ConKarma — Politique de confidentialité
Date d'entrée en vigueur : 25 avril 2026 Dernière mise à jour : 25 septembre 2026
Cette version française est fournie conformément à la Charte de la langue française (Loi 96). En cas de divergence, et sauf disposition impérative du droit québécois exigeant que la version française prévale, la version anglaise contrôle.
La présente Politique de confidentialité explique comment XTZ Group, Inc. (« ConKarma », « nous », « notre », « nos ») recueille, utilise, communique et protège les renseignements personnels lorsque vous utilisez l'application mobile ConKarma, les sites Web connexes et les API (le « Service »). Elle s'applique à l'échelle mondiale et est complétée par des avis propres à certaines régions là où cela est indiqué.
En utilisant le Service, vous reconnaissez avoir lu la présente Politique. Lorsque le consentement constitue la base juridique du traitement (par exemple, pour les données sensibles, le marketing ou les témoins au-delà de la stricte nécessité), nous le solliciterons séparément.
1. Qui nous sommes et comment nous joindre
- Responsable du traitement : XTZ Group, Inc., 2261 Market Street #4524, San Francisco, CA 94114, États-Unis.
- Contact en matière de confidentialité : legal@conkarma.app
- Représentant UE / EEE : à désigner avant le lancement dans l'UE (RGPD, art. 27) (désigné en vertu de l'art. 27 du RGPD).
- Représentant au Royaume-Uni : à désigner avant le lancement au Royaume-Uni (RGPD du R.-U., art. 27) (le cas échéant).
- Délégué à la protection des données : non désigné (aucun déclencheur légal en vertu de l'art. 37 du RGPD) (lorsqu'il est désigné).
2. Renseignements que nous recueillons
Nous recueillons les catégories suivantes de renseignements personnels.
2.1 Renseignements que vous fournissez directement.
- Données de compte : adresse courriel, empreinte (hachage) du mot de passe, nom d'affichage, date de naissance (utilisée pour calculer l'âge et pour conditionner l'accès aux fonctions pour adultes), avatar de profil facultatif.
- Données de Cellule / famille : nom de la Cellule, rôle dans la Cellule (parent, partenaire, enfant), relations que vous choisissez d'enregistrer.
- Contenu généré par l'utilisateur : journaux, annales, missions, devoirs, expériences, règles, pénalités, fantasmes, kinks, désirs, histoires, moments, bilans d'humeur, objectifs, modèles, images, commentaires, notes vocales et réactions.
- Communications : messages directs avec d'autres membres de la Cellule, commentaires que vous nous envoyez, correspondance avec le soutien à la clientèle.
- Données d'achat : nous ne recevons pas les détails de carte; Apple et Google nous fournissent un identifiant de transaction et le statut de l'achat.
2.2 Renseignements recueillis automatiquement.
- Données techniques et relatives à l'appareil : modèle de l'appareil, système d'exploitation, version de l'application, langue, fuseau horaire, type de réseau approximatif, journaux de plantage et traces de pile, mesures de performance.
- Données d'utilisation : fonctions ouvertes (au moyen des événements
feature_opened), actions effectuées, pages consultées, horodatages de session, événements d'authentification, préférences haptiques / sonores / de densité. Les analyses d'utilisation de la zone ordinaire (Serene) sont acheminées vers Google Analytics 4; les métadonnées d'utilisation de la zone adulte (Ember) ne sont acheminées vers GA4 que si vous activez l'adhésion distincte aux analyses pour adultes décrite à la section 2.4, et uniquement sous forme de métadonnées anonymisées, de surface, sans contenu, sous un identifiant pseudonyme. - Identifiants : un identifiant d'utilisateur ConKarma, un identifiant d'installation Firebase, un jeton Firebase Cloud Messaging et — uniquement lorsque vous accordez l'autorisation au niveau du système d'exploitation — l'identifiant publicitaire (IDFA sur iOS, AAID sur Android). Pour les comptes gratuits, Google AdMob diffuse des annonces bannières, interstitielles et vidéo récompensées au moyen de ces identifiants, conformément à une politique publicitaire gérée côté serveur (BE) : les comptes adultes gratuits peuvent recevoir des annonces personnalisées à moins que vous n'exerciez votre droit de ne pas vendre / ne pas communiquer (Do-Not-Sell / Do-Not-Share, y compris le Global Privacy Control); les comptes adolescents gratuits (13 à 17 ans) ne reçoivent que des annonces non personnalisées. Aucune publicité, de quelque nature que ce soit, n'est affichée sur les comptes d'enfants, et aucun identifiant publicitaire n'est recueilli auprès d'eux. Les abonnés au forfait premium / familial ne voient aucune annonce.
- Localisation approximative : déduite de votre adresse IP à des fins de prévention de la fraude, de localisation et de conformité légale (y compris le filtrage de sécurité des enfants par État américain). Pour la déterminer, nous transmettons votre adresse IP à notre sous-traitant de géolocalisation IP, freeipapi.com (exploité depuis l'Allemagne), qui renvoie un pays / une région / une ville approximatifs; seule l'adresse IP est transmise, et le résultat est mis en cache brièvement. Nous ne recueillons pas de localisation de niveau GPS. Voir la liste des sous-traitants.
- Témoins et technologies similaires sur la version Web : témoins d'authentification strictement nécessaires et (avec consentement lorsque requis) stockage à des fins d'analyse.
2.3 Renseignements provenant de tiers.
- Fournisseurs d'authentification : si vous vous connectez avec Apple, Google ou un service similaire, nous recevons les identifiants et les champs de profil que ces fournisseurs nous communiquent avec votre autorisation.
- Fournisseurs de plateforme : Apple et Google peuvent communiquer des données de transaction et des signaux d'abus.
2.4 Données de configuration de la zone adulte.
Pour les utilisateurs qui ont accès à la zone adulte (« Ember »), nous recueillons en outre :
- L'état d'activation de la zone adulte par appareil. Par défaut, la fonction est DÉSACTIVÉE sur chaque appareil sauf l'appareil principal; vous y consentez appareil par appareil lors du premier accès à la zone adulte sur cet appareil. Nous conservons l'indicateur et un journal d'audit des modifications (
device_id,enabled,changed_at). - La préférence de conservation. Une fenêtre de conservation de la zone adulte configurable par l'utilisateur (par défaut 3 ans; sélectionnable par l'utilisateur de 90 jours jusqu'à 10 ans). Conservée sous forme d'un seul entier.
- La préférence d'exclusion de sauvegarde. Préférence locale enregistrant si vous nous avez demandé de définir
NSURLIsExcludedFromBackupKeysur les fichiers de la zone adulte (par défaut DÉSACTIVÉE). - La préférence d'exportation RGPD. Indicateur côté serveur enregistrant si votre réponse
/me/exportintègre les lignes de la zone adulte (par défaut DÉSACTIVÉE — les exportations restent sûres à partager). - Analyses d'utilisation de la zone adulte (adhésion distincte, DÉSACTIVÉE par défaut). Si — et seulement si — vous donnez le consentement distinct et explicite aux analyses pour adultes (Réglages → Confidentialité Ember; DÉSACTIVÉ par défaut, distinct de la barrière d'âge), nous transmettons à Google Analytics 4 (GA4) des métadonnées anonymisées, quantitatives et de surface sur votre utilisation des fonctions de la zone adulte : quelle fonction ou quel pilier Ember vous avez ouvert et un verbe d'action sommaire (par exemple ouvert / commencé / terminé / abandonné), ainsi que des tranches de cohorte non identifiantes et des enregistrements d'exposition aux expériences (tests A/B). Ce flux ne porte qu'un identifiant client GA4 pseudonyme — jamais votre identifiant d'utilisateur ConKarma, votre nom, vos coordonnées ni des identifiants d'appareil — et jamais de contenu généré par l'utilisateur, de texte libre ni de détail au niveau du contenu ou de l'acte : nous consignons *qu'*une fonction a été utilisée, jamais quel contenu, acte ou scène en particulier. Parce que cela peut laisser deviner une catégorie particulière de données, nous ne le traitons qu'en vertu de votre consentement explicite (art. 9(2)(a)), sous forme d'une adhésion distincte que vous pouvez retirer à tout moment dans Réglages → Confidentialité Ember. Google Signals, la personnalisation des annonces et le partage de données avec Google sont DÉSACTIVÉS pour ce flux — les métadonnées de la zone adulte ne sont jamais utilisées à des fins publicitaires. Si vous n'activez pas cette option, la zone adulte n'envoie aucune analyse à GA4.
Ces préférences vous permettent, à vous, de contrôler la posture de sécurité de vos données de zone adulte; nous ne les modifions pas en votre nom.
2.5 Données de santé et de mise en forme (sur consentement uniquement).
Si vous choisissez de connecter ConKarma à votre magasin de santé de plateforme — Apple HealthKit sur iOS, Google Fit ou l'API Health Connect sur Android — et que vous accordez au système l'autorisation pour des catégories précises, nous lisons uniquement les catégories que vous sélectionnez dans la liste suivante, uniquement les totaux quotidiens, uniquement lorsque l'application est au premier plan :
- Pas
- Distance (en mètres)
- Minutes actives
- Heures de sommeil
- Minutes de pleine conscience
Nous utilisons ces valeurs lues pour compléter automatiquement les missions, devoirs ou expériences associés à la mise en forme lorsque votre total quotidien franchit le seuil que vous avez défini sur l'entité. Nous n'écrivons pas en retour dans le magasin de santé de plateforme. Nous ne conservons pas de données de santé brutes sur nos serveurs — seulement le signal dérivé « le seuil a-t-il été franchi aujourd'hui, oui/non ». Vous pouvez révoquer toute catégorie à tout moment depuis les Réglages du système (iOS : Réglages → Confidentialité et sécurité → Santé → ConKarma; Android : Paramètres → Applications → ConKarma → Autorisations → Activité physique / Health Connect), et le flux de complétion automatique cesse simplement de fonctionner pour cette catégorie. Les catégories que vous n'accordez jamais ne sont jamais lues.
