Compte
Sécurité et confidentialité
Playlistation ne voit jamais votre mot de passe Spotify. Vous vous connectez sur le site de Spotify, Spotify vous montre les autorisations demandées et remet à Playlistation un jeton limité à celles-ci. Le texte légal est la politique de confidentialité.
Se connecter avec Spotify
Spotify affiche un écran de consentement qui liste ce que Playlistation pourra faire, à chaque connexion. Acceptez, et Spotify vous renvoie dans l'app avec un code à usage unique que l'API de Playlistation échange contre un jeton d'accès et un jeton de rafraîchissement. Refusez, et rien n'est créé. Les comptes Spotify gratuits et Premium fonctionnent tous les deux.
Les autorisations demandées
Six autorisations, et pourquoi chacune est nécessaire :
- user-library-read : lire vos Titres likés. C'est tout le produit ; chaque playlist intelligente est construite à partir d'eux.
- playlist-modify-public et playlist-modify-private : créer des playlists et ajouter ou retirer leurs titres, que la playlist soit publique ou privée.
- playlist-read-private : voir vos playlists privées, pour que Playlistation puisse lire les playlists qu'elle a créées quand elles sont privées, et remarquer quand vous en avez supprimé une sur Spotify.
- user-read-private : les détails de votre profil. Playlistation n'en garde que le pays ; votre nom et votre avatar viennent avec le profil sans cette autorisation.
- user-read-email : votre adresse e-mail, utilisée pour les factures Stripe si vous vous abonnez, et comme adresse depuis laquelle vous écrivez pour exercer vos droits.
Playlistation ne demande pas à modifier vos Titres likés, à contrôler la lecture, à lire votre historique d'écoute ni à envoyer des images.
Ce qui est stocké
Sur votre compte : votre identifiant Spotify, votre nom, votre e-mail, l'URL de votre avatar, votre pays quand Spotify l'envoie, la langue de l'interface, le nombre de titres dans vos Titres likés, la date de votre dernière activité, votre plan et une copie de l'enregistrement d'abonnement Stripe (un identifiant client, jamais de données de carte), vos statistiques de bibliothèque, les jetons d'accès et de rafraîchissement Spotify, et un jeton de session par appareil sur lequel vous êtes connecté.
Rattaché à votre compte : vos playlists intelligentes avec leurs filtres et le dernier résultat de correspondance de chaque titre, les playlists qui vous ont été suggérées, et les signalements de langue que vous avez envoyés.
Partagé avec tous les utilisateurs : le cache des titres. Chaque titre que Playlistation a rencontré est stocké une fois, indexé par son identifiant Spotify, avec son titre, ses artistes, son album, sa durée et sa pochette, plus ses genres et sa langue détectée. C'est une copie du catalogue de Spotify, pas un registre de qui a liké quoi, et il n'est pas lié à votre compte.
Jamais stocké : votre mot de passe Spotify, votre numéro de carte, ou l'audio lui-même.
Sessions
La connexion crée un jeton aléatoire de 40 caractères, conservé dans votre navigateur et sur votre compte, que chaque requête vers l'API transporte. Il n'a pas de date d'expiration : il reste valide jusqu'à ce que vous utilisiez Déconnexion dans les Paramètres, ce qui révoque le jeton de cet appareil seulement, ou jusqu'à ce que Spotify déconnecte l'app, ce qui supprime toutes les sessions d'un coup. Le jeton d'accès Spotify a une durée de vie courte et est renouvelé en arrière-plan avec le jeton de rafraîchissement.
Où c'est hébergé
L'API et sa base de données, où tout ce qui précède est stocké, tournent sur un serveur loué chez OVH à Roubaix, en France ; le site aussi. Les fichiers de l'app elle-même, l'interface que votre navigateur charge, sont servis par Firebase Hosting, un service de Google ; aucune donnée de compte n'y est stockée.
Les tiers
- Stripe gère le paiement. Checkout reçoit votre e-mail et votre identifiant utilisateur comme référence ; Stripe collecte votre carte et votre adresse de facturation, et Playlistation ne stocke que l'identifiant client et l'enregistrement d'abonnement qu'il renvoie. Voir Plans et facturation.
- Featurebase fournit le portail de retours et le chat intégré à l'app. Le chat intégré ne se charge qu'après votre acceptation des cookies. Quand il se charge, Playlistation signe un jeton avec votre identifiant Playlistation, votre e-mail, votre nom, votre langue et votre avatar pour que vos messages et vos publications soient rattachés à votre compte. Tout ce que vous écrivez dans le chat ou sur le portail est traité par Featurebase. Refusez les cookies et le module n'est jamais chargé ; le portail public fonctionne toujours anonymement.
- PostHog (serveurs en Union européenne) reçoit des statistiques d'usage. Dans le navigateur, il ne démarre qu'après votre acceptation des cookies, enregistre les pages vues et les événements produit, et n'enregistre jamais votre écran. L'API enregistre aussi des événements produit de son côté, liés à votre identifiant utilisateur avec votre identifiant Spotify, votre nom, votre avatar, votre langue, votre pays, votre plan et la taille de votre bibliothèque, jamais votre e-mail. Ces événements côté serveur ne déposent aucun cookie et ne dépendent pas de votre réponse sur les cookies.
- Sentry reçoit les rapports d'erreur. Quand quelque chose casse, le rapport contient votre identifiant utilisateur, votre e-mail, votre nom et votre plan, et pour une erreur dans l'app, un enregistrement de la session dans laquelle elle s'est produite. Le texte à l'écran est visible dans cet enregistrement ; tout ce que vous avez tapé dans un champ est masqué.
Rien n'est vendu à qui que ce soit, et il n'y a aucun traceur publicitaire.
Révoquer l'accès depuis Spotify
Vous pouvez couper l'accès de Playlistation du côté de Spotify à tout moment sur la page Gérer les applications de Spotify. La prochaine fois que l'API tente de renouveler son jeton, Spotify refuse ; Playlistation vous déconnecte alors partout et met vos playlists En erreur, hors de la rotation des mises à jour. Les playlists restent sur Spotify et votre compte reste jusqu'à ce que vous le supprimiez. Vous reconnecter rétablit tout.
Vos droits
Pour accéder à vos données, les corriger ou les effacer, écrivez à dpo@playlistation.app depuis l'adresse e-mail de votre compte Spotify. L'effacement n'a pas besoin d'un e-mail : Supprimer votre compte le fait depuis l'app.