Protection des données personnelles

Politique de confidentialité

Cette politique décrit les données traitées par le site et l’application AlyaField, leurs finalités, leurs durées de conservation et les droits des utilisateurs.

Version 1.0 Dernière mise à jour : 27 juillet 2026 Contact : alyafield@gmail.com

1. Responsable du traitement

Responsable du traitement : AlyaField

Contact pour toute question ou demande relative aux données personnelles : alyafield@gmail.com.

AlyaField n’a pas désigné de délégué à la protection des données à ce stade.

2. Périmètre et principe de pseudonymisation

Cette politique s’applique au site AlyaField et à l’application Android actuellement proposée en test fermé.

AlyaField permet une correspondance anonyme entre utilisateurs : l’identité civile n’est pas révélée aux correspondants. Les données restent néanmoins associées à un identifiant technique pseudonyme nécessaire au fonctionnement du service et demeurent des données personnelles au sens du RGPD.

3. Données traitées

  • Compte et profil : identifiant technique pseudonyme, confirmation 18+, âge exact ou ancienne tranche d’âge lorsqu’ils sont renseignés, genre déclaré et paramètres du compte.
  • Correspondances : ballons, messages, réponses, liens, statuts de lecture, de réception, d’ouverture, de relâchement et autres états nécessaires aux échanges.
  • Modération et sécurité : signalements, blocages, contenus concernés, décisions de modération, données de quarantaine et journaux nécessaires à la prévention des abus.
  • Données techniques : adresse IP, dates de connexion, version d’AlyaField, modèle d’appareil, version d’Android, identifiants techniques d’installation, journaux d’erreurs et de sécurité.
  • Choix et preuves : versions acceptées des CGU et règles, confirmation de majorité, dates et heures des choix, et choix Analytics lorsqu’il sera disponible.
  • Demandes : demandes de suppression ou d’exercice de droits, référence de type ALYA-DEL-…, statut, dates et réponses apportées.
  • Testeurs et contact : adresse e-mail utilisée pour le test fermé ou pour contacter AlyaField, ainsi que le contenu des échanges par e-mail.

AlyaField ne demande pas de nom civil, de photo de profil, de numéro de téléphone ou de date de naissance pour utiliser l’application.

4. Finalités et bases légales

TraitementFinalitéBase légale
Compte, profil, ballons, liens et conversationsCréer et fournir le service demandéExécution des Conditions d’utilisation
Modération, blocage, signalement et lutte contre les abusProtéger les utilisateurs et le serviceIntérêt légitime d’AlyaField ; obligation légale lorsque applicable
Journaux techniques et sécuritéPrévenir les incidents, diagnostiquer et sécuriserIntérêt légitime
Firebase CrashlyticsDétecter et corriger les plantagesIntérêt légitime, avec collecte minimale
Firebase AnalyticsMesurer l’utilisation et améliorer l’applicationConsentement comme base cible ; mécanisme de choix en cours de déploiement
Demandes RGPD et suppressionRépondre aux droits et conserver une preuve minimaleObligation légale et intérêt légitime de preuve
Communication avec les testeursGérer le test fermé et répondre aux demandesIntérêt légitime ou consentement selon la communication

5. Mesure d’audience pendant le test fermé

La version actuellement en test peut transmettre à Firebase Analytics des événements fonctionnels, par exemple l’ouverture du ciel, d’un fil ou d’un lien, afin de comprendre l’usage général de l’application. Le contenu des messages, l’âge, le genre et l’identifiant Supabase ne doivent pas être transmis à Analytics.

AlyaField a retenu le consentement comme base légale de cette mesure d’audience. Le mécanisme permettant d’accepter, de refuser et de retirer ce choix sans perte de fonctionnalité doit être intégré dans la prochaine mise à jour de l’application. La conservation détaillée sera configurée à deux mois, sans réinitialisation automatique à chaque nouvel événement.

