Ce que le serveur voit, et pendant combien de temps
Version 2.1 · Dernière mise à jour le 25 septembre 2026
Cet avis est court parce qu’il y a peu à décrire, et précis parce qu’un avis de confidentialité vague ne vaut rien. Tout ce qui suit peut être vérifié à même le code source et dans l’onglet réseau de votre propre navigateur.
La version courte. Il n’y a ni compte, ni base de données, ni analytique. Le serveur de signalisation voit un code de salon, un identifiant de connexion aléatoire et — inévitablement, parce que c’est ainsi que fonctionne Internet — votre adresse IP tant que votre socket est ouvert. Il ne voit jamais vos fichiers, messages, dessins, voix, écran, pseudonyme, mot de passe de salon ni secret de lien d’invitation. Le serveur n’écrit rien sur vous sur disque; il ne garde qu’un décompte quotidien de son achalandage. Tout ce qui concerne un salon cesse d’exister en même temps que lui. Votre propre navigateur n’écrit rien non plus, sauf si vous cochez « reprendre si l’onglet se ferme » sur un transfert — voir l’article 6.5.
Un résumé n’est pas l’avis. C’est le détail ci-dessous qui fait foi.
1. Qui est responsable
Le responsable du traitement décrit ici est [OPERATOR LEGAL NAME], [REGISTERED ADDRESS], joignable à [PRIVACY CONTACT EMAIL]. [DATA PROTECTION OFFICER]. [EU UK REPRESENTATIVE].
Au sens de la Loi sur la protection des renseignements personnels dans le secteur privé, la personne responsable de la protection des renseignements personnels est [PRIVACY OFFICER NAME AND TITLE], joignable à la même adresse. À défaut de désignation écrite, cette fonction incombe de plein droit à la personne ayant la plus haute autorité au sein de l’entreprise.
Le présent avis vise le service de signalisation à [SERVICE URL]. Il ne vise pas ce que les autres participants font de ce que vous leur transmettez, ce qui relève de vous et d’eux.
2. Pourquoi il y a si peu à décrire
Le serveur n’a qu’une tâche : présenter deux navigateurs l’un à l’autre, puis s’effacer. Il transmet des blocs de connexion opaques entre des sockets d’un même salon; dès que les navigateurs disposent d’un canal chiffré direct, tout circule entre eux et jamais par lui. Il n’y a ni base de données, ni stockage d’objets, ni file de messages : tout l’état réside dans la mémoire d’un seul processus et disparaît au redémarrage de celui-ci.
C’est pourquoi les listes ci-dessous sont courtes. Il s’agit d’une propriété de la conception et non d’une promesse quant à nos intentions, et vous n’avez à nous croire sur parole ni pour l’une ni pour l’autre : le code source est accessible et le trafic réseau est observable dans les outils de développement de votre propre navigateur.
