Vos données, sans détour
Politique de confidentialité
PasPigeon analyse localement les situations suspectes. En l’absence de préférence enregistrée, la contribution structurée est activée par défaut, reste facultative et se désactive simplement dans l’application.
Responsable du traitement
Le responsable du traitement est Mathis Bruyere, éditeur de PasPigeon à titre non professionnel. Vous pouvez le contacter à contact@paspigeon.fr. Les informations légales complémentaires figurent dans les mentions légales.
Finalités et bases légales
Chaque traitement repose sur une seule base légale, indiquée ci-dessous.
| Finalité | Base légale |
|---|---|
| Fournir l’analyse locale demandée et l’historique local volontaire. | Exécution du service demandé — article 6, paragraphe 1, b du RGPD. |
| Mesurer de façon structurée la qualité des vérifications afin d’améliorer PasPigeon. | Intérêt légitime à améliorer la fiabilité et la clarté du service — article 6, paragraphe 1, f du RGPD. |
| Comprendre un retour explicite et volontaire sur un verdict afin de corriger le produit. | Intérêt légitime à améliorer la fiabilité et la clarté du service — article 6, paragraphe 1, f du RGPD. |
| Répondre aux demandes de support. | Intérêt légitime à assister les utilisateurs et résoudre les incidents — article 6, paragraphe 1, f du RGPD. |
| Afficher, acheminer et sécuriser le site et l’API, prévenir les abus et diagnostiquer les erreurs. | Intérêt légitime à maintenir un service disponible et sûr — article 6, paragraphe 1, f du RGPD. |
| Donner effet à la désactivation de la contribution, au droit d’opposition et aux demandes d’exercice de droits. | Obligation légale — article 6, paragraphe 1, c du RGPD. |
Pour les traitements fondés sur l’intérêt légitime, les données sont limitées à ce qui est nécessaire, aucun profil publicitaire n’est créé et l’utilisateur peut exercer son droit d’opposition. Pour la contribution automatique, le réglage de l’application permet de le faire sans fournir de motif.
Analyse locale et historique volontaire
Le message, l’extrait de conversation ou l’URL saisis sont analysés sur l’appareil. Ils ne sont pas envoyés à PasPigeon pour produire le résultat. Aucun compte n’est nécessaire.
Par défaut, une analyse n’est pas enregistrée. Si vous choisissez de la garder, l’historique local peut contenir la date et l’état de suivi, la catégorie, le niveau et le score de risque, le verdict et son explication, les signaux détectés, les actions conseillées, la réponse proposée, des informations dérivées du domaine sans URL complète, les exemples similaires et des identifiants techniques locaux. Vous pouvez supprimer cet historique depuis l’application ; Mathis Bruyere n’y a pas accès. L’historique est limité à 50 analyses : les plus anciennes sont remplacées au-delà de cette limite.
Partage depuis une autre application
Quand vous choisissez « Partager vers PasPigeon », le texte ou l’URL reste sur l’appareil. Android le transmet en mémoire et PasPigeon refuse les fichiers ou images reçus par ce canal. Sur iOS, l’extension utilise un relais temporaire chiffré en AES-GCM dont la clé est protégée par le trousseau iOS. Le fichier est revendiqué puis supprimé avant son déchiffrement par l’application.
Si le relais iOS est interrompu, le contenu chiffré est refusé après dix minutes puis purgé lors d’un prochain partage ou nettoyage. Dix minutes est une limite de validité, pas un délai de suppression garanti. La référence technique peut subsister jusqu’à la prochaine ouverture de PasPigeon ; elle ne contient pas le contenu brut.
Données d’amélioration et feedback
Contribution structurée automatique
La contribution structurée est activée par défaut lorsqu’aucune préférence n’est encore enregistrée. Cela concerne une nouvelle installation, mais aussi la mise à jour d’une ancienne installation sur laquelle aucune préférence de contribution n’avait jamais été créée. Elle reste facultative. Si vous aviez déjà refusé explicitement cette contribution, votre choix reste désactivé lors de la mise à jour. Une ancienne activation enregistrée sous le précédent régime déclenche la nouvelle information avant toute nouvelle livraison.