6. Distribution des ballons

À la date de cette politique, la distribution repose sur le hasard et sur des contraintes techniques nécessaires au fonctionnement du service, telles que la disponibilité d’un ballon, la capacité des liens, l’absence de lien actif avec le même auteur et les règles de remise en circulation.

L’âge, le genre déclaré et les habitudes d’ouverture n’influencent pas actuellement le choix des ballons distribués.

7. Visibilité du profil et des messages

Lorsqu’ils sont renseignés, l’âge exact et le genre déclaré peuvent être visibles par les correspondants. Aucun nom civil, adresse e-mail, identifiant technique ou date de naissance n’est affiché.

Les messages sont destinés aux correspondants concernés et ne sont pas publiquement accessibles. Ils ne bénéficient toutefois pas d’un chiffrement de bout en bout. Ils peuvent être traités par les systèmes d’AlyaField pour l’acheminement, la modération, la sécurité et les signalements.

AlyaField ne procède pas à une lecture générale des conversations. Un accès humain limité peut avoir lieu uniquement lorsqu’il est nécessaire pour traiter un signalement, contrôler un contenu modéré, diagnostiquer un incident, assurer la sécurité, répondre à une obligation légale ou fournir une assistance demandée par l’utilisateur.

8. Prestataires et destinataires

  • OVHcloud : hébergement du site.
  • Supabase : authentification, base de données et fonctions serveur. Le projet principal est hébergé dans la région West EU, en Irlande (eu-west-1).
  • Google Firebase Analytics : mesure d’usage de l’application.
  • Google Firebase Crashlytics : diagnostic des plantages.
  • OpenAI : analyse automatisée de sécurité du contenu des messages.
  • Google Play : distribution de l’application et gestion du test fermé.
  • Google Groups et Gmail : communications avec les testeurs et traitement des demandes reçues par e-mail.

Les données ne sont ni vendues, ni louées, ni communiquées à des annonceurs. Les prestataires n’y accèdent que pour les finalités techniques décrites et selon leurs engagements contractuels applicables.

9. Modération par OpenAI

Lors de l’envoi d’un message, son contenu peut être transmis au service de modération d’OpenAI afin de détecter les contenus interdits ou dangereux.

AlyaField ne joint volontairement au message ni nom, ni adresse e-mail, ni identifiant de profil Supabase, ni âge, ni genre, ni autre donnée de profil. Les données envoyées via l’API ne sont pas utilisées par défaut pour entraîner les modèles d’OpenAI. Elles peuvent être conservées jusqu’à 30 jours pour la détection des abus, sauf configuration de conservation plus restrictive ou obligation légale.

10. Transferts internationaux

La base principale Supabase est hébergée en Irlande, dans l’Union européenne. Certains prestataires techniques peuvent toutefois traiter des données depuis des pays situés hors de l’Espace économique européen.

Lorsque cela se produit, AlyaField s’appuie, selon les cas, sur une décision d’adéquation applicable ou sur les clauses contractuelles types de la Commission européenne et les mesures complémentaires appropriées.

11. Durées de conservation

CatégorieDurée retenue
Compte et données ordinairesPendant l’utilisation ; les comptes sans activité depuis 90 jours peuvent faire l’objet d’une purge périodique.
Ballons, messages, liens, conversations et lecturesSupprimés de la base active lors de la suppression du compte, y compris chez les correspondants.
Signalements et dossiers de modération clos12 mois après la clôture, avec prolongation strictement nécessaire pour un cas grave, une autorité, une obligation légale ou la défense de droits.
Journaux techniques et de sécurité6 mois maximum ; suppression plus rapide des données sans utilité durable.
Sauvegardes et exports manuels30 jours maximum, isolés de la base active.
Demandes de suppression et d’exercice de droitsHistorique minimal pendant 2 ans après la clôture.
Preuves d’acceptation et de consentementPendant la durée du compte, puis 2 ans ; prolongation uniquement en cas de litige ou procédure.
Adresses e-mail liées au test ferméPendant le test, puis 3 mois maximum après sa clôture, sauf dossier juridique ou signalement.
Firebase Crashlytics90 jours avant le début de la suppression par Firebase.
Firebase AnalyticsConfiguration cible de 2 mois pour les données détaillées ; les statistiques agrégées peuvent être conservées plus longtemps.
Contenus transmis à OpenAIJusqu’à 30 jours, sauf configuration plus restrictive ou obligation légale.