3. Ce que le serveur traite
| Donnée | Pourquoi | Combien de temps |
|---|---|---|
| Adresse IP | Inhérente à toute connexion TCP. Utilisée pour acheminer le WebSocket et rien d’autre. Ni journalisée, ni conservée, ni utilisée pour vous identifier ou vous dénombrer. | En mémoire, pour la durée du socket |
| Code de salon | Pour réunir les bons navigateurs dans le même salon. | Durée du salon, qui prend fin dès que la dernière personne part. Un salon où personne n’est encore entré est gardé deux minutes |
| Identifiant de connexion | Une chaîne aléatoire désignant un socket dans un salon, afin d’acheminer la signalisation. Elle n’est dérivée de rien qui vous concerne et change à chaque session. | Durée du socket |
| Blocs de signalisation | Descriptions de session et candidats réseau, transmis entre deux sockets sans être lus. Ils contiennent les adresses réseau qu’utiliseront les navigateurs. | Non conservés — relayés puis jetés |
| Paramètres du salon | Mode d’entrée, mode strict ou non, destruction ou non, moment d’expiration, nombre maximal de personnes, et lesquels des fichiers, du partage d’écran, de la voix et du tableau il permet. Nécessaires pour les appliquer — ou, pour ces quatre-là, pour donner à chaque membre les mêmes règles, que chaque navigateur applique ensuite. | Durée du salon |
| Sel et vérificateur de mot de passe | Pour les salons protégés par mot de passe. Le mot de passe lui-même n’atteint jamais le serveur; seule une dérivation PBKDF2-SHA256 calculée dans votre navigateur est comparée. | Durée du salon |
| Défi de preuve de travail | Un défi émis à chaque tentative d’entrée, afin de limiter le débit d’entrée sans savoir qui entre. Il est signé plutôt que mémorisé : le serveur ne garde que les défis déjà résolus, pour qu’aucun ne serve deux fois. | Non conservé à l’émission; une fois résolu, jusqu’à la fin de ses deux minutes |
| Jeton de retour | Une chaîne aléatoire vous permettant de reprendre votre place après une coupure réseau sans frapper de nouveau ni ressaisir un mot de passe. L’utiliser vous en remet un nouveau, et il cesse de fonctionner dès que le nouveau sert. Un seul salon. | Jusqu’à ce que son remplaçant serve, ou jusqu’à ce que votre place soit libérée : vous partez, le salon ferme, ou votre connexion reste coupée au-delà du court délai de grâce |
| Billet d’attente | Pour les salons avec approbation : un identifiant aléatoire pour une demande en attente. L’étiquette montrée à l’hôte est chiffrée avec le secret du salon, que le serveur ne possède pas. | Quatre-vingt-dix secondes |
| Compteurs d’activité quotidiens | À quel point le serveur a travaillé, par jour UTC : connexions ouvertes à la minute la plus chargée, connexions-minutes, salons ouverts, places prises, et le pire retard de sa boucle d’événements. Des nombres seulement — aucune adresse, aucun code de salon, aucun identifiant, et aucune heure plus précise que le jour. Un jour n’est publié qu’une fois terminé, afin que ses chiffres ne puissent pas dire quand quoi que ce soit s’y est produit. Affichés sous forme de calendrier sur la page d’état, et leur total cumulé sur la page d’accueil. Là où l’exploitant le configure, ils sont conservés dans un stockage Cloudflare KV afin qu’un redémarrage ne les remette pas à zéro. | Jusqu’à 371 jours |
Rien dans ce tableau n’est écrit sur disque, sauf les compteurs quotidiens de sa dernière ligne, qui disent à quel point la machine a travaillé et jamais qui l’a fait travailler. Il n’y a aucune analytique, aucune télémétrie, aucun service de rapport d’erreurs, aucune publicité et aucune prise d’empreinte. [ACCESS LOGGING]
4. Ce que le serveur ne reçoit jamais
- Les octets, les noms, la structure de dossiers et la taille des fichiers;
- les messages de conversation;
- les tracés du tableau blanc et les annotations d’écran;
- l’audio vocal et la vidéo d’écran partagé;
- les pseudonymes — ils circulent à l’intérieur du canal chiffré entre navigateurs;
- les mots de passe de salon;
- les secrets des liens d’invitation;
- les mots de sécurité que deux personnes comparent pour se vérifier mutuellement.
5. Le lien d’invitation
Un lien d’invitation ressemble à https://exemple/#12345-SECRET. Tout ce qui suit le # est un fragment d’URL, et les fragments sont résolus entièrement dans le navigateur : ils n’apparaissent pas dans la ligne de requête, et la politique de référent est réglée de sorte qu’ils n’apparaissent pas non plus dans un en-tête Referer. Le secret qu’il transporte est ce qui permet à deux participants de se vérifier automatiquement, et le serveur ne l’a jamais vu.
L’application retire le fragment de la barre d’adresse dès que vous êtes dans le salon, afin qu’il ne soit pas exposé pendant un partage d’écran, et conserve plutôt le secret en mémoire. Partout où vous collez ce lien, évidemment, le secret suit.