Au premier lancement concerné, une information préalable unique est affichée avant l’accueil et avant tout envoi. « Continuer » ouvre l’application en laissant l’option active ; « Désactiver les bilans » coupe l’option et ouvre également l’application. PasPigeon reste donc pleinement utilisable sans contribution. Cet écran d’information précède toute page, y compris lors d’un lancement depuis un partage ou un lien ouvrant directement une page de l’application. Vous pouvez ensuite modifier ce réglage simplement dans les paramètres, sans modifier le fonctionnement de l’analyse. Avant ce choix, la valeur par défaut reste uniquement en mémoire : aucun nouvel identifiant technique de session n’est écrit dans le stockage local. « Continuer » enregistre la préférence active et crée la session ; « Désactiver les bilans » enregistre le refus sans session de contribution. Lorsque l’option est active et l’information traitée, PasPigeon peut envoyer après une vérification : UUID aléatoire propre à l’analyse, catégorie, réponses sous forme d’identifiants et de valeurs oui/non/je ne sais pas, score, niveau de risque, identifiants des signaux et des exemples reconnus, version du moteur, événement de vérification terminée, date arrondie à la journée et quatre indicateurs booléens sur l’analyse éventuelle d’un lien — présence d’une analyse, domaine lisible, marque visible et décalage de marque. Il s’agit uniquement de données structurées, minimisées et non rattachées à un compte. Aucun message complet, lien complet, document, image, code SMS, identifiant de connexion ou donnée bancaire n’est envoyé. PasPigeon n’utilise aucun identifiant publicitaire.
Un identifiant technique aléatoire de session accompagne uniquement ces envois automatiques. Il reste identique tant que l’option demeure activée et est nécessaire pour regrouper puis supprimer les contributions de cette période si vous désactivez l’option.
La désactivation dans les paramètres vaut opposition aux futurs envois automatiques. Elle arrête ces envois et supprime les éléments automatiques encore en attente sur l’appareil. L’application demande également la suppression des analyses automatiques déjà associées à cette session ; si le réseau est indisponible, cette demande reste en attente et est retentée. Les retours que vous avez envoyés volontairement par les boutons de feedback restent distincts. Une nouvelle activation est bloquée jusqu’à la confirmation de cette suppression. Les nouvelles tentatives ont lieu lors d’une prochaine ouverture ou d’un retour au premier plan avec du réseau ; elles ne sont pas garanties lorsque l’application est fermée. La désactivation ne remet pas en cause la licéité des traitements effectués avant l’opposition. Après la désactivation, le serveur conserve seulement une empreinte SHA-256 de la session désactivée afin de refuser un éventuel POST retardé ; l’identifiant de session brut n’est pas conservé dans cette liste de blocage.
Retour explicite et volontaire
Le bouton de feedback constitue une action distincte de la contribution automatique. Même si celle-ci reste désactivée, vous pouvez choisir d’envoyer ponctuellement un retour « utile », « pas clair » ou « à corriger », ainsi qu’une raison sélectionnée. Ce retour comprend le contexte structuré du résultat nécessaire pour le comprendre, mais jamais le contenu brut. Rien n’est envoyé au titre du feedback tant que vous n’utilisez pas volontairement ce bouton.
Données traitées hors de l’appareil
- API d’amélioration : uniquement les données structurées décrites ci-dessus, sans compte ni identifiant publicitaire ; après une désactivation, empreinte SHA-256 de la session désactivée pour empêcher sa réapparition technique.
- Site, API et sécurité : adresse IP et informations techniques nécessaires à l’acheminement et à la protection contre les abus. L’API utilise l’adresse IP pour une limite de débit en mémoire, sans l’écrire dans SQLite. Les journaux applicatifs ne contiennent qu’un nom d’événement technique, jamais le corps de la requête ni son contenu brut.