3. Confidentialité des enfants
Nous appliquons des protections renforcées aux comptes appartenant à des utilisateurs de moins de 13 ans (en vertu de la COPPA) et à des utilisateurs de moins de 16 ans ou de l'âge local de « consentement numérique » en vertu du RGPD / RGPD du R.-U.
- Un compte d'enfant ne peut être créé ou revendiqué que par l'intermédiaire d'un Parent vérifié (voir l'article 4 des Conditions d'utilisation).
- Nous recueillons le minimum de données nécessaire pour faire fonctionner l'expérience de l'enfant au sein de la Cellule : nom d'affichage, tranche d'âge, avatar et l'activité dans l'application qu'il produit.
- Nous ne diffusons aucune publicité, de quelque nature que ce soit — personnalisée ou non personnalisée — sur les comptes d'enfants. Le SDK Google AdMob n'est pas initialisé sur les comptes d'enfants; le point d'accès de configuration publicitaire côté serveur (BE) renvoie tous les indicateurs de format publicitaire à « false » pour les appelants de type enfant (conformité avec Apple Designed for Children + Play Families Policy).
- Nous n'activons pas la personnalisation par des services d'analyse tiers sur les comptes d'enfants; Firebase Analytics est configuré pour le compte d'enfant avec ad-storage et analytics-storage désactivés, sauf pour la télémétrie de service strictement nécessaire.
- Nous ne vendons pas de DNA ConKarma et n'acceptons pas de paiements en argent réel sur les comptes d'enfants; les achats intégrés (abonnements, cosmétiques) sont conditionnés côté serveur. Un enfant doit demander à un parent / tuteur vérifié de s'abonner depuis son propre compte.
- Nous ne vendons ni ne « communiquons » (au sens de la CCPA/CPRA) les renseignements personnels d'aucun utilisateur de moins de 16 ans.
- Les parents peuvent, à tout moment, consulter les données de leur enfant, les corriger, les exporter ou les supprimer en allant dans Réglages dans l'application → Comptes d'enfants, ou en écrivant à parents@conkarma.app (le contact dédié au titre de la COPPA §312.5(b)(1)(iv)). Nous honorerons les demandes vérifiées promptement et, en tout état de cause, dans les délais exigés par la loi. Les questions générales de confidentialité, les demandes d'accès des personnes concernées (DSAR) et les droits relevant des lois étatiques (CCPA, RGPD, etc.) continuent d'être acheminés vers legal@conkarma.app.
- Une demande parentale de suppression sur un compte d'enfant déclenche notre voie d'effacement immédiat des RP, et non le marqueur de suppression (tombstone) standard de 30 jours utilisé pour la suppression de compte normale. Nous confirmons la conformité à la COPPA §312.5(b)(2)(ii) : les renseignements personnels de l'enfant (nom, date de naissance, coordonnées, URL de photos, entrées de journal, contact parental et tout autre champ de RP) sont mis à nul en une seule transaction dès que la demande est vérifiée. La demande est encadrée par une revue à quatre yeux (deux administrateurs) par un super-administrateur afin que l'identité parentale soit vérifiée par rapport au dossier Parent enregistré (COPPA §312.5(b)(2)), empêchant un effacement frauduleux par une personne autre que le parent.
- Après l'effacement, le parent vérifié reçoit une confirmation par courriel décrivant la portée de ce qui a été effacé et les exceptions de conservation limitées : le journal d'audit de l'événement d'effacement lui-même est conservé pendant 7 ans aux fins d'inspection réglementaire, et toute écriture historique du registre financier (transactions DNA / EGO) est anonymisée par réattribution à l'utilisateur système de la cellule plutôt que supprimée (plancher de conservation de 7 ans de l'IRS pour les dossiers transactionnels). Les artefacts copropriété au niveau de la Cellule (missions partagées, expériences familiales, historique de la cellule) demeurent visibles pour les anciens membres de la cellule en vertu de l'invariant de copropriété cellulaire — ils ne constituent plus les données personnelles de l'enfant effacé une fois l'attribution de l'identité de l'enfant supprimée.
- Les fonctions d'IA qui transmettent les données d'un enfant à un fournisseur tiers exigent un consentement parental distinct, par catégorie. Certaines fonctions facultatives décrites aux §4 et §6 transmettent du contenu à un fournisseur d'IA tiers. Pour un compte d'enfant, chaque catégorie d'un tel traitement est désactivée à moins qu'un parent vérifié n'ait donné son consentement pour cette catégorie dans le Tableau de bord parental, et chacune peut y être révoquée à tout moment : image de l'enfant (une photographie de l'enfant est transmise à un fournisseur), voix de l'enfant (un enregistrement de l'enfant, ou sa transcription, est transmis à un fournisseur), conversationnel (l'enfant tient un échange en va-et-vient avec un modèle) et assistant textuel (une génération ponctuelle à partir du contexte structuré de l'application, comme une humeur ou une corvée). Le consentement à une catégorie ne vaut pas consentement à une autre. Lorsqu'une fonction de génération d'images est offerte sur un compte d'enfant, la photographie que l'enfant choisit est transmise au fournisseur sélectionné uniquement en vertu du consentement image de l'enfant, uniquement pour produire l'image demandée; le fournisseur ne l'utilise pas pour entraîner ses modèles et ne la conserve pas au-delà de la requête, la photographie source est supprimée dans les 24 heures de notre côté, et aucun gabarit biométrique, gabarit facial ou empreinte faciale n'en est dérivé — les mêmes conditions qu'au §6. Les parents peuvent voir quelles catégories sont accordées, et en révoquer n'importe laquelle, dans Réglages dans l'application → Comptes d'enfants.
- Les parents peuvent retirer leur consentement à tout moment, ce qui entraînera la suppression du compte de l'enfant par la même voie d'effacement immédiat des RP décrite ci-dessus. Le retrait du consentement parental global retire également, au même moment, chaque catégorie de consentement à l'IA décrite ci-dessus; les deux contrôles ne sont pas indépendants, et un parent qui a révoqué son consentement au Service ne laisse subsister aucune autorisation d'IA.
Pour le calendrier complet de conservation des comptes d'enfants, consultez notre Politique de conservation des données des enfants à l'adresse /legal/coppa-data-retention.
4. Comment nous utilisons les renseignements personnels
Nous utilisons les renseignements personnels pour :
- Créer et exploiter votre compte et votre Cellule.
- Fournir les fonctions de base : tâches, ludification, messagerie, fonctions pour adultes pour les adultes admissibles, récompenses, notifications.
- Vous authentifier et protéger le Service contre les abus, la fraude et les accès non autorisés (y compris la télémétrie d'épinglage TLS, les signaux App Check, l'application des limites de débit).
- Envoyer des communications transactionnelles (notifications poussées par l'intermédiaire de FCM, notifications dans l'application par l'intermédiaire de SSE, courriels pour la réinitialisation de mot de passe et les événements de sécurité).
- Diagnostiquer les plantages et les problèmes de performance (Crashlytics).
- Mesurer l'utilisation des fonctions à un niveau agrégé afin d'améliorer le Service (
feature_opened,feature_action). - Générer le contenu que vous nous demandez de générer, au moyen de fournisseurs d'IA tiers derrière notre passerelle d'IA neutre quant au fournisseur — du contenu écrit (récapitulatifs hebdomadaires, invites de coaching, résumés de notes vocales et de journal vocal), des transcriptions de l'audio que vous enregistrez et, lorsque la fonction est offerte, une image générée à partir d'une photographie que vous téléversez. La génération par l'IA s'exécute toujours sur du contenu que vous soumettez à cette fin; nous ne générons rien à partir de votre contenu sans que vous le demandiez. Voir le §6 pour les fournisseurs et les données que chacun reçoit.
- Filtrer le contenu soumis par les utilisateurs à des fins de sécurité des enfants avant qu'il ne soit montré à autrui (modération de sécurité par l'IA), ce qui couvre le texte libre que vous soumettez et les images que vous téléversez. Voir le §6 pour ce qui est transmis et ce qui est conservé.
- Compléter automatiquement les missions, devoirs ou expériences associés à la mise en forme à partir de vos données de santé de plateforme (HealthKit / Google Fit / Health Connect), lorsque vous avez consenti aux catégories pertinentes. La vérification du seuil se fait localement sur votre appareil par rapport au total quotidien renvoyé par la plateforme — nous ne conservons pas de valeurs de santé brutes côté serveur.
- Faire respecter nos Conditions d'utilisation et nous conformer aux obligations légales.
- Avec votre consentement distinct, envoyer des mises à jour de produit ou des invitations à des recherches.
Inférence de persona (pour l'ordonnancement des surfaces, jamais pour le ciblage). Lorsque vous répondez à la question de persona durant l'intégration (parent, couple, génération sandwich, soi, enfant, coparent, grand-parent), nous conservons la réponse pour décider quels domaines de fonctions apparaissent en premier dans l'application. Nous ne communiquons le persona à aucun tiers, ne le vendons pas et ne l'utilisons pas pour de la publicité comportementale intercontextuelle. Si l'application infère un jour un persona à partir de votre comportement (rare; utilisé uniquement pour l'ordonnancement des surfaces dans l'application), l'inférence est visible dans Réglages → Persona avec une correction en une touche. Changer votre persona réordonne les surfaces; cela ne détruit aucune donnée. Le récit complet de transparence se trouve à /how-we-onboard.
