Politique de confidentialité

Informations au titre des articles 13 et 14 du Règlement général sur la protection des données · version du 20/08/2026

Ceci est une traduction. Le service est exploité depuis l'Allemagne et la version allemande fait foi. En cas de divergence entre les deux, le texte allemand prévaut.

1. Responsable du traitement

Lutz Maier, Vogelweide 22, 22081 Hamburg, Allemagne
Courriel : datenschutz@safetyimg.app

Aucun délégué à la protection des données n'a été désigné. Au titre du § 38 de la Bundesdatenschutzgesetz (loi fédérale allemande sur la protection des données), cette obligation ne naît qu'à partir du moment où au moins 20 personnes sont occupées en permanence à des traitements automatisés.

2. L'essentiel d'abord : ce que nous ne voyons pas — et ce que nous voyons

Les photos et les vidéos sont chiffrées sur l'appareil de l'expéditeur et ne le quittent que chiffrées. Sur nos serveurs ne se trouve que du texte chiffré. Les clés sont sur les appareils des personnes concernées. Nous ne pouvons pas déchiffrer les contenus. Les noms de dossiers sont eux aussi chiffrés.

Il serait malhonnête d'en rester là. Pour que le service fonctionne, des données de trafic et de relation apparaissent, que nous voyons bel et bien et qui, à elles seules, peuvent en dire long sur une personne :

Nous avons besoin de ces données pour exploiter le service, vérifier les droits d'accès et détecter les abus. Nous ne les vendons pas, ne les exploitons pas à des fins publicitaires et ne les transmettons que lorsque la loi nous y oblige.

Fonctionnement en test : une exception à cette promesse même. Une installation peut être basculée en mode test. Tant qu'il est actif, les fichiers de tous les comptes de cette installation sont collectés par un service de sauvegarde et y sont stockés en clair. Le chiffrement de bout en bout décrit ci-dessus ne protège alors pas les contenus vis-à-vis de l'exploitant.

L'application ne le dissimule pas : en mode test, elle change de couleur et affiche sur chaque écran un bandeau fixe indiquant que tous les fichiers sont conservés en clair sur le serveur de sauvegarde. Sans ce bandeau, le mode test n'est pas actif. La base juridique est l'article 6, paragraphe 1, point a), du RGPD (consentement par participation délibérée au test) [[ à confirmer par un avocat ]].

3. Les traitements en détail

3.1 Compte

Donnéesnom d'utilisateur, nom affiché, adresse électronique, mot de passe (uniquement sous forme d'empreinte Argon2id), clé d'identité publique, langue, quota et consommation de stockage, état du compte, date d'inscription et de confirmation de l'adresse
Finalitéfourniture du service, connexion, attribution des partages
Base juridiquearticle 6, § 1, point b) du RGPD (exécution d'un contrat)
Duréejusqu'à la suppression du compte

Le nom réel n'est pas exigé. L'adresse électronique nous est nécessaire pour confirmer l'inscription et pouvoir rétablir l'accès.

3.2 Contenus chiffrés et leurs métadonnées

Donnéesfichiers et vignettes chiffrés, noms de dossiers chiffrés, type de fichier, taille, dimensions de l'image, durée de la vidéo, date d'envoi, génération de clé
Finalitéstockage et remise aux destinataires choisis par l'utilisateur
Base juridiquearticle 6, § 1, point b) du RGPD
Duréejusqu'à ce que l'utilisateur supprime le fichier ou son compte

Les données de localisation et d'appareil photo (EXIF dans une photo, les champs correspondants dans un fichier vidéo) sont supprimées par l'application avant le chiffrement. Elles ne nous parviennent pas, pas plus qu'au destinataire.

