Aller au contenu principal

Politique de confidentialité

Dernière mise à jour : 7 octobre 2026 — Version 3.2

1. Qui sommes-nous

Familink est une plateforme de gazette familiale opérée depuis Israël. Nous fournissons un service permettant aux familles d'envoyer une gazette papier mensuelle composée de photos et messages contribués par leurs membres.

2. Données collectées

  • Compte : email, prénom, nom, mot de passe (haché), langue préférée, téléphone (optionnel), date de naissance (optionnelle), photo de profil (optionnelle). Si vous utilisez « Continuer avec Google » : identifiant Google, nom, email et photo de profil Google.
  • Famille : nom de famille, titre de la gazette, membres et leurs rôles, destinataires papier (voir section 3).
  • Contenu : photos envoyées (depuis l'application, le site ou par email), légendes, contributions à la cagnotte.
  • Paiement : géré par Nedarim Plus. Nous ne stockons aucun numéro de carte bancaire ; nous conservons uniquement une référence technique de paiement, les 4 derniers chiffres et la date d'expiration de la carte, ainsi que l'historique de facturation et les reçus. Les données transmises par Nedarim Plus lors d’un paiement sont filtrées : seuls les champs nécessaires au suivi du paiement et à la facturation sont conservés.
  • Technique : adresse IP, user agent, token de notification push (application mobile), version d'application, lien d'origine de votre première visite (paramètres UTM) enregistré avec votre compte à l'inscription.
  • Support : demandes de contact et retours (feedback) que vous nous envoyez, y compris une éventuelle capture d'écran.
  • Logs erreurs : capture automatique des crashes via Sentry (PII retirée : email, tokens, headers Authorization/Cookie).
  • Analytics application mobile : 7 événements de parcours (ouverture de l'app, inscription, première photo, paiement) avec un identifiant utilisateur pseudonymisé (hash SHA-256), hébergés chez PostHog Cloud EU (Union européenne). Aucun email, nom ou identifiant de famille n'est transmis. Vous pouvez désactiver ces statistiques à tout moment dans l'application (Profil → Données personnelles).
  • Analytics site web (Google Analytics, opt-in explicite via le bandeau cookies) : pages vues et statistiques d'audience anonymisées. Ne se déclenche qu'après votre consentement ; vous pouvez le refuser sans impact sur l'usage du site.

3. Données concernant d'autres personnes

Le service implique des données sur des personnes qui n'ont pas elles-mêmes de compte Familink. Le membre de la famille qui les saisit déclare être en droit de le faire et s'engage à les informer.

  • Destinataire de la gazette (par exemple un grand-parent) : prénom, nom, adresse postale, téléphone et notes (optionnels), saisis par la famille. Le destinataire n'utilise pas le site : il reçoit uniquement la gazette papier.
  • Enfants : prénom, nom, date de naissance, photo et notes (optionnelles), saisis par un parent qui déclare disposer de l'autorité parentale et consentir à leur traitement.
  • Contributeurs par email : lorsqu'une personne envoie des photos à l'adresse email de la famille, nous traitons son adresse email, son nom, l'objet et un extrait du message, ainsi que les photos jointes. Si l'expéditeur n'est pas encore autorisé, ces éléments sont conservés en attente de la décision de l'administrateur de la famille.
  • Personnes invitées : adresse email de la personne invitée à rejoindre une famille.

4. Bases légales

  • Exécution du contrat : création du compte, composition, impression et envoi de la gazette, paiement, réception des photos par email.
  • Obligation légale : conservation des données de facturation.
  • Intérêt légitime : sécurité du service et prévention des abus (blocage des expéditeurs non autorisés), journaux d'erreurs, support technique, statistiques d'usage pseudonymisées de l'application mobile (désactivables).
  • Consentement : cookies de mesure d'audience du site web (Google Analytics), connexion avec Google.

5. Sous-traitants (sub-processors)

Nous utilisons les sous-traitants suivants pour fournir le service. Aucune donnée n'est transférée à des tiers à des fins publicitaires.