5. Bases juridiques (RGPD / RGPD du R.-U.)
Lorsque le RGPD ou le RGPD du R.-U. s'applique, nous nous appuyons sur les bases juridiques suivantes :
| Finalité | Base juridique |
|---|---|
| Création et exploitation de votre compte et de votre Cellule | Contrat (art. 6(1)(b)) |
| Prestation des fonctions de base, y compris les fonctions pour adultes que vous choisissez activement d'utiliser | Contrat et, pour le contenu d'intimité adulte qui peut constituer une donnée de « catégorie particulière », consentement explicite (art. 9(2)(a)) |
| Vérifications de seuil de santé / mise en forme auxquelles vous consentez (Apple HealthKit, Google Fit, Health Connect) | Consentement explicite pour les données de santé (art. 9(2)(a)); traité sur l'appareil — seul un résultat booléen « seuil franchi aujourd'hui » atteint nos serveurs (voir « Données de santé et de mise en forme » ci-dessous) |
| Sécurité, prévention de la fraude, détection des abus | Intérêts légitimes (art. 6(1)(f)); obligation légale lorsque la déclaration est requise |
| Diagnostics de plantage et de performance | Intérêts légitimes, mis en balance avec la minimisation |
| Analyses d'utilisation agrégées | Intérêts légitimes; consentement lorsque les règles locales ePrivacy l'exigent |
| Notifications poussées | Consentement au niveau du système d'exploitation; contrat pour les messages transactionnels |
| Communications de marketing | Consentement (art. 6(1)(a)) — sur adhésion, révocable |
| Conformité aux procédures judiciaires | Obligation légale (art. 6(1)(c)) |
| Génération par l'IA que vous demandez (contenu écrit, transcriptions et — lorsque la fonction est offerte — une image générée à partir d'une photographie que vous téléversez) | Contrat (art. 6(1)(b)) pour la fonction que vous avez demandée; pour les fonctions d'IA à l'intérieur de la zone pour adultes (Ember), et pour toute donnée de catégorie particulière qu'elles impliquent, consentement explicite (art. 9(2)(a)) |
| Modération de sécurité par l'IA du contenu soumis par les utilisateurs (filtrage de sécurité des enfants du texte et des images avant qu'ils ne soient montrés à autrui) | Obligation légale (art. 6(1)(c)) et intérêts légitimes (art. 6(1)(f)) à protéger les enfants sur le Service; lorsque le contenu filtré est du contenu Ember que vous soumettez, le traitement n'a lieu qu'en vertu du consentement explicite que vous donnez pour les fonctions pour adultes (art. 9(2)(a)) |
| Données de compte d'enfant | Consentement parental en vertu de l'art. 8 et de la COPPA |
Vous pouvez retirer votre consentement à tout moment sans que cela n'affecte la licéité du traitement antérieur.
6. Comment nous communiquons les renseignements personnels
Nous ne vendons pas de renseignements personnels. Nous les communiquons uniquement comme suit.
- Avec les autres membres de la Cellule — c'est la raison d'être du Service. Le contenu que vous publiez dans la Cellule est visible par les membres de la Cellule auxquels vous l'adressez. Les messages directs sont visibles par le destinataire.
- Avec des fournisseurs de services agissant selon nos instructions (« sous-traitants »), en vertu de contrats écrits :
- Google LLC / Google Ireland Ltd. — Firebase Cloud Messaging, Firebase Crashlytics, Firebase App Check, Firebase Installations, Google Analytics for Firebase / Google Analytics 4. Finalité : notifications poussées, signalement de plantages, lutte contre les abus, analyses agrégées. En vertu de votre adhésion distincte aux analyses pour adultes (section 2.4), GA4 reçoit en outre des métadonnées d'utilisation de la zone adulte (Ember) anonymisées et de surface — identifiant client pseudonyme uniquement, aucun renseignement personnel ni contenu utilisateur; Google Signals, la personnalisation des annonces et le partage de données avec Google sont DÉSACTIVÉS pour ce flux, qui n'est jamais utilisé à des fins publicitaires.
- Apple Inc. — facturation App Store, Sign-in with Apple, APNs pour la livraison des notifications poussées.
- IONOS SE — hébergement de l'API dorsale de ConKarma et de ses interfaces Web (Allemagne, UE).
- DigitalOcean, LLC — hébergement d'applications (Kubernetes géré) et registre de conteneurs pour l'API dorsale de ConKarma et ses interfaces Web (États-Unis).
- Courriel transactionnel (relais SMTP) — les courriels de compte, de consentement et de sécurité (activation, réinitialisation de mot de passe, liens magiques, consentement parental) sont livrés au moyen d'un service de relais SMTP standard configuré pour ConKarma. ConKarma n'utilise pas Postmark.
- Supabase, Inc. — plateforme dorsale et, à la suite de la réadoption de Supabase Auth en 2026, un sous-traitant d'authentification et de session : Supabase Auth agit comme courtier d'authentification sociale, échangeant une connexion sociale Google / Apple contre une session applicative ConKarma (traitant votre adresse courriel, l'identifiant d'authentification du fournisseur et un jeton de session de courte durée), et livre des codes à usage unique par SMS (à un numéro de téléphone au format E.164) pour l'authentification à deux facteurs des adultes; la connexion par courriel / mot de passe propre à ConKarma et OpenID Connect direct demeurent disponibles en parallèle, et l'authentification Firebase n'est pas utilisée. Supabase fournit également la base de données PostgreSQL gérée (avec le pool de connexions Supavisor) et le stockage d'objets pour les médias téléversés par l'utilisateur. Les enfants de moins de 13 ans sont acheminés vers le flux de consentement parental COPPA avant la création du compte, et aucun numéro de téléphone n'est recueilli pour les comptes de moins de 13 ans. Supabase exécute le calcul et le stockage sous-jacents sur Amazon Web Services à titre de son propre sous-traitant ultérieur d'infrastructure. Consultez la liste canonique des sous-traitants ultérieurs à l'adresse https://conkarma.app/legal/subprocessors.
- Google LLC / Google Ireland Ltd. (AdMob) — diffusion d'annonces, remplissage et mesure des impressions, sur les comptes gratuits uniquement. Les comptes adultes gratuits peuvent recevoir des annonces personnalisées à moins que vous n'exerciez votre droit de ne pas vendre / ne pas communiquer (y compris le Global Privacy Control); les comptes adolescents gratuits (13 à 17 ans) ne reçoivent que des annonces non personnalisées; les comptes d'enfants ne reçoivent aucune annonce; les abonnés premium / forfait familial ne voient aucune annonce. Le traitement des données par AdMob est régi par les Conditions de traitement des données publicitaires de Google.
- Upstash, Inc. — Redis géré pour le backend goia_api. Utilisé comme cache clé-valeur éphémère pour les compteurs de limitation de débit anti-abus (indexés par adresse courriel ou adresse IP), les codes à usage unique de courte durée (activation, réinitialisation de mot de passe, lien magique), et une liste de refus de jetons d'actualisation JWT (empreintes de jetons révoqués). Conservation : les entrées de limitation de débit et de codes expirent selon une courte durée de vie (TTL de quelques secondes à quelques minutes); les entrées de la liste de refus persistent jusqu'à l'expiration naturelle du jeton. Aucune donnée d'habitude, de contenu, de relation ou de compte d'enfant n'est écrite dans Redis. Upstash exécute son calcul sous-jacent sur une infrastructure infonuagique à grande échelle (AWS / Google Cloud) à titre de son propre sous-traitant ultérieur d'infrastructure.
- freeipapi.com — résolution de géolocalisation IP (GeoIP). Nous transmettons votre adresse IP à freeipapi.com pour déterminer un pays / une région (État américain) / une ville approximatifs, utilisés pour les alertes de sécurité de compte (connexion depuis un nouvel appareil / lieu inconnu), les vérifications de risque à la connexion, le filtrage de sécurité des enfants par État américain (Family Shield et contrôles propres à chaque État) et les indicateurs de fonctionnalités ciblés géographiquement. Seule l'adresse IP est transmise — aucune donnée de compte, de contenu ou de relation — et les résultats sont mis en cache brièvement. Le fournisseur est établi en Allemagne (EEE). Ceci a remplacé notre ancienne base de données de géolocalisation auto-hébergée, qui n'impliquait aucun flux de données vers un tiers.
- Fonctions d'IA et modération de la sécurité (Anthropic, OpenAI, Google — par l'intermédiaire de notre passerelle d'IA neutre quant au fournisseur) — certaines fonctions facultatives utilisent des fournisseurs d'IA tiers pour (a) générer le contenu que vous demandez — récapitulatifs hebdomadaires, invites de coaching, résumés de notes vocales et de journal vocal, transcriptions de l'audio que vous enregistrez, lorsque la fonction est offerte, une image générée à partir d'une photographie que vous téléversez (OpenAI « DALL·E 3 » ou Google « NanoBanana », sélectionné par la même passerelle) et, si vous activez Cosmic, des lectures d'horoscope, de numérologie, de thème astral et de compatibilité de couple générées à partir de votre prénom et de la date de naissance que vous saisissez à cette fin (et, pour une lecture de couple, du prénom et de la date de naissance de votre partenaire, qui doit lui-même avoir activé la fonction) — et (b) filtrer automatiquement le contenu soumis par les utilisateurs à des fins de sécurité des enfants avant qu'il ne soit montré à autrui (modération de contenu) : le texte libre est filtré à des fins de sécurité des enfants, et les images téléversées sont classées à des fins de sécurité des enfants par Google Cloud Vision SafeSearch (avec la modération d'OpenAI comme solution de repli). Pour la modération du texte, nous transmettons uniquement le texte à vérifier accompagné d'une instruction de sécurité fixe (aucune donnée de compte, de profil ou de relation) et nous ne conservons qu'un hachage unidirectionnel du texte et le verdict de sécurité, jamais le texte brut ; pour la modération des images, nous transmettons uniquement l'image à vérifier et ne conservons que le verdict de sécurité, non l'image. Ce registre de modération (hachages plus verdicts) est conservé au plus 90 jours et est purgé lorsque vous supprimez votre compte. Génération d'images à partir d'une photographie que vous téléversez. Lorsqu'une fonction de génération d'images est offerte, la photographie que vous choisissez est transmise au fournisseur sélectionné uniquement pour produire l'image que vous avez demandée. Le fournisseur la traite uniquement pour renvoyer ce résultat, ne l'utilise pas pour entraîner ses modèles et ne la conserve pas au-delà de la requête. De notre côté, la photographie source est supprimée dans les 24 heures suivant la demande de génération; seule l'image générée est conservée, comme votre propre contenu privé à la cellule, conservée et supprimée selon les mêmes conditions que tout ce que vous créez. Aucun gabarit biométrique, gabarit facial, empreinte faciale ou empreinte vocale n'en est dérivé, et nous ne l'utilisons pas pour vous identifier ou vous authentifier, ni qui que ce soit d'autre. Lectures Cosmic à partir de votre date de naissance. La date de naissance que vous saisissez pour Cosmic est conservée séparément de la date d'anniversaire de votre compte, que nous utilisons uniquement pour vérifier votre âge ; elle est transmise au fournisseur sélectionné uniquement pour générer la lecture que vous avez demandée, selon les mêmes conditions sans entraînement ni conservation que les autres fonctions d'IA, et les lectures sont conservées comme votre propre contenu privé à la cellule. Effacer la date de naissance Cosmic dans les Réglages retire ce consentement et supprime les lectures qui en découlent — y compris les lectures de couple et le thème de couple de votre partenaire générés à partir de votre date de naissance. Les fonctions de résolution de conflits ne sont délibérément jamais médiatisées par l'IA. Lorsque vous utilisez une fonction pour adultes (Ember) propulsée par l'IA, ou lorsque la modération de sécurité des enfants s'applique à du contenu Ember que vous soumettez, ce traitement n'a lieu qu'en vertu du consentement explicite que vous donnez pour les fonctions pour adultes (art. 9(2)(a)); nous n'effectuons pas de traitement automatisé du contenu Ember à toute autre fin sans votre consentement explicite. Voir https://conkarma.app/help/ai-privacy et la liste canonique des sous-traitants ultérieurs à https://conkarma.app/legal/subprocessors.