12. Suppression du compte et des données

Depuis l’application, l’utilisateur peut enregistrer une demande authentifiée dans la rubrique Suppression des données. Une référence unique commençant par ALYA-DEL- lui est alors communiquée afin de suivre la demande.

La demande est examinée et traitée manuellement dans les meilleurs délais et au plus tard dans un délai d’un mois, avec prolongation possible de deux mois pour une demande complexe, après information de l’utilisateur.

Une fois la suppression effectuée, le compte, le profil, les ballons, messages, liens, conversations et données de lecture associés sont supprimés de la base active. Des éléments strictement nécessaires peuvent subsister temporairement pour un signalement, une obligation légale, la sécurité ou dans les sauvegardes limitées à 30 jours.

La procédure complète est décrite sur la page Suppression des données.

13. Vos droits

Selon les conditions prévues par le RGPD, l’utilisateur peut demander l’accès à ses données, leur rectification, leur effacement, la limitation du traitement, s’opposer à certains traitements, retirer un consentement et demander la portabilité des données concernées.

Une copie ou un export peut être fourni manuellement, sur demande à alyafield@gmail.com, au format JSON ou CSV selon les données. Aucun export automatique n’est proposé actuellement.

AlyaField répond dans les meilleurs délais et au plus tard dans un délai d’un mois. Ce délai peut être prolongé de deux mois si la demande est complexe ou nombreuse, après information de l’utilisateur.

Une réclamation peut être introduite auprès de la Commission nationale de l’informatique et des libertés (CNIL).

14. Personnes mineures

AlyaField est exclusivement réservé aux personnes âgées de 18 ans ou plus et ne cherche pas à collecter volontairement les données d’un mineur. Un compte vraisemblablement utilisé par un mineur peut être suspendu ou supprimé.

Les contenus impliquant des mineurs sont traités en priorité selon les Normes de sécurité concernant la protection des mineurs.

15. Site, cookies et journaux OVH

Le site AlyaField ne dépose actuellement aucun cookie ou traceur non strictement nécessaire et ne comporte aucun outil de mesure d’audience ou de publicité intégré.

OVHcloud peut néanmoins traiter des données techniques de connexion nécessaires au fonctionnement, à la sécurité et à l’administration de l’hébergement.

16. Sécurité et violations de données

AlyaField met en œuvre des mesures techniques et organisationnelles adaptées aux risques. Les données sont protégées en transit et au repos selon les mécanismes proposés par les prestataires, sans constituer un chiffrement de bout en bout des messages.

Toute violation de données personnelles est documentée dans un registre interne. Lorsqu’elle présente un risque pour les droits et libertés, AlyaField la notifie à la CNIL dans les meilleurs délais et, si possible, sous 72 heures. En cas de risque élevé, les utilisateurs concernés sont informés sans retard injustifié.

17. Autorités, modifications et contact

Les données ne sont communiquées à une autorité administrative ou judiciaire que sur la base d’une demande légalement fondée, ciblée et émise par une autorité habilitée. La transmission est limitée aux données strictement nécessaires et documentée en interne.

La politique est datée et versionnée. Les modifications mineures peuvent prendre effet à leur publication. Les changements substantiels font l’objet d’une information préalable et, lorsque nécessaire, d’une nouvelle acceptation ou d’un nouveau consentement.

Contact : alyafield@gmail.com.