- Support : adresse e-mail d’expédition, nom éventuellement indiqué, contenu du message, informations techniques et pièces jointes envoyées volontairement.
- Demandes RGPD : coordonnées, contenu de la demande, échanges et, uniquement en cas de doute raisonnable, éléments strictement nécessaires pour vérifier l’identité.
PasPigeon n’envoie pas au serveur d’amélioration le message complet, le lien complet, le numéro complet, un document, une image, un code reçu par SMS, des identifiants de connexion ou une carte bancaire. Ne transmettez pas non plus ces éléments par e-mail. Si vous les joignez malgré cet avertissement, ils seront nécessairement traités dans la messagerie de support jusqu’à leur suppression.
Destinataires et transferts
Les données sont accessibles à Mathis Bruyere dans la limite de ses besoins, ainsi qu’aux destinataires et services techniques suivants, selon leur rôle effectif :
- le prestataire contractuel de l’offre Dedibox commercialisée sous la marque Scaleway, pour le serveur qui exécute le site, l’API Node.js, SQLite et Caddy, ainsi que l’espace Dedibackup destiné aux seules sauvegardes déjà chiffrées ; sa raison sociale contractante exacte doit être confirmée sur le contrat avant publication ;
- Google, en tant que service technique de messagerie utilisé par la boîte de destination, pour la réception et la conservation des échanges de support.
Le contrat, le DPA et la liste des sous-traitants applicables à l’offre Dedibox doivent être archivés et vérifiés avant publication. Google et les infrastructures de messagerie traversées peuvent traiter des données hors de l’Espace économique européen, notamment aux États-Unis. Selon le transfert, Google indique notamment s’appuyer sur la certification au cadre UE–États-Unis de protection des données (Data Privacy Framework, DPF) ou sur les clauses contractuelles types de la Commission européenne (CCT). Consultez les contrats de Scaleway, sa liste de sous-traitants ainsi que les informations de Google.
Le centre de données exact du serveur Dedibox doit être confirmé dans le compte contractuel avant publication. La configuration cible prévoit l’envoi d’une copie chiffrée de la base vers l’espace Dedibackup du compte : le snapshot est chiffré par GPG AES-256 avant son transfert et aucun snapshot en clair n’est envoyé. La copie locale est supprimée après 14 jours. La durée et la procédure de suppression de la copie Dedibackup, ainsi que sa localisation exacte, doivent être confirmées, configurées et testées avant publication. PasPigeon ne promet donc pas que tous les traitements ou toutes les copies restent en France : la messagerie, l’assistance du prestataire et les sauvegardes suivent les services effectivement configurés.
Condition préalable à la publication : la raison sociale contractante de l’hébergeur, le centre
de données exact, le DPA applicable, la localisation, la durée et la suppression Dedibackup, ainsi que le
parcours réel de contact@paspigeon.fr doivent être confirmés hors dépôt. Cette version
ne doit pas être publiée tant que ces informations ne décrivent pas la production effectivement basculée.
