Lutz Maier, Vogelweide 22, 22081 Hamburg, Allemagne
Courriel : datenschutz@safetyimg.app
Aucun délégué à la protection des données n'a été désigné. Au titre du § 38 de la Bundesdatenschutzgesetz (loi fédérale allemande sur la protection des données), cette obligation ne naît qu'à partir du moment où au moins 20 personnes sont occupées en permanence à des traitements automatisés.
Les photos et les vidéos sont chiffrées sur l'appareil de l'expéditeur et ne le quittent que chiffrées. Sur nos serveurs ne se trouve que du texte chiffré. Les clés sont sur les appareils des personnes concernées. Nous ne pouvons pas déchiffrer les contenus. Les noms de dossiers sont eux aussi chiffrés.
Il serait malhonnête d'en rester là. Pour que le service fonctionne, des données de trafic et de relation apparaissent, que nous voyons bel et bien et qui, à elles seules, peuvent en dire long sur une personne :
Nous avons besoin de ces données pour exploiter le service, vérifier les droits d'accès et détecter les abus. Nous ne les vendons pas, ne les exploitons pas à des fins publicitaires et ne les transmettons que lorsque la loi nous y oblige.
| Données | nom d'utilisateur, nom affiché, adresse électronique, mot de passe (uniquement sous forme d'empreinte Argon2id), clé d'identité publique, langue, quota et consommation de stockage, état du compte, date d'inscription et de confirmation de l'adresse |
|---|---|
| Finalité | fourniture du service, connexion, attribution des partages |
| Base juridique | article 6, § 1, point b) du RGPD (exécution d'un contrat) |
| Durée | jusqu'à la suppression du compte |
Le nom réel n'est pas exigé. L'adresse électronique nous est nécessaire pour confirmer l'inscription et pouvoir rétablir l'accès.
| Données | fichiers et vignettes chiffrés, noms de dossiers chiffrés, type de fichier, taille, dimensions de l'image, durée de la vidéo, date d'envoi, génération de clé |
|---|---|
| Finalité | stockage et remise aux destinataires choisis par l'utilisateur |
| Base juridique | article 6, § 1, point b) du RGPD |
| Durée | jusqu'à ce que l'utilisateur supprime le fichier ou son compte |
Les données de localisation et d'appareil photo (EXIF dans une photo, les champs correspondants dans un fichier vidéo) sont supprimées par l'application avant le chiffrement. Elles ne nous parviennent pas, pas plus qu'au destinataire.
| Données | qui est en relation avec qui et dans quel état ; qui a partagé quel dossier avec qui, avec le type d'expiration, la date d'expiration et celle de la première ouverture ; enveloppes de clés chiffrées |
|---|---|
| Finalité | faire respecter les droits d'accès à chaque consultation ; sans ces données, le retrait d'un partage resterait sans effet |
| Base juridique | article 6, § 1, point b) du RGPD |
| Durée | jusqu'à la suppression du partage ou du compte |
| Données | identifiant du fichier, identifiant de la personne qui consulte, heure, plateforme |
|---|---|
| Finalité | informer l'expéditeur qu'une capture d'écran a été tentée |
| Base juridique | article 6, § 1, point b) du RGPD — cette information est une fonction promise du service |
| Durée | jusqu'à la suppression du fichier ou du compte |
L'expéditeur apprend qu'une tentative de capture a été détectée, non ce qu'il en est advenu. La capture d'écran elle-même ne nous parvient jamais.
| Données | identifiant de session (uniquement sous forme d'empreinte), libellé de l'appareil tel qu'il le communique, dates d'expiration et de révocation |
|---|---|
| Finalité | rester connecté plusieurs jours, déconnecter tous les appareils lors d'un changement de mot de passe |
| Base juridique | article 6, § 1, point b) du RGPD |
| Durée | 30 jours à compter de la dernière connexion |
| Données | identifiant de l'utilisateur, identifiant du fichier, heure, empreinte salée de l'adresse IP, identifiant du navigateur ou de l'application |
|---|---|
| Finalité | détecter et instruire les abus, tels que la récupération massive de fichiers d'autrui |
| Base juridique | article 6, § 1, point f) du RGPD (intérêt légitime) |
| Durée | 90 jours, puis suppression automatique |
Mise en balance. Notre intérêt consiste à nous défendre contre l'usage abusif d'un service qui, précisément en raison de son chiffrement, peut s'y prêter. Nous ne stockons pas l'adresse IP en clair, mais uniquement sous forme d'empreinte salée : cela permet de constater que plusieurs accès proviennent de la même source sans pouvoir lire l'adresse elle-même. La durée de conservation est limitée à 90 jours. Une opposition au titre de l'article 21 du RGPD est possible (voir la clause 8).
