Politique de confidentialité
Version 2026-09-23.4Responsable et périmètre
La responsable du traitement est Amélie Denoual, éditrice de NALYKO en nom propre. Contact pour toute question ou demande relative aux données : contact@nalyko.com. Cette politique couvre l’application NALYKO et le mini-site nalyko.com.
NALYKO est réservé aux personnes de 18 ans et plus. L’âge est déclaré par l’utilisateur ; aucune vérification systématique par pièce d’identité n’est mise en œuvre.
Données, finalités et bases légales
Vous fournissez les informations de compte et de profil. L’application produit aussi des horodatages, relations, historiques de découverte et événements techniques. Un signalement peut nous transmettre des informations vous concernant fournies par un autre utilisateur. Les bases ci-dessous correspondent aux finalités décrites ; les traitements non nécessaires au contrat doivent faire l’objet d’une justification distincte.
| Donnée | Finalité | Base légale | Conservation | Destinataire |
|---|---|---|---|---|
| E-mail, identifiant, mot de passe géré par Supabase Auth, session | Créer et sécuriser le compte, envoyer les messages d’authentification | Contrat ; intérêt légitime pour la sécurité | Pendant la vie du compte, puis suppression selon le parcours décrit ci-dessous ; logs et sauvegardes soumis à leurs durées propres | Éditrice, Supabase ; emails transactionnels acheminés via Brevo selon l’éditrice |
| Pseudo, âge déclaré, pays, langues, plateformes, fuseau horaire, préférences vocales et de jeu | Présenter le profil, accès 18+, compatibilité gaming | Contrat pour les éléments nécessaires ; l’âge déclaré et le pays sont utilisés pour l’accès adulte et la mise en relation | Jusqu’à modification ou suppression du compte | Éditeur, Supabase, autres utilisateurs authentifiés pour les données de profil |
| Jeux, rangs, rôles, créneaux réguliers ou tendances horaires variables, réponses de préférences comportementales | Comparer les préférences et suggérer des partenaires | Contrat pour la mise en relation demandée | Jusqu’à modification ou suppression du compte | Éditeur, Supabase, utilisateurs authentifiés selon les accès de profil |
| Avatar et biographie facultatifs | Personnaliser le profil | Contrat pour la publication demandée | Avatar remplacé : tentative d’effacement immédiate ; suppression du compte ; caches à vérifier | Éditeur, Supabase Storage, utilisateurs authentifiés |
| Messages, demandes Mates, relations, équipes, invitations | Communication et organisation du jeu | Contrat | Pour la bêta, suppression des messages envoyés et reçus par cascade à la suppression d’un compte, y compris chez l’autre participant ; aucune archive de conversation n’est en place | Éditeur, Supabase, interlocuteurs et membres autorisés ; visibilité des équipes selon les accès |
| Profils vus, passés, sollicités et dates | Organiser la découverte et éviter les répétitions | Contrat pour la fonctionnalité ; nécessité et durée à documenter | Historique conservé pour éviter les répétitions ; durée maximale à fixer avant purge automatisée | Éditeur, Supabase |
| Blocages, conversations masquées, signalements, motifs et détails | Protéger les utilisateurs et traiter les abus | Intérêt légitime de sécurité ; obligation légale pour les suites légalement requises | Les signalements liés au compte sont actuellement supprimés par cascade. Si une preuve ciblée est isolée pour la sécurité ou un litige, limite bêta : 12 mois après clôture, sauf prolongation individuelle motivée | Personnel habilité, Supabase ; autorités seulement si fondement applicable |
| Jeton push, identifiant d’installation, préférences, événements et reçus | Notifications facultatives de messages, Mates et Teams | Contrat pour la fonctionnalité demandée ; permission système distincte | Suppression demandée à la déconnexion, lors de l’invalidation ou de la suppression du compte ; événements et reçus à purger selon leur nécessité | Éditeur, Supabase, Expo Push Service, Google FCM |
| Version CGU/règles, notice présentée, identifiant et date serveur d’acceptation | Enregistrer l’accord contractuel et la présentation de l’information | Contrat et intérêt légitime de preuve | Jusqu’à suppression du compte ; archives des textes sans données personnelles conservées séparément | Éditeur, Supabase |
| Demandes d’assistance ou de droits, métadonnées de connexion et erreurs | Répondre, sécuriser et exercer les droits | Contrat, intérêt légitime de sécurité, obligation légale pour les droits | Support ordinaire : 3 mois après clôture. Logs techniques ordinaires : 30 jours ; traces de sécurité utiles : au plus 90 jours. Dossiers de droits/litiges et sauvegardes : critères distincts | Éditrice, Infomaniak pour la boîte email, fournisseurs techniques selon les flux |
Ce qui est obligatoire ou facultatif
L’inscription exige un e-mail, un mot de passe et la déclaration de majorité ainsi que l’acceptation des CGU et règles. L’onboarding exige un pseudo, un âge déclaré de 18 à 120 ans, un pays, des langues et plateformes, des jeux, des disponibilités régulières ou variables et des réponses sur les préférences de jeu. Il ne vérifie pas l’identité officielle.
Avatar, biographie, échanges de messages, création d’équipes et notifications sont facultatifs. N’envoyez pas d’informations sensibles ni de pièce d’identité dans vos profils, messages ou signalements. Le questionnaire décrit des préférences de jeu ; il ne constitue pas un diagnostic psychologique.
