Politique de confidentialité
Ce qui change dans la version 1.1 : cette politique dit désormais que Plumi mesure ses campagnes de présentation avec Meta (section 3.5) et liste tous nos partenaires techniques (section 8). La version précédente affirmait qu'on ne demandait pas la permission de suivi d'Apple. C'était vrai en avril, ça ne l'est plus depuis fin juillet, et on aurait dû le dire plus tôt.
Ce qu'on veut te dire simplement
Plumi, c'est un compagnon. Pour que ce compagnon soit là, on a besoin de garder quelques informations sur toi. On les garde avec soin. On ne les vend pas. On ne s'en sert pas pour entraîner des intelligences artificielles. On te les rend, on les efface, on te les montre, à ta demande.
Ce document détaille précisément ce qu'on fait, comment, et pourquoi. Il est long parce qu'il faut qu'il le soit. On a essayé de l'écrire comme on parle.
1. Qui on est
Plumi est édité par Windfall, société par actions simplifiée, SIREN 879 950 202, dont le siège est situé à ESPACO, 20235 BISINCHI, France. TVA intracommunautaire : FR80 879 950 202.
Pour toute question relative à tes données ou à l'exercice de tes droits : apps.windfall@gmail.com.
Windfall est le responsable de traitement au sens de l'article 4 du Règlement général sur la protection des données (RGPD).
2. À qui Plumi s'adresse
Plumi est réservé aux personnes majeures (18 ans et plus). Lors de ton inscription, on te demande de confirmer ton âge. Si on apprend qu'une personne mineure utilise Plumi, son compte est supprimé sans délai et toutes ses données effacées.
Plumi est un compagnon émotionnel. Ce n'est pas un professionnel de santé, pas un psychologue, pas un service d'urgence. Les réponses de Plumi ne remplacent pas un suivi médical, psychologique ou psychiatrique.
3. Les données qu'on collecte
3.1 Ce que tu nous donnes
Quand tu crées ton compte :
- Ton prénom (ou le prénom que tu choisis)
- Ton adresse email (via Sign in with Apple, Google ou un lien magique)
- Ta tranche d'âge (18 à 24, 25 à 34, 35 à 44, 45 à 54, 55 et plus), demandée à l'inscription : elle confirme que tu es majeure et nous dit, en agrégé, qui utilise Plumi. Jamais ta date de naissance.
- Tes préférences d'usage (fréquence des messages, moments de contact, nom que tu donnes au compagnon)
Quand tu parles à Plumi :
- Le contenu de tes dépôts (les messages que tu lui écris)
- Les réponses que Plumi te fait
- Les moments où tu ouvres l'app, reviens, quittes
3.2 Ce que l'app enregistre automatiquement
- Identifiant technique de ton compte (UUID, non relié à ton nom public)
- Type d'appareil (iPhone, modèle, version iOS)
- Langue de l'appareil, fuseau horaire
- Données de diagnostic anonymes si l'app crashe (via Sentry)
- Indicateurs d'usage anonymes pour améliorer le produit (via Amplitude, on ne transmet jamais le contenu de tes dépôts, ni tes réponses, ni ton prénom)
- Quelques événements de mesure envoyés à Meta pour savoir si nos campagnes de présentation de Plumi touchent les bonnes personnes : installation, inscription, premier dépôt, achat (montant et devise). Jamais tes mots, jamais ton prénom, jamais ton email. Voir la section 3.5.
3.3 Ce que tu peux choisir de nous donner en plus
Si tu acceptes la permission :
- La demande de suivi d'Apple, sur iPhone. Si tu l'acceptes, l'identifiant publicitaire de ton téléphone (IDFA) est partagé avec Meta pour relier ton installation à la campagne qui t'a fait découvrir Plumi. Si tu refuses, Plumi fonctionne exactement pareil, et la mesure passe par le système agrégé d'Apple (SKAdNetwork), sans identifiant.
3.4 Ce qu'on ne collecte pas
- Pas de géolocalisation précise
- Pas de contacts
- Pas d'accès à tes photos ou ton micro
- Pas de données de santé (Apple Santé n'est pas connecté à Plumi)
3.5 La mesure de nos campagnes
Pour que Plumi rencontre les personnes qu'il peut aider, on le présente sur Facebook et Instagram. Pour savoir si ces présentations servent à quelque chose, l'app embarque l'outil de mesure de Meta, et notre serveur lui confirme les inscriptions et les achats.
Ce que Meta reçoit : le fait qu'une installation, une inscription, un premier dépôt ou un achat a eu lieu, le montant et la devise d'un achat, un identifiant de ton compte haché (illisible tel quel), et, seulement si tu l'as accepté sur iPhone, l'identifiant publicitaire de ton téléphone. Sur Android, l'identifiant publicitaire Google est utilisé par cet outil ; tu peux le réinitialiser ou le supprimer à tout moment dans les réglages Android (Confidentialité, puis Annonces).
