politique de confidentialité

Cette traduction est fournie à titre indicatif. Seule la version anglaise fait foi.

Dernière mise à jour : 7 octobre 2026.

La version courte : nous collectons ce dont nous avons besoin pour faire fonctionner le produit, nous chiffrons la partie qui vous ferait le plus de mal si elle fuyait, nous ne la vendons pas, nous n'entraînons pas de modèles sur vos conversations, et il n'y a dans cette application aucune publicité ni aucun pistage, d'aucune sorte. La version longue suit, et elle cite des noms.

1. Ce que nous collectons

Vous nous fournissez :

  • une adresse e-mail et un mot de passe — ou une identité Google ou Apple, si vous vous connectez de cette façon. Avec Google, nous conservons les informations que porte le jeton de connexion Google (votre e-mail, votre nom, vos prénom et nom de famille, l'URL de votre photo de profil Google, et l'identifiant que Google vous attribue), et cette URL de photo devient votre avatar tant que vous ne le changez pas. Avec Apple, nous conservons l'identifiant qu'Apple vous attribue, l'adresse e-mail que vous avez choisi de partager — qui peut être l'une des adresses relais privées d'Apple — et un jeton de rafraîchissement Apple scellé, conservé dans un seul but : pouvoir le révoquer lorsque vous supprimez votre compte. Si vous vous êtes un jour connecté avec Discord, votre compte porte encore l'identifiant que Discord vous attribue, l'adresse e-mail qu'il a renvoyée et le jeu d'informations vérifiées qui va avec, nom d'utilisateur compris — aucune version de l'application ni du site que nous publions aujourd'hui ne propose ce bouton,
  • un nom d'affichage, et éventuellement un pseudonyme, une bio, un avatar et une image de couverture,
  • votre fuseau horaire et la langue de votre application — le fuseau horaire est essentiel, car « 40 messages par jour » signifie votre journée,
  • vos messages, aussi bien dans les discussions en tête-à-tête que dans les salons de groupe, et vos personas, personnages, scènes, lorebooks et souvenirs épinglés. Un persona contient tout ce que vous y mettez : nom, âge, genre, apparence, goûts et dégoûts,
  • les photos que vous téléversez : photos de profil et de couverture, portraits de personas et de personnages, et captures d'écran jointes à un ticket d'assistance,
  • ce que vous choisissez à l'inscription — vos préférences de goûts et les chaînes d'intérêt que vous suivez,
  • les tickets d'assistance que vous nous envoyez, et vos réponses si nous vous écrivons un jour — lesquelles n'arrivent dans l'application que lorsque la personne qui vous répond les consigne sur le fil (§4),
  • la réponse à l'unique question facultative que nous posons quand vous supprimez votre compte, dans l'application ou dans l'application web — ce qui vous a décidé, choisi dans une courte liste, et une ligne de votre main si vous en ajoutez une. Elle est conservée sans votre compte (§8),
  • une adresse e-mail que vous avez saisie dans le formulaire de liste d'attente qui se trouvait autrefois sur notre site — le formulaire a été retiré en septembre 2026 et plus aucune page de ce site n'en collecte — avec le code de la personne qui vous y a parrainé et un code de parrainage qui vous est propre. Les entrées enregistrées avant cette date sont toujours conservées. Cette entrée n'est pas un compte et n'en devient jamais un, même si vous vous inscrivez plus tard — ce qui signifie aussi que la suppression décrite au §8 ne l'atteint jamais.

Le produit génère :

  • des Faits structurés qu'un personnage a extraits à votre sujet à partir de vos conversations — tous visibles par vous, tous modifiables, tous supprimables,
  • des Moments, des fils en suspens, des prises de nouvelles et des niveaux de lien — de courts textes et éléments d'état qu'un personnage conserve au sujet de votre relation,
  • des images générées, stockées avec l'invite qui les a produites, et des clips vocaux des répliques des personnages,
  • la progression des histoires et des jeux,
  • des compteurs d'utilisation (messages, images, minutes de voix) et votre registre de Sparks, afin que nous puissions appliquer les limites de votre formule,
  • les achats et les abonnements : ce que vous avez acheté, le montant et la devise, et l'identifiant du reçu de la boutique — l'identifiant de transaction d'Apple ou le numéro de commande de Google — ainsi que les reçus de webhook qu'un prestataire de paiement nous renvoie, conservés mot pour mot, exactement tels qu'ils arrivent. Un reçu web contient tout ce que Razorpay y a mis, c'est-à-dire normalement l'adresse e-mail, le numéro de téléphone et l'identifiant UPI que vous avez donnés à Razorpay au moment du paiement. Si vous nous demandez de verser des revenus de créateur, nous conservons également la destination de versement que vous nous indiquez et l'état KYC sous lequel le versement a été effectué,
  • un relevé de chaque tentative d'achat : chaque fois que vous appuyez sur un bouton d'achat, dans l'application ou sur le web — quel pack ou quelle formule, sur quelle plateforme et quelle version de l'application, le montant et la devise quand nous les connaissons, depuis quel écran vous êtes arrivé, et ce qu'il en est advenu : ouverte, payée, annulée, échouée ou refusée, avec le motif donné par le prestataire de paiement lui-même quand il a refusé, raccourci et débarrassé des adresses e-mail et des longs numéros. Il est conservé tant que vous avez le compte. Il ne contient jamais de numéro de téléphone, et nous ne vous en demandons jamais : quand vous achetez des Sparks sur le web hors d'Inde — en dollars ou en euros —, c'est le formulaire de paiement de Razorpay lui-même qui vous demande votre numéro de téléphone et votre carte ; vous les saisissez dans les champs de Razorpay, et ils vont à Razorpay, pas à nous. La seule copie qui nous parvient se trouve dans le reçu que Razorpay nous renvoie ensuite, comme le dit la ligne précédente,
  • les liens de parrainage,
  • des événements produit : une liste fixe d'actions — une carte est apparue dans le fil, une discussion a été ouverte, une notification a été touchée, un personnage a été publié, et ainsi de suite. L'application peut en envoyer dix-huit ; trois autres lui échappent — la première discussion que nous ouvrons pour vous le jour de votre inscription, que notre propre serveur enregistre, et les deux boutons de partage qui n'existent que sur le site. Chaque ligne consigne l'action, la surface où elle s'est produite — le fil, la recherche, un carrousel, l'écran du personnage, un lien, et quelques autres — le personnage concerné lorsqu'elle en concernait un, et l'heure. Aucun texte de message,
  • les affichages et les clics de promotions : laquelle de nos propres promotions vous a été montrée, à quel endroit, un identifiant de session que l'application génère elle-même, la version de votre application et votre plateforme,
  • des signaux de modération et de sécurité,
  • des enregistrements d'orientation en cas de crise (voir §7).

