Politique de confidentialité
Dernière mise à jour :
Ce que adorabl.app enregistre, pendant combien de temps, qui y a accès et comment le faire effacer. Le cas de la personne qui reçoit une invitation est traité à part, en premier : c'est le point le plus important de ce document.
Qui est responsable
Le responsable du traitement est Leandre AKAKPO — YOM AKAKPO EI, entrepreneur individuel, éditeur du service (cf. les mentions légales). Une seule adresse pour tout ce qui suit : [email protected].
Une précision qui change la lecture de tout le reste. Quand un particulier se sert du service pour inviter quelqu'un qu'il connaît, il agit dans un cadre strictement personnel : le RGPD ne lui impose alors rien (l'exception dite domestique, article 2.2 c). Il nous impose en revanche tout, à nous, en tant que fournisseur de l'outil. C'est donc à nous que vous vous adressez, quelle que soit la personne à l'origine de l'invitation.
Si vous avez reçu une invitation
Vous n'avez pas de compte chez nous, vous ne nous avez rien demandé, et vous ne deviendrez pas notre client. Voici exactement ce qui vous concerne.
Ce qui vous est demandé
Uniquement vos réponses au formulaire. Selon les questions que la personne qui vous invite a fait poser, cela peut être :
- des disponibilités — des dates et des créneaux ;
- un ou plusieurs choix dans une liste, parfois avec une case « autre » que vous remplissez librement ;
- un choix entre deux propositions ;
- une position sur une échelle ;
- un classement ;
- un texte libre — 280 signes par défaut, 2 000 au maximum.
Ce qui ne vous est jamais demandé
Aucun type de question du service ne permet de vous réclamer une adresse e-mail, un numéro de téléphone, un fichier ou un document. Il n'y a ni compte à créer, ni mot de passe à choisir. Nous n'avons aucun moyen de vous recontacter, et c'est voulu.
Comment nous connaissons votre prénom
C'est la personne qui vous invite qui nous l'a donné, en décrivant à qui elle écrit. Il figure dans l'adresse de la page et dans le texte de l'invitation. Nous ne l'avons obtenu nulle part ailleurs, et nous ne l'avons recoupé avec rien.
Qui voit vos réponses
La personne qui vous a envoyé le lien, et elle seule. Vos réponses ne sont jamais envoyées par courriel : il faut qu'elle revienne sur le service pour les lire. Elles ne sont ni revendues, ni partagées, ni utilisées pour vous profiler, ni rapprochées d'une autre invitation.
Un courriel part malgré tout, et il ne contient rien de ce que vous avez écrit. Si elle a rattaché son adresse e-mail, l'envoi de votre réponse la prévient que vous avez répondu. Ce message transporte votre prénom et l'adresse de votre page — qui contient ce même prénom —, pas vos réponses. Il passe par le prestataire d'envoi listé plus bas.
Elles sont effacées automatiquement 60 jours après leur envoi. Le détail est plus bas.
Ce que vous pouvez demander
L'effacement immédiat de vos réponses, une copie de ce que nous détenons sur vous, ou de vous opposer au traitement. Un message à [email protected] suffit ; indiquez l'adresse de l'invitation, c'est ce qui permet de la retrouver puisque nous n'avons pas de compte à votre nom.
Deux choses à savoir avant d'écrire. Il n'existe aucun bouton de suppression dans l'interface : ces demandes sont traitées à la main, sous un mois. Et nous ne prévenons pas la personne qui vous a invitée de votre démarche sans votre accord.
Une seule réponse par invitation
Une fois envoyée, votre réponse ne peut être ni modifiée ni renvoyée depuis le lien — une seconde soumission est refusée. Passez par la même adresse pour la faire corriger ou effacer.
Si vous créez des invitations
Sont enregistrés, au fil de votre utilisation :
- votre identité anonyme — un jeton aléatoire de 256 bits déposé dans un cookie. La base n'en conserve que l'empreinte SHA-256, jamais le jeton lui-même ;
- votre adresse e-mail, uniquement si vous l'avez rattachée vous-même pour retrouver vos invitations depuis un autre appareil ;
- toute la conversation, telle que vous l'avez écrite. C'est le point à avoir en tête : vous y racontez quelqu'un — son prénom, ce que vous savez d'elle, ce que vous comptez lui proposer — et ce texte est conservé tel quel, en clair, avec l'invitation ;
- l'invitation elle-même : ses questions, sa mise en forme, le prénom de la destinataire, le vôtre, et le cas échéant la page rédigée librement par le modèle ;
- les photos que vous joignez, six au plus par invitation. Elles sont ré-encodées au format WebP à la réception, ce qui supprime les métadonnées EXIF, position GPS comprise. Le fichier d'origine n'est pas conservé ;
- le mot de passe d'une invitation protégée, sous forme d'empreinte salée (scrypt) — jamais en clair, y compris pour nous ;
- les dates de création, de dernière modification, de publication, de réponse et de lecture des réponses.