Ce que Meta ne reçoit jamais : tes dépôts, les réponses de Plumi, ton prénom, ton email, le nom de ton compagnon.
Plumi n'affiche aucune publicité et ne vend rien à personne. Cette mesure sert uniquement à savoir où présenter Plumi.
4. Les données sensibles
Plumi est un espace où tu peux parler de ce qui te pèse. Certaines choses que tu confies peuvent être considérées comme des données sensibles au sens de l'article 9 du RGPD (notamment ce qui touche à ta santé mentale, à ta vie intime).
On a conscience que ces données méritent une protection renforcée. Voici ce qu'on fait concrètement :
- Base légale : ton consentement explicite, recueilli au moment de l'onboarding et à chaque fois qu'on te demande d'ajouter une permission.
- Minimisation : Plumi ne te demande jamais d'en dire plus que ce que tu choisis de partager.
- Confidentialité : l'accès à tes dépôts est strictement cloisonné. Voir section 7.
- Détection de crise : Plumi sait détecter certains signaux graves (idéation suicidaire, violence, danger immédiat) et t'oriente immédiatement vers les bonnes ressources professionnelles (3114, 3919, 15, 17). Ces détections sont enregistrées de manière hashée (on ne stocke pas le texte brut de ces messages), uniquement pour améliorer la qualité de cette détection.
5. Pourquoi on traite tes données
On traite tes données pour les raisons suivantes :
| Finalité | Base légale |
|---|---|
| Te permettre d'accéder à Plumi et à ton compte | Exécution du contrat (CGU) |
| Te répondre de manière adaptée à ton contexte, ton histoire, tes mots | Exécution du contrat + consentement |
| Te proposer des messages du compagnon aux bons moments | Consentement |
| Détecter les signaux de crise pour te rediriger vers des ressources professionnelles | Intérêt vital, article 9.2.c RGPD |
| Corriger les bugs et améliorer le produit | Intérêt légitime de Windfall |
| Mesurer l'efficacité de nos campagnes de présentation de Plumi | Consentement pour l'identifiant publicitaire ; intérêt légitime de Windfall pour la mesure agrégée sans identifiant |
| Répondre à tes questions ou demandes légales | Obligation légale |
Tes dépôts ne sont jamais utilisés pour entraîner des modèles d'intelligence artificielle. Ni par Plumi, ni par nos sous-processeurs (voir section 8).
6. Combien de temps on garde tes données
- Compte et dépôts : tant que ton compte existe.
- Après suppression du compte : délai de grâce de 30 jours pendant lequel tu peux annuler la suppression. Passé ce délai, effacement complet.
- Journaux de détection de crise (hashés, sans contenu) : 6 mois, puis suppression automatique.
- Journaux techniques anonymes (Sentry, Amplitude) : 90 jours maximum.
- Événements de mesure de campagne (Meta) : Windfall ne les conserve pas ; côté Meta, ils relèvent des conditions des outils professionnels Meta.
- Données de facturation (si tu paies un jour pour un service payant) : 10 ans, obligation légale fiscale.
- Données de contact (emails que tu nous envoies) : 3 ans après le dernier échange.
7. Qui a accès à tes données
Les dépôts sont stockés chiffrés au repos (AES-256) dans notre base de données hébergée en France (Paris). L'accès est contrôlé par des règles de sécurité au niveau ligne (Row Level Security). Techniquement, chaque dépôt n'est accessible qu'à partir de ton identifiant authentifié.
Un accès humain exceptionnel à tes dépôts ne peut exister que dans deux cas :
- Tu l'as demandé, par exemple en rejoignant un cercle de relecture volontaire explicitement consenti, ou en signalant un bug à corriger.
- Obligation légale (réquisition judiciaire) : dans ce cas, on t'informe sauf si la loi l'interdit.
Les indicateurs anonymes d'usage (Amplitude) sont filtrés côté application pour ne jamais transmettre de contenu ni de donnée identifiante. Même règle pour les événements de mesure envoyés à Meta : aucun contenu, aucun prénom, aucun email, un identifiant de compte haché.