Nous collectons automatiquement :

  • votre adresse IP et votre agent utilisateur, conservés avec chaque session de connexion, afin que vous et nous puissions voir depuis où un compte est connecté. Vous pouvez consulter et révoquer ces sessions dans l'application,
  • votre adresse IP, votre agent utilisateur et l'adresse de chaque requête dans nos journaux de serveur, y compris la chaîne de requête — de sorte qu'une recherche que vous avez saisie peut apparaître dans une ligne de journal,
  • un pays, lu depuis votre adresse IP à l'entrée de notre réseau. Nous ne conservons pas le pays lui-même. Nous le faisons correspondre à l'une des trois régions tarifaires — Inde, États-Unis ou UE — et cette région est rattachée au compte. Les versions précédentes de cette politique disaient que vous nous donniez votre région. Ce n'était pas le cas : nous la déduisions,
  • votre jeton de notification et un enregistrement d'appareil — plateforme, version de l'application, langue, dernière activité, et ce que votre téléphone a dit en dernier à l'application au sujet des notifications (autorisées, refusées ou pas encore demandées), avec la date du dernier changement de cette réponse. L'enregistrement est créé que vous autorisiez les notifications ou non, parce que le téléphone a un jeton de notification de toute façon,
  • d'où vient votre compte, écrit une seule fois à l'inscription et jamais modifié : la plateforme et la version de l'application sur lesquelles vous vous êtes inscrit, et ce que le lien qui vous a amené disait de lui-même — une étiquette de campagne, l'hôte du site d'où vous veniez (jamais son adresse complète), la première page où vous êtes arrivé, sans sa query, celui de nos boutons sur lequel vous avez appuyé, et sur Android le referrer d'installation de Play, où tout identifiant de clic publicitaire est remplacé par un marqueur. Sur notre site et dans l'application web, cette trace est gardée dans l'onglet de votre navigateur, et elle n'en sort que dans le lien que vous suivez vers l'application web ou vers Google Play, ou avec votre inscription. Elle ne contient jamais votre adresse IP, votre user agent ni une adresse e-mail,
  • la version de votre application et celle de votre système d'exploitation, que l'application inscrit dans son agent utilisateur.

Nous ne collectons pas la localisation précise, vos contacts, le son de votre microphone, votre historique de navigation dans d'autres applications, les photos que vous n'avez pas téléversées, les données de santé de votre téléphone, ni d'identifiant publicitaire. Les photos que vous téléversez, elles, sont ré-encodées avant d'être stockées, de sorte que les coordonnées GPS qu'un appareil photo inscrit dans un fichier image ne sont pas conservées.

Saisie vocale. Lorsque vous touchez le micro dans le chat, le service de reconnaissance vocale de votre appareil transforme ce que vous dites en texte dans le champ de message — celui d'Apple sur iPhone et dans Safari, celui de Google sur Android et dans Chrome et Edge. Ce service peut traiter l'audio sur votre appareil ou sur les serveurs d'Apple ou de Google, selon leurs conditions. C'est la seule raison pour laquelle l'application demande l'accès au micro, et le micro n'est ouvert que pendant que vous dictez. Nous ne recevons aucun audio : seulement le texte, et seulement lorsque vous l'envoyez.

2. Vos messages sont chiffrés au repos, et voici où part le texte en clair

Les corps des messages et leurs variantes, les résumés de discussion et de groupe, les messages de groupe, les valeurs des Faits de mémoire, les Moments de votre journal et les réponses qui les suivent, la question du jour et la réponse que vous lui donnez, les notes d'une ligne qu'un personnage conserve sur un fil resté inachevé et sur votre lien, les consignes permanentes que vous écrivez sur la façon dont un personnage doit être joué, et les apartés que les personnages échangent à votre sujet dans les salons de groupe sont tous chiffrés dans notre base de données (AES-256-GCM), avec une clé qui ne se trouve pas dans la base.

Il s'agit d'une défense délibérée contre une catastrophe précise et bien réelle : en 2024, le service de compagnons IA Muah.ai a été piraté, et la fuite a associé 1,9 million d'adresses e-mail aux invites que ces personnes avaient écrites. Ces paires ont ensuite été utilisées à des fins d'extorsion. Dans cette catégorie, le lien est le préjudice.

Il n'existe, nulle part dans notre pile, aucune requête de console, aucun tableau de bord, aucun rapport ni aucune tâche d'analyse qui renvoie du texte de messages en masse, et il n'existe aucun point d'accès de déchiffrement par lots — c'est délibéré, et nous entendons que cela reste ainsi. Mais une version précédente de cette politique affirmait qu'il existait exactement un chemin vers un message en clair. C'était faux. Ce qui suit énumère tous les chemins que nous avons trouvés, nommés aussi précisément que nous le pouvons — nous avons dû allonger cette liste deux fois, alors lisez-la comme l'état actuel d'un audit que nous continuons de mener plutôt que comme un ensemble clos, et dites-le-nous si vous en trouvez un qui nous a échappé.