Pour nous protéger contre les tentatives de deviner mots de passe et noms d'utilisateur, nous comptons les requêtes par adresse IP et par compte dans une fenêtre glissante. Ces compteurs ne sont conservés qu'en mémoire et expirent à la fin de la fenêtre concernée (une heure au maximum). Base juridique : article 6, § 1, point f) du RGPD.
| Données | adresse du destinataire, objet, contenu (liens de confirmation, de réinitialisation et de récupération) |
|---|---|
| Finalité | confirmer l'adresse, réinitialiser le mot de passe, accéder à la récupération, informer de la suppression du compte |
| Base juridique | article 6, § 1, point b) du RGPD |
| Durée | la file d'attente est vidée dès l'envoi réussi ; [[ vérifier la conservation chez le prestataire de messagerie ]] |
| Données | jeton push de l'appareil, libellé de l'appareil |
|---|---|
| Finalité | signaler qu'il s'est passé quelque chose (nouveau partage, nouvelle demande de contact) |
| Base juridique | article 6, § 1, point b) du RGPD ; désactivable dans les réglages |
| Durée | jusqu'à la déconnexion de l'appareil ou la suppression du compte |
Le contenu d'un message push est vide. Nous ne transmettons à Google qu'un code de type tel que « share_created » : aucun nom, aucun nom d'utilisateur, aucun aperçu, aucun nom de dossier. Le texte de la notification est composé par l'application sur l'appareil à partir de ses propres ressources.
Le destinataire est Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande, le cas échéant avec l'intervention de Google LLC aux États-Unis. Le transfert repose sur la décision d'adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis du 10 juillet 2023 [[ à vérifier avant publication : état actuel de la décision ]]. Quiconque ne souhaite pas de notifications push les désactive dans les réglages ; aucun jeton n'est alors transmis.
| Données | identifiant et compte de l'utilisateur à l'origine du signalement, identifiant du fichier, identifiant du titulaire, motifs invoqués et une copie déchiffrée du fichier signalé |
|---|---|
| Finalité | examiner le signalement, satisfaire à nos obligations au titre de l'article 16 du règlement (UE) 2022/2065 |
| Base juridique | article 6, § 1, point c) du RGPD (obligation légale) et point f) (intérêt légitime à un service exempt d'abus) ; pour les contenus relevant de l'article 9 du RGPD, en outre l'article 9, § 2, points f) et g) du RGPD [[ à confirmer par un avocat ]] |
| Durée | jusqu'à la clôture du dossier, puis 90 jours, au terme desquels la copie déchiffrée est supprimée automatiquement ; le dossier lui-même (qui a signalé quoi, quand, et comment il a été tranché) est conservé à titre de trace. En cas de plainte pénale, jusqu'à la fin de la procédure |
C'est la seule voie par laquelle un contenu devient visible pour nous, et elle suppose un acte délibéré d'un utilisateur qui est de toute façon autorisé à consulter le fichier. Sans signalement, tout contenu demeure illisible pour nous. Quiconque signale doit savoir qu'il nous envoie une copie non chiffrée ; l'application l'indique dans la boîte de dialogue de signalement.
Chaque mesure (fichier supprimé, compte suspendu, signalement rejeté) est consignée avec la personne qui agit, l'heure et la nature de la mesure. La finalité est que nos décisions puissent être retracées ; les bases juridiques sont l'article 6, § 1, points c) et f) du RGPD. Conservation : 3 ans.
L'interface web de modération, protégée par mot de passe, dépose un unique cookie contenant l'identifiant de session. Il est strictement nécessaire au fonctionnement au sens du § 25, al. 2, n° 2 de la Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (loi allemande sur la protection des données dans les télécommunications et les services numériques) et ne requiert donc pas de consentement. Il expire au bout d'une heure. Nous ne déposons aucun autre cookie ; l'application elle-même n'en utilise aucun.
L'application comporte un formulaire destiné aux signalements de bogues et aux suggestions (Réglages → « Envoyer un commentaire »). Le même formulaire existe sur la page d'accueil, sans compte, pour les cas où l'application ne peut pas être utilisée du tout : une installation qui échoue, un courriel de confirmation qui n'arrive jamais. Ce même formulaire constitue aussi la voie de contact indiquée dans les mentions légales (§ 5 DDG) ; une demande de contact exige une adresse, puisque nous y promettons une réponse.