Intentions vocales (Apple Siri / Google Assistant). Si vous choisissez d'utiliser les intentions vocales facultatives de ConKarma sur iOS (Siri / App Intents, y compris CarPlay) ou Android (Google Assistant / App Actions, y compris Android Auto et le mode Conduite), l'audio que vous prononcez est capturé et transcrit par Apple Siri ou Google Assistant sur votre appareil, régi par la posture de confidentialité propre d'Apple ou de Google. ConKarma ne reçoit jamais l'audio brut. Le texte transcrit atteint l'application ConKarma de la même façon qu'un équivalent saisi au clavier, et nous le traitons de façon identique : privé à la cellule, chiffré au repos, non analysé par un modèle de contenu automatisé de notre côté, sauf pour la modération limitée de sécurité des enfants décrite sous les fonctions d'IA (qui filtre le texte que vous soumettez avant qu'il ne soit montré à autrui et ne conserve qu'une empreinte hachée, jamais le texte brut), et jamais vendu ni communiqué à des tiers à des fins publicitaires. Pour des détails sur la façon dont Apple Siri ou Google Assistant traitent l'audio avant la transcription, consultez la politique de confidentialité d'Apple (https://www.apple.com/legal/privacy/) et la politique de confidentialité de Google (https://policies.google.com/privacy). Vous pouvez désactiver les intentions vocales pour ConKarma à tout moment dans les réglages Siri ou Google Assistant de votre appareil, sans incidence sur le reste de l'application.
Création vocale dans la zone adulte (Ember). La création de contenu de la zone adulte par la voix est soumise à une posture plus stricte. Lorsque votre appareil prend en charge la reconnaissance vocale sur l'appareil, les mots prononcés sont transcrits sur l'appareil et l'audio ne quitte jamais votre appareil; lorsque la reconnaissance sur l'appareil n'est pas disponible, les mots peuvent être transcrits par le service vocal de l'assistant de votre appareil (Apple Siri / Google Assistant) selon la posture de confidentialité propre de cette plateforme, exactement comme pour toute autre intention vocale — ConKarma ne reçoit toujours jamais l'audio brut. La création vocale pour adultes exige en outre une authentification biométrique (Face ID / Touch ID / biométrie Android) avant de pouvoir être utilisée au cours d'une session. Comme le contenu adulte prononcé peut concerner votre vie sexuelle, il est traité comme une donnée de catégorie particulière, traitée uniquement en vertu du consentement explicite que vous donnez pour les fonctions pour adultes (art. 9(2)(a)), conformément aux conditions Ember de l'addenda applicable à votre région. Vous pouvez désactiver les intentions vocales de ConKarma à tout moment dans les réglages Siri ou Assistant de votre appareil.
Surfaces vocales de maison intelligente (Amazon Alexa / Google Home / Samsung SmartThings). Si vous choisissez de relier ConKarma à un appareil Amazon Echo, Google Nest ou Samsung SmartThings, les intentions vocales et les déclencheurs de routine sont capturés et transcrits par la plateforme respective côté appareil, régis par la posture de confidentialité propre de cette plateforme. ConKarma ne reçoit jamais l'audio brut.
- Amazon.com, Inc. (Alexa) — les intentions vocales provenant des appareils Echo sont capturées et transcrites par Amazon Alexa selon la posture de confidentialité d'Amazon (https://www.amazon.com/alexaprivacy). Les métadonnées d'intention transcrites atteignent ConKarma par l'intermédiaire de notre point d'accès
/webhooks/alexa. Une fois que les métadonnées atteignent ConKarma, elles sont traitées de façon identique à une saisie au clavier — privées à la cellule, chiffrées au repos, non analysées par un modèle de contenu automatisé de notre côté, sauf pour la modération limitée de sécurité des enfants décrite sous les fonctions d'IA (qui filtre le texte que vous soumettez avant qu'il ne soit montré à autrui et ne conserve qu'une empreinte hachée, jamais le texte brut), et jamais vendues ni communiquées à des tiers à des fins publicitaires. - Google LLC (Google Home / Assistant sur les appareils Nest) — les intentions vocales provenant des haut-parleurs et écrans Nest sont capturées et transcrites par Google Assistant selon la posture de confidentialité de Google (https://policies.google.com/privacy). Les métadonnées d'intention transcrites atteignent ConKarma par l'intermédiaire de notre point d'accès
/webhooks/google-home. Une fois que les métadonnées atteignent ConKarma, elles sont traitées de façon identique à une saisie au clavier. - Samsung Electronics Co., Ltd. (SmartThings) — les déclencheurs de routine et les métadonnées de SmartThings atteignent ConKarma par l'intermédiaire de notre point d'accès
/webhooks/smartthings. Le cas échéant, l'audio vocal est capturé et transcrit par Bixby ou SmartThings sur l'appareil de l'utilisateur selon la posture de confidentialité de Samsung (https://www.samsung.com/smartthings/privacy); ConKarma ne reçoit jamais l'audio brut. Une fois que les métadonnées atteignent ConKarma, elles sont traitées de façon identique à une saisie au clavier.
Vous pouvez désactiver l'un ou l'autre de ces liens de maison intelligente à tout moment depuis l'application de la plateforme respective ou depuis les Réglages de ConKarma, sans incidence sur le reste de l'application.
Notes vocales dans l'application (enregistrées à l'intérieur de ConKarma). Distinctement des intentions vocales côté appareil ci-dessus, vous pouvez enregistrer une note vocale à l'intérieur de ConKarma et la joindre à votre propre contenu (par exemple une entrée de journal, un moment, un bilan ou un message). Contrairement aux intentions vocales, ici ConKarma reçoit et stocke bel et bien l'audio que vous enregistrez : l'enregistrement est stocké pour notre compte par notre fournisseur de stockage (Supabase) comme contenu généré par l'utilisateur, privé à la cellule et chiffré au repos, conservé et supprimé selon les mêmes conditions que votre autre contenu. Si vous activez le réglage facultatif de transcription vocale, l'enregistrement est également envoyé à un fournisseur de reconnaissance vocale derrière notre passerelle d'IA neutre quant au fournisseur — OpenAI (« Whisper ») ou Google Cloud Speech-to-Text — uniquement pour produire une transcription textuelle de cette note; le fournisseur traite l'audio uniquement pour renvoyer la transcription, ne l'utilise pas pour entraîner ses modèles et ne le conserve pas au-delà de la requête, et la transcription est traitée comme du contenu privé à la cellule. La transcription est désactivée à moins que vous ne l'activiez. La suppression d'une note vocale supprime à la fois l'enregistrement et sa transcription. Pour un compte d'enfant, l'enregistrement de notes vocales exige en outre l'autorisation parentale décrite dans notre avis sur la protection de la vie privée des enfants; sans cette autorisation, aucun audio d'enfant n'est capturé ni transcrit.
Journal vocal (entrées parlées transcrites et résumées). ConKarma offre une fonction facultative de journal vocal qui transforme une entrée parlée en une entrée de journal écrite pour vous. Lorsque vous l'utilisez, l'audio que vous enregistrez est transmis par l'intermédiaire de notre passerelle d'IA neutre quant au fournisseur à un fournisseur de reconnaissance vocale (OpenAI « Whisper », avec Google Cloud Speech-to-Text en solution de repli) afin de produire une transcription, puis la transcription est envoyée à un fournisseur de grand modèle de langage (Google, OpenAI ou Anthropic — la même passerelle) uniquement pour produire un court résumé qui devient votre entrée de journal. Chaque fournisseur traite l'audio ou la transcription uniquement pour renvoyer son résultat, ne l'utilise pas pour entraîner ses modèles et ne le conserve pas au-delà de la requête. L'enregistrement lui-même est stocké comme contenu privé à la cellule, chiffré au repos, dans un compartiment de stockage audio dédié soumis à une politique de conservation / purge automatique, et la suppression de l'entrée supprime l'enregistrement, la transcription et le résumé. La fonction est désactivée à moins que vous ne choisissiez de l'utiliser. Pour un compte d'enfant (de moins de 13 ans), elle est entièrement bloquée à moins que la fonction ne soit expressément admissible au titre de la COPPA et qu'un parent n'ait donné son consentement; sans consentement parental, aucun audio d'enfant n'est capturé, transcrit ni résumé.
