Politique de confidentialité
Dernière mise à jour: 13 août 2026
Fenzly repose sur une promesse simple : les seules personnes pouvant voir votre position sont celles avec qui vous la partagez. Cette politique explique le peu de données que nous traitons, ce que nous ne pouvons délibérément pas voir, et les droits dont vous disposez.
1. Responsable du traitement
Le responsable du traitement de Fenzly est Logil Sàrl (« nous »), [adresse du siège], Suisse (n° d’entreprise CHE-435.741.642).
Pour toute question relative à la confidentialité : privacy@fenzly.app.
2. Notre principe fondateur : chiffrement de bout en bout et serveur « aveugle »
Fenzly chiffre vos positions, vos lieux et vos messages sur votre appareil, au moyen du protocole Signal, individuellement pour chaque destinataire. Nos serveurs ne font que relayer des données chiffrées opaques. Par conséquent, nous ne pouvons pas lire :
- vos coordonnées GPS ni vos déplacements ;
- le nom, les coordonnées ou le rayon de vos lieux (« emplacements ») ;
- le contenu de vos messages ;
- les membres de vos cercles, ni votre carnet d’adresses.
C’est une propriété de conception, pas une simple promesse : même contraints, nous ne pouvons pas produire des données que nous sommes techniquement incapables de lire.
3. Données que nous traitons
Données de compte. Pour créer un compte, vous fournissez soit une adresse e-mail, soit un numéro de téléphone (l’un suffit). Fenzly n’utilise pas de mot de passe : chaque connexion est vérifiée par un code à usage unique envoyé par e-mail ou SMS — nous n’avons donc aucun mot de passe à stocker, et aucun à perdre. Nous conservons aussi un nom d’affichage et votre langue (utilisée pour localiser les e-mails et SMS que nous vous envoyons). Les numéros de téléphone sont stockés au format international et vérifiés par un code à usage unique. Pour la découverte de contacts (optionnelle), nous stockons des hachages SHA-256 à sens unique des e-mails/numéros — jamais les valeurs en clair.
Données d’appareil. Un jeton de notification push (Firebase Cloud Messaging) et des informations techniques de base, utilisés uniquement pour vous délivrer les notifications. Si vous activez les notifications d’arrivée/départ pour un lieu partagé, nous conservons en plus une préférence de notification grossière (quel lieu, et si vous souhaitez les arrivées ou les départs) afin de pouvoir réveiller votre appareil — jamais quel membre vous suivez ; ce filtre reste sur votre appareil.
Matériel cryptographique. Vos clés Signal publiques (clé d’identité, pre-keys signées, pre-keys à usage unique), nécessaires pour que d’autres puissent établir une session chiffrée avec vous. Elles sont publiques par nature et ne révèlent rien de votre activité.
Contenu chiffré que nous relayons (sans pouvoir le lire). Les mises à jour de position, définitions de lieux, événements de franchissement et messages chiffrés transitent temporairement par nos serveurs (p. ex. via des files éphémères) pour être livrés lorsqu’un destinataire revient en ligne. Ils sont stockés chiffrés et expirent automatiquement (voir Conservation). Les photos de profil (utilisateurs, groupes et lieux) sont stockées sous forme de blobs chiffrés opaques : la clé de déchiffrement circule chiffrée de bout en bout entre vos appareils et vos contacts — nous ne pouvons pas voir les images.
Sauvegardes. Si vous activez les sauvegardes, vos données sont chiffrées sur votre appareil. En mode automatique, nous utilisons un schéma à clé scindée : nous ne détenons qu’une part de clé aléatoire et un blob chiffré, votre cloud (Google Drive ou Apple iCloud) détenant l’autre part — aucune partie seule ne permet de déchiffrer quoi que ce soit.
Données de licence. Si vous souscrivez une formule, nous conservons des reçus minimaux : la formule, son statut et sa période de validité, et à qui vous avez attribué des licences (identifiants techniques). Pour un compte enfant, nous conservons un reçu de consentement parental (identifiants du tuteur et de l’enfant, méthode, date) — la preuve légale du consentement, rien de plus.
Alertes SOS. Pour qu’une alerte SOS sonne jusqu’à sa prise en charge, le serveur conserve, pendant la durée de l’alerte (30 minutes au plus), des métadonnées minimales : identifiants de l’émetteur et des destinataires et horodatages — jamais la position, qui circule chiffrée de bout en bout.
Données de diagnostic. Rapports de plantage et journaux techniques (via Firebase Crashlytics) pour détecter et corriger les bugs. Ils ne contiennent ni votre position ni le contenu de vos messages.
4. Données que nous n’avons pas
Nous ne recevons jamais votre carnet d’adresses, votre graphe social, vos coordonnées ni les noms de vos lieux — ces éléments restent sur votre appareil ou sont chiffrés de bout en bout.
5. Bases légales
Lorsque le RGPD s’applique, nous nous fondons sur : l’exécution d’un contrat (art. 6, §1, b) pour fournir le service ; votre consentement (art. 6, §1, a) pour les fonctions optionnelles telles que la découverte de contacts ou la découvrabilité par téléphone ; et nos intérêts légitimes (art. 6, §1, f) à maintenir le service sûr et fonctionnel. Lorsque le droit suisse s’applique, le traitement est effectué conformément à la loi fédérale sur la protection des données (LPD/nLPD).
6. Prestataires (sous-traitants)
Nous faisons appel à un petit nombre de prestataires, choisis dans une logique de protection de la vie privée :
- Infomaniak (Suisse) — hébergement de nos serveurs, bases de données et stockage des médias chiffrés, et envoi d’e-mails. Données hébergées en Suisse.
- ASPSMS