6. Ce qui est conservé dans votre navigateur
6.1 Témoins : aucun. L’application ne dépose aucun témoin, et la bibliothèque de signalisation est configurée pour n’en déposer aucun. Il n’y a pas de bandeau de consentement parce qu’il n’y a rien à consentir.
6.2 Stockage de session. Une seule clé, gd-agreed, contenant la version des Conditions que vous avez acceptée. Elle meurt avec l’onglet. Elle n’est jamais transmise au serveur.
6.3 Stockage local : aucun. Délibérément. Votre choix de thème n’est gardé qu’en mémoire, car une préférence mémorisée est elle-même la trace que ce navigateur a ouvert Obleevo.
6.4 Cache du service worker. Les fichiers statiques de l’application — HTML, feuille de style, scripts, polices — sont mis en cache pour qu’elle fonctionne hors ligne. Aucun contenu d’utilisateur n’y est jamais mis. Détruire un salon vide ce cache et désinscrit le service worker.
6.5 La reprise d’un transfert, si vous la demandez. Un téléchargement volumineux survit normalement à une coupure réseau, mais pas à la fermeture de l’onglet, car le relevé des blocs reçus réside en mémoire. Si vous cochez reprendre si l’onglet se ferme au moment d’accepter un fichier, ce relevé est écrit dans une base IndexedDB nommée ghostdrop-resume dans votre navigateur. Elle contient le nom et la taille du fichier, les blocs déjà vérifiés, les empreintes nécessaires pour vérifier les autres, et la référence que votre navigateur a remise à l’application lorsque vous avez choisi l’emplacement d’enregistrement. Elle ne contient pas le contenu du fichier — celui-ci se trouve déjà dans le fichier que vous avez choisi. Elle n’est jamais transmise au serveur ni à un autre participant. Elle est supprimée à la fin du transfert, à son annulation, lorsque vous quittez ou détruisez le salon, et dans tous les cas après sept jours. Quitter le salon supprime la base entière plutôt que de la vider, de sorte que le nom cesse d’apparaître dans la liste de stockage de votre navigateur. C’est la seule chose que Obleevo écrit sur votre disque, et elle est désactivée sauf demande de votre part, transfert par transfert.
6.6 Les fichiers que vous enregistrez. Un fichier reçu est écrit là où vous avez indiqué au navigateur de le mettre. Il vous appartient dès cet instant et rien dans l’application ne peut plus l’atteindre.
7. Ce qui est remis à votre système d’exploitation
Les notifications sont désactivées tant que vous ne les activez pas, et la permission n’est demandée qu’à ce moment. Leur texte provient d’une liste fixe de six phrases, choisie selon l’événement survenu — un fichier vous attend, quelqu’un demande à entrer, et ainsi de suite. Elles ne contiennent jamais de nom de fichier, de pseudonyme, de message, de code de salon ni aucun autre contenu, car l’application choisit une entrée de liste plutôt que de composer un texte. Cela importe : une notification est inscrite dans un centre de notifications par un logiciel que cette application ne contrôle pas, de sorte que tout ce qu’une notification dirait aurait quitté le salon. Elles ne sont émises que lorsque l’onglet est en arrière-plan, et vous pouvez les désactiver à tout moment.
L’écran est maintenu allumé pendant un transfert, un appel ou un partage d’écran, et libéré dès que rien ne se passe. Cela n’envoie aucune donnée nulle part; cela demande à votre navigateur de ne pas laisser l’appareil se mettre en veille.
Le bouton de partage remet le lien d’invitation à la feuille de partage de votre système d’exploitation, puis à l’application que vous y choisissez. Ce lien contient le secret qui donne accès au salon; traitez donc son partage exactement comme tout autre envoi : quiconque le reçoit peut entrer, et l’application par laquelle vous partagez en aura une copie. Rien d’autre n’est remis à la feuille de partage — aucun fichier, aucun message, aucun contact n’est lu.