Résurgence de souvenirs (« Ce jour-là »). ConKarma peut occasionnellement faire ressurgir l'un des souvenirs passés de votre cellule — par exemple une entrée de journal, un moment ou un jalon d'il y a un an — vers la surface Souvenirs de votre cellule. La résurgence ne montre jamais un souvenir qu'aux personnes qui y avaient déjà accès; elle n'élargit jamais qui peut voir quoi que ce soit. Vous pouvez masquer n'importe quel souvenir individuel, mettre en sourdine une personne précise ou une plage de dates, ou désactiver entièrement la résurgence de souvenirs, et le contenu que vous avez supprimé ou qui a été effacé n'est jamais ressurgi.
Intégrations tierces contrôlées par l'utilisateur (octroi OAuth uniquement). ConKarma peut, en option, se connecter à un certain nombre de services tiers afin qu'ils alimentent des fonctions précises dans l'application. Aucune de ces intégrations n'est activée par défaut. Chacune exige que vous accordiez explicitement l'accès au moyen de l'écran de consentement OAuth propre au tiers, chaque octroi est limité à l'autorisation en lecture seule la plus étroite dont la fonction a besoin, et chacun peut être révoqué en une touche depuis les Réglages de ConKarma — la révocation supprime le jeton de notre côté et arrête tout appel ultérieur. Nous ne lisons jamais plus que ce que la fonction exige, nous n'écrivons jamais vos données en retour vers le tiers sauf là où vous l'initiez (p. ex. créer une liste de lecture), et les jetons OAuth sont chiffrés au repos sous la même clé de coffre par cellule utilisée pour les autres éléments sensibles.
- Spotify AB — lecture des listes de lecture + fonction de génération d'une liste de lecture « ambiance de ce soir ». Nous recevons uniquement le jeton d'accès Spotify (chiffré de notre côté), les métadonnées de listes de lecture de l'utilisateur (titres, listes de pistes, nom d'affichage du propriétaire) pour les surfaces de la fonction, et l'identifiant d'utilisateur Spotify de l'utilisateur pour l'idempotence. Nous ne recevons jamais de données de paiement, d'historique d'écoute en dehors des listes de lecture que vous connectez, ni aucune autre donnée de compte Spotify. Déconnectez à tout moment depuis Réglages de ConKarma → Intégrations → Spotify. La déconnexion révoque notre jeton et efface les métadonnées de listes de lecture mises en cache en quelques minutes.
- Apple Inc. (Apple Music par MusicKit) — même contrat de lecture de listes de lecture + musique de cérémonie que Spotify, au moyen de MusicKit. Nous recevons uniquement le jeton d'utilisateur MusicKit et les métadonnées de listes de lecture pour les surfaces que vous connectez. Nous ne recevons pas d'historique d'écoute. L'accès MusicKit est accordé par appareil au moyen de l'invite d'autorisation d'Apple; révoquer l'invite dans iOS Réglages → Confidentialité → Médias et Apple Music met fin immédiatement à notre accès.
- Signify N.V. (Philips Hue) — contrôle des transitions de scène pour les moments de cérémonie et l'éclairage des rituels familiaux. Nous recevons uniquement le jeton d'accès du pont Hue (chiffré de notre côté) et les identifiants de lumières + scènes que vous autorisez; nous envoyons des commandes de déclenchement de scène. Nous ne lisons jamais de données brutes de mouvement / capteur, l'aménagement des pièces ni aucune autre donnée de compte Hue. Tous les appels sont uniquement événementiels, jamais diffusés en continu — c'est notre engagement de sécurité du Integration Hub. Déconnectez à tout moment depuis Réglages de ConKarma → Intégrations → Philips Hue.
- Sonos, Inc. — déclenchements de lecture sur haut-parleur pour les cérémonies musicales. Nous recevons uniquement le jeton d'accès Sonos et les identifiants de foyer + haut-parleurs que vous autorisez; nous envoyons des commandes de démarrage de lecture. Nous ne lisons jamais l'historique de lecture en dehors des événements que nous avons déclenchés, les données de microphone ni aucune autre donnée de compte Sonos. Même déconnexion en une touche que ci-dessus.
- Nanoleaf Inc. — transitions de scène d'éclairage pour les moments de cérémonie. Nous recevons uniquement le jeton d'accès de l'appareil Nanoleaf et les identifiants de panneaux + effets que vous autorisez; nous envoyons des commandes de déclenchement d'effet. Même contrat de portée minimale + déconnexion en une touche.
- Apple Inc. (Photos par PhotoKit) — accès en lecture seule aux albums sélectionnés par l'utilisateur pour les fonctions liées aux photos. Nous recevons uniquement les identifiants de photos et d'albums + les vignettes sélectionnées par l'utilisateur pour les identifiants d'album que vous autorisez explicitement (application de scoped_album_ids). Nous ne recevons jamais de photothèques complètes, de données EXIF de localisation au-delà de ce qui figure dans la vignette choisie, ni de photos en dehors des albums que vous avez délimités. L'accès PhotoKit est accordé par appareil au moyen de l'invite d'autorisation d'Apple; révoquer dans iOS Réglages → Confidentialité → Photos met fin immédiatement à notre accès.
- Google LLC (API Google Photos) — même contrat de lecture seule d'albums délimités que PhotoKit. Nous recevons uniquement le jeton d'accès, les identifiants d'album que vous autorisez et les vignettes des photos de ces albums. Nous ne recevons pas votre photothèque complète. Déconnectez à tout moment depuis Réglages de ConKarma → Intégrations → Google Photos ou depuis votre page d'autorisations de compte Google.
- Google LLC (API Google Calendar) — synchronisation bidirectionnelle de calendrier sur adhésion pour les événements partagés de la cellule. Nous demandons uniquement les portées les plus étroites que Google offre à cette fin :
https://www.googleapis.com/auth/calendar.calendarlist.readonlypour énumérer les calendriers de l'utilisateur (afin qu'il puisse choisir lequel synchroniser) ethttps://www.googleapis.com/auth/calendar.eventspour lire et écrire des événements sur le seul calendrier qu'il choisit. Nous ne demandons jamaiscalendar.readonly(lecture complète de tous les calendriers),calendar.acls,calendar.settings.readonly, les contacts, gmail, drive ni aucune autre portée Workspace. Du calendrier synchronisé, nous lisons : titre, début / fin / fuseau horaire, lieu (uniquement si le membre de la cellule consent à la synchronisation du lieu), description (avec les URL Google Meet supprimées), règle de récurrence, liste des participants (rendue sous forme d'avatars uniquement — jamais de courriel ni de notification), décalages de rappel; nous ignorons entièrement tout événement marqué « privé » du côté de Google. Sur le chemin d'écriture, nous n'écrivons que les événements créés par la cellule (les événements créés en dehors de ConKarma restent en lecture seule du côté ConKarma). L'intégration est par membre de la cellule, réservée aux adultes, et conditionnée par la vérification COPPA pour les cellules comptant des membres de moins de 13 ans (les membres de la cellule de moins de 13 ans ne peuvent pas connecter de calendriers externes du tout). Révocation en une touche depuis Réglages de ConKarma → Intégrations → Google Calendar ou depuis myaccount.google.com → Sécurité → Applications tierces ayant accès au compte → ConKarma. La déconnexion supprime nos jetons OAuth conservés de notre côté et révoque notre octroi du côté de Google. Posture complète : /help/google-calendar-sync. - Apple Inc. (Partage familial) — lecture des membres de cellule suggérés utilisée uniquement dans le flux de consentement parental COPPA et l'écran de suggestion de cellule familiale. Nous recevons les noms et âges des membres de la famille de votre groupe Partage familial, conditionnés par l'invite d'approbation parentale au niveau du système d'exploitation. Les données sont utilisées uniquement au moment de la suggestion et ne sont pas conservées sur nos serveurs après que la suggestion a été acceptée ou rejetée. Déconnectez en retirant le lien Partage familial dans iOS Réglages.
- Google LLC (Family Link) — même contrat de membres suggérés que le Partage familial d'Apple, au moyen de Google Family Link. Même contrat de conservation : lecture au moment de la suggestion, non conservée.
- Apple Inc. (API Temps d'écran) — lecture du budget quotidien du compte d'enfant pour les fonctions de bouclier familial et de mission tenant compte du temps d'écran. Nous recevons uniquement le signal booléen « le budget quotidien de l'enfant a-t-il franchi le seuil aujourd'hui » — jamais les journaux d'utilisation bruts, jamais les ventilations par application, jamais les applications que l'enfant a utilisées. L'autorisation Temps d'écran est accordée par Apple par appareil au moyen d'un écran de consentement distinct et est indépendante de toutes les autres autorisations.
- Google LLC (API Android Usage Stats) — même lecture booléenne uniquement du budget de l'enfant sur Android. Nous ne recevons jamais d'événements d'utilisation bruts ni de ventilations par application. L'autorisation Usage Stats doit être accordée par appareil dans les Paramètres système Android et peut y être révoquée à tout moment.
- Discord, Inc. — intégration de webhook sortant + bot pour les cibles de partage qui choisissent la livraison Discord. Lorsque vous reliez un canal Discord comme cible de partage, nous recevons l'URL du webhook ou le jeton par serveur du bot et l'identifiant du canal; nous envoyons les charges utiles de partage que vous déclenchez. Nous ne lisons jamais l'historique des messages Discord, les listes de membres du serveur ni aucune autre donnée du serveur. Déconnectez à tout moment depuis Réglages de ConKarma → Intégrations → Discord, ce qui révoque notre URL de webhook ou jeton de bot.