Avant tout cela, le cas ordinaire : vous montrer ce que vous avez écrit. Le serveur ouvre ce que vous avez écrit pour réafficher votre discussion, votre journal et vos souvenirs épinglés dans votre propre application, via une connexion chiffrée. Tout ce qui suit concerne du texte en clair qui part ailleurs que vers vous.

  1. Tout ce que vous demandez sur le moment. Pour vous répondre, nous déchiffrons la partie pertinente de la conversation et l'envoyons à un fournisseur d'IA (§3) — et il en va de même de tout ce que vous pouvez demander d'autre sur le moment, qui déchiffre chaque fois ce que vous avez écrit : vos derniers échanges pour une image prise à l'intérieur d'une discussion, le seul message que vous avez demandé d'illustrer pour une image de scène, la page de journal et les réponses qui la suivent pour répondre à un Moment, et de nouveau vos derniers échanges pour les trois réponses prêtes à envoyer que la discussion vous propose. C'est le chemin principal, et c'est toute la raison d'être du produit.
  2. Le travail qui tourne quand vous n'êtes pas là. Des tâches de fond ouvrent quelque chose qui vous appartient sans aucune requête de votre part en cours : le message nocturne qu'un personnage vous envoie, les apartés de vos salons de groupe, les souvenirs que nous extrayons, les résumés dans lesquels nous les replions, les Moments de votre journal, votre question du jour, les fils en suspens dont un personnage garde la trace, et la passe discrète d'une histoire entre deux chapitres. Chacune déchiffre ce dont elle a besoin — vos derniers échanges, les Faits qu'un personnage a enregistrés, la paraphrase d'un fil resté inachevé — et l'envoie à un fournisseur d'IA, et chacune vérifie votre permission à chaque exécution, avant que quoi que ce soit ne soit ouvert (§3).
  3. Lire une réplique à voix haute. La réponse d'un personnage est envoyée sous forme de texte à un fournisseur de voix pour être prononcée — le plus souvent à notre propre serveur vocal, qui est une machine distincte et que l'on joint par une connexion non chiffrée (§3). Une réponse n'est pas la seule chose qui soit lue à voix haute : les premières phrases d'un Moment de journal, et la question du jour qu'un personnage vous a posée, sont prononcées à partir du même texte déchiffré. Ces deux-là ne vont qu'à notre propre serveur vocal, jamais à une entreprise de voix extérieure.
  4. Les notifications. Si les notifications de messages des personnages sont activées, une réponse est affichée mot pour mot en aperçu sur votre écran verrouillé, ce qui signifie qu'elle transite par les services de notification de Google et d'Apple.
  5. Votre propre export. Lorsque vous exportez vos données, nous déchiffrons vos discussions, les écrivons dans un fichier sur notre espace de stockage, et vous envoyons par e-mail un lien signé qui expire au bout de 72 heures. Le lien expire ; le fichier, non. Rien ne supprime automatiquement un paquet d'export, et aucune ligne de base de données ne pointe vers lui — la seule chose qui puisse le récupérer est la même console manuelle qu'au §8.
  6. Une lecture administrateur auditée d'un seul message. Elle requiert un super-administrateur, elle déchiffre un message par requête, une raison écrite est obligatoire, et elle écrit une ligne d'audit indiquant le nom de l'administrateur, le message et la raison. Il n'en existe aucune version en masse.
  7. Deux lectures administrateur auditées des fils en suspens — les courtes paraphrases qu'un personnage conserve des sujets restés inachevés. L'une affiche les fils d'une personne désignée ; l'autre est l'essai à blanc du message nocturne, qui déchiffre un fil pour chacun des candidats d'une page, jusqu'à deux cents. Les deux sont réservées aux super-administrateurs, et les deux écrivent une ligne d'audit nommant l'administrateur et la personne lue. Ni l'une ni l'autre ne recopie dans cette ligne ce que disaient les fils.
  8. Les champs qui n'ont jamais été chiffrés au départ. Parmi les choses que vous écrivez, celles qui sont scellées sont celles nommées en tête de cette section ; le reste est stocké en clair, et voici ce qui mérite d'être dit à voix haute : les titres de discussion, le libellé d'un Fait de mémoire (la valeur, elle, est chiffrée), les invites d'images — y compris l'invite qu'une image générée dans la discussion construit à partir de la conversation — la note que vous écrivez sur un message épinglé, les mots masqués que vous nous avez demandé de ne jamais vous montrer, votre bio, le titre et le corps de chaque notification présente dans votre boîte de réception dans l'application (ils sont écrits à partir de vos propres mondes et de vos propres conversations : « Luna vous a laissé quelque chose », avec le titre du monde dedans), le texte des personnages, personas, scènes et lorebooks que vous avez écrit, le corps des avis, les tickets d'assistance et chacun des messages écrits dessus, vos réponses à un e-mail que nous vous avons envoyé, et les détails que vous rédigez lorsque vous signalez quelque chose.

3. Qui traite vos données, et ce que ces entreprises reçoivent

Nous vous demandons votre permission explicite avant d'envoyer quoi que ce soit à un fournisseur d'IA tiers, dès l'inscription. Tant que vous ne l'avez pas donnée, le serveur refuse toute requête d'IA — pas de chat, pas d'images, pas de voix. Vous pouvez la retirer à tout moment dans les Réglages, et le chat cesse alors de fonctionner, car il n'y a plus rien à envoyer. Ce retrait ne supprime ni votre compte ni quoi que ce soit qu'il contient.