La dictée est désactivée tant que vous ne l’autorisez pas. La transformation de la parole en texte est faite par le service vocal de votre navigateur, pas par Obleevo. Lorsque le navigateur peut le faire sur l’appareil, il le fait, et rien ne sort. Lorsqu’il ne le peut pas, le son de votre voix est envoyé au fabricant du navigateur — Google pour Chrome, Microsoft pour Edge, Apple pour Safari — selon leurs conditions, et l’application vous le dit et vous le demande avant la première fois. Les messages vocaux sont différents : ils sont enregistrés dans votre navigateur et envoyés au salon par le même canal chiffré de pair à pair qu’un message écrit, sans jamais passer par le serveur ni par qui que ce soit d’autre.
Le titre de l’onglet affiche le nombre de messages non vus et, pendant un transfert, un pourcentage. Il n’affiche jamais de nom ni de contenu, et il est effacé dès votre retour dans l’onglet.
8. Fondements juridiques et consentement
Lorsque le Règlement général sur la protection des données du Royaume-Uni ou de l’Union européenne s’applique, nous nous fondons sur :
- l’article 6(1)(b), l’exécution d’un contrat — pour les données de connexion nécessaires à votre entrée dans un salon que vous avez demandé à joindre;
- l’article 6(1)(f), les intérêts légitimes — pour les défis de preuve de travail et les limites de débit qui gardent le service utilisable et résistant aux abus. Notre évaluation est que cela est minimalement intrusif : toute la conception vise à limiter le débit sans identifier personne, ce qui est moins intrusif que la limitation par adresse IP qu’elle remplace;
- l’article 6(1)(c), une obligation légale — lorsque nous sommes tenus de conserver ou de communiquer quelque chose, ce qui, vu ce que nous détenons, serait très peu.
Québec. Suivant la Loi sur la protection des renseignements personnels dans le secteur privé, nous ne recueillons que les renseignements nécessaires à la prestation du service que vous avez demandé, et nous les recueillons directement auprès de vous. Les fins sont celles énoncées à l’article 3, et aucune autre. Aucune technologie d’identification, de localisation ou de profilage n’est utilisée; si tel avait été le cas, l’article 8.1 de la Loi nous obligerait à vous en informer et à vous offrir le moyen de la désactiver — et il n’y a ici rien à désactiver. Les paramètres de confidentialité sont au plus haut niveau par défaut parce qu’il n’existe aucun paramètre à abaisser.
9. Conservation
Les durées de conservation figurent au tableau de l’article 3. La règle générale est que l’état d’un salon est détruit lorsque le salon l’est — lorsque l’hôte le détruit, lorsqu’il atteint sa limite de temps, dès que le dernier participant part, ou lorsque le processus redémarre. Il n’y a aucune sauvegarde, parce qu’il n’y a rien à sauvegarder.
Détruire un salon ordonne en outre au navigateur de chaque participant de vider le stockage, les caches et le service worker de l’origine, de sorte que l’application ne laisse rien derrière elle sur leur machine non plus. Les fichiers déjà enregistrés sur leur disque leur appartiennent et ne sont pas touchés.
Sur votre propre appareil. Un relevé de reprise auquel vous avez consenti (article 6.5) est conservé jusqu’à la fin du transfert, jusqu’à son annulation, jusqu’à ce que vous quittiez ou détruisiez le salon, ou pendant sept jours, selon la première de ces éventualités. Rien d’autre n’est conservé où que ce soit.
10. Destinataires et sous-traitants
9.1 Hébergement. [HOSTING PROVIDER, LOCATION] exploite la machine sur laquelle s’exécute le processus de signalisation et peut donc observer les métadonnées de connexion au niveau réseau. Cette entreprise agit comme sous-traitant en vertu [DATA PROCESSING AGREEMENT].
