Kylala · Politique de confidentialité

Les petites lignes, en mots simples

Politique de confidentialité

En vigueur le ⟨date de mise en ligne⟩ · version précédente du 5 août 2026 · s’applique à l’appli sur app.kylala.com et à ce site.

Kylala existe pour que des voisins puissent s’aider sans confier leur vie à une machine à publicité. Cette page dit exactement ce qu’on stocke, ce qui n’est jamais conservé sur nos serveurs, à quels services ton navigateur parle, et comment tout reprendre. Elle est écrite pour être lue.

Cette page est une traduction de courtoisie de la politique de confidentialité anglaise, publiée sur https://kylala.com/privacy/ ; en cas de divergence entre les deux versions, la version anglaise fait foi.

La version courte

Supprimer ton compte est immédiat, et fait ce que ça dit.

Qui est responsable

Le service est opéré par Kylala (le « on » de cette page), responsable du traitement pour tout ce qui est décrit ici : un projet à ses débuts, porté par son fondateur, présenté sur la page Équipe. Pour toute question, demande ou réclamation liée à la vie privée, écris à [email protected].

Ce qu’on garde quand tu arrives

L’arrivée demande une connexion (Google ou une adresse e-mail) et un surnom ; ni numéro de téléphone ni vrai nom. Le serveur garde un identifiant de compte aléatoire, ton surnom, les deux nombres qui génèrent ton visage et, de la connexion, un identifiant opaque du fournisseur : jamais ton e-mail, lu depuis le jeton de connexion sur ton appareil et montré à toi seulement, dans ton profil. Un compte invité (une rue qui tourne sans fournisseur de connexion) garde à la place un hachage du secret d’appareil qui te sert de clé : le secret est remis une seule fois, à ton appareil ; on n’en garde que le hachage, donc on ne pourrait ni le retrouver ni le réutiliser pour toi (c’est à ça que sert la clé de récupération).

Ton point de domicile. Stocké exactement comme ton appareil l’envoie : exact par défaut, ou flouté d’environ 50 m sur ton téléphone avant l’envoi, si tu actives le flou. Les autres voisins ne voient jamais ton point de domicile : aucune réponse de l’API ne transporte le domicile d’un autre voisin. Ce qu’ils voient, ce sont les épingles de tes demandes, placées avec le même choix de précision, et des distances arrondies dans Coups de main à proximité, calculées depuis une copie volontairement grossière de ton domicile.

Ton adresse. L’arrivée demande une vraie adresse (rue, numéro, code postal, ville). Elle est vérifiée avec le géocodeur d’OpenStreetMap à ton arrivée, gardée telle que tu l’as tapée si la carte ne la connaît pas encore, et renvoyée par une seule réponse de l’API : ton propre profil. Aucun autre point d’accès n’inclut l’adresse d’un voisin, et le centre de contrôle ne la montre pas non plus.

Appareils reliés. Chaque appareil que tu relies détient son propre secret haché ; le serveur garde ce hachage et le jour de l’ajout. Les codes de liaison sont hachés au repos, valables dix minutes, à usage unique, annulables. La liste Appareils dans les Réglages montre un identifiant et un jour, jamais une adresse IP, un navigateur, un nom ou un lieu. Retirer un appareil le déconnecte à son prochain appel.

Si tu te connectes avec Google ou un e-mail. Ces identités sont gérées par Auth0 (Okta Inc.), notre fournisseur de connexion. Notre serveur reçoit le jeton de connexion signé, vérifie sa signature, garde l’identifiant opaque du fournisseur (du type google-oauth2|…) et, à la première inscription, lit une fois la revendication de nom pour proposer un surnom. Rien d’autre dans le jeton n’est analysé, journalisé ou stocké : l’e-mail qu’il contient traverse la vérification et est jeté ; aucune colonne n’existe pour lui. Ce que tu vois dans ton Profil est lu depuis le jeton, sur ton appareil.

L’accueil, l’étape du point : Where is home? La carte avec le point de la maison, l’interrupteur Blur my spot (~50 m) et le bouton The pin is on my door.
C’est où, chez toi ? Exact, ou un léger flou de ~50 m. À toi de choisir.
L’accueil, l’étape adresse, remplie : Your address, Lindengracht 46, 1015 KN Amsterdam, la ligne Never shown to other neighbors, only you ever see it, et le bouton That’s my address.
Ton adresse : jamais montrée aux autres voisins, personne d’autre que toi ne la voit.

Une rue de démonstration, des voisins inventés ; certains écrans restent en anglais.

Ce qu’on garde pendant que tu l’utilises

Les demandes et les annonces s’effacent de la rue au bout de 14 jours : la carte ne garde aucune archive du passé de la rue que quiconque pourrait faire défiler. Supprimer l’une des tiennes efface sur-le-champ son texte, son épingle et sa photo ; ce qui reste attaché à ton compte jusqu’à sa disparition n’est que le repère vide dont les autres téléphones ont besoin pour la faire disparaître à leur tour.