Les zones de texte libre — votre conversation, la case « autre » d'un choix — peuvent contenir des informations sur des tiers. Nous ne les analysons pas, mais nous ne pouvons pas les empêcher : n'y écrivez que ce que vous accepteriez de savoir conservé deux mois. Le service n'est pas conçu pour recevoir des données sensibles (santé, opinions, convictions religieuses, orientation sexuelle) : n'en écrivez pas.
L'adresse IP
Elle n'est écrite ni en base de données, ni dans un journal. Elle n'existe qu'en mémoire vive du serveur, en clair, quinze minutes au plus, et pour une seule chose : limiter le nombre d'essais de mot de passe sur une invitation protégée. Passé ce délai, elle disparaît d'elle-même.
Aucune géolocalisation n'en est tirée, aucun recoupement, aucune statistique.
Sur quoi repose chaque traitement
- Faire fonctionner le service pour un créateur — l'exécution des conditions d'utilisation qu'il accepte en s'en servant (article 6.1.b du RGPD).
- Acheminer et conserver la réponse d'une destinataire — notre intérêt légitime à fournir l'outil demandé par la personne qui l'invite, et l'intérêt de la destinataire à voir sa réponse arriver (article 6.1.f). Elle décide seule de répondre ou non, et ne pas répondre n'a aucune conséquence pour elle.
- Limiter les tentatives de mot de passe — intérêt légitime à protéger une invitation contre l'ouverture par force brute (article 6.1.f).
- Mesurer l'audience — votre consentement, recueilli avant que quoi que ce soit ne se charge (article 6.1.a du RGPD, et article 82 de la loi Informatique et Libertés pour la lecture et l'écriture dans votre terminal). Retirable à tout moment. Voir la section suivante, elle mérite d'être lue en entier.
Qui reçoit ces données
Aucune donnée n'est vendue, échangée ni communiquée à un annonceur. Les seuls tiers qui en voient passer sont les prestataires nécessaires au fonctionnement, listés ci-dessous.
Trois d'entre eux sont désactivés par défaut dans le service : sans clé configurée, le modèle est simulé localement et n'appelle aucun réseau, le courriel s'écrit dans les journaux du serveur au lieu d'être envoyé, et la mesure d'audience n'émet rien. Ce qui suit décrit ce qui se passe lorsqu'ils sont activés, c'est-à-dire l'état visé en production.
- OVH SAS
toujours actif- Rôle
- Hébergement des serveurs et de la base de données MongoDB
- Reçoit
- Tout ce qui est décrit plus haut, puisque c'est là que ça vit
- Où
- France — 2 rue Kellermann, 59100 Roubaix, France
- Cloudflare, Inc.
toujours actif- Rôle
- Service de noms de domaine et distribution du trafic
- Reçoit
- Les requêtes en transit — adresse IP du visiteur, adresse demandée — qu'elle journalise pour son propre fonctionnement (sécurité, charge)
- Où
- États-Unis
- Le fournisseur du modèle
Anthropic (Claude) ou DeepSeek- Rôle
- Composer l'invitation à partir de votre conversation
- Reçoit
- Les instructions du système, l'intégralité de votre conversation, l'état courant du formulaire — dont le prénom de la destinataire — et les libellés de vos photos. Jamais les images elles-mêmes.
- Où
- États-Unis pour Anthropic ; République populaire de Chine pour DeepSeek
- Quand
- Seulement si une clé est configurée, et un seul des deux à la fois. Sans clé, aucune donnée ne sort du serveur.
- L'envoi de courriel
Resend, ou un serveur SMTP- Rôle
- Deux envois, et deux seulement : le lien qui rattache ses invitations à son adresse, et l'avis qu'une destinataire vient de répondre
- Reçoit
- L'adresse e-mail du créateur. Pour l'avis de réponse, s'y ajoutent le prénom de la destinataire — il figure dans l'objet du message — et l'adresse de sa page d'invitation, qui contient elle aussi ce prénom. Jamais ses réponses : elles ne quittent pas le service.
- Où
- États-Unis pour Resend ; selon le serveur retenu dans l'autre cas
- PostHog
mesure d'audience- Rôle
- Pages vues, clics et enregistrement de session, côté navigateur comme côté serveur
- Reçoit
- Ce qui est décrit dans la section suivante
- Où
- Instance européenne
- Quand
- Côté navigateur : seulement si une clé est renseignée et que vous avez accepté. Côté serveur : les événements techniques décrits plus bas, qui ne dépendent pas de votre navigateur.
Transferts hors de l'Union européenne
Cloudflare et Resend sont établies aux États-Unis, Anthropic également, DeepSeek en Chine. Ces transferts s'appuient sur les engagements contractuels publiés par chaque fournisseur — clauses contractuelles types de la Commission européenne, le cas échéant adhésion au cadre de protection des données UE–États-Unis.
Il n'existe aucune décision d'adéquation pour la Chine. Si DeepSeek est le fournisseur retenu, le contenu de votre conversation y est transféré, et c'est un choix à faire en connaissance de cause.
Mesure d'audience et enregistrement de session
Cette section décrit ce qui est mesuré, et à quelle condition. Elle est écrite en entier parce que ce qui suit ne se devine pas.