Durées de conservation
| Données | Durée |
|---|---|
| Historique choisi par l’utilisateur | Sur l’appareil jusqu’à sa suppression, à la désinstallation ou au remplacement des plus anciennes entrées au-delà de 50 analyses. |
| Préférence et identifiant technique aléatoire de session | Sur l’appareil jusqu’à modification ; une demande de suppression en attente est conservée jusqu’à confirmation, effacement des données de l’application ou désinstallation. |
| File locale d’événements structurés en attente | 30 jours au maximum. |
| Événements structurés enregistrés dans SQLite | Purge quotidienne des lignes âgées de plus de 180 jours ; les analyses automatiques sont supprimées plus tôt lorsque la demande liée à leur session est reçue. |
| Empreinte SHA-256 d’une session désactivée | Purge quotidienne lorsqu’elle est âgée de plus de 182 jours, après toute la fenêtre encore acceptée pour la date d’un événement. |
| Empreinte éphémère d’adresse IP pour la limite de débit | Fenêtre de comptage d’une minute, en mémoire uniquement ; nettoyage opportuniste lors des requêtes suivantes ou au redémarrage, sans IP brute enregistrée dans SQLite. |
| Journaux applicatifs de l’API | Rotation locale bornée par volume à cinq fichiers de 10 Mio ; noms d’événements techniques uniquement. Les journaux d’accès Caddy de l’API sont désactivés. |
| Journaux de sécurité du système hôte | Durée à auditer et à configurer avant publication ; ils peuvent notamment contenir une adresse IP pour la sécurité du serveur. |
| Sauvegardes SQLite chiffrées | Création quotidienne, chiffrement GPG AES-256 obligatoire, aucun snapshot en clair conservé ; copie locale supprimée après 14 jours, durée et suppression Dedibackup à confirmer avant publication. |
| Échanges avec le support | 12 mois après la clôture de la demande. |
| Demandes d’exercice de droits et preuve de leur traitement | 3 ans après la clôture de la demande. |
Vos droits
Selon le traitement et sa base légale, vous pouvez demander l’accès à vos données, leur rectification, leur effacement ou la limitation de leur traitement. La portabilité s’applique aux données fournies et traitées automatiquement sur le fondement de l’exécution du service, lorsque ses conditions sont réunies.
Vous pouvez vous opposer aux traitements fondés sur l’intérêt légitime. Pour la contribution automatique, il suffit de désactiver l’option dans les paramètres : aucun motif n’est demandé, les futurs envois cessent et une demande de suppression groupée est adressée au serveur. Le droit d’opposition et la portabilité ne s’appliquent pas au traitement nécessaire au respect d’une obligation légale.
Pour exercer un droit, écrivez à contact@paspigeon.fr en précisant votre demande. Une réponse est apportée en principe sous un mois. Ce délai peut être prolongé de deux mois si la demande est complexe ou nombreuse ; vous en serez informé dans le premier mois. La démarche est gratuite, sauf demande manifestement infondée ou excessive dans les conditions prévues par le RGPD.
Données structurées sans identité
Les événements d’amélioration ne sont rattachés ni à un compte, ni à une adresse e-mail, ni à un identifiant publicitaire stable. Un UUID distingue chaque analyse et, pour les seuls envois automatiques, un identifiant aléatoire de session permet le retrait groupé. Conformément à l’article 11 du RGPD, PasPigeon n’ajoute pas et ne conserve pas de données supplémentaires dans le seul but de vous identifier. Si une ligne ne peut pas être reliée à votre demande, les droits prévus aux articles 15 à 20 du RGPD — accès, rectification, effacement, limitation et portabilité — ne pourront pas être exécutés sur cette ligne, sauf si vous fournissez des informations complémentaires permettant effectivement de l’identifier. La suppression automatique continue de s’appliquer.
Vous pouvez également adresser une réclamation à la Commission nationale de l’informatique et des libertés (CNIL).
Absence de décision automatisée au sens de l’article 22
Le score et le niveau de risque sont calculés localement pour fournir une aide à la décision. Ils ne produisent aucun effet juridique et ne vous affectent pas de manière significative au sens de l’article 22 du RGPD. PasPigeon ne bloque ni paiement, ni compte, ni démarche et ne garantit jamais qu’une situation est sûre ou frauduleuse.
Compte, publicité et suivi
PasPigeon n’impose aucun compte, n’intègre pas de publicité, ne crée pas de profil publicitaire et ne vend pas de données personnelles. Le site public n’utilise pas de mesure d’audience ni de cookie publicitaire.
Évolution de cette politique
Cette politique sera mise à jour si les traitements, prestataires ou durées évoluent. La date de mise à jour figure en haut de la page. Cette information décrit les mesures retenues ; elle ne constitue pas une promesse de détection parfaite ni une garantie générale de conformité.