Suggestions et visibilité
Le calcul de compatibilité compare notamment les langues et plateformes, jeux, objectifs, rangs, horaires, communication et préférences de jeu. Il suggère des partenaires ; vous choisissez vos relations. Aucune décision produisant un effet juridique ou similaire significatif n’a été identifiée dans ce calcul.
Les données de profil ne sont pas privées vis-à-vis de tous les autres comptes : des lectures sont autorisées aux utilisateurs authentifiés. Les messages sont destinés aux interlocuteurs, avec accès technique possible du personnel habilité. Le code ne met pas en œuvre de chiffrement de bout en bout.
Prestataires et transferts
Supabase fournit l’authentification, la base, les fonctions serveur et le stockage d’avatars. Expo/EAS sert à construire l’application ; Expo Push Service relaie les notifications vers Firebase/FCM. Google Play distribue l’application Android. Le corps des messages privés n’est pas inclus dans les notifications auditées.
Selon l’éditrice, Infomaniak gère le domaine, son DNS et la boîte contact@nalyko.com. Brevo est utilisé seulement pour les e-mails transactionnels liés au compte/service ; aucune campagne marketing n’est déclarée. Le mini-site est hébergé sur Cloudflare Pages. Aucun Google Analytics, Meta Pixel, Hotjar ou traceur publicitaire volontaire n’est déclaré.
Des traitements ou accès hors EEE restent possibles. Les régions, garanties contractuelles et mécanismes de transfert effectivement applicables aux comptes NALYKO ne sont pas encore attestés. Aucune contractualisation ou localisation exclusivement européenne n’est présumée.
Stockage sur votre appareil et notifications
La session est conservée localement (AsyncStorage sur mobile, stockage local Supabase sur le web authentifié). Des indicateurs de tutoriel et, sur Android, un identifiant d’installation et le dernier événement push ouvert sont enregistrés. Ces fonctions sont décrites dans la page Cookies. Le mini-site statique ne dépose aucun traceur applicatif.
Les notifications nécessitent la permission Android et peuvent être réglées par catégorie. Cette permission ne vaut pas consentement RGPD général. Aucun Google Analytics, Meta Pixel, Hotjar ou traceur publicitaire volontaire n’est déclaré par l’éditrice ; vérifier les SDK du build et les éventuels traceurs de l’hébergeur du site.
Suppression, conservation et sécurité
Paramètres → Supprimer mon compte lance la suppression ; une demande par e-mail à contact@nalyko.com est aussi possible. Actuellement, la fonction retire les avatars puis le compte Auth. Les cascades effacent le profil, les messages envoyés ET reçus, les équipes créées et les signalements liés au compte. Cette conséquence pour les autres participants doit être prise en compte avant toute modification.
Les signalements liés au compte sont actuellement effacés par cascade : aucune archive séparée n’est en service. Pour la bêta, une preuve ciblée pourra être isolée uniquement si la sécurité, la prévention des abus, un litige ou la loi le justifie ; sa limite sera de 12 mois après clôture, sauf exception individuelle motivée, avec accès restreint et réexamen.
Politique bêta : logs techniques ordinaires 30 jours ; traces de sécurité ou d’incident réellement nécessaires jusqu’à 90 jours ; support ordinaire 3 mois après clôture. Les durées propres aux prestataires et sauvegardes doivent encore être vérifiées avant ouverture. Une demande de droits ou un litige peut justifier un dossier distinct et limité. La suppression des messages envoyés et reçus avec le compte demeure la règle bêta.
Les contrôles observés comprennent authentification, règles d’accès en base et URL signées d’avatars valables une heure. Leur expiration ne supprime pas le fichier. Configurations de chiffrement, accès administrateurs et sauvegardes à vérifier ; aucune sécurité absolue n’est garantie.
Vos droits et réclamations
Écrivez à contact@nalyko.com pour accéder à vos données, les rectifier, demander leur effacement ou la limitation du traitement, ou vous opposer pour des raisons liées à votre situation à un traitement fondé sur l’intérêt légitime. La portabilité s’applique aux données que vous avez fournies lorsque le traitement automatisé repose sur le contrat ou le consentement. Ces droits s’exercent selon leurs conditions légales ; les droits des autres personnes doivent aussi être protégés.
Lorsqu’un traitement repose sur votre consentement, vous pouvez le retirer aussi facilement que vous l’avez donné, sans affecter la licéité antérieure. L’acceptation des CGU ne vaut pas consentement global aux traitements. Vous pouvez aussi donner des directives relatives au sort de vos données après votre décès dans les conditions françaises applicables.
Une réponse doit être apportée dans un mois ; une prolongation de deux mois peut être justifiée par la complexité ou le nombre de demandes, avec information dans le premier mois. Une preuve d’identité proportionnée peut être demandée en cas de doute raisonnable, sans exiger systématiquement une pièce d’identité. Vous pouvez saisir la CNIL sur https://www.cnil.fr/fr/plaintes, sans devoir renoncer à un recours judiciaire.
Évolutions
Les changements sont datés et versionnés. Toute nouvelle finalité doit être expliquée avant sa mise en œuvre. Une nouvelle acceptation des CGU/règles est demandée en cas de changement matériel de ces documents ; une actualisation de la notice ne crée pas artificiellement un consentement aux traitements.