- iMessage / SMS / WhatsApp / Telegram (partage sortant uniquement). Lorsque vous partagez du contenu depuis ConKarma vers l'une de ces applications de messagerie au moyen de la feuille de partage native, nous remettons la charge utile à la feuille de partage du système d'exploitation — l'application de destination la livre ensuite selon sa propre posture de confidentialité. Nous ne recevons pas d'accusés de réception, ni la liste des destinataires, ni aucun trafic de réponse; le message quitte notre service dès que la feuille de partage le reçoit.
Connexion d'un assistant d'IA (Model Context Protocol / MCP). Vous pouvez, de façon facultative, connecter votre propre assistant d'IA à ConKarma au moyen du Model Context Protocol (MCP). Il s'agit d'une connexion que vous configurez et autorisez. Une fois la connexion établie, votre assistant peut lire les données ConKarma qui vous sont déjà visibles dans l'application — y compris le contenu partagé au sein de votre cellule — et les transmettre au fournisseur de grand modèle de langage (GML) qu'utilise votre assistant. L'assistant ne voit rien de plus que vous : la connexion est limitée par vos autorisations existantes dans l'application. Il s'agit d'un nouveau flux de données sortant (egress) de vos données visibles dans l'application vers un fournisseur de GML que vous choisissez et contrôlez, auquel vous consentez au moment où vous établissez la connexion. Parce que c'est vous — et non ConKarma — qui sélectionnez et contrôlez ce fournisseur, celui-ci n'est pas un sous-traitant ultérieur de ConKarma et ne figure pas sur notre liste de sous-traitants ultérieurs; ConKarma ne le choisit pas, ne conclut pas de contrat avec lui en votre nom et ne reçoit pas le trafic de votre assistant. Votre utilisation de ce fournisseur est régie par ses propres conditions et sa propre politique de confidentialité.
Note sur la confidentialité de la cellule : puisqu'un assistant connecté peut lire le contenu de la cellule partagé avec le membre qui l'a connecté, les données partagées d'un autre membre sont accessibles par l'intermédiaire de l'assistant de ce membre. Si une personne de votre cellule connecte un assistant d'IA, le contenu de la cellule qui lui est partagé peut être lu par son assistant et transmis à son fournisseur de GML. Ne connectez un assistant que si vous acceptez que vos données visibles dans l'application — y compris le contenu de cellule partagé — soient transmises au fournisseur que vous avez choisi, et gardez à l'esprit que d'autres membres de votre cellule peuvent faire de même. Vous pouvez déconnecter un assistant connecté par MCP à tout moment depuis les Réglages de ConKarma, ce qui révoque son accès et met fin à toute lecture ultérieure.
La liste canonique actuelle des sous-traitants ultérieurs est publiée à https://conkarma.app/legal/subprocessors. Si nous changeons de fournisseurs, nous mettons cette liste à jour et (pour les changements importants) en avisons les utilisateurs par un avis dans l'application.
- Avec les forces de l'ordre ou les autorités de réglementation lorsque la loi nous y oblige, ou lorsque nous croyons raisonnablement que la divulgation est nécessaire pour prévenir un préjudice imminent. Nous examinons attentivement les demandes et contestons celles qui sont trop larges.
- Dans le cadre d'une opération d'entreprise (fusion, acquisition, réorganisation, vente d'actifs), auquel cas tout successeur sera lié par la présente Politique ou vous notifiera tout changement important.
Si vous jumelez une Apple Watch ou une montre Wear OS avec l'appareil sur lequel le Service est installé, les mêmes données que nous traitons déjà pour vous sont reproduites sur votre montre par l'intermédiaire des propres canaux de jumelage d'Apple ou de Google. Nous ne recueillons aucune nouvelle catégorie de données à partir de la montre, et la surface de la montre est uniquement une surface d'interface — les touchers sur les complications de la montre vous redirigent vers l'application téléphone ou mettent en file d'attente des actions que l'application téléphone traite au prochain passage au premier plan.
Géolocalisation de bilan d'urgence (sur adhésion). Lorsque vous (ou, pour un enfant de moins de 13 ans, un parent vérifié au nom de l'enfant) activez le partage de localisation d'urgence dans les Réglages, l'application peut inclure la latitude et la longitude sur un bilan d'urgence précis si vous activez « Partager ma localisation avec cette alerte » avant de toucher Je suis en sécurité ou J'ai besoin d'aide. Le consentement permanent et le commutateur par bilan doivent tous deux être activés pour que des coordonnées soient recueillies — l'application ne suit pas votre localisation en arrière-plan. Les coordonnées sont visibles uniquement par les autres membres de votre cellule, rattachées uniquement au bilan précis avec lequel elles ont été envoyées, et expirent automatiquement après un horizon de conservation par région (É.-U. / Australie / reste du monde : 30 jours; Californie : 14 jours; Canada / Québec / EEE / R.-U. : 7 jours). La révocation du consentement dans les Réglages supprime en quelques minutes toute coordonnée que nous détenons encore; le bilan lui-même demeure un enregistrement « en sécurité » ou « besoin d'aide » sans localisation.
Proximité du foyer (Hearth) (sur adhésion, déclenchée par événement). Une portée de géolocalisation distincte et sur adhésion (home_proximity) sous-tend l'adresse facultative que vous pouvez rattacher à un Foyer (Hearth) sur la surface /features/hearths — utile pour la logistique de la cellule, comme les invites « quelle maison ce soir » ou les bilans discrets lorsqu'un enfant passe d'un domicile à l'autre. L'adresse elle-même est chiffrée au repos. La latitude / longitude conservée est arrondie à trois décimales (≈ 100 mètres) du côté serveur — nous ne conservons délibérément pas la position exacte au niveau de la rue que vous avez saisie. Les vérifications de proximité ne se déclenchent que sur une action explicite de la cellule (un membre touchant une invite « quelle maison? », un enfant amorçant un bilan), jamais en continu et jamais en arrière-plan. Lorsqu'une vérification se déclenche, nous recevons la latitude / longitude actuelle de l'enfant depuis l'appareil, calculons la distance jusqu'au Foyer pertinent, conservons uniquement la tranche de distance résultante sur la chronologie de la cellule, et écartons les coordonnées brutes au cours de la même requête — la position rapportée de l'enfant n'est jamais persistée. La conservation de l'enregistrement de tranche de distance suit le même horizon par région que le bilan d'urgence : É.-U. / Australie / reste du monde 30 jours; Brésil 14 jours; Canada / Québec / EEE / R.-U. 7 jours; Californie 14 jours. La suppression de l'adresse d'un Foyer retire en quelques minutes à la fois la localisation approximative conservée et toute entrée historique de tranche de distance. Cette portée est indépendante du partage de localisation d'urgence — activer l'une n'active pas l'autre.
Les données de santé ne sont communiquées à aucun tiers, à quelque fin que ce soit, y compris la publicité. Il s'agit d'une règle stricte : les données lues d'Apple HealthKit, de Google Fit ou de Health Connect sont traitées localement sur votre appareil pour la vérification du seuil; le seul signal qui atteint nos serveurs est le booléen « le total quotidien de l'utilisateur a-t-il franchi le seuil aujourd'hui » rattaché à la mission/au devoir/à l'expérience pertinent. Les conditions d'utilisation d'Apple HealthKit interdisent la communication de données de santé à des tiers à des fins publicitaires ou à toute fin commerciale non liée, et nous honorons cette règle sur les deux plateformes (iOS et Android), quelle que soit la plateforme d'origine des données.
Une liste à jour des sous-traitants ultérieurs est disponible à https://conkarma.app/legal/subprocessors et est mise à jour lorsqu'elle change.
7. Transferts internationaux de données
Nous exerçons nos activités à l'échelle mondiale et pouvons transférer des renseignements personnels vers des pays autres que celui dans lequel vous résidez, y compris les États-Unis et d'autres territoires. Lorsque nous transférons des données personnelles hors de l'EEE, du Royaume-Uni ou de la Suisse, nous nous appuyons sur des mécanismes de transfert reconnus :
- Les Clauses contractuelles types de la Commission européenne (ensemble de 2021) assorties de mesures techniques et organisationnelles supplémentaires.
- L'Addendum britannique sur le transfert international de données (UK IDTA) le cas échéant.
- L'addendum du PFPDT suisse le cas échéant.
- Lorsque cela est disponible et pertinent, la participation des fournisseurs au cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework), à l'extension britannique et au DPF Suisse-États-Unis.
Vous pouvez demander une copie du mécanisme de transfert pertinent (les conditions commerciales étant caviardées) en écrivant à legal@conkarma.app.
8. Conservation des données
Nous conservons les renseignements personnels aussi longtemps que nécessaire pour fournir le Service et pour respecter nos obligations légales. La conservation traite différemment les données de la zone sereine (palier familial) et de la zone adulte (Ember) — voir le tableau ci-dessous.
8.1 Données de la zone sereine (famille)
- Données de compte actif : pendant la durée de vie du compte.
- Contenu généré par l'utilisateur : jusqu'à ce que vous le supprimiez ou fermiez le compte, sous réserve des sauvegardes qui sont écrasées dans un délai de 30 jours.
Voies de suppression de compte
Suppression de votre compte. Lorsque vous supprimez votre compte (ou demandez l'effacement de vos renseignements personnels), nous le rendons immédiatement inaccessible et planifions sa suppression définitive au terme d'une fenêtre de récupération de 30 jours. Vous pouvez annuler à tout moment durant cette fenêtre en vous reconnectant — passé ce délai, les données sont effacées de façon définitive (certains dossiers assujettis à une obligation légale de conservation, par exemple les dossiers d'audit financiers ou de sécurité des enfants, sont conservés pour la période requise). Les retraits ordonnés par un tribunal ou liés à la sécurité des enfants sont exécutés immédiatement.
Le reste de cette section présente les deux voies de suppression sous-jacentes à ce résumé, aux sémantiques de conservation sensiblement différentes. Choisissez celle qui correspond à votre intention.
