1. Qui est le responsable du traitement et comment nous contacter
- Responsable du traitement : Falafy, projet indépendant maintenu par Erick Torres. [À COMPLÉTER PAR LE RESPONSABLE : nom complet ou raison sociale, CPF/CNPJ (numéro d’identification fiscale brésilien) et adresse postale du responsable du traitement]
- Délégué à la protection des données (DPO) : [À COMPLÉTER PAR LE RESPONSABLE : nom du délégué et adresse e-mail dédiée, par exemple privacidade@falafy.com.br]. Tant que l’adresse e-mail n’est pas publiée, les demandes relatives aux données personnelles peuvent être faites via le contact « Suporte Falafy » dans l’appli.
- Autorité : si la réponse ne vous satisfait pas, vous pouvez déposer une réclamation auprès de l’Autoridade Nacional de Proteção de Dados (ANPD), l’autorité brésilienne de protection des données.
2. Quelles données nous traitons
Données que vous fournissez
- Inscription : adresse e-mail, nom d’utilisateur, nom d’affichage, mot de passe et date de naissance. Le mot de passe n’est conservé que sous forme de hachage argon2, jamais en clair. La date de naissance sert à appliquer l’âge minimum et les protections pour les moins de 18 ans (section 9) ; elle n’apparaît pas sur le profil et ne peut pas être modifiée dans l’appli après l’inscription.
- Acceptation des conditions : la version des Conditions d’utilisation et de cette politique que vous avez acceptée, et la date d’acceptation.
- Signalements : quand vous signalez un message ou une personne, nous conservons le motif, les détails que vous avez écrits et une copie du texte du message signalé.
- Profil (facultatif) : photo, bio, pronoms, couleurs, cadre, statut personnalisé, liens de profil, fuseau horaire et horaires de travail, si vous choisissez de les renseigner.
- Contenu : messages texte, messages vocaux, pièces jointes (images, vidéos et fichiers), réactions, sondages, événements, notes, stories et les serveurs, salons et rôles que vous créez.
- Relations : liste d’amis, demandes d’amis, blocages et participation aux serveurs et aux conversations.
Données générées par l’usage
- Sessions : nom de l’appareil, date de création, dernière utilisation et validité de chaque session, pour que vous puissiez voir et fermer les endroits où vous êtes connecté.
- Sécurité du compte : secret de la vérification en deux étapes (chiffré avec AES-256-GCM), codes de secours (uniquement le hachage) et compteurs de tentatives.
- Adresse IP : utilisée sur le moment, en mémoire, pour limiter les tentatives de connexion et l’excès de requêtes (protection contre les abus). À l’inscription, nous conservons aussi un hachage salé de l’IP, utilisé pour éviter la fraude dans le programme d’invitations. Nous conservons en outre les journaux d’accès exigés par le Marco Civil da Internet (la loi brésilienne sur le cadre civil de l’internet : IP, port, date et heure de chaque connexion, renouvellement de session et connexion de l’appli), pendant 6 mois ; voir la section 6.
- Présence et activité : le statut (en ligne, absent, etc.) reste en mémoire tant que vous êtes connecté. Le « En train de jouer à X » n’est activé que si vous activez l’option et n’est pas conservé en base de données.
- Notifications push : si vous autorisez les notifications dans le navigateur, nous conservons l’adresse technique de l’abonnement (endpoint et clés) fournie par votre navigateur.
- Préférences : paramètres de notification, de confidentialité, d’apparence et de mise en page.
Ce que nous ne collectons pas
- Nous n’utilisons ni outils d’analyse, ni pixels publicitaires, ni traceurs sur le site ou dans l’appli.
- Nous ne vendons pas de données et n’affichons pas de publicité.
- Nous n’enregistrons pas les appels vocaux ou vidéo ni les partages d’écran sur le serveur. Les clips, quand vous activez la fonction, restent uniquement sur votre ordinateur.
- La suppression du bruit s’exécute sur votre appareil ; l’audio n’est pas envoyé à un service externe.
