1. Responsable du traitement
Responsable du traitement : AlyaField
Contact pour toute question ou demande relative aux données personnelles : alyafield@gmail.com.
AlyaField n’a pas désigné de délégué à la protection des données à ce stade.
2. Périmètre et principe de pseudonymisation
Cette politique s’applique au site AlyaField et à l’application Android actuellement proposée en test fermé.
AlyaField permet une correspondance anonyme entre utilisateurs : l’identité civile n’est pas révélée aux correspondants. Les données restent néanmoins associées à un identifiant technique pseudonyme nécessaire au fonctionnement du service et demeurent des données personnelles au sens du RGPD.
3. Données traitées
- Compte et profil : identifiant technique pseudonyme, confirmation 18+, âge exact ou ancienne tranche d’âge lorsqu’ils sont renseignés, genre déclaré et paramètres du compte.
- Correspondances : ballons, messages, réponses, liens, statuts de lecture, de réception, d’ouverture, de relâchement et autres états nécessaires aux échanges.
- Modération et sécurité : signalements, blocages, contenus concernés, décisions de modération, données de quarantaine et journaux nécessaires à la prévention des abus.
- Données techniques : adresse IP, dates de connexion, version d’AlyaField, modèle d’appareil, version d’Android, identifiants techniques d’installation, journaux d’erreurs et de sécurité.
- Choix et preuves : versions acceptées des CGU et règles, confirmation de majorité, dates et heures des choix, et choix Analytics lorsqu’il sera disponible.
- Demandes : demandes de suppression ou d’exercice de droits, référence de type ALYA-DEL-…, statut, dates et réponses apportées.
- Testeurs et contact : adresse e-mail utilisée pour le test fermé ou pour contacter AlyaField, ainsi que le contenu des échanges par e-mail.
AlyaField ne demande pas de nom civil, de photo de profil, de numéro de téléphone ou de date de naissance pour utiliser l’application.
4. Finalités et bases légales
| Traitement | Finalité | Base légale |
|---|---|---|
| Compte, profil, ballons, liens et conversations | Créer et fournir le service demandé | Exécution des Conditions d’utilisation |
| Modération, blocage, signalement et lutte contre les abus | Protéger les utilisateurs et le service | Intérêt légitime d’AlyaField ; obligation légale lorsque applicable |
| Journaux techniques et sécurité | Prévenir les incidents, diagnostiquer et sécuriser | Intérêt légitime |
| Firebase Crashlytics | Détecter et corriger les plantages | Intérêt légitime, avec collecte minimale |
| Firebase Analytics | Mesurer l’utilisation et améliorer l’application | Consentement comme base cible ; mécanisme de choix en cours de déploiement |
| Demandes RGPD et suppression | Répondre aux droits et conserver une preuve minimale | Obligation légale et intérêt légitime de preuve |
| Communication avec les testeurs | Gérer le test fermé et répondre aux demandes | Intérêt légitime ou consentement selon la communication |
5. Mesure d’audience pendant le test fermé
La version actuellement en test peut transmettre à Firebase Analytics des événements fonctionnels, par exemple l’ouverture du ciel, d’un fil ou d’un lien, afin de comprendre l’usage général de l’application. Le contenu des messages, l’âge, le genre et l’identifiant Supabase ne doivent pas être transmis à Analytics.
AlyaField a retenu le consentement comme base légale de cette mesure d’audience. Le mécanisme permettant d’accepter, de refuser et de retirer ce choix sans perte de fonctionnalité doit être intégré dans la prochaine mise à jour de l’application. La conservation détaillée sera configurée à deux mois, sans réinitialisation automatique à chaque nouvel événement.
6. Distribution des ballons
À la date de cette politique, la distribution repose sur le hasard et sur des contraintes techniques nécessaires au fonctionnement du service, telles que la disponibilité d’un ballon, la capacité des liens, l’absence de lien actif avec le même auteur et les règles de remise en circulation.
L’âge, le genre déclaré et les habitudes d’ouverture n’influencent pas actuellement le choix des ballons distribués.
7. Visibilité du profil et des messages
Lorsqu’ils sont renseignés, l’âge exact et le genre déclaré peuvent être visibles par les correspondants. Aucun nom civil, adresse e-mail, identifiant technique ou date de naissance n’est affiché.
Les messages sont destinés aux correspondants concernés et ne sont pas publiquement accessibles. Ils ne bénéficient toutefois pas d’un chiffrement de bout en bout. Ils peuvent être traités par les systèmes d’AlyaField pour l’acheminement, la modération, la sécurité et les signalements.
AlyaField ne procède pas à une lecture générale des conversations. Un accès humain limité peut avoir lieu uniquement lorsqu’il est nécessaire pour traiter un signalement, contrôler un contenu modéré, diagnostiquer un incident, assurer la sécurité, répondre à une obligation légale ou fournir une assistance demandée par l’utilisateur.
8. Prestataires et destinataires
- OVHcloud : hébergement du site.
- Supabase : authentification, base de données et fonctions serveur. Le projet principal est hébergé dans la région West EU, en Irlande (
eu-west-1). - Google Firebase Analytics : mesure d’usage de l’application.
- Google Firebase Crashlytics : diagnostic des plantages.
- OpenAI : analyse automatisée de sécurité du contenu des messages.
- Google Play : distribution de l’application et gestion du test fermé.
- Google Groups et Gmail : communications avec les testeurs et traitement des demandes reçues par e-mail.
Les données ne sont ni vendues, ni louées, ni communiquées à des annonceurs. Les prestataires n’y accèdent que pour les finalités techniques décrites et selon leurs engagements contractuels applicables.
9. Modération par OpenAI
Lors de l’envoi d’un message, son contenu peut être transmis au service de modération d’OpenAI afin de détecter les contenus interdits ou dangereux.