Quand la mesure d'audience est configurée et acceptée, le service utilise PostHog. Tel que le code est écrit aujourd'hui :
- les pages vues et les clics sont capturés automatiquement, y compris le texte de l'élément cliqué ;
- les sessions sont enregistrées, des deux côtés — y compris sur la page d'une invitation ;
- la saisie est masquée : ce que vous tapez dans un champ n'est pas enregistré. Le texte affiché sur la page, lui, l'est ;
- côté créateur, l'identifiant de mesure est l'empreinte SHA-256 de son jeton — la même que celle stockée en base, et elle n'ouvre aucune porte ;
- côté destinataire, aucun profil de personne n'est créé et rien ne survit à la fermeture de l'onglet : le stockage se fait en mémoire de session, pas en cookie ;
- aucun événement ne transporte le contenu que vous avez saisi.
Le point à dire clairement : rien de tout cela ne démarre sans votre accord. Cette configuration dépasse ce qui est exempté de consentement, donc la question vous est posée — sur le site comme sur une page d'invitation — et, tant que vous n'avez pas répondu, la bibliothèque de mesure n'est pas même chargée : aucune requête, aucun cookie, aucun enregistrement.
Refuser et accepter sont deux boutons identiques. Votre choix est retenu, et vous pouvez en changer à tout moment depuis « Préférences cookies » en pied de page ou depuis la politique cookies. Le retrait arrête la mesure et efface ce que PostHog avait posé.
Combien de temps
Les durées ci-dessous sont celles que le service applique réellement, pas celles qu'il serait plus flatteur d'annoncer.
- Une invitation et sa réponse
60 jours- Mécanisme
- Une date d'expiration est portée par le document, et la purge automatique de la base l'efface dès qu'elle est passée. Toute activité la repousse de 60 jours : une modification, une publication, une réponse reçue. Une invitation à laquelle on ne touche plus part donc 60 jours après le dernier geste.
- Effet
- L'effacement est définitif et automatique : conversation, formulaire et réponse partent ensemble.
- Les photos téléversées
60 jours- Mécanisme
- Décompté depuis le téléversement, puis aligné sur l'invitation dès sa publication — une photo ne survit pas à la page qu'elle illustre.
- Un brouillon jamais publié
60 jours- Ce qui se passe
- Il expire comme le reste, 60 jours après la dernière modification. Un brouillon sur lequel on revient ne risque rien — chaque écriture repousse la date ; un brouillon abandonné s'efface avec sa conversation.
- Les cookies
400 jours / 30 jours- Détail
- 400 jours pour l'identité d'un créateur, 30 jours pour le déverrouillage d'une invitation protégée. Cf. la politique cookies.
- L'adresse IP
15 minutes- Détail
- En mémoire vive uniquement, jamais écrite nulle part.
Vos droits, et comment les exercer
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur les données qui vous concernent. Une seule adresse : [email protected].
À savoir avant d'écrire :
- aucun bouton de suppression n'est proposé à l'écran, ni au créateur ni à la destinataire. L'effacement existe côté service et il est complet — l'invitation part avec ses réponses et ses photos — mais il se déclenche à la main, sur demande ;
- le délai est d'un mois, prolongeable de deux mois si la demande est complexe — vous en seriez informé ;
- indiquez l'adresse de l'invitation concernée : c'est ce qui permet de la retrouver, puisqu'il n'existe pas de compte à votre nom ;
- il peut vous être demandé un élément permettant de vérifier que la demande vient bien de vous. Cette vérification est limitée au strict nécessaire et rien n'en est conservé.
Si une réponse ne vous satisfait pas, vous pouvez saisir la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou cnil.fr.
Sécurité
- le jeton d'identité d'un créateur fait 256 bits d'aléatoire cryptographique. Son cookie est
httpOnly— donc hors de portée du JavaScript — et lié à l'hôte exact : il n'est jamais envoyé aux sous-domaines d'invitation, si bien qu'une page d'invitation ne peut pas lire les brouillons de son auteur ; - la base ne stocke que l'empreinte de ce jeton, jamais sa valeur ;
- les mots de passe d'invitation sont hachés avec un sel propre à chaque invitation ;
- le balisage HTML rédigé par le modèle est assaini avant d'être stocké, et pas à l'affichage : la base ne contient jamais de balisage dangereux ;
- les photos sont ré-encodées, ce qui supprime leurs métadonnées de prise de vue ;
- les échanges se font en HTTPS.
Aucun système n'est inviolable : ce qui précède décrit ce qui est fait, pas une garantie de résultat.
Mineurs
Le service est réservé aux personnes âgées de quinze ans au moins. Si vous constatez qu'une invitation a été créée par un enfant plus jeune, ou qu'elle est adressée à un enfant plus jeune, signalez-le à [email protected] : elle sera retirée et les données associées effacées.
Modifications
Cette politique peut évoluer, notamment si un fournisseur change ou si les écarts signalés plus haut sont corrigés. La date de mise à jour en tête du document fait foi.