Document en cours de finalisation. Il sera complété à l'immatriculation de la société éditrice et relu par un conseil juridique avant publication.
Politique de confidentialité
Dernière mise à jour : [DATE DE PUBLICATION]
En résumé
Libiduo est un carnet privé tenu par deux personnes. Ce que vous y écrivez ne sert à rien d'autre qu'à vous. Nous ne vendons aucune donnée, nous n'affichons aucune publicité, nous ne faisons aucun profilage. Le contenu intime des activités et des messages est chiffré avant d'être enregistré ; certaines données nécessaires au fonctionnement restent en clair, et sont listées plus bas. Ce contenu n'est accessible ni depuis l'interface d'administration, ni lors d'une consultation normale de la base.
1. Responsable du traitement
BarakaFreat (SASU), 649 avenue du Maréchal de Lattre de Tassigny, 59350 Saint-André-lez-Lille, France. Contact : contact@libiduo.fr.
Au vu de la taille de la structure et de la nature du traitement, la désignation d'un délégué à la protection des données n'est pas obligatoire. Toute question relative à vos données doit être adressée à contact@libiduo.fr.
2. Données traitées
Données de compte
- adresse e-mail (obligatoire, sert d'identifiant)
- prénom ou pseudonyme affiché (obligatoire)
- mot de passe, jamais stocké en clair ni accessible à l'éditeur
- langue d'affichage choisie
- date de dernière connexion
- jetons techniques de notification, propres à chaque appareil
Données de duo
- identifiant technique du duo et prénoms de ses membres, qui forment son nom affiché
- liste des activités et leur barème, définis par vous
- codes d'invitation temporaires
Données d'usage — catégorie particulière
- saisies : date, activités cochées, total de points
- messages échangés entre les deux membres du duo
Ces deux dernières catégories révèlent des informations relatives à la vie sexuelle. Elles relèvent de l'article 9 du RGPD et bénéficient d'une protection renforcée.
Ce que nous ne collectons pas : aucune donnée de localisation, aucun identifiant publicitaire, aucun traceur à des fins de mesure ou de publicité, aucune photographie. Libiduo ne demande ni ne collecte dans des champs dédiés de donnée de santé, ni d'information relative au genre ou à l'orientation sexuelle ; de telles informations peuvent néanmoins être saisies librement par vous-même dans vos contenus, qui sont alors chiffrés comme le reste.
3. Finalités et bases légales
| Traitement | Finalité | Base légale |
|---|---|---|
| Compte et authentification | fournir le service | exécution du contrat (art. 6.1.b) |
| Saisies et messages | fonction même de l'application | consentement explicite (art. 9.2.a) |
| Notifications | prévenir de l'arrivée d'un message | consentement (retirable à tout moment) |
| Sécurité et journaux techniques | prévenir les abus et les pannes | intérêt légitime (art. 6.1.f) |
| Facturation | obligations comptables | obligation légale (art. 6.1.c) |
Le consentement explicite relatif aux données de vie sexuelle est recueilli à la création du compte, par une case dédiée, non cochée par défaut, distincte de l'acceptation des conditions d'utilisation et de la déclaration de majorité. Nous conservons la date de ce consentement, la version du texte accepté et la langue dans laquelle il a été lu. Il peut être retiré à tout moment en supprimant votre compte.
4. Destinataires
Vos données ne sont transmises à aucun tiers à des fins commerciales.
Sous-traitants, au sens de l'article 28 du RGPD :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Google Ireland Limited (Firebase) | base de données, authentification, notifications | Union européenne |
| Google Ireland Limited (Cloud KMS) | protection des clés de chiffrement | Union européenne (europe-west1) |
| Netlify, Inc. | hébergement de l'interface et des fonctions serveur | États-Unis |
[PRESTATAIRE DE PAIEMENT] | encaissement des abonnements | À COMPLÉTER |
Le transfert vers Netlify aux États-Unis est encadré par les clauses contractuelles types de la Commission européenne.
Les polices de caractères sont hébergées sur nos propres serveurs : aucun appel n'est fait à un fournisseur tiers lors de l'affichage de l'application.
5. Accès de l'éditeur
Par conception :
- le contenu des activités et des messages n'est accessible ni depuis l'interface d'administration, ni lors d'une consultation normale de la base ; son déchiffrement nécessite une opération distincte, via notre infrastructure de gestion des clés, qui en conserve la trace ;
- l'administration ne reçoit que des compteurs — nom du duo, nombre de membres, nombre de saisies, date de dernière ouverture ;
- aucun membre de l'éditeur ne procède à un déchiffrement sans nécessité technique documentée.
6. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte actif | jusqu'à suppression par l'utilisateur |
| Compte inactif | 24 mois sans connexion, après un avertissement par e-mail |
| Duo supprimé | 30 jours en corbeille, puis effacement définitif |
| Compte supprimé | effacement immédiat, sans délai de grâce |
| Codes d'invitation | 2 heures |
| Factures | 10 ans (obligation comptable) |
Cas du duo partagé. Si vous supprimez votre compte alors que votre partenaire reste membre du duo, les saisies et les messages sont conservés : ils décrivent des moments vécus à deux et constituent aussi son historique. Vos identifiants directs et votre nom en sont retirés. Votre partenaire, qui a partagé ces moments, reste naturellement en mesure de savoir de qui il s'agissait : il ne s'agit pas d'une anonymisation irréversible.
7. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité.
En pratique, l'application vous permet directement :
- de modifier votre prénom affiché, et donc le nom du duo qui en découle ;
- de supprimer vos messages, vos saisies, votre duo ou votre compte.
Portabilité de vos données. L'application ne propose pas d'export permanent : les saisies décrivent des moments vécus à deux, et les messages ont un destinataire. Un export libre exposerait les données de votre partenaire. La procédure est la suivante :
1. vous adressez votre demande à contact@libiduo.fr, depuis l'adresse de votre compte ; 2. après vérification de votre identité, un bouton « Télécharger mes données » apparaît dans votre page Compte, pendant 24 heures ; 3. le fichier est généré localement dans votre navigateur ; son contenu en clair n'est ni transmis à l'administration ni stocké sur nos serveurs.
Le fichier contient votre compte, l'historique des saisies du duo sans le nom ni l'identifiant de votre partenaire, et vos propres messages. Les messages de votre partenaire n'y figurent pas.
Nous répondons à toute demande sous un mois, conformément à l'article 12 du RGPD.
Vous pouvez introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
8. Sécurité
Chiffrement des contenus. Les activités enregistrées, la liste des activités du duo et le texte des messages sont chiffrés dans votre navigateur avant d'être transmis, avec une clé propre à votre duo. Cette clé n'est jamais persistée au repos en clair : elle est elle-même protégée par Google Cloud KMS, un service de gestion de clés distinct de la base de données, et chaque opération de déchiffrement de clé y est journalisée À CONFIRMER : journaux d'accès aux données Cloud KMS activés sur le projet.
En conséquence, une copie de notre base de données — obtenue par intrusion, par fuite ou par erreur — ne contiendrait aucun contenu intime lisible. La compromission d'un duo n'exposerait pas les autres, chacun ayant sa propre clé.
Restent enregistrées en clair les données nécessaires au fonctionnement du service : adresses e-mail, prénoms affichés, dates des saisies, totaux de points et composition des duos.
Limite assumée. Ce dispositif n'est pas un chiffrement de bout en bout : l'éditeur conserve la possibilité technique de faire déchiffrer une clé de duo. Il ne peut pas lire vos contenus en consultant la base, et tout déchiffrement est journalisé, mais nous ne prétendons pas en être techniquement incapables.
Par ailleurs :
- chiffrement des échanges en transit (HTTPS obligatoire) ;
- règles d'autorisation serveur limitant chaque opération à son auteur légitime ;
- verrouillage biométrique local, activable par appareil ;
- déconnexion automatique après 30 jours sans usage ;
- authentification renforcée exigée avant la suppression d'un compte.
Le contenu des notifications ne reprend jamais le texte d'un message : une notification s'affiche sur un écran verrouillé, parfois devant un tiers.
9. Âge minimum
Le service est réservé aux personnes majeures (18 ans révolus). Aucune inscription de mineur n'est autorisée. Tout compte identifié comme appartenant à un mineur est supprimé sans préavis.
10. Modifications
Toute modification substantielle est portée à votre connaissance par e-mail ou par une information dans l'application, au moins 30 jours avant son entrée en vigueur.