Ce qui n’atteint jamais nos serveurs

Les adresses IP, brièvement et honnêtement

Comme tout site web, notre infrastructure voit ton adresse IP quand ton appareil se connecte. On ne l’utilise que sous une seule forme stockée : un compteur de limitation de débit sur les points d’accès de connexion et d’inscription, pour que personne ne puisse marteler la porte à coups de tentatives. Ces compteurs sont indexés par IP, purgés automatiquement, et vivent au plus ~31 jours. Notre journal d’erreurs (tenu pour pouvoir corriger les plantages) n’enregistre délibérément ni IP, ni identifiant de compte, ni URL, ni contenu de message : seulement quelle route a échoué, et pourquoi. Kylala tourne sur Cloudflare, qui traite des données de connexion (dont les IP) pour fournir et protéger le service, comme tout hébergeur.

Les services auxquels ton navigateur parle

On limite les tiers au minimum qu’une appli cartographique puisse avoir. Ce site sert ses propres polices et n’embarque aucune mesure d’audience. Quand tu utilises Kylala, ton navigateur parle directement à :

Dans la démo autonome (l’appli sans compte), rien ne quitte ton appareil, hormis les tuiles de carte.

Où vivent les données

La base de données et les serveurs propres de Kylala tournent sur le réseau de Cloudflare. Cloudflare, Inc. est une société américaine qui traite des données de connexion à l’échelle mondiale dans le cadre de son avenant de traitement des données (clauses contractuelles types de l’UE ; Cloudflare est aussi certifiée au titre du Data Privacy Framework UE–États-Unis). Les identités de connexion vivent dans notre espace Auth0, hébergé aux États-Unis, un fait qu’on énonce clairement plutôt que de l’enterrer : si tu utilises la connexion Google ou par e-mail, cette identité (et les journaux de sécurité d’Auth0, qui incluent des IP) est traitée aux États-Unis au titre de la certification propre d’Auth0 au Data Privacy Framework UE–États-Unis. Les comptes invités ne passent pas du tout par Auth0.

Combien de temps on garde les choses

Les demandes s’effacent après 14 jours ; les lignes de Notifications après 30 jours ; les offres restent jusqu’à ce que tu les retires et s’endorment après 90 jours calmes ; les codes de liaison vivent dix minutes, puis sont balayés ; les compteurs anti-abus de connexion vivent au plus 31 jours environ. Les messages ne peuvent pas encore être supprimés un par un ; supprimer ton compte les emporte.

Supprimer ton compte

Profil, Réglages, Supprimer mon compte. C’est immédiat et ça supprime pour de vrai : tes demandes, tes mains levées, tes offres, tes conversations, tes photos, tes lignes de Notifications, tes appareils et tes codes de liaison partent avec ; tes cercles passent au concierge suivant ou se ferment. Ce que les autres voisins gardent, c’est seulement le repère vide dont leurs téléphones ont besoin pour effacer ce qui était à toi. Si tu préfères qu’on s’en charge, ou si tu veux aussi la suppression de ton enregistrement de connexion Auth0, écris à [email protected].

Quand tu nous écris

Le courrier adressé à [email protected] est transféré par Cloudflare Email Routing vers une boîte hébergée par Google (aux États-Unis, sous le même Data Privacy Framework). Il est lu par un humain, utilisé uniquement pour traiter ton message, et jamais ajouté à aucune liste.

Tes droits

Kylala est opéré depuis Genève, en Suisse : c’est donc la loi fédérale suisse sur la protection des données (LPD) qui encadre le traitement de tes données, où que tu vives dans le monde. Si tu vis dans l’Union européenne, le RGPD s’applique aussi. Dans les deux cas, tu peux demander l’accès à tes données, leur rectification, leur effacement, la limitation du traitement, une copie portable, ou t’opposer au traitement : écris à [email protected] et on répond sous un mois. Presque tout va plus vite dans l’appli : ton profil montre ce qu’on détient, et la suppression se fait en libre-service. Tu peux aussi adresser une réclamation à une autorité de contrôle : en Suisse, le Préposé fédéral à la protection des données et à la transparence (PFPDT) ; dans l’UE, l’autorité de ton pays.

Les bases légales sur lesquelles on s’appuie : l’exécution du service que tu as demandé (faire fonctionner ton compte et ta rue, y compris les vérifications d’adresse et les tuiles de carte que cela requiert), notre intérêt légitime à garder le service sûr (limitation de débit, modération, journaux de plantage), et ton consentement là où tu l’accordes (les notifications, la permission de localisation du navigateur, tous deux révocables à tout moment, directement sur place, sans rien affecter d’autre).

Cookies

On ne pose aucun cookie, ni sur ce site ni dans l’appli. Si tu te connectes avec Google ou un e-mail, le fournisseur de connexion (Auth0) pose les siens sur son domaine et envoie ses propres e-mails de vérification et de réinitialisation.

Les enfants

Kylala ne s’adresse pas aux enfants et n’est pas destiné aux moins de 15 ans.

Quand cette page change

On date chaque révision en haut de cette page et on garde la date précédente à côté. Un changement qui élargirait ce qu’on stocke serait annoncé dans l’appli avant d’entrer en vigueur.