- Nous ne demandons ni téléphone, ni liste de contacts, ni pièce d’identité.
3. Pourquoi nous les utilisons et sur quelle base légale
| Finalité | Données | Base légale (LGPD, art. 7) |
|---|---|---|
| Créer et maintenir votre compte et fournir le service (messages, voix, serveurs) | Inscription, profil, contenu, relations, sessions, préférences | Exécution d’un contrat (alinéa V) |
| Protéger les comptes et le service contre les abus, le spam et la fraude | IP (en mémoire), hachage de l’IP d’inscription, tentatives de connexion et de 2FA, journal d’audit des serveurs | Intérêt légitime (alinéa IX) |
| Envoyer des notifications push | Abonnement push du navigateur | Consentement (alinéa I), donné par l’autorisation du navigateur et révocable à tout moment |
| Afficher « En train de jouer à X » | Nom du jeu et heure de début | Consentement (alinéa I), option désactivée par défaut |
| Appliquer l’âge minimum et protéger les enfants et les adolescents | Date de naissance | Respect d’une obligation légale (alinéa II ; ECA Digital, loi 15.211/2025) et intérêt supérieur de l’enfant et de l’adolescent (LGPD, art. 14) |
| Conserver les journaux d’accès aux applications | IP, port d’origine, date et heure des connexions, renouvellements de session et connexions | Respect d’une obligation légale (alinéa II ; Marco Civil, art. 15) |
| Enregistrer l’acceptation des conditions et de cette politique | Version acceptée et date | Exécution d’un contrat (alinéa V) et exercice régulier de droits (alinéa VI) |
| Recevoir et analyser les signalements | Signalement, message signalé et comptes concernés | Intérêt légitime (alinéa IX) et respect d’une obligation légale (alinéa II) |
| Respecter les obligations légales et les décisions de justice | Les données nécessaires dans chaque cas | Respect d’une obligation légale ou réglementaire (alinéa II) et exercice régulier de droits (alinéa VI) |
4. Avec qui nous partageons
Nous ne vendons ni ne louons de données. Certains services tiers participent au fonctionnement :
- Hébergement : serveurs chez Oracle Cloud, région de São Paulo (Brésil), où se trouvent la base de données et les fichiers envoyés.
- Notifications push : le service push de votre navigateur (par exemple Google, Mozilla, Apple ou Microsoft) reçoit la notification chiffrée pour la remettre à votre appareil. Vous pouvez masquer le contenu des notifications par appareil.
- GIF : les recherches et les images de GIF passent par un proxy de Falafy lui-même ; le fournisseur (KLIPY) voit le terme recherché et le serveur de Falafy, pas votre IP ni votre compte.
- Aperçus de liens : quand un message contient un lien, le serveur de Falafy récupère la page pour construire l’aperçu ; le site visité voit le serveur de Falafy, pas vous. Vous pouvez désactiver les aperçus.
- Regarder ensemble (YouTube) : la vidéo est lue dans le lecteur YouTube (youtube-nocookie.com), chargé directement sur votre appareil ; Google reçoit votre IP et les données techniques du lecteur, selon sa propre politique.
- Polices du site : les pages de falafy.com.br chargent des polices depuis Google Fonts, ce qui expose votre IP à Google.
- Autres utilisateurs : ce que vous publiez dans les serveurs et les conversations est visible pour ceux qui y participent, selon les permissions.
- Autorités : sur décision de justice ou réquisition légale valide.
Certains de ces services (push, YouTube, Google Fonts) peuvent traiter des données hors du Brésil. Ce transfert international a lieu pour exécuter le service que vous avez demandé, aux termes de l’art. 33 de la LGPD.
5. Combien de temps nous conservons
- Compte et profil : tant que le compte existe.
