu de l'indexation
- Passer une recette en mode privédepuis sa page d'édition — Cooklab cesse de l'afficher publiquement, mais les moteurs tiers peuvent conserver temporairement une copie ou un résultat jusqu'à leur prochain passage ou au traitement d'une demande de retrait.
- Supprimer le contenu ou votre compte — voir Durées de conservation.
Note : les contenus déjà restitués par des assistants IA dans leurs réponses générées avant le retrait ne peuvent pas être révoqués rétroactivement. Cooklab honore les demandes de désindexation mais ne peut garantir leur exécution par des services tiers indépendants.
Transparence
La liste précise des robots autorisés et refusés est publique dans le fichier /robots.txt. Un guide à destination des assistants IA est également mis à disposition dans /llms.txt.
Sous-traitants
Les catégories de destinataires suivantes peuvent traiter des données pour fournir Cooklab. Le fournisseur de modèle IA n'intervient que lorsqu'une fonctionnalité IA est effectivement demandée ; le modèle Premium peut évoluer depuis le catalogue administrateur.
| Destinataire ou catégorie | Finalité | Localisation indicative |
|---|---|---|
| Vercel Inc. | Hébergement applicatif, Edge Network, médias et passerelle IA | États-Unis / infrastructure mondiale |
| Neon Inc. | Base de données PostgreSQL serverless | États-Unis / région d’hébergement configurée |
| Resend Inc. | Envoi et suivi technique des emails transactionnels | États-Unis / infrastructure mondiale |
| Google LLC | Connexion OAuth Google et, si sélectionné, modèles Gemini | États-Unis / infrastructure mondiale |
| Fournisseur du modèle IA sélectionné | Traitement d’une requête IA à la demande (notamment Anthropic, OpenAI, Google, Groq, DeepSeek, Moonshot AI/Kimi ou un fournisseur activé via Vercel AI Gateway) | Variable selon le fournisseur et le modèle |
Transferts hors Union européenne
Certains destinataires ou infrastructures peuvent être établis hors de l'Union européenne. Lorsque le RGPD exige un encadrement du transfert, le mécanisme applicable dépend du prestataire et du contrat concerné : décision d'adéquation, clauses contractuelles types ou autre garantie prévue par les articles 45 à 49 du RGPD.
En mode BYOK, l'utilisateur choisit son fournisseur et utilise le compte qu'il a directement ouvert auprès de celui-ci. Il doit donc également consulter les conditions et réglages de ce fournisseur. Pour obtenir les informations disponibles sur un transfert ou ses garanties, utilisez le formulaire de contact.
Durées de conservation
- Compte actif : données conservées pendant toute la durée du compte.
- Contenus et conversations IA :jusqu'à leur suppression par l'utilisateur ou à la suppression du compte.
- Journaux e-mail : 12 mois (horodatage et statut de délivrance — pas le contenu).
- Journaux utilisation IA : 13 mois (métadonnées uniquement).
- Demandes de contact : 12 mois après la dernière mise à jour pour les demandes répondues ou archivées, et 3 mois pour les spams.
- Anciens noms d'utilisateur : réservés pendant 30jours afin d'éviter l'usurpation, puis supprimés par la purge quotidienne.
- Suppression du compte : déclenchée depuis Paramètres → Compte. Le compte, ses contenus et ses conversations sont supprimés de la base par cascade ; le nettoyage des médias associés est ensuite lancé. Certains journaux techniques ou échanges de contact peuvent subsister jusqu'à l'échéance indiquée ci-dessus ou pendant le cycle technique de sauvegarde d'un prestataire.
Vos droits
Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants sur vos données personnelles :
- Accès : obtenir une copie de vos données (disponible depuis Paramètres → Mes données).
- Rectification : corriger vos informations depuis votre profil.
- Effacement : supprimer votre compte et vos données depuis Paramètres → Compte.
- Portabilité : exporter vos données au format JSON depuis Paramètres → Mes données.
- Opposition et limitation : nous écrire via notre formulaire de contact.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).
Sécurité
Cooklab met en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :
- Transport : toutes les communications sont chiffrées en HTTPS (TLS 1.2+).
- Mots de passe : hashés avec bcrypt (facteur de coût adaptatif).
- Clés API BYOK : chiffrées en AES-256-GCM avant stockage en base de données.
- Sessions : jetons JWT signés, durée limitée et suppression du cookie de session lors de la déconnexion.
- Secrets :aucune clé secrète n'est exposée dans le code source (variables d'environnement Vercel).
- Médias :les métadonnées EXIF (géolocalisation, appareil) sont supprimées à l'upload.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous notifierons la CNIL dans un délai de 72 heures et vous en informerons sans délai indu.
Mineurs
Cooklab est ouvert aux personnes âgées d'au moins 15 ans. Ce seuil correspond à l'âge à partir duquel un mineur peut consentir seul à un traitement lié à l'offre directe d'un service en ligne en France (article 8 du RGPD et article 45 de la loi Informatique et Libertés).
Si vous êtes parent ou tuteur et constatez que votre enfant a créé un compte sans votre consentement, contactez-nous via notre formulaire de contact pour procéder à la suppression.
Dernière mise à jour : 2026-08-16. Pour toute question, utilisez notre formulaire de contact.