9.2 STUN. Les navigateurs contactent un serveur STUN pour connaître leur propre adresse publique. [STUN PROVIDER] voit donc votre adresse IP. Si cela vous importe, exploitez le vôtre — c’est un changement de configuration d’une seule ligne.
9.3 Relais TURN. [TURN OPERATOR]. Lorsque l’option Masquer mon adresse IP est activée, vos médias chiffrés transitent par ce relais, qui voit votre adresse IP et celle de vos pairs, mais ne peut rien déchiffrer. Les identifiants du relais désignent ce service auprès du relais, pas vous. Ils ne sont pas créés par personne : quiconque les demande au même moment reçoit les mêmes, et avec le relais de Cloudflare, un seul identifiant, valable 12 heures par défaut, est remis à chaque visiteur jusqu’à son renouvellement. Le secret à long terme du relais ou son jeton d’API ne quitte jamais le serveur. Le relais a une allocation mensuelle : le serveur lit chez Cloudflare seulement le nombre total d’octets transportés par jour — rien sur qui — et quand l’allocation est épuisée, ou illisible, il cesse d’en remettre les identifiants et annule ceux déjà remis. Là où un relais de secours est en place — exploité par The House of Brendrof sur un serveur loué chez OVHcloud à Beauharnois, au Québec —, il prend le relais à ce moment; il voit les mêmes choses, votre adresse IP et celle de vos pairs mais jamais le contenu, et son logiciel est réglé pour ne tenir aucun journal. Sans relais de secours, ou s’il est lui aussi indisponible, les connexions sont directes jusqu’à ce que l’allocation se libère; Masquer mon IP indique alors qu’il est en pause plutôt que de vous connecter sans lui.
9.4 Personne d’autre. Aucun fournisseur d’analytique, aucun réseau publicitaire, aucun CDN, aucun service de polices, aucun outil de suivi d’erreurs. La politique de sécurité du contenu de l’application interdit de charger quoi que ce soit depuis une origine externe, ce qui en constitue une garantie technique plutôt qu’une simple assurance.
9.5 Forces de l’ordre. Nous donnerons suite à une ordonnance légale valide. Ce qui pourrait être produit se limite à ce qui existe à ce moment-là : si un code de salon donné est actif, et les sockets qui y sont alors rattachés. Nous ne pouvons produire ni contenu, ni historique, ni quoi que ce soit au sujet d’un salon fermé, parce que rien de cela n’existe.
11. Transferts internationaux
Le service de signalisation est hébergé au lieu suivant : [COUNTRY/REGION]. Lorsque des données de connexion quittent le Royaume-Uni ou l’EEE, le transfert repose sur [TRANSFER MECHANISM]. Votre contenu ne transite pas du tout par notre infrastructure; il va là où se trouvent les deux navigateurs, ce qui relève des participants.
Lorsque des renseignements personnels sont communiqués à l’extérieur du Québec, l’article 17 de la Loi québécoise exige au préalable une évaluation des facteurs relatifs à la vie privée. Une telle évaluation a été effectuée pour l’hébergement décrit à l’article 9.1, et sa conclusion est que les renseignements en cause — une adresse IP conservée le temps d’un socket, et un code de salon — bénéficient d’une protection adéquate dans le ressort de destination. Elle est disponible sur demande.
12. Votre micro, et vos haut-parleurs
Votre micro n’est ouvert que lorsque vous appuyez sur le bouton d’appel, et jamais en réaction à quoi que ce soit qu’un autre participant envoie. Quitter l’appel arrête les pistes du micro, ce qui éteint l’indicateur d’enregistrement de votre navigateur. Le mode muet cesse d’envoyer l’audio mais garde l’appel ouvert; c’est le fait de quitter qui libère l’appareil.
L’audio des autres participants n’est pas joué tant que vous n’avez pas joint l’appel. Toute personne connectée à vous peut commencer à envoyer de l’audio à tout moment — c’est une propriété de la connexion pair-à-pair, non un choix de cette application — de sorte que l’audio non sollicité est retenu plutôt que joué, et la vue d’appel vous indique combien de personnes parlent. Il commence à jouer lorsque vous joignez l’appel, et s’arrête lorsque vous le quittez.