AlyaField ne joint volontairement au message ni nom, ni adresse e-mail, ni identifiant de profil Supabase, ni âge, ni genre, ni autre donnée de profil. Les données envoyées via l’API ne sont pas utilisées par défaut pour entraîner les modèles d’OpenAI. Elles peuvent être conservées jusqu’à 30 jours pour la détection des abus, sauf configuration de conservation plus restrictive ou obligation légale.
10. Transferts internationaux
La base principale Supabase est hébergée en Irlande, dans l’Union européenne. Certains prestataires techniques peuvent toutefois traiter des données depuis des pays situés hors de l’Espace économique européen.
Lorsque cela se produit, AlyaField s’appuie, selon les cas, sur une décision d’adéquation applicable ou sur les clauses contractuelles types de la Commission européenne et les mesures complémentaires appropriées.
11. Durées de conservation
| Catégorie | Durée retenue |
|---|---|
| Compte et données ordinaires | Pendant l’utilisation ; les comptes sans activité depuis 90 jours peuvent faire l’objet d’une purge périodique. |
| Ballons, messages, liens, conversations et lectures | Supprimés de la base active lors de la suppression du compte, y compris chez les correspondants. |
| Signalements et dossiers de modération clos | 12 mois après la clôture, avec prolongation strictement nécessaire pour un cas grave, une autorité, une obligation légale ou la défense de droits. |
| Journaux techniques et de sécurité | 6 mois maximum ; suppression plus rapide des données sans utilité durable. |
| Sauvegardes et exports manuels | 30 jours maximum, isolés de la base active. |
| Demandes de suppression et d’exercice de droits | Historique minimal pendant 2 ans après la clôture. |
| Preuves d’acceptation et de consentement | Pendant la durée du compte, puis 2 ans ; prolongation uniquement en cas de litige ou procédure. |
| Adresses e-mail liées au test fermé | Pendant le test, puis 3 mois maximum après sa clôture, sauf dossier juridique ou signalement. |
| Firebase Crashlytics | 90 jours avant le début de la suppression par Firebase. |
| Firebase Analytics | Configuration cible de 2 mois pour les données détaillées ; les statistiques agrégées peuvent être conservées plus longtemps. |
| Contenus transmis à OpenAI | Jusqu’à 30 jours, sauf configuration plus restrictive ou obligation légale. |
12. Suppression du compte et des données
Depuis l’application, l’utilisateur peut enregistrer une demande authentifiée dans la rubrique Suppression des données. Une référence unique commençant par ALYA-DEL- lui est alors communiquée afin de suivre la demande.
La demande est examinée et traitée manuellement dans les meilleurs délais et au plus tard dans un délai d’un mois, avec prolongation possible de deux mois pour une demande complexe, après information de l’utilisateur.
Une fois la suppression effectuée, le compte, le profil, les ballons, messages, liens, conversations et données de lecture associés sont supprimés de la base active. Des éléments strictement nécessaires peuvent subsister temporairement pour un signalement, une obligation légale, la sécurité ou dans les sauvegardes limitées à 30 jours.
La procédure complète est décrite sur la page Suppression des données.
13. Vos droits
Selon les conditions prévues par le RGPD, l’utilisateur peut demander l’accès à ses données, leur rectification, leur effacement, la limitation du traitement, s’opposer à certains traitements, retirer un consentement et demander la portabilité des données concernées.
Une copie ou un export peut être fourni manuellement, sur demande à alyafield@gmail.com, au format JSON ou CSV selon les données. Aucun export automatique n’est proposé actuellement.
AlyaField répond dans les meilleurs délais et au plus tard dans un délai d’un mois. Ce délai peut être prolongé de deux mois si la demande est complexe ou nombreuse, après information de l’utilisateur.
Une réclamation peut être introduite auprès de la Commission nationale de l’informatique et des libertés (CNIL).
14. Personnes mineures
AlyaField est exclusivement réservé aux personnes âgées de 18 ans ou plus et ne cherche pas à collecter volontairement les données d’un mineur. Un compte vraisemblablement utilisé par un mineur peut être suspendu ou supprimé.
Les contenus impliquant des mineurs sont traités en priorité selon les Normes de sécurité concernant la protection des mineurs.
15. Site, cookies et journaux OVH
Le site AlyaField ne dépose actuellement aucun cookie ou traceur non strictement nécessaire et ne comporte aucun outil de mesure d’audience ou de publicité intégré.
OVHcloud peut néanmoins traiter des données techniques de connexion nécessaires au fonctionnement, à la sécurité et à l’administration de l’hébergement.
16. Sécurité et violations de données
AlyaField met en œuvre des mesures techniques et organisationnelles adaptées aux risques. Les données sont protégées en transit et au repos selon les mécanismes proposés par les prestataires, sans constituer un chiffrement de bout en bout des messages.
Toute violation de données personnelles est documentée dans un registre interne. Lorsqu’elle présente un risque pour les droits et libertés, AlyaField la notifie à la CNIL dans les meilleurs délais et, si possible, sous 72 heures. En cas de risque élevé, les utilisateurs concernés sont informés sans retard injustifié.
17. Autorités, modifications et contact
Les données ne sont communiquées à une autorité administrative ou judiciaire que sur la base d’une demande légalement fondée, ciblée et émise par une autorité habilitée. La transmission est limitée aux données strictement nécessaires et documentée en interne.
La politique est datée et versionnée. Les modifications mineures peuvent prendre effet à leur publication. Les changements substantiels font l’objet d’une information préalable et, lorsque nécessaire, d’une nouvelle acceptation ou d’un nouveau consentement.
Contact : alyafield@gmail.com.