3.3 Relations et partages

Donnéesqui est en relation avec qui et dans quel état ; qui a partagé quel dossier avec qui, avec le type d'expiration, la date d'expiration et celle de la première ouverture ; enveloppes de clés chiffrées
Finalitéfaire respecter les droits d'accès à chaque consultation ; sans ces données, le retrait d'un partage resterait sans effet
Base juridiquearticle 6, § 1, point b) du RGPD
Duréejusqu'à la suppression du partage ou du compte

3.4 Signalements de tentatives de capture

Donnéesidentifiant du fichier, identifiant de la personne qui consulte, heure, plateforme
Finalitéinformer l'expéditeur qu'une capture d'écran a été tentée
Base juridiquearticle 6, § 1, point b) du RGPD — cette information est une fonction promise du service
Duréejusqu'à la suppression du fichier ou du compte

L'expéditeur apprend qu'une tentative de capture a été détectée, non ce qu'il en est advenu. La capture d'écran elle-même ne nous parvient jamais.

3.5 Sessions et appareils

Donnéesidentifiant de session (uniquement sous forme d'empreinte), libellé de l'appareil tel qu'il le communique, dates d'expiration et de révocation
Finalitérester connecté plusieurs jours, déconnecter tous les appareils lors d'un changement de mot de passe
Base juridiquearticle 6, § 1, point b) du RGPD
Durée30 jours à compter de la dernière connexion

3.6 Journal des accès

Donnéesidentifiant de l'utilisateur, identifiant du fichier, heure, empreinte salée de l'adresse IP, identifiant du navigateur ou de l'application
Finalitédétecter et instruire les abus, tels que la récupération massive de fichiers d'autrui
Base juridiquearticle 6, § 1, point f) du RGPD (intérêt légitime)
Durée90 jours, puis suppression automatique

Mise en balance. Notre intérêt consiste à nous défendre contre l'usage abusif d'un service qui, précisément en raison de son chiffrement, peut s'y prêter. Nous ne stockons pas l'adresse IP en clair, mais uniquement sous forme d'empreinte salée : cela permet de constater que plusieurs accès proviennent de la même source sans pouvoir lire l'adresse elle-même. La durée de conservation est limitée à 90 jours. Une opposition au titre de l'article 21 du RGPD est possible (voir la clause 8).

3.7 Limitation de la fréquence des requêtes

Pour nous protéger contre les tentatives de deviner mots de passe et noms d'utilisateur, nous comptons les requêtes par adresse IP et par compte dans une fenêtre glissante. Ces compteurs ne sont conservés qu'en mémoire et expirent à la fin de la fenêtre concernée (une heure au maximum). Base juridique : article 6, § 1, point f) du RGPD.

3.8 Envoi de courriels

Donnéesadresse du destinataire, objet, contenu (liens de confirmation, de réinitialisation et de récupération)
Finalitéconfirmer l'adresse, réinitialiser le mot de passe, accéder à la récupération, informer de la suppression du compte
Base juridiquearticle 6, § 1, point b) du RGPD
Duréela file d'attente est vidée dès l'envoi réussi ; [[ vérifier la conservation chez le prestataire de messagerie ]]

3.9 Notifications push

Donnéesjeton push de l'appareil, libellé de l'appareil
Finalitésignaler qu'il s'est passé quelque chose (nouveau partage, nouvelle demande de contact)
Base juridiquearticle 6, § 1, point b) du RGPD ; désactivable dans les réglages
Duréejusqu'à la déconnexion de l'appareil ou la suppression du compte

Le contenu d'un message push est vide. Nous ne transmettons à Google qu'un code de type tel que « share_created » : aucun nom, aucun nom d'utilisateur, aucun aperçu, aucun nom de dossier. Le texte de la notification est composé par l'application sur l'appareil à partir de ses propres ressources.

Le destinataire est Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande, le cas échéant avec l'intervention de Google LLC aux États-Unis. Le transfert repose sur la décision d'adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis du 10 juillet 2023 [[ à vérifier avant publication : état actuel de la décision ]]. Quiconque ne souhaite pas de notifications push les désactive dans les réglages ; aucun jeton n'est alors transmis.