Ce retrait arrête le travail de fond autant que la conversation. Le message nocturne qu'un personnage vous aurait envoyé, les apartés que les personnages échangent au sujet de vos salons de groupe, les souvenirs que nous extrayons de vos conversations, les résumés dans lesquels nous les replions, votre journal et votre question du jour, les fils en suspens dont nous gardons la trace, et les passes discrètes d'une histoire entre deux chapitres vérifient chacun votre permission à chaque exécution — avant que quoi que ce soit qui vous appartienne ne soit ouvert, et pas seulement quand vous appuyez sur envoyer. Si vous la retirez, ils s'arrêtent ; ils ne s'accumulent pas pour s'exécuter plus tard. Cela nous lie aussi : si nous vous écrivons personnellement (§4) et que vous n'avez pas donné cette permission, personne ici ne peut demander à un modèle de nous aider à rédiger ce courrier — ni le premier e-mail, ni une réponse à ce que vous nous avez écrit en retour. C'est une personne qui l'écrit.

Les IA qui écrivent — les voies en service aujourd'hui : les réponses et les messages qu'un personnage engage de lui-même, les titres de discussion, les suggestions de réponse, les résumés de conversation et de groupe, l'extraction et la consolidation de la mémoire, les Moments de votre journal, votre question du jour, les fils en suspens, les apartés de groupe, les temps forts d'une histoire et ses passes d'ambiance, la traduction, les invites d'images, les suggestions d'étiquettes, le nettoyage d'une fiche de personnage que vous importez, la passe de modération du contenu, le classificateur de crise, et le brouillon d'un e-mail que nous vous envoyons. Une voie que nous ajouterions plus tard est ajoutée à cette liste, et elle est soumise à la même permission que les autres. Elles reçoivent le texte de la conversation, votre persona (y compris son âge, son genre, son apparence, ses goûts et ses dégoûts) et les Faits qu'un personnage retient à votre sujet. Elles ne reçoivent ni l'identifiant de votre compte ni votre adresse e-mail ; le nom présent dans l'invite est celui de votre persona, que l'application propose de préremplir à partir de votre nom d'affichage — sauf dans ce brouillon d'e-mail, qui porte votre nom d'affichage, parce que le courrier vous est adressé.

  • DeepSeek — aujourd'hui premier sur la liste pour les réponses du chat, et pour la traduction.
  • Anthropic — ensuite pour le chat, et premier pour le classificateur de crise, l'extraction de mémoire et la modération des entrées.
  • OpenAI — ensuite.
  • Google (Gemini) — ensuite.
  • xAI (Grok) — raccordé à la même passerelle et joignable depuis la même table de routage, de sorte qu'une voie pointée vers lui reçoit ce que reçoivent les quatre précédents.

Les IA qui dessinent. Les invites d'images vont à cinq fournisseurs : Tensor.Art, Sogni, OpenAI, Google (Gemini) et NovelAI. Lequel dessine une image donnée dépend du réglage de direction artistique propre au personnage, les autres venant derrière en solutions de repli, dans un ordre que nous pouvons modifier depuis notre propre console sans publier une nouvelle version de l'application.

L'analyse des images. Chaque image générée, et chaque photo que vous téléversez — photos de profil et de couverture, portraits de personas et de personnages — est analysée par Google Cloud Vision à la recherche de contenus que nous n'autorisons pas. Les images rejetées par l'analyseur peuvent faire l'objet d'un second examen par Google (Gemini). Il existe une exception, et elle est délibérée : une capture d'écran jointe à un ticket d'assistance est ré-encodée et conservée pour que la personne qui traite votre ticket puisse la regarder, et elle n'est pas envoyée à l'analyseur.

Les IA qui parlent. La plupart des clips vocaux sont produits sur un serveur vocal que nous exploitons nous-mêmes. C'est une seconde machine que nous louons, à sa propre adresse publique, partagée avec un produit sans rapport — la réplique à prononcer est donc déchiffrée ici et lui est envoyée à travers Internet. Cette requête porte un jeton secret et le pare-feu de la machine ne l'accepte que de notre serveur applicatif et de rien d'autre, mais la connexion elle-même n'est pas chiffrée en transit, et nous préférons le dire plutôt que de vous laisser supposer le contraire. Les autres clips vont à Google Cloud Text-to-Speech ou à Google (Gemini), qui reçoivent la même réplique par HTTPS. Deux autres entreprises de voix sont intégrées au produit, et toutes deux sont éteintes aujourd'hui. Cartesia, nous pouvons l'allumer depuis notre propre console, sans nouvelle version de l'application. ElevenLabs — la voie vocale payante autour de laquelle cette fonctionnalité a été conçue — non : elle lit sa clé dans l'environnement du serveur lui-même, de sorte que l'activer exige un déploiement, et une clé saisie pour elle dans la console ne fait rien. Un service sans clé en place est éteint, et un personnage pointé vers lui se rabat sur la voix gratuite de notre propre serveur ; lorsqu'une clé est en place, cette entreprise reçoit la réplique déchiffrée exactement comme les deux précédentes. Nous nommons ces quatre entreprises plutôt que de ne citer que celles vers lesquelles tel ou tel jour se trouve router.

Les notifications push. Google Firebase Cloud Messaging, et le service de notifications d'Apple (APNs) pour les iPhone. Ils reçoivent le jeton de votre appareil et le texte de la notification — qui, pour la réponse d'un personnage, est la réponse elle-même. La bibliothèque de messagerie de Firebase enregistre en outre un identifiant d'installation auprès de Google et remonte des diagnostics de livraison ; c'est le prix à payer pour envoyer des notifications via Firebase. Ni Firebase Analytics ni Crashlytics ne sont présents dans cette application.