- Suppression de compte standard (initiée par l'utilisateur au moyen de Réglages → Supprimer le compte). Déclenche une suppression logique plus un marqueur de suppression (tombstone) de 30 jours : le compte est immédiatement désactivé et retiré de toute surface visible par les membres de la cellule, mais la ligne est conservée sous une forme récupérable pendant 30 jours. Vous pouvez annuler la suppression vous-même à tout moment durant cette fenêtre simplement en vous reconnectant; si vous le préférez, une suppression accidentelle peut aussi être annulée en écrivant à legal@conkarma.app durant la fenêtre de grâce. Après 30 jours, le processus de purge des marqueurs purge définitivement la ligne.
- Effacement immédiat des RP (droit à l'effacement de l'article 17 du RGPD / droit de suppression de la CCPA / demande d'effacement parental COPPA). Disponible sur demande — écrivez à legal@conkarma.app pour les comptes généraux ou à parents@conkarma.app pour les comptes d'enfants — et régi par notre politique d'approbation de suppression définitive. La demande exige une phrase de confirmation saisie au clavier et un motif écrit, et est encadrée par une revue à quatre yeux (deux administrateurs) par un super-administrateur (l'opérateur A initie, l'opérateur B approuve) pour se prémunir contre un effacement frauduleux. Une fois approuvée, chaque colonne de RP de la ligne d'utilisateur (courriel, nom, date de naissance, téléphone, adresse, URL de photo, biographie, entrées de journal, contact parental) est mise à nul en une seule transaction atomique. Aucun marqueur de suppression de 30 jours — les RP disparaissent dès que l'approbation du deuxième regard est obtenue.
- Ce qui n'est pas effacé. Les artefacts copropriété au niveau de la Cellule (missions auxquelles vous avez participé, expériences partagées, historique de cellule visible par les anciens membres de la cellule) ne sont pas supprimés, car ils ne constituent pas uniquement vos données personnelles en vertu de l'invariant de copropriété cellulaire — après l'effacement, votre attribution sur ces artefacts est remplacée par l'utilisateur système de la cellule. Les écritures historiques du registre financier (transactions DNA / EGO) sont anonymisées par la même réattribution à l'utilisateur système de la cellule plutôt que supprimées, car les règles de tenue de dossiers de l'IRS nous obligent à conserver les dossiers transactionnels pendant au moins 7 ans. Le journal d'audit de l'événement d'effacement lui-même est conservé pendant 7 ans aux fins d'inspection réglementaire.
- Propagation aux sauvegardes. La suppression définitive s'applique immédiatement à la base de données active. Les sauvegardes expirent au sein de leur propre fenêtre de conservation de 30 jours, de sorte que tout RP qui figurait dans une sauvegarde récente expire dans les 30 jours suivant l'événement d'effacement.
8.2 Données de la zone adulte (Ember)
- Conservation par défaut : 3 ans à compter de la création. Lorsque la fenêtre se ferme, la ligne est supprimée définitivement (aucun marqueur de suppression logique).
- Configurable par l'utilisateur. Vous pouvez régler la fenêtre à toute valeur de 90 jours à 10 ans dans Réglages → Confidentialité Ember. Abaisser la fenêtre supprime immédiatement, à l'enregistrement, les lignes déjà expirées.
- Portée des sauvegardes. Par défaut, les sauvegardes incluent les données de la zone adulte afin que la récupération du compte restaure l'état complet. Le commutateur « Exclure Ember de la sauvegarde de l'appareil » (Réglages → Confidentialité Ember, désactivé par défaut) définit
NSURLIsExcludedFromBackupKeysur les fichiers de la zone adulte; l'activer signifie qu'une restauration sur un appareil neuf ne ramènera pas ces lignes. - Portée des exportations. Les exportations RGPD / de portabilité excluent les lignes de la zone adulte par défaut. Activez « Inclure Ember dans l'exportation de données RGPD » (Réglages → Confidentialité Ember, désactivé par défaut) pour les intégrer.
8.3 Données opérationnelles et de sécurité
- Journaux de plantage / Crashlytics : jusqu'à 90 jours.
- Données d'événements de niveau Firebase Analytics : jusqu'à 14 mois (conservation Firebase par défaut).
- Dossiers de transaction / facturation : pendant la période exigée par les lois fiscales et de protection du consommateur, généralement de 6 à 10 ans selon le territoire.
- Journaux de sécurité et d'abus : jusqu'à 12 mois.
- Marqueurs de suppression de compte supprimé (pour prévenir l'abus de recréation) : jusqu'à 30 jours.
Lorsqu'une période de conservation prend fin, nous supprimons ou anonymisons de façon irréversible les données.
8.4 Conservation des comptes d'enfants
Un calendrier complet, lisible par les parents, indiquant la durée de conservation des données rattachées aux comptes d'enfants — ainsi que les mécanismes de bornage fini et les chemins de code opérationnels qui appliquent chaque fenêtre — est publié sous forme de Politique de conservation des données des enfants. Ce document complète la présente section et l'article 3 (Confidentialité des enfants) en exécution de la règle COPPA modifiée entrant en vigueur le 22 avril 2026.
9. Sécurité
Nous mettons en œuvre des mesures administratives, techniques et organisationnelles conçues pour protéger les renseignements personnels, notamment :
- TLS 1.2+ en transit; épinglage de certificat sur les clients mobiles.
- Chiffrement au repos pour les bases de données et le stockage d'objets.
- Argon2id pour le hachage des mots de passe (KDF à forte intensité mémoire recommandée par l'OWASP; réglée selon les paramètres de l'aide-mémoire OWASP 2024 sur le stockage des mots de passe). Les mots de passe en clair ne sont jamais écrits sur disque ni consignés.
- Secrets stockés dans les trousseaux de plateforme (iOS Keychain, Android Keystore) au moyen de
flutter_secure_storage. - Accès API authentifié avec des jetons d'accès de courte durée et des jetons d'actualisation rotatifs; déconnexion automatique en cas d'échec d'actualisation.
- Alertes de connexion depuis un lieu inconnu. Lorsqu'une connexion réussie provient d'un pays que nous n'avons pas vu sur votre compte dans l'historique récent, nous envoyons un courriel de sécurité à l'adresse au dossier avec l'horodatage, le pays approximatif (déterminé à partir de votre adresse IP par notre sous-traitant de géolocalisation IP, freeipapi.com — voir §6) et un lien « ce n'était pas moi » qui révoque la session. Pour effectuer cette recherche, votre adresse IP est transmise à freeipapi.com; le code de pays obtenu n'est pas persisté au-delà de l'enregistrement de session. Nous ne communiquons pas le code de pays à des tiers à des fins publicitaires; il s'agit uniquement d'un signal de sécurité.
- Clés d'idempotence sur les points d'accès d'écriture sensibles pour prévenir les facturations en double.
- Limitation de débit et logique de réessai à recul exponentiel.
- Accès à privilège minimal aux données de production, avec journalisation d'audit.
- Examens de sécurité périodiques et tests d'intrusion par des tiers.
9.1 Renforcements de la zone adulte (Ember)
La zone adulte comporte des contrôles additionnels de défense en profondeur (le document de garanties d'isolation de zone en énumère les 14) :
- Barrière biométrique sur chaque route adulte (Face ID / Touch ID / biométrie Android). Préférence désactivée par défaut; vous y consentez depuis les Réglages. La biométrie reste sur votre appareil (BIPA). La correspondance est effectuée entièrement sur l'appareil par le système d'exploitation (Face ID / Touch ID / Android BiometricPrompt); ConKarma ne recueille, ne reçoit, ne stocke ni n'a accès à aucun identifiant biométrique ou renseignement biométrique, aucune donnée biométrique ne quitte jamais votre appareil, et nous n'utilisons pas de données biométriques à des fins d'identification ou à toute autre fin.
- Réinvite de session en cas d'inactivité (5 min par défaut, ajustable par RC) et en cas de séjour de l'application en arrière-plan (30 s par défaut). Le verrou biométrique n'est pas permanent.
- Activation par appareil — la zone adulte est DÉSACTIVÉE par défaut sur chaque appareil non principal; consentez appareil par appareil.
- Accès administrateur à quatre yeux. Aucun humain de XTZ Group ne peut lire unilatéralement le contenu de la zone adulte d'un utilisateur. Les outils d'administration excluent par défaut les tables adultes; les dérogations exigent l'approbation signée d'un deuxième administrateur, consignée dans un journal d'audit immuable.
- Mise à zéro du cache en mémoire. Lorsque vous franchissez la frontière ember→sereine ou mettez l'application en arrière-plan, chaque bitmap mis en cache est abandonné au moyen de
ImageCache.clear() + clearLiveImages(). Défense en profondeur contre l'inspection de la mémoire / les outils de criminalistique. - Exclusion Spotlight / Apple Intelligence / AppIntents. Aucune entité adulte n'est cédée à Spotlight; aucun AppIntent adulte n'existe jamais; le LLM sur appareil d'Apple Intelligence ne reçoit aucun contexte adulte. Le Smart Stack iOS et les widgets de l'écran verrouillé sont rigoureusement épinglés au contenu de la zone sereine uniquement.
- Caviardage du corps des notifications poussées. Les notifications poussées de la zone adulte portent toujours le corps statique
"You have a new message"quelle que soit la catégorie; l'application destinataire lit la catégorie depuis la charge utile de données après le déverrouillage biométrique. - Garde contre les captures d'écran.
FLAG_SECUREAndroid + instantané de confidentialité iOS chaque fois que l'application est sur une route adulte. - Relations de confiance étiquetées par zone côté serveur + énumération
visibility_scopepar entité + auxiliaireRequireZoneMatch+ validateur au démarrage. - Mesure de fuite à tolérance zéro. Toute tentative de lecture intercategorie de zone incrémente
goia_zone_leak_attempted_total; cible de production = 0.
La liste complète se trouve dans assets/legal/zone_isolation_guarantees.md et dans le miroir public à conkarma.app/security/zone-isolation.