3.10 Signalements de contenus

Donnéesidentifiant et compte de l'utilisateur à l'origine du signalement, identifiant du fichier, identifiant du titulaire, motifs invoqués et une copie déchiffrée du fichier signalé
Finalitéexaminer le signalement, satisfaire à nos obligations au titre de l'article 16 du règlement (UE) 2022/2065
Base juridiquearticle 6, § 1, point c) du RGPD (obligation légale) et point f) (intérêt légitime à un service exempt d'abus) ; pour les contenus relevant de l'article 9 du RGPD, en outre l'article 9, § 2, points f) et g) du RGPD [[ à confirmer par un avocat ]]
Duréejusqu'à la clôture du dossier, puis 90 jours, au terme desquels la copie déchiffrée est supprimée automatiquement ; le dossier lui-même (qui a signalé quoi, quand, et comment il a été tranché) est conservé à titre de trace. En cas de plainte pénale, jusqu'à la fin de la procédure

C'est la seule voie par laquelle un contenu devient visible pour nous, et elle suppose un acte délibéré d'un utilisateur qui est de toute façon autorisé à consulter le fichier. Sans signalement, tout contenu demeure illisible pour nous. Quiconque signale doit savoir qu'il nous envoie une copie non chiffrée ; l'application l'indique dans la boîte de dialogue de signalement.

3.11 Journal de modération

Chaque mesure (fichier supprimé, compte suspendu, signalement rejeté) est consignée avec la personne qui agit, l'heure et la nature de la mesure. La finalité est que nos décisions puissent être retracées ; les bases juridiques sont l'article 6, § 1, points c) et f) du RGPD. Conservation : 3 ans.

3.12 Interface de modération

L'interface web de modération, protégée par mot de passe, dépose un unique cookie contenant l'identifiant de session. Il est strictement nécessaire au fonctionnement au sens du § 25, al. 2, n° 2 de la Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (loi allemande sur la protection des données dans les télécommunications et les services numériques) et ne requiert donc pas de consentement. Il expire au bout d'une heure. Nous ne déposons aucun autre cookie ; l'application elle-même n'en utilise aucun.

3.13 Commentaires et demandes de contact

L'application comporte un formulaire destiné aux signalements de bogues et aux suggestions (Réglages → « Envoyer un commentaire »). Le même formulaire existe sur la page d'accueil, sans compte, pour les cas où l'application ne peut pas être utilisée du tout : une installation qui échoue, un courriel de confirmation qui n'arrive jamais. Ce même formulaire constitue aussi la voie de contact indiquée dans les mentions légales (§ 5 DDG) ; une demande de contact exige une adresse, puisque nous y promettons une réponse.

Ce texte n'est pas chiffré. Contrairement aux photos et aux vidéos, nous pouvons lire un commentaire : c'est précisément son objet. L'application l'indique juste au-dessus du champ de saisie.
Donnéescatégorie, texte rédigé et — uniquement avec l'accord de l'utilisateur — modèle de l'appareil, version d'Android, version de l'application et réglage de langue. Depuis l'application, en outre, l'identifiant du compte ; depuis le formulaire web, aucun identifiant
Adresse électroniqueDepuis l'application, aucune adresse n'est enregistrée ; qui demande une réponse est joint à l'adresse de son compte. Dans le formulaire web, une adresse peut être indiquée volontairement, à seule fin de permettre notre réponse ; pour une demande de contact elle est obligatoire, faute de quoi il n'y a personne à qui répondre
Finalitédéceler les défauts et améliorer le service ; via le formulaire web, également répondre aux demandes de contact
Base juridiquearticle 6, § 1, point f) du RGPD (intérêt légitime à un service qui fonctionne) ; pour l'adresse indiquée volontairement dans le formulaire web, article 6, § 1, point a) du RGPD (consentement) ; pour une demande de contact, article 6, § 1, point f) du RGPD (réponse à la demande, § 5 DDG) [[ à confirmer par un avocat ]]
Durée180 jours après traitement, puis suppression automatique

Le formulaire de la page d'accueil est protégé contre les envois automatisés sans transmettre quoi que ce soit à un tiers : une opération arithmétique, un champ masqué et une limite du nombre d'envois par connexion. Un service tel que reCAPTCHA ou Turnstile n'est délibérément pas utilisé, car il ferait passer chaque visiteur par un tiers. L'identifiant de connexion n'est conservé qu'en mémoire, sous forme d'empreinte salée, et n'est pas stocké.