- Suppression du compte : à la suppression, nous effaçons l’e-mail, le profil, la photo, les amitiés, la participation aux serveurs, les sessions, la 2FA, les abonnements push, les notes, les stories, les badges, les favoris et les préférences. Par défaut, les messages que vous avez envoyés dans les serveurs et les conversations y restent pour ne pas casser l’historique des autres participants, mais apparaissent comme venant d’un « Utilisateur supprimé ». Sur l’écran de suppression, vous pouvez cocher « Effacer aussi tous les messages que j’ai envoyés » pour qu’ils soient effacés avec le compte ; les pièces jointes de ces messages sont retirées du serveur sous 24 heures.
- Journaux d’accès (Marco Civil) : 6 mois, même après la suppression du compte (la loi l’exige), puis effacés automatiquement.
- Signalements : [À COMPLÉTER PAR LE RESPONSABLE : durée de conservation des signalements, par exemple le temps nécessaire à la modération et jusqu’à 5 ans pour la défense dans des procédures]
- Messages et pièces jointes : jusqu’à ce que vous les supprimiez, que le serveur ou le salon soit supprimé, ou que la modération les retire.
- Stories : 24 heures.
- Sessions : jusqu’à 30 jours sans utilisation ou jusqu’à ce que vous les fermiez.
- Fichier d’export des données : disponible au téléchargement pendant 24 heures.
- Journaux techniques du serveur : uniquement les erreurs et avertissements, sans enregistrement de chaque requête, conservés le temps nécessaire au diagnostic.
6. Journaux d’accès (Marco Civil da Internet)
L’art. 15 du Marco Civil da Internet (Lei 12.965/2014) oblige les fournisseurs d’applications organisés en personne morale à but lucratif à conserver les journaux d’accès (date, heure et IP) pendant 6 mois, de manière confidentielle et dans un environnement sécurisé. Falafy conserve déjà ces journaux. [À COMPLÉTER PAR LE RESPONSABLE : confirmer avec un conseil juridique que le projet entre bien dans le champ de l’art. 15]
- Ce que nous conservons : l’adresse IP et le port d’origine, la date et l’heure (avec fuseau, en UTC) et le compte et la session de chaque connexion, renouvellement de session et connexion de l’appli au serveur. Nous n’enregistrons pas chaque message ni chaque page ouverte.
- Combien de temps : 6 mois. Une routine quotidienne efface automatiquement les journaux les plus anciens. Les autorités peuvent demander, par décision de justice, qu’un journal précis soit conservé plus longtemps (art. 15, § 2).
- Sécurité et confidentialité : l’IP est chiffrée (AES-256-GCM) dans la base de données, n’apparaît sur aucun écran de l’appli ni dans l’API, et ne peut être lue sur le serveur que par le responsable, chaque consultation étant enregistrée (Décret 8.771/2016, art. 13).
- Quand nous les remettons : uniquement sur décision de justice ou réquisition d’une autorité légalement compétente pour exiger ces données (art. 10 et 22 du Marco Civil).
7. Vos droits
Selon l’art. 18 de la LGPD (Lei 13.709/2018, la loi générale brésilienne sur la protection des données), vous pouvez demander : la confirmation que nous traitons vos données ; l’accès ; la correction ; l’anonymisation, le blocage ou l’effacement des données inutiles ou traitées en non-conformité ; la portabilité ; l’effacement des données traitées avec consentement ; l’information sur les destinataires avec qui nous les partageons ; l’information sur la possibilité de refuser son consentement ; et le retrait du consentement. Vous pouvez aussi vous opposer aux traitements fondés sur l’intérêt légitime.
- Directement dans l’appli : dans Paramètres vous modifiez le profil ; dans Paramètres > Confidentialité et sécurité vous exportez une copie de vos données (archive ZIP avec profil, messages que vous avez envoyés, amitiés, serveurs, sessions, acceptation des conditions et signalements effectués, jusqu’à 3 demandes par jour), fermez des sessions, désactivez les notifications, les aperçus de liens et « En train de jouer à X », et supprimez le compte (avec l’option d’effacer aussi les messages).
- Autres demandes : via le contact du délégué ci-dessus ou via « Suporte Falafy » dans l’appli. Nous répondons sous 15 jours.