Le suivi des erreurs. Sentry, pour les erreurs serveur uniquement, et seulement lorsque le serveur lui-même a échoué (une 5xx). Ce que notre propre code envoie, c'est l'exception elle-même — son message et sa pile d'appels — plus un code d'erreur et un statut HTTP. Il ne reçoit jamais le corps d'une requête, et nous n'attachons jamais votre identité à un rapport. Par-dessus cela, nous n'avons pas désactivé le contexte que la bibliothèque de Sentry collecte par défaut — sur quelle machine et dans quel processus l'erreur s'est produite, et les dernières lignes de notre journal de serveur — considérez donc que cela part avec. L'option de Sentry pour l'envoi de données personnelles est laissée désactivée, de sorte qu'il ne reçoit pas votre adresse IP. Il n'y a aucun SDK de rapport de plantage ni d'analytique à l'intérieur de l'application. Ce que l'application envoie bel et bien, ce sont ses propres rapports de plantage, à notre propre serveur et à personne d'autre. Quand l'application publiée sur un téléphone rencontre une erreur qu'elle n'attendait pas, ou s'arrête alors qu'elle est ouverte à l'écran, elle envoie le type d'erreur et son message, débarrassé des adresses, liens, identifiants et longs numéros, les lignes du code de l'application où elle s'est produite, le modèle de route de l'écran (jamais une adresse contenant un identifiant), la version de l'application, la plateforme, la version du système et la langue, et un code du jour que le téléphone fabrique à partir d'un secret aléatoire qu'il n'envoie jamais — de sorte qu'un téléphone peut être compté dans une journée, mais pas suivi d'un jour à l'autre. Un rapport est envoyé sans votre connexion et ne porte ni compte, ni identifiant d'appareil, ni texte de message. Le décompte de chaque jour est conservé 90 jours, et l'erreur elle-même jusqu'à 90 jours après que quelqu'un l'a signalée pour la dernière fois.

L'e-mail. Hostinger est notre hébergeur de messagerie et achemine chaque message dans les deux sens : codes de vérification, réinitialisations de mot de passe, votre lien d'export, avis de suppression et toute conversation d'assistance.

Le stockage, la diffusion et l'hébergement. Cloudflare se place devant chaque requête, voit donc votre adresse IP et nous fournit le pays dont nous déduisons votre région ; son stockage d'objets héberge vos images, vos clips vocaux, vos avatars, vos pièces jointes d'assistance, vos fichiers d'export et nos sauvegardes nocturnes de base de données. Hostinger nous loue les serveurs qui font tourner l'application, la base de données et le cache, et héberge notre boîte aux lettres ; le serveur vocal évoqué plus haut est une machine louée à part, et nous le mentionnons ici plutôt que de laisser ce paragraphe se lire comme la totalité du parc.

Les paiements. Sur iPhone, Apple ; sur Android, Google Play. Nous ne voyons jamais votre carte. Nous recevons un identifiant de reçu et le vérifions auprès des serveurs d'Apple et de Google, et nous envoyons à Apple un jeton de compte opaque afin qu'un achat arrive sur le bon compte. Sur le web, Razorpay encaisse le paiement ; il reçoit votre adresse e-mail, votre formule et l'identifiant de votre compte afin de rattacher correctement l'abonnement, et les reçus qu'il nous renvoie sont conservés mot pour mot, non expurgés — ce qui signifie que la copie que nous gardons contient l'adresse e-mail, le numéro de téléphone et l'identifiant UPI que vous avez donnés à Razorpay. Voyez le §8 pour savoir combien de temps cela dure, car la réponse honnête est « indéfiniment ».

La connexion. Apple, lorsque vous utilisez Sign in with Apple — nous échangeons un code avec Apple et conservons scellé le jeton de rafraîchissement obtenu, afin de pouvoir le révoquer à la suppression. Avec Google, nos serveurs n'envoient rien à Google : nous vérifions le jeton de Google localement, contre les clés que Google publie. La connexion elle-même se fait entre vous et Google, comme il se doit, si bien que Google sait que vous vous êtes connecté ici — et la photo de profil qu'il nous transmet reste une adresse Google que votre application charge depuis Google tant que vous ne changez pas d'avatar.

Nous exigeons contractuellement de chacune de ces entreprises qu'elle protège vos données selon le même standard que celui fixé par cette politique, qu'elle ne les utilise que pour la tâche pour laquelle nous les lui avons envoyées, et qu'elle n'entraîne pas ses modèles dessus. Aucune d'elles n'a le droit de les vendre, de les transmettre à d'autres ni de les réutiliser à ses propres fins. Nous ne gonflons pas cette liste, et lorsqu'un fournisseur est raccordé sans vous servir aujourd'hui, nous le disons plutôt que de l'omettre. C'est l'ensemble tel qu'il se présente à la date indiquée en haut de cette page ; lorsqu'une entreprise y entre ou en sort, c'est dans cette section que cela est consigné.

4. Les promotions, et ce que nous ne faisons pas

Nous faisons la promotion de notre propre produit dans notre propre application. Vous verrez nos offres sous forme de carte à l'ouverture de l'application, de cartes intercalées dans Découvrir, et d'écran lorsque vous atteignez une limite. Elles sont toutes à nous : les formules oomfy ai, les Sparks et nos propres personnages. Nous décidons de celle que vous voyez à partir de la langue de votre application et de votre région tarifaire, et nous enregistrons que vous l'avez vue et si vous l'avez touchée — la campagne, l'endroit où elle est apparue, l'identifiant de session généré par l'application, la version de votre application et votre plateforme. Ces enregistrements existent pour limiter la fréquence à laquelle vous êtes interrompu et pour nous dire si une promotion valait la peine d'être menée.

Nous envoyons des actualités produit — une fonctionnalité livrée, une politique modifiée, une maintenance — par notification et parfois par e-mail. C'est activé par défaut, et Réglages → Notifications le désactive. Nous écrivons aussi parfois personnellement à quelqu'un qui s'est inscrit et n'est jamais revenu, pour lui demander pourquoi. Si vous répondez, votre réponse arrive dans une boîte aux lettres humaine : rien dans l'application ne capte les réponses automatiquement aujourd'hui, de sorte que la vôtre ne rejoint le fil que lorsque la personne qui s'en occupe l'y colle, et elle y est alors conservée jusqu'à la suppression de votre compte. Celui ou celle qui répond peut demander à un modèle de rédiger ce que nous vous renvoyons — il reçoit les derniers messages du fil, vos propres mots compris, ainsi que votre nom et votre langue. Cela n'arrive que si vous avez donné la permission relative à l'IA au §3 ; sans elle, le rédacteur refuse et le courrier est écrit à la main.