| Données | catégorie, texte rédigé et — uniquement avec l'accord de l'utilisateur — modèle de l'appareil, version d'Android, version de l'application et réglage de langue. Depuis l'application, en outre, l'identifiant du compte ; depuis le formulaire web, aucun identifiant |
|---|---|
| Adresse électronique | Depuis l'application, aucune adresse n'est enregistrée ; qui demande une réponse est joint à l'adresse de son compte. Dans le formulaire web, une adresse peut être indiquée volontairement, à seule fin de permettre notre réponse ; pour une demande de contact elle est obligatoire, faute de quoi il n'y a personne à qui répondre |
| Finalité | déceler les défauts et améliorer le service ; via le formulaire web, également répondre aux demandes de contact |
| Base juridique | article 6, § 1, point f) du RGPD (intérêt légitime à un service qui fonctionne) ; pour l'adresse indiquée volontairement dans le formulaire web, article 6, § 1, point a) du RGPD (consentement) ; pour une demande de contact, article 6, § 1, point f) du RGPD (réponse à la demande, § 5 DDG) [[ à confirmer par un avocat ]] |
| Durée | 180 jours après traitement, puis suppression automatique |
Le formulaire de la page d'accueil est protégé contre les envois automatisés sans transmettre quoi que ce soit à un tiers : une opération arithmétique, un champ masqué et une limite du nombre d'envois par connexion. Un service tel que reCAPTCHA ou Turnstile n'est délibérément pas utilisé, car il ferait passer chaque visiteur par un tiers. L'identifiant de connexion n'est conservé qu'en mémoire, sous forme d'empreinte salée, et n'est pas stocké.
| Destinataire | Finalité | Fondement |
|---|---|---|
| [[ hébergeur, adresse ]] | exploitation des serveurs et stockage | sous-traitance au titre de l'article 28 du RGPD |
| Google Ireland Limited | acheminement des notifications push | article 28 du RGPD, transfert vers un pays tiers selon la clause 3.9 |
| autorités répressives et de contrôle | uniquement sur injonction juridiquement valable dans le cas d'espèce | article 6, § 1, point c) du RGPD |
[[ Avant le lancement : conclure des contrats de sous-traitance avec tous les prestataires nommés et établir un registre des activités de traitement au titre de l'article 30 du RGPD. ]]
Ce que nous pouvons remettre aux autorités est limité par le chiffrement : nous ne pouvons pas fournir de contenus, même sur injonction, parce que nous ne pouvons pas les déchiffrer. Nous pouvons remettre les données de compte et les données de trafic mentionnées à la clause 2.
| Données | Durée |
|---|---|
| Compte et contenus | jusqu'à leur suppression par l'utilisateur |
| Compte suspendu | 30 jours, puis suppression automatique |
| Nom d'utilisateur après suppression du compte | bloqué 12 mois, puis de nouveau libre |
| Journal des accès | 90 jours |
| Sessions | 30 jours à compter de la dernière connexion |
| Envois incomplets | 24 heures |
| Liens de confirmation et de récupération | 24 heures et 1 heure respectivement |
| Copie déchiffrée issue d'un signalement | 90 jours après la clôture du dossier, puis suppression automatique |
| Commentaires (application et formulaire web) | 180 jours après traitement, puis suppression automatique |
Lorsqu'un utilisateur supprime son compte, nous effaçons toutes les données mentionnées ci-dessus. Ce que nous ne pouvons pas défaire, c'est un fichier qu'un destinataire a déjà vu et photographié avec un second appareil. Cette limite vaut pour tout service de ce type, et nous préférons la nommer plutôt que de créer une impression que nous ne pourrions pas tenir.
Tout utilisateur a le droit
Nous vous prions d'adresser vos demandes à datenschutz@safetyimg.app.
Sur l'accès et la portabilité : nous pouvons remettre intégralement les données de compte et les métadonnées conservées au sujet d'une personne. Les fichiers eux-mêmes, nous ne pouvons les remettre que chiffrés — la clé appartient au seul utilisateur. Quiconque a besoin des contenus en clair peut enregistrer ses propres prises de vue sur son appareil depuis l'application.
Toute personne concernée peut introduire une réclamation auprès d'une autorité de contrôle en matière de protection des données, en particulier celle de sa résidence habituelle ou celle dont nous relevons : [[ autorité de contrôle compétente selon le siège de l'éditeur, avec adresse ]].
Les informations demandées lors de l'inscription sont nécessaires à la conclusion du contrat. Sans elles, nous ne pouvons pas créer de compte. Aucune obligation légale de les fournir n'existe.
Le service s'adresse exclusivement aux personnes âgées de 18 ans révolus. Nous ne traitons pas sciemment de données d'enfants ou d'adolescents.
Nous adaptons la présente politique lorsque les traitements évoluent. La version en vigueur est à tout moment disponible à cette adresse ; la date figurant en tête de page identifie la version.