8. Sécurité
Nous utilisons le chiffrement du transport (HTTPS/TLS) sur le site, dans l’appli, dans l’API et dans les appels ; des mots de passe avec argon2 ; une vérification en deux étapes facultative ; et le contrôle des sessions. Le chiffrement de bout en bout des messages est encore en développement : aujourd’hui, les messages se trouvent sur le serveur de Falafy sans ce type de chiffrement. Aucun système n’est infaillible ; en cas d’incident de sécurité présentant un risque important, nous préviendrons les personnes concernées et l’ANPD, comme l’exige la LGPD. Plus de détails dans Sécurité et confidentialité.
9. Enfants et adolescents
Falafy ne s’adresse pas aux enfants. Il faut avoir au moins 13 ans pour créer un compte. [À COMPLÉTER PAR LE RESPONSABLE : confirmer l’âge minimum avec un conseil juridique ; s’il change, ajuster aussi MIN_SIGNUP_AGE sur le serveur]
- Comment nous vérifions aujourd’hui : l’inscription demande la date de naissance sans indiquer au préalable l’âge minimum ; une réponse inférieure met fin à l’inscription et bloque de nouvelles tentatives sur cet appareil et ce réseau pendant 24 heures ; la date ne peut pas être modifiée dans l’appli ensuite ; et toute personne peut signaler un compte qui semble appartenir à quelqu’un de moins que l’âge minimum, signalement analysé par l’équipe. [À COMPLÉTER PAR LE RESPONSABLE : l’ECA Digital (loi 15.211/2025) exige des mécanismes fiables de vérification de l’âge, et la simple déclaration ne suffit pas ; décrire ici le mécanisme supplémentaire adopté après évaluation juridique et technique]
- Protections pour les moins de 18 ans : le compte démarre avec des messages privés réservés aux amis, des demandes d’amis réservées aux amis d’amis, une bio, des statistiques, une activité et une heure locale visibles uniquement par les amis, des images et vidéos de personnes qui ne sont pas amies toujours floutées (y compris dans les serveurs) et un profil exclu de la recherche par nom d’utilisateur faite par des inconnus. Il n’est pas possible d’ouvrir les messages privés ou les demandes d’amis à n’importe qui. Falafy n’affiche pas de publicité et ne fait de profilage publicitaire de personne.
- Responsables légaux : [À COMPLÉTER PAR LE RESPONSABLE : mécanisme de supervision parentale et de rattachement du compte des moins de 16 ans au compte d’un responsable, conformément à l’ECA Digital] Les responsables qui repèrent un compte d’enfant, ou qui souhaitent demander la suppression du compte d’un adolescent dont ils ont la charge, peuvent contacter le délégué ou le Suporte Falafy.
10. Cookies et stockage local
Le site et l’appli n’utilisent pas de cookies de suivi ni de publicité. Nous n’utilisons que ce qui est strictement nécessaire au fonctionnement du service, c’est pourquoi nous ne demandons pas de consentement pour cela ; nous nous contentons de vous informer :
- Version web (falafy.com.br/app) : un cookie de session appelé
falafy_rt(HttpOnly, Secure, SameSite=Strict, valable jusqu’à 30 jours) qui vous maintient connecté, et le stockage local du navigateur pour les préférences, les brouillons et l’avis de stockage déjà vu. - Appli pour Windows : le jeton de session est conservé de manière protégée par le système d’exploitation, et les préférences et brouillons dans le stockage local de l’appli.
Effacer les données de l’appli ou du navigateur, ou se déconnecter du compte, supprime ces informations.
11. Modifications de cette politique
Quand cette politique changera de façon significative, nous vous préviendrons dans l’appli avant l’entrée en vigueur : l’appli affiche la nouvelle version et demande une nouvelle acceptation pour continuer. La date de dernière mise à jour figure en haut de la page, et la version que vous avez acceptée apparaît dans Paramètres > À propos.
Voir aussi : Politique de confidentialité · Conditions d’utilisation · Sécurité et confidentialité