Aucun système n'est parfaitement sécurisé, et nous ne pouvons garantir une sécurité absolue. Si vous croyez que votre compte a été compromis, communiquez immédiatement avec legal@conkarma.app.
10. Notification de violation de données
Si nous prenons connaissance d'une violation de données personnelles susceptible d'entraîner un risque pour vos droits et libertés, nous en aviserons les utilisateurs touchés et les autorités de contrôle compétentes sans retard injustifié et, lorsque cela est faisable en vertu du RGPD, dans les 72 heures suivant la prise de connaissance. Des engagements similaires s'appliquent en vertu du RGPD du R.-U., des lois étatiques américaines sur les violations, de la LPRPDE du Canada, de la Privacy Act de l'Australie, de la LGPD du Brésil et d'autres régimes applicables.
11. Vos droits
Selon votre lieu de résidence, vous disposez de tout ou partie des droits suivants :
- Accès — obtenir une copie des renseignements personnels que nous détenons à votre sujet.
- Rectification / correction — corriger des données inexactes ou incomplètes.
- Effacement / suppression — supprimer vos données, sous réserve des obligations légales de conservation.
- Limitation — limiter la façon dont nous traitons vos données dans certaines circonstances.
- Opposition — vous opposer au traitement fondé sur les intérêts légitimes ou au marketing direct.
- Portabilité — recevoir une exportation lisible par machine.
- Retrait du consentement — lorsque le traitement est fondé sur le consentement.
- Préférences de notification — vous désabonner de toute catégorie de notification (par catégorie, y compris les notifications poussées, la cloche dans l'application et le courriel; le courriel transactionnel de compte / sécurité / facturation est toujours activé par conception). Gérez au moyen de Réglages → Notifications dans l'application. Les courriels de marketing et de digest sont séparés du courriel transactionnel; désactiver le commutateur de marketing arrête entièrement les courriels non essentiels tout en laissant intacts les messages de sécurité et d'état de compte.
- Porter plainte auprès d'une autorité de contrôle — voir l'article 15.
- Décision automatisée — nous ne prenons pas de décisions produisant des effets juridiques ou similairement importants à votre égard uniquement par des moyens automatisés.
Primitives de confidentialité contrôlées par l'utilisateur pour la zone adulte (Ember). Au-delà des droits ci-dessus, chaque utilisateur Ember peut — à tout moment et sans perdre l'accès à la fonction — ajuster :
- Activation par appareil. Réglages → Appareils → activez chaque appareil individuellement.
- Fenêtre de conservation. Réglages → Confidentialité Ember → 90 jours à 10 ans (par défaut 3).
- Exclusion de sauvegarde. Réglages → Confidentialité Ember → « Exclure Ember de la sauvegarde de l'appareil » (par défaut DÉSACTIVÉE).
- Portée de l'exportation RGPD. Réglages → Confidentialité Ember → « Inclure Ember dans l'exportation de données RGPD » (par défaut DÉSACTIVÉE).
Ces contrôles sont contrôlés par l'utilisateur par conception : nous ne les modifions pas en votre nom, et nous affichons le texte de divulgation directement au-dessus de chaque commutateur afin que la conséquence de chaque changement soit sans ambiguïté.
Résidents de la Californie (CCPA/CPRA) : vous avez le droit de savoir, de supprimer, de corriger et de limiter l'utilisation des renseignements personnels sensibles, et de refuser la « vente » ou la « communication ». Nous ne vendons pas de renseignements personnels et nous ne les communiquons pas à des fins de publicité comportementale intercontextuelle. Vous pouvez exercer vos droits par l'intermédiaire de legal@conkarma.app ou des Réglages dans l'application. Vous pouvez désigner un mandataire autorisé. Nous ne vous traiterons pas de façon discriminatoire pour avoir exercé un droit.
Résidents du Nevada, de la Virginie, du Colorado, du Connecticut, de l'Utah, du Texas, de l'Oregon, du Montana et d'autres États américains : des droits analogues s'appliquent; communiquez avec legal@conkarma.app.
Pour exercer un droit, envoyez un courriel à legal@conkarma.app depuis l'adresse de votre compte ou utilisez les contrôles de confidentialité dans l'application (Réglages → Confidentialité). Nous vérifierons votre identité de façon proportionnée à la sensibilité de la demande et répondrons dans le délai exigé par la loi applicable (généralement de 30 à 45 jours).
12. Architecture multi-applications
ConKarma est distribuée sous forme de deux applications coordonnées : l'application principale ConKarma (expérience familiale) et l'application compagnon ConKarma After Dark (expérience intime de couple pour adultes de 18 ans et plus). Les deux applications partagent votre compte, votre appartenance à une cellule et vos droits en tant que personne concernée. Les pratiques de confidentialité sont identiques dans les deux applications.
13. Témoins et technologies similaires
Notre application mobile utilise le stockage local (SharedPreferences, iOS Keychain / Android Keystore) pour vous garder connecté, mémoriser les préférences (mode sombre, haptiques, densité, thème) et mettre en cache des données pour des raisons hors ligne et de performance. Firebase Installations génère un identifiant d'installation.
Si vous utilisez la version Web du Service, nous utilisons des témoins strictement nécessaires pour l'authentification et, sous réserve de votre consentement lorsque requis, des témoins d'analyse propriétaires. Une bannière de témoins vous permettra de gérer vos choix.
Pour les comptes gratuits, adultes et adolescents, l'application mobile intègre Google AdMob pour la publicité bannière, interstitielle et vidéo récompensée non personnalisée. Le SDK d'AdMob lit l'identifiant publicitaire au niveau du système d'exploitation (IDFA / AAID) uniquement lorsque vous accordez l'autorisation au moyen de l'invite système App Tracking Transparency / de personnalisation des annonces; si vous refusez, les annonces sont tout de même diffusées mais sans personnalisation. Aucun SDK publicitaire n'est chargé sur les comptes d'enfants. Les abonnés premium / forfait familial ne voient aucune annonce.
Vous pouvez modifier les préférences de personnalisation des annonces à tout moment au moyen des réglages de votre appareil (iOS : Réglages → Confidentialité et sécurité → Suivi; Android : Paramètres → Google → Annonces).
14. Étiquette nutritionnelle de confidentialité Apple et formulaire de sécurité des données Google Play
Par souci de transparence, les catégories de données que nous déclarons à Apple et à Google reflètent la présente Politique :
- Liées à vous : coordonnées (courriel); contenu d'utilisateur (photos, audio, messages, autre contenu d'utilisateur); identifiants (identifiant d'utilisateur, identifiant d'appareil, code de pays dérivé de l'IP à des fins de sécurité); données d'utilisation; diagnostics; achats; santé et mise en forme (pas / distance / minutes actives / sommeil / pleine conscience — uniquement les catégories auxquelles vous consentez au moyen de HealthKit / Google Fit / Health Connect); fonctionnalité de l'application (préférences de notification).
- Utilisées pour vous suivre à travers des applications/sites Web appartenant à d'autres entreprises : aucune.
- Utilisées pour la publicité de tiers : identifiants (identifiant d'appareil lorsque l'utilisateur a accordé l'autorisation de suivi publicitaire), diagnostics — déclarés uniquement sur les comptes gratuits, adultes et adolescents. Jamais sur les comptes d'enfants. Jamais sur les comptes premium / forfait familial. Les données de santé et de mise en forme ne sont jamais utilisées à des fins publicitaires sur aucun type de compte.
- Utilisées pour la publicité ou le marketing du développeur : uniquement avec un consentement distinct.
- Santé et mise en forme — divulgation Étiquette nutritionnelle de confidentialité Apple / Play Health Connect : accès en lecture seule aux catégories sélectionnées par l'utilisateur; traitées localement sur l'appareil pour les vérifications de seuil; le seul signal côté serveur est un booléen « seuil franchi aujourd'hui » rattaché à la mission/au devoir/à l'expérience pertinent. Jamais réécrites dans le magasin de santé de plateforme. Jamais communiquées à des tiers.
- Divulgation de conservation par zone. L'Étiquette nutritionnelle de confidentialité et le formulaire de sécurité des données Play distinguent les données de la zone sereine (« Conservation pendant la durée de vie du compte; supprimable par l'utilisateur ») des données de la zone adulte (« Par défaut 3 ans, configurable par l'utilisateur de 90 jours à 10 ans »). Les commutateurs d'exclusion de sauvegarde et de portée d'exportation RGPD contrôlés par l'utilisateur sont divulgués sous « Portée des données que l'utilisateur peut contrôler » afin que les examinateurs puissent vérifier la surface de consentement.
15. Plaintes et autorités de contrôle
Si vous êtes dans l'EEE ou au Royaume-Uni, vous pouvez déposer une plainte auprès de votre autorité locale de protection des données. Une liste est disponible à https://edpb.europa.eu/about-edpb/about-edpb/members_en (EEE) ou https://ico.org.uk (R.-U.). Nous apprécierions la possibilité de répondre d'abord à votre préoccupation — veuillez écrire à legal@conkarma.app.
16. Modifications de la présente Politique
Nous pouvons mettre à jour la présente Politique de confidentialité de temps à autre. Les changements importants seront annoncés au moins trente (30) jours à l'avance au moyen d'une bannière dans l'application ou par courriel, et nous mettrons à jour la date de « Dernière mise à jour » ci-dessus. Les changements non importants (tels que des clarifications, la typographie ou des divulgations légales additionnelles requises dans un seul territoire) peuvent prendre effet immédiatement.
17. Addendas propres à certains territoires
Les addendas propres à certaines régions sont annexés au présent document plutôt que d'en modifier le corps principal. L'ensemble actuel est publié à https://conkarma.app/legal/addenda; nous mettons la liste à jour à mesure que nous ouvrons de nouveaux marchés.
18. Nous joindre
Pour toute question, demande ou préoccupation en matière de confidentialité, communiquez avec : XTZ Group, Inc. 2261 Market Street #4524, San Francisco, CA 94114, États-Unis legal@conkarma.app