Découvrir est personnalisé. Nous classons les personnages pour vous à partir de ceux avec qui vous discutez, de ce que vous aimez, notez et suivez, et des chaînes que vous avez choisies. Cela repose sur ce comportement, pas sur le texte de vos messages.

Il n'y a aucune publicité tierce dans ce produit. Aucune régie publicitaire, aucun SDK publicitaire, aucun identifiant publicitaire — pas d'IDFA, et donc aucune invite App Tracking Transparency, parce qu'il n'y a rien à vous demander. Aucun pixel, aucun outil d'attribution tiers, aucune analytique tierce : d'où vient votre compte (§1), c'est notre propre serveur qui l'enregistre, une seule fois, et ce n'est confié à personne. Rien de ce que vous faites ici n'est partagé avec qui que ce soit à des fins publicitaires, et rien de ce que vous faites ici n'est combiné avec ce que vous faites dans les applications ou sur les sites d'autres entreprises. Nous ne vous pistons pas, ni au sens qu'Apple donne à ce mot, ni en aucun autre sens.

Et, comme auparavant :

  • Nous ne vendons pas vos données. Ni aux annonceurs, ni aux courtiers en données, ni à personne.
  • Nous n'entraînons pas de modèles sur vos conversations, et nous ne laissons personne d'autre le faire.
  • Nous ne construisons de profil de vous pour personne d'autre que vous.

5. Pourquoi nous sommes autorisés à traiter ces données (RGPD, art. 6)

  • Contrat — pour vous fournir le service auquel vous vous êtes inscrit : votre compte, vos discussions, votre mémoire, vos achats.
  • Obligation légale — signalements de sécurité, registres fiscaux et comptage des orientations en cas de crise prévu par la loi SB 243.
  • Intérêts légitimes — sécurité, prévention de la fraude, détection des abus, maintien du service en fonctionnement, personnalisation de ce que nous recommandons, et promotion de notre propre produit auprès de nos propres utilisateurs. Nous les avons mis en balance avec vos droits et l'avons documenté. Vous pouvez vous y opposer, et vous pouvez désactiver les actualités produit sans partir.
  • Consentement — pour l'envoi de votre contenu à un fournisseur d'IA tiers, dans la conversation comme dans le travail de fond qui la soutient. Vous pouvez le retirer à tout moment (§3).

6. Vos droits, et comment les exercer concrètement

Vous pouvez, sans demander la permission et sans parler à personne :

  • Voir chaque Fait qu'un personnage a enregistré à votre sujet, et modifier ou supprimer n'importe lequel d'entre eux, dans l'application.
  • Voir chaque session connectée, avec l'adresse IP et l'appareil depuis lesquels elle a été créée, et révoquer celles que vous voulez.
  • Retirer votre consentement à l'IA, dans les Réglages.
  • Désactiver les actualités produit et les notifications des personnages, dans les Réglages.
  • Exporter vos données — votre fiche de compte, vos discussions en tête-à-tête et chacun de leurs messages (les salons de groupe ne sont pas dans le paquet aujourd'hui), vos Faits de mémoire, chaque personnage que vous avez créé avec son lorebook, vos propres lorebooks, vos personas, votre registre de Sparks et vos abonnements, en un seul fichier JSON — depuis les Réglages, ou via GET /me/export. Nous vous envoyons par e-mail un lien de téléchargement signé.
  • Supprimer votre compte, dans l'application.

Le formulaire web à l'adresse oomfyapp.com/delete-account fait exception à ce titre, et nous préférons le dire plutôt que de le laisser passer pour un second bouton. Il existe pour qui ne peut pas accéder à l'application, et c'est une demande qu'une personne exécute : il ouvre un ticket d'assistance, et nous confirmons par e-mail que la demande vient bien de vous avant que quoi que ce soit ne soit détruit — car un inconnu qui connaît votre adresse ne doit pas pouvoir effacer votre compte depuis un formulaire public. Deux conséquences méritent d'être connues. C'est plus lent, et cela implique de parler à quelqu'un. Et comme vous êtes déconnecté lorsque vous l'envoyez, l'adresse que vous saisissez est conservée sur ce ticket d'assistance, que le nettoyage de suppression ne peut jamais atteindre, parce qu'elle n'a jamais été rattachée à un compte. Supprimer depuis l'application évite les deux.

Vous disposez également du droit de rectification, de limitation, d'opposition, et du droit d'introduire une réclamation auprès de votre autorité de protection des données. Écrivez à [email protected] et nous répondrons dans un délai de 30 jours.

7. Orientations en cas de crise

Si notre classificateur détecte une crise dans un message que vous envoyez, le personnage sort immédiatement de son rôle et nous vous montrons de véritables ressources humaines d'aide en cas de crise (protocole complet ici). Le message qui déclenche cela est classé par un fournisseur d'IA, sur la même base que tout le reste au §3.

Nous conservons un enregistrement de l'orientation. La loi californienne SB 243 exige que les opérateurs signalent le nombre d'orientations en cas de crise émises au Bureau de la prévention du suicide à partir de juillet 2027, et nous ne pouvons pas déclarer un décompte que nous n'avons pas tenu.