  • Railway (USA — clauses contractuelles types) : hébergement de l'API et de la base de données.
  • Vercel (USA — clauses contractuelles types ; exécution en région Francfort) : hébergement du site web.
  • Cloudflare R2 (USA — clauses contractuelles types) : stockage des photos et des gazettes.
  • Scaleway (France — Union européenne) : envoi des emails transactionnels.
  • Resend (USA — clauses contractuelles types) : réception des emails envoyés à l'adresse de la famille, et envoi d'emails en secours.
  • Nedarim Plus (Israël — décision d'adéquation) : traitement des paiements.
  • Google Places API (Google — clauses contractuelles types) : autocomplétion des adresses postales. Seul le texte de l'adresse saisie est transmis, depuis nos serveurs, sans identifiant de compte.
  • Google Sign-In (Google Ireland Ltd. — clauses contractuelles types) : uniquement si vous choisissez « Continuer avec Google ». Nous recevons alors votre nom, votre email et votre photo de profil Google, rien d'autre (aucun accès à vos emails, contacts ou fichiers).
  • Google Photos (Picker API) (Google Ireland Ltd. — clauses contractuelles types) : uniquement si vous choisissez « Choisir dans Google Photos » pour ajouter des photos. Vous sélectionnez les photos dans l'interface Google ; nous ne recevons que celles-là, jamais l'accès à votre bibliothèque. Le jeton d'accès reste dans votre navigateur le temps de l'import et n'est pas conservé.
  • Google Analytics (Google Ireland Ltd. — clauses contractuelles types) : statistiques d'audience du site web, uniquement si vous avez accepté le bandeau cookies.
  • PostHog Cloud EU (Union européenne) : statistiques d'usage pseudonymisées de l'application mobile.
  • Sentry (USA — clauses contractuelles types) : capture des erreurs et crashes (PII retirée).
  • Anthropic (USA — clauses contractuelles types) : modèles d'IA utilisés par notre agent de support automatisé pour analyser les signalements et incidents. Cet agent dispose d'un accès en lecture seule à la base de données (mots de passe, jetons de sécurité et références de paiement exclus) ; seules les informations nécessaires au diagnostic sont transmises à Anthropic.
  • Hetzner (Allemagne — Union européenne) : hébergement du serveur de l'agent de support.
  • Expo (USA — clauses contractuelles types), Apple Push Notification Service et Firebase Cloud Messaging (USA — clauses contractuelles types) : émission et transit des notifications push de l'application mobile. Les tokens push ne contiennent ni email ni nom.
  • Imprimeur israélien local : impression et expédition des gazettes papier (uniquement nom + adresse postale du destinataire, pas d'autres données).

6. Durées de conservation

  • Compte et contenus : tant que le compte est actif.
  • Compte supprimé : désactivation immédiate, puis anonymisation irréversible des données de profil après 30 jours (restauration possible via le support pendant ce délai).
  • Famille fermée : si vous étiez son seul administrateur, ses photos, gazettes, destinataires, enfants et contributeurs sont supprimés immédiatement, y compris de notre stockage, et son abonnement est résilié. Une famille fermée n’est pas restaurable.
  • Demandes d’expéditeurs inconnus non traitées (et leurs photos) : 90 jours.
  • Journaux d’emails reçus et demandes de contact : 12 mois.
  • Retours (feedback) : anonymisés après 12 mois.
  • Liens d’accès aux gazettes : supprimés 30 jours après leur expiration.
  • Événements techniques (webhooks) : de 90 jours à 12 mois maximum selon leur nature.
  • Journal d’audit des actions sensibles : 24 mois.
  • Données de facturation : 7 ans (obligation légale israélienne), détachées de vos données personnelles.

7. Vos droits (RGPD)

  • Accès et portabilité (art. 15 + 20) : depuis votre profil mobile, section "Exporter mes données" → JSON complet de votre compte.
  • Effacement (art. 17) : depuis votre profil mobile, « Supprimer mon compte ». Votre compte est désactivé immédiatement. Si vous étiez le seul administrateur d’une famille, celle-ci est fermée immédiatement : ses photos, gazettes, destinataires, enfants et contributeurs sont supprimés, y compris de notre stockage, et son abonnement est résilié. Vos données de profil sont anonymisées de façon irréversible après 30 jours ; pendant ce délai, vous pouvez demander la restauration de votre compte au support (une famille fermée ne peut pas être restaurée). Les données de facturation sont conservées 7 ans, détachées de vos données personnelles.
  • Rectification (art. 16) : modifier votre profil dans l'application.
  • Opposition / limitation (art. 21 + 18) : contactez support@familink.co.il. Une personne dont les données ont été saisies par une famille (destinataire, enfant, contributeur) peut exercer ces mêmes droits à cette adresse.

8. Sécurité

  • Chiffrement TLS 1.3 obligatoire (HTTPS partout, ATS strict iOS).
  • Mots de passe stockés en bcrypt cost 12. Tokens auth en cookies HttpOnly côté web, en Keychain/Keystore côté mobile (jamais en localStorage ou AsyncStorage non sécurisé).
  • Audit log minimal pour les actions sensibles (suppression compte, action admin).
  • Rate limiting et protection brute-force sur l'authentification (5 tentatives = 30 min de blocage).

9. Contact

Pour toute question sur vos données personnelles : dpo@familink.co.il.

Vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente (CNIL en France, Privacy Protection Authority en Israël).

Politique de confidentialité — Familink