8. Les sous-processeurs auxquels on fait appel
Pour faire fonctionner Plumi, on s'appuie sur quelques partenaires techniques. Chacun est soumis à un contrat de sous-traitance (Data Processing Agreement) et à notre politique de confidentialité.
| Sous-processeur | Rôle | Localisation | Garanties |
|---|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage | Union européenne (Paris, eu-west-3) | DPA signé, hébergement UE |
| Anthropic PBC | Génération des réponses du compagnon (modèle Claude) | États-Unis | DPA signé, certification EU-US Data Privacy Framework, données API jamais utilisées pour entraînement |
| Apple Inc. | Authentification (Sign in with Apple), notifications push, achats intégrés (App Store) | États-Unis / Europe selon service | DPA intégré aux conditions développeur Apple, certification EU-US Data Privacy Framework |
| Google LLC | Authentification (Sign in with Google), notifications push (Firebase Cloud Messaging) et achats intégrés (Google Play) sur Android | États-Unis | DPA intégré, certification EU-US Data Privacy Framework |
| Sentry | Rapports de crash anonymes | Union européenne | DPA signé, hébergement UE |
| Amplitude, Inc. | Indicateurs d'usage anonymes | États-Unis | DPA signé, certification EU-US Data Privacy Framework |
| Meta Platforms Ireland Ltd | Mesure de l'efficacité de nos campagnes (SDK Meta dans l'app et Conversions API côté serveur), voir section 3.5 | Irlande / États-Unis | Conditions des outils professionnels Meta (responsabilité conjointe), Clauses Contractuelles Types, certification EU-US Data Privacy Framework de Meta Platforms, Inc. |
| RevenueCat, Inc. | Gestion des abonnements et des achats intégrés (identifiant de compte, reçus d'achat) | États-Unis | DPA intégré aux conditions de service, Clauses Contractuelles Types |
| Resend, Inc. | Envoi des emails de Windfall (adresse email, statut de remise) | États-Unis | DPA intégré aux conditions de service, Clauses Contractuelles Types |
Transferts hors Union européenne
Certains de nos sous-processeurs sont situés aux États-Unis. Ces transferts reposent sur la décision d'adéquation de la Commission européenne du 10 juillet 2023 (EU-US Data Privacy Framework), complétée par des Clauses Contractuelles Types (CCT) de la Commission européenne. On a documenté une analyse d'impact sur les transferts (TIA) pour chacun. Tu peux nous demander copie de cette documentation.
Aucune donnée identifiante (prénom, email brut) n'est transmise à Anthropic dans le contenu des prompts : on utilise un identifiant pseudonymisé.
9. Tes droits
Le RGPD te donne plusieurs droits sur tes données. Pour chacun, tu peux nous contacter à apps.windfall@gmail.com ou directement depuis les réglages de l'app.
- Droit d'accès : savoir quelles données on a sur toi, les recevoir. Délai de réponse : 1 mois maximum (8 jours pour les données de santé).
- Droit de rectification : corriger ce qui est inexact.
- Droit à l'effacement (« droit à l'oubli ») : supprimer ton compte et toutes tes données. Bouton disponible dans les réglages de l'app. Effacement effectif sous 30 jours. La marche à suivre, y compris sans accès à l'application, est détaillée sur la page Supprimer ton compte et tes données.
- Droit à la limitation : nous demander de suspendre le traitement dans certains cas.
- Droit à la portabilité : récupérer tes données dans un format lisible (JSON).
- Droit d'opposition : s'opposer à certains traitements fondés sur l'intérêt légitime.
- Droit de retirer ton consentement à tout moment, sans affecter la licéité des traitements antérieurs.
- Droit d'introduire une réclamation auprès de la CNIL : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou via www.cnil.fr.
10. Sécurité
On met en œuvre des mesures techniques et organisationnelles pour protéger tes données :
- Chiffrement au repos (AES-256) de la base de données
- Chiffrement en transit (TLS 1.3) pour toutes les communications
- Authentification forte (Sign in with Apple/Google ou lien magique chiffré)
- Cloisonnement strict par identifiant utilisatrice (Row Level Security)
- Journalisation des accès administratifs
- Environnements de développement et de production séparés
- Politique de mots de passe robuste pour les accès Windfall
- Formation continue sur la sécurité
En cas de violation de données susceptible d'entraîner un risque pour tes droits et libertés, on notifie la CNIL dans les 72 heures et on t'informe directement si le risque est élevé.
11. Cookies et traceurs
L'application Plumi n'utilise pas de cookies au sens de la directive ePrivacy. Elle utilise des identifiants techniques strictement nécessaires au fonctionnement de l'authentification et de la synchronisation, exemptés de consentement préalable au titre de l'article 82 de la loi Informatique et Libertés.
Notre site web utilise des outils de mesure d'audience (Google Analytics, PostHog) et le pixel Meta, uniquement si tu les acceptes dans le bandeau de consentement affiché à ta première visite. Sans ton accord, seuls des cookies techniques strictement nécessaires sont déposés.
12. Modifications de cette politique
On peut être amené à modifier cette politique (évolution du produit, de la loi, de nos partenaires). En cas de modification substantielle, on te notifiera par email et/ou par une notification dans l'app, au moins 30 jours avant l'entrée en vigueur. Tu pourras alors exercer ton droit de retrait ou fermer ton compte.
13. Pour finir
Si tu as une question, un doute, une inquiétude : écris-nous à apps.windfall@gmail.com. On lit. On répond.