Une version précédente de cette politique décrivait cet enregistrement comme « un horodatage et un compteur ». Il contient davantage que cela, et nous préférons le corriger plutôt que de vous laisser le découvrir. L'enregistrement contient : le moment où cela s'est produit, quel modèle de classification a pris la décision et avec quel degré de confiance, ce que nous avons fait, quelles ressources nous vous avons montrées, si vous avez suivi le lien de la carte, votre région à ce moment-là, l'année de déclaration, et des références à votre compte, à la discussion et au message. Il ne contient aucun texte de message. Contrairement à presque tout le reste, il survit à la suppression du compte — les références à votre compte, à votre discussion et à votre message en étant retirées, de sorte qu'il ne reste que l'événement et non vous, car un décompte que nous avons détruit est un décompte que nous ne pouvons pas déclarer.

8. Conservation

  • Compte actif : nous conservons vos données tant que vous avez un compte.
  • Désactivé : 30 jours, puis traité comme supprimé. Se reconnecter le restaure.
  • Supprimé : votre compte devient inaccessible immédiatement, et votre e-mail et votre pseudonyme sont remplacés le jour même sur la ligne de compte elle-même — avec une exception que nous préférons nommer plutôt que de vous laisser la découvrir (les autres endroits où une copie peut survivre figurent ci-dessous) : si un modérateur a un jour pris une mesure sur votre compte, la piste d'audit administrateur conserve une copie de ce que ce compte affichait à ce moment-là, adresse comprise, et rien ne l'efface (voir plus bas). Trente jours plus tard, un nettoyage s'exécute, et il détruit les lignes au lieu de les marquer : vos discussions et vos messages, et tout ce qui en a été tiré — résumés, Faits de mémoire, Moments et les réponses qui les suivent, la question du jour et votre réponse, fils en suspens, notes de lien — vos salons de groupe et les apartés qui s'y trouvent, vos personas et vos lorebooks, les enregistrements d'images et de voix, votre progression dans les histoires et les jeux, les appareils et les jetons de notification, les notifications et les réglages de notification, vos chaînes de navigation et vos mots masqués, vos identités de connexion, vos sessions, votre série de prises de nouvelles, vos mentions j'aime, vos avis, les comptes et personnages que vous suivez, les blocages que vous avez posés, vos événements produit et les promotions qui vous ont été montrées, vos compteurs d'utilisation quotidiens, votre solde de Sparks, les utilisations de coupons, les invitations que vous avez envoyées, la trace de toute soumission de personnage que nous avons refusée, les signaux de sécurité discrets qui disaient seulement que vous sembliez en détresse à telle date, et tout fil de contact que nous aurions ouvert avec vous. Le même nettoyage supprime le relevé de la provenance de votre compte (§1) et vos tentatives d'achat.
  • Les exceptions honnêtes à l'intérieur de ce nettoyage. Les personnages que vous avez créés — tous, et pas seulement ceux que vous avez publiés — sont rendus privés et désactivés plutôt que détruits, car d'autres personnes sont en pleine conversation avec ceux qui ont été publiés. Vos images — votre avatar et votre couverture, les visages de vos personas et chaque image que vous avez générée ou téléversée — sont supprimées du stockage par le nettoyage lui-même, une fois ses modifications de la base de données validées. Trois sortes de fichiers ne le sont pas : un portrait ou une couverture qu'un personnage ou une scène à vous, toujours existant, utilise encore, parce que d'autres personnes le regardent toujours ; une image que notre contrôle de sécurité a refusée, que nous conservons comme preuve de modération ; et les clips vocaux, partagés par tous ceux qui ont entendu la même réplique, que le nettoyage ne fait donc que déréférencer. Ceux-là sont récupérés à la main, depuis une console d'administration qui liste les objets déréférencés pour qu'un humain les examine avant toute suppression — il n'existe pour eux aucun balayage automatique et aucune fenêtre fixe, de sorte qu'ils peuvent survivre indéfiniment aux lignes qui pointaient vers eux. (Les clips de la voix gratuite sont la seule exception à l'intérieur de l'exception : l'audio que produit notre propre serveur vocal est supprimé du stockage une fois expiré le lien qui y mène, par le code même qui l'a produit.) Et un paquet d'export que nous avons construit pour vous repose sur le même fonctionnement manuel — le lien que nous vous avons envoyé cesse de fonctionner au bout de 72 heures, et rien ne supprime le fichier automatiquement.
  • Ce qui survit délibérément, parce que c'est notre registre. Voici les survivants que nous connaissons, et la liste s'est allongée chaque fois que nous sommes allés y regarder ; prenez-la donc pour l'état honnête des choses plutôt que pour la promesse d'un dernier mot : les registres financiers, aussi longtemps que la législation fiscale l'exige — achats, abonnements, revenus des créateurs, et versements aux créateurs, qui nomment la destination de versement que vous nous avez indiquée, l'état KYC sous lequel le versement a été effectué, toute note issue de cet examen, et l'évaluation antifraude au regard de laquelle le versement a été approuvé, qui note les comptes ayant discuté avec ce créateur et les désigne par identifiant de compte, de sorte que votre identifiant peut se trouver dans la ligne de versement de quelqu'un d'autre après votre départ — ainsi que votre registre de Sparks ; les réclamations de reçus de boutique (un identifiant de reçu opaque, pas une personne — sinon « acheter, supprimer, se réinscrire, rejouer » serait une faille exploitable) ; les reçus de webhook que notre prestataire de paiement nous envoie, conservés mot pour mot et non expurgés — pour un paiement web, cela signifie l'adresse e-mail, le numéro de téléphone et l'identifiant UPI que vous avez donnés au prestataire de paiement, et ni le nettoyage ni aucune durée de conservation ne peuvent les atteindre, parce que la ligne n'est pas rattachée à votre compte et que rien dans le produit n'en supprime