Aucun fichier n’est écrit sans votre acceptation. Un fichier que vous n’avez pas accepté n’a ni emplacement d’enregistrement, ni fichier partiel, ni relevé; les données envoyées pour celui-ci sont jetées sans être lues.
Votre caméra sert à une seule chose : lire le code QR d’un salon, et seulement après que vous avez appuyé sur le bouton de scan de l’écran d’entrée. Elle est ouverte sans le micro, l’image est lue par votre navigateur sur votre appareil pour y trouver le lien, et rien de ce qu’elle voit n’est enregistré ni envoyé nulle part. Elle est libérée dès qu’un code est trouvé, que le scanner est fermé ou que vous quittez la page.
Une photo ou une vidéo que vous avez reçue peut être affichée dans la page. Elle est relue à partir de votre propre copie — le fichier que vous avez enregistré, ou celui gardé en mémoire —, jamais téléchargée depuis le réseau, et jamais pour un fichier que la vérification de votre navigateur a jugé dangereux. Rien n’en est conservé une fois le salon quitté.
13. Ce que les autres participants peuvent voir
11.1 Une connexion pair-à-pair directe révèle votre adresse IP aux autres participants. C’est ainsi que fonctionne WebRTC. L’option Masquer mon adresse IP, lorsqu’un relais est configuré, remplace votre adresse par celle du relais — elle déplace qui la voit plutôt que de l’effacer.
11.2 Les participants voient le pseudonyme que vous avez choisi, tout ce que vous transmettez et — si vous partagez un écran — tout ce qui s’y affiche, y compris les notifications qui arrivent pendant le partage.
11.3 Tout ce qu’un participant reçoit, il peut le conserver. Nos garanties d’effacement portent sur nos systèmes et sur la mémoire du navigateur. Elles ne sont pas, et ne peuvent pas être, une garantie quant aux autres personnes.
14. Sécurité
Aucun système n’est parfaitement sûr, et celui-ci ne fait pas exception. Ce que nous pouvons affirmer est précis : l’exploitant n’est pas en mesure de lire votre contenu, et cela tient à la structure plutôt qu’à la confiance.
- Le contenu est chiffré de bout en bout entre les navigateurs par le DTLS-SRTP obligatoire de WebRTC. Le serveur ne détient aucune clé et ne pourrait rien déchiffrer même s’il détenait le texte chiffré, ce qui n’est pas le cas.
- Par-dessus, le contenu est chiffré une deuxième fois avec des clés post-quantiques — un hybride de X25519 et de ML-KEM-768, mêlé au secret du salon lorsqu’il y en a un, renouvelé au moins chaque minute et entièrement refait chaque demi-heure — de sorte qu’un trafic enregistré aujourd’hui ne pourra pas être ouvert plus tard par un ordinateur quantique. Les messages et les fichiers ont toujours cette couche; les appels et le partage d’écran l’ont là où les deux navigateurs savent sceller les images et le son. Une fois deux personnes connectées, la suite de la négociation de leur connexion passe aussi dans ce canal chiffré plutôt que par le serveur.
- Les participants peuvent se vérifier mutuellement par voie cryptographique. Dans un salon doté d’un mot de passe ou d’un secret de lien d’invitation, cela se fait automatiquement; autrement, cinq mots vous sont présentés pour que vous les compariez de vive voix, ce qui détecte une connexion interposée.
- Chaque bloc transféré est haché par l’expéditeur puis rehaché par le destinataire, de sorte qu’une corruption ou une substitution est détectée avant que quoi que ce soit n’atteigne votre disque.