4. Ce que nous ne faisons pas

5. Destinataires

DestinataireFinalitéFondement
[[ hébergeur, adresse ]] exploitation des serveurs et stockage sous-traitance au titre de l'article 28 du RGPD
Google Ireland Limited acheminement des notifications push article 28 du RGPD, transfert vers un pays tiers selon la clause 3.9
autorités répressives et de contrôle uniquement sur injonction juridiquement valable dans le cas d'espèce article 6, § 1, point c) du RGPD

[[ Avant le lancement : conclure des contrats de sous-traitance avec tous les prestataires nommés et établir un registre des activités de traitement au titre de l'article 30 du RGPD. ]]

Ce que nous pouvons remettre aux autorités est limité par le chiffrement : nous ne pouvons pas fournir de contenus, même sur injonction, parce que nous ne pouvons pas les déchiffrer. Nous pouvons remettre les données de compte et les données de trafic mentionnées à la clause 2.

6. Récapitulatif des durées de conservation

DonnéesDurée
Compte et contenusjusqu'à leur suppression par l'utilisateur
Compte suspendu30 jours, puis suppression automatique
Nom d'utilisateur après suppression du comptebloqué 12 mois, puis de nouveau libre
Journal des accès90 jours
Sessions30 jours à compter de la dernière connexion
Envois incomplets24 heures
Liens de confirmation et de récupération24 heures et 1 heure respectivement
Copie déchiffrée issue d'un signalement90 jours après la clôture du dossier, puis suppression automatique
Commentaires (application et formulaire web)180 jours après traitement, puis suppression automatique

7. Pourquoi une suppression n'atteint pas tout

Lorsqu'un utilisateur supprime son compte, nous effaçons toutes les données mentionnées ci-dessus. Ce que nous ne pouvons pas défaire, c'est un fichier qu'un destinataire a déjà vu et photographié avec un second appareil. Cette limite vaut pour tout service de ce type, et nous préférons la nommer plutôt que de créer une impression que nous ne pourrions pas tenir.

8. Droits de la personne concernée

Tout utilisateur a le droit

Nous vous prions d'adresser vos demandes à datenschutz@safetyimg.app.

Sur l'accès et la portabilité : nous pouvons remettre intégralement les données de compte et les métadonnées conservées au sujet d'une personne. Les fichiers eux-mêmes, nous ne pouvons les remettre que chiffrés — la clé appartient au seul utilisateur. Quiconque a besoin des contenus en clair peut enregistrer ses propres prises de vue sur son appareil depuis l'application.

9. Droit de réclamation

Toute personne concernée peut introduire une réclamation auprès d'une autorité de contrôle en matière de protection des données, en particulier celle de sa résidence habituelle ou celle dont nous relevons : [[ autorité de contrôle compétente selon le siège de l'éditeur, avec adresse ]].

10. Obligation de fournir des données

Les informations demandées lors de l'inscription sont nécessaires à la conclusion du contrat. Sans elles, nous ne pouvons pas créer de compte. Aucune obligation légale de les fournir n'existe.

11. Mineurs

Le service s'adresse exclusivement aux personnes âgées de 18 ans révolus. Nous ne traitons pas sciemment de données d'enfants ou d'adolescents.

12. Modifications de la présente politique

Nous adaptons la présente politique lorsque les traitements évoluent. La version en vigueur est à tout moment disponible à cette adresse ; la date figurant en tête de page identifie la version.