une ; l'enregistrement d'orientation en cas de crise du §7, ses références au compte, à la discussion et au message retirées ; l'intégralité d'un ticket d'assistance que vous avez ouvert — l'objet, votre premier message, tout ce que vous avez écrit ensuite sur le fil, et toute capture d'écran que vous nous avez envoyée, le fichier image stocké autant que la ligne, car rien ne le balaie automatiquement — votre compte en étant détaché, et avec une adresse e-mail dessus dans un seul cas : un ticket ouvert alors que vous étiez connecté n'en a jamais porté, par conception, mais un ticket ouvert depuis le formulaire web hors connexion conserve l'adresse que vous avez saisie, et rien ne l'en retire ; les signalements que vous avez déposés au sujet du contenu de quelqu'un d'autre, votre compte en étant détaché mais le texte que vous avez écrit y restant ; les avertissements et les décisions de sanction prises sur votre compte, avec le motif consigné à l'époque ; les enregistrements de modération des mesures que nous avons prises ; la piste d'audit administrateur — chaque action qu'un administrateur a menée, sur qui et pourquoi — laquelle, là où une telle action a un jour été prise sur votre compte, conserve ce compte tel qu'il se lisait à ce moment-là, y compris l'adresse e-mail, le pseudonyme, le nom d'affichage et la bio qu'il avait alors, sans aucun nettoyage ni aucune durée qui s'y applique ; les lignes de coût et de comptage de jetons de l'IA, sans aucun compte rattaché ; toute version d'invite que vous avez rédigée ou promue via notre console, votre nom en étant retiré ; et une ligne de compte réduite qui conserve votre région, votre fuseau horaire, votre langue, les dates auxquelles vous avez accepté ces conditions, les dates de création et de suppression du compte, et un jeton de compte de boutique. Une dernière nous est propre. Si votre compte faisait partie de ceux que nous avons marqués comme appartenant à notre propre équipe, à un testeur ou à un examinateur d'une boutique d'applications, cette marque est conservée, pour que le compte reste en dehors de nos statistiques d'utilisation.
  • Ce qui survit parce que cela appartient à quelqu'un d'autre : les scènes que vous avez publiées restent publiées et jouables, votre nom y étant remplacé par « Deleted user », car d'autres personnes sont en train de les parcourir ; un décompte mensuel du nombre de messages que vous avez échangés avec chaque personnage reste dans les statistiques de créateur de ce personnage, rattaché à l'identifiant de votre compte supprimé et à rien d'autre vous concernant ; une invitation que vous avez acceptée reste sur le compte de la personne qui vous a invité — c'est son relevé à elle d'une invitation qui lui a rapporté — et elle ne nomme alors plus que votre compte supprimé et rien d'autre vous concernant ; et les blocages que d'autres personnes ont posés contre vous restent, car ce sont leurs décisions et non les vôtres.
  • Ce qui est gardé sans votre compte : chaque suppression et chaque désactivation que vous faites vous-même, dans l'application ou l'application web, écrit une ligne qui ne nomme personne — laquelle des deux c'était, si la question de clôture a été affichée, la réponse si vous en avez donné une, la plateforme, la version et la langue de l'application, l'ancienneté du compte et le nombre de messages qu'il avait envoyés (par tranches, jamais les chiffres), et la semaine où c'est arrivé. Elle ne contient aucun identifiant de compte, aucun autre identifiant et aucune heure. Le texte que vous avez tapé est débarrassé des adresses, liens, pseudos et longs numéros avant d'être enregistré, et il est effacé au bout de 26 semaines ; rien ne peut retirer un nom que vous tapez, alors n'en mettez pas, s'il vous plaît. Le reste de la ligne n'a pas de délai.
  • Les fenêtres fixes que nous tenons, que vous partiez un jour ou non : les sessions de connexion et leurs adresses IP, 60 jours — un balayage nocturne supprime les lignes de session elles-mêmes, de sorte que l'adresse IP et l'appareil qu'une connexion a enregistrés ne survivent pas à la session qui les a enregistrés ; les événements produit, 180 jours ; votre boîte de réception de notifications, 90 jours et au plus les 200 plus récentes ; les signaux de sécurité, 90 jours ; les journaux de requêtes du serveur web, environ 14 jours ; les journaux applicatifs tournent selon leur taille, pas selon la date ; les sauvegardes de base de données, environ 7 jours. Lorsque cette politique ne nomme aucune fenêtre, comprenez qu'il n'y en a pas, et non qu'il y en aurait une que nous aurions passée sous silence.
  • Aucune fenêtre du tout : une adresse saisie dans le formulaire de liste d'attente qui se trouvait autrefois sur notre site. Le formulaire a disparu ; pas les entrées qu'il a recueillies. Elle n'est rattachée à aucun compte, aucun balayage ne la touche et rien dans le produit n'en supprime une — écrivez-nous et nous la retirerons à la main. Nous préférons nommer cette lacune plutôt que la défendre.

9. Enfants

oomfy ai est réservé aux 18 ans et plus, et il n'existe aucune expérience pour mineurs. Nous ne collectons pas sciemment de données auprès de personnes de moins de 18 ans, et si nous découvrons que nous l'avons fait, nous les supprimons et résilions le compte. Voir les Normes de sécurité des enfants.

10. Transferts internationaux

Nous opérons à l'échelle mondiale, et les entreprises citées au §3 aussi. Vos données peuvent être traitées en Inde, dans l'Union européenne, aux États-Unis et — parce que DeepSeek est une entreprise basée en Chine et traite aujourd'hui la plupart des réponses du chat — en Chine, ainsi que dans tout autre pays depuis lequel une entreprise nommée au §3 vous sert. Les transferts hors de l'EEE/Royaume-Uni reposent sur les Clauses contractuelles types.

Si vous préférez que vos conversations ne partent pas du tout chez un fournisseur d'IA tiers, retirer votre consentement à l'IA (§3) est l'interrupteur qui arrête cela.

11. Contact

  • Protection des données : [email protected]
  • Responsable des réclamations (Inde, IT Rules 2021) : [email protected] — nous accusons réception sous 24 heures et résolvons sous 15 jours.