- La politique de sécurité du contenu interdit les scripts en ligne, les styles en ligne et toute origine externe, et exige les Trusted Types : aucun texte ne peut atteindre un endroit de la page qui l’exécuterait comme du code ou le lirait comme du HTML. La page est isolée des autres origines : elle ne charge rien qu’un autre site n’a pas accepté de partager, et aucune fenêtre d’un autre site ne garde de prise sur elle.
- L’entrée exige un calcul de preuve de travail, ce qui rend coûteux le balayage à la recherche de codes de salon actifs sans que le serveur ait besoin de savoir qui balaie.
- Chaque message qu’un pair peut envoyer est borné en taille et en fréquence, de sorte qu’un participant hostile ne peut pas épuiser la mémoire d’un autre participant.
- Les photos que vous envoyez partent sans l’endroit où elles ont été prises : avant qu’une image JPEG, PNG ou WebP soit vérifiée ou envoyée, votre navigateur en retire la position GPS, les détails de l’appareil, le texte intégré et tout ce qui est collé après l’image, sans toucher à l’image elle-même. Les formats qu’il ne peut pas nettoyer sans risque (HEIC, vidéo, raw) partent tels quels, et la fenêtre d’envoi le dit.
- Une image que vous recevez n’est affichée que sous forme de copie redessinée à partir de ses pixels, dans une partie séparée et jetable de votre navigateur : une image conçue pour attaquer le navigateur, ou qui cache quelque chose, n’atteint jamais la page telle quelle. Le fichier enregistré n’est pas modifié.
- Les liens dans les messages sont vérifiés sur votre appareil — rien n’est téléchargé pour ce faire — et en suivre un montre d’abord le site où il mène vraiment, en signalant les lettres trompeuses, les marques imitées et les destinations cachées. Les noms qui pourraient être confondus dans un salon sont signalés de la même façon.
- Une voix ou un visage peut être imité dans un appel. Chaque personne dans un appel est marquée vérifiée ou non, et les mots de sécurité peuvent être comparés de vive voix ou en scannant le code de l’autre avec la caméra, utilisée seulement pendant que cette fenêtre est ouverte.
- Appuyer trois fois sur Échap en moins d’une seconde quitte le salon sur-le-champ (si vous êtes l’hôte, le salon brûle), efface la copie de l’application et son stockage dans ce navigateur, et laisse une page vide.
15. Atteintes aux données personnelles et incidents de confidentialité
En cas d’atteinte susceptible d’engendrer un risque pour vos droits et libertés, nous en aviserons [SUPERVISORY AUTHORITY] dans les 72 heures suivant la prise de connaissance, et nous aviserons les personnes touchées lorsque le risque est élevé. Comme nous ne détenons les coordonnées de personne, un avis individuel prendrait nécessairement la forme d’un avis public bien en vue sur le service.
Au Québec, un incident de confidentialité présentant un risque de préjudice sérieux est signalé promptement à la Commission d’accès à l’information et aux personnes concernées, et est consigné au registre des incidents de confidentialité que la Loi nous oblige à tenir. Ce registre est communiqué à la Commission sur demande.
16. Vos droits
Lorsque le RGPD du Royaume-Uni ou de l’Union européenne s’applique, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition au traitement fondé sur l’intérêt légitime. Écrivez à [PRIVACY CONTACT EMAIL].
Au Québec, vous disposez des droits d’accès et de rectification prévus aux articles 27 et 28 de la Loi, du droit de retirer votre consentement, du droit de faire cesser la diffusion et de faire désindexer, et — depuis le 22 septembre 2024 — du droit à la portabilité : recevoir les renseignements personnels informatisés que vous avez fournis, dans un format technologique structuré et couramment utilisé. Nous répondons dans les 30 jours.
Nous devons être honnêtes quant à ce que ces droits vous donnent ici. Nous ne détenons aucun identifiant qui nous permettrait de retrouver des données vous concernant — ni compte, ni témoin, ni adresse IP conservée. Suivant l’article 11 du RGPD, le responsable qui ne peut identifier une personne concernée n’est pas tenu d’obtenir des renseignements additionnels pour y parvenir, et la Loi québécoise produit le même effet pratique. Une demande d’accès recevra une réponse véridique et inutile : il n’y a rien de détenu à votre sujet à produire, et une demande de portabilité n’a rien à exporter. L’effacement se produit de lui-même, en continu, à mesure que les salons se ferment.
Vous pouvez porter plainte auprès d’une autorité de surveillance. Au Québec, il s’agit de la Commission d’accès à l’information du Québec; au Royaume-Uni, de l’Information Commissioner’s Office; dans l’Union européenne, de l’autorité de votre pays de résidence. [LEAD AUTHORITY]
17. Californie et autres États américains
15.1 Au cours des douze mois précédant le présent avis, les catégories de renseignements personnels traités se limitent aux identifiants, sous la forme d’une adresse IP conservée de façon transitoire pour la durée d’une connexion réseau, et à l’activité Internet, sous la forme des métadonnées de connexion décrites à l’article 3. Les deux sont recueillis directement depuis votre appareil et utilisés uniquement pour fournir le service que vous avez demandé.
15.2 Nous ne vendons pas de renseignements personnels et ne les partageons pas à des fins de publicité comportementale intercontextuelle, au sens que donne à ces termes la California Consumer Privacy Act telle que modifiée. Nous ne l’avons jamais fait. Il n’existe aucun programme d’incitatif financier, et nous n’exerçons aucune discrimination contre quiconque exerce un droit à la vie privée.
15.3 Nous ne recueillons aucun renseignement personnel sensible et n’avons donc aucun usage à limiter.
15.4 Les droits de savoir, de supprimer, de corriger et de retrait peuvent être exercés à [PRIVACY CONTACT EMAIL], sous réserve de la même limite pratique décrite à l’article 14 : nous ne détenons aucun identifiant qui nous permettrait de rattacher une demande à des données. Les résidents d’autres États dotés de lois comparables — Colorado, Connecticut, Virginie, Utah, Texas, Oregon, Montana et d’autres — peuvent exercer les droits équivalents de la même façon.
18. Enfants
Le service ne s’adresse pas aux enfants et nous ne traitons pas sciemment leurs renseignements personnels. Comme nous ne recueillons aucun renseignement sur l’âge et ne tenons aucun compte, nous ne pouvons pas détecter l’utilisation par un enfant. Si vous croyez qu’un enfant a utilisé le service d’une manière qui vous préoccupe, écrivez-nous — en sachant d’avance qu’il n’y aura aucune donnée conservée que nous puissions supprimer.
19. Décisions automatisées
Il n’y en a aucune au sens de l’article 22 du RGPD ni de l’article 12.1 de la Loi québécoise. Le limiteur de débit et la porte de preuve de travail sont des seuils mécaniques appliqués à une connexion, non des décisions portant sur une personne, et ils ne produisent aucun effet juridique ni effet semblablement important. Aucune décision concernant quiconque n’est prise exclusivement par un traitement automatisé; il n’y a donc rien à vous communiquer et rien sur quoi vous auriez à présenter des observations.
20. Modifications du présent avis
Nous pouvons mettre à jour le présent avis. La version et la date en tête changeront, et les modifications importantes seront annoncées sur le service lui-même. Nous ne pouvons pas vous en informer par courriel, pour la raison que tout ce document décrit.
21. Coordonnées
[OPERATOR LEGAL NAME]
[POSTAL ADDRESS]
Confidentialité : [PRIVACY CONTACT EMAIL]
Personne responsable de la protection des renseignements personnels (Québec) : [PRIVACY OFFICER NAME AND TITLE]
Délégué à la protection des données : [DATA PROTECTION OFFICER]
Dernière révision:
À propos · Pourquoi · FAQ · Conditions · Accessibilité · Témoins · Nouveautés
Obleevo est développé par The House of Brendrof. Logiciel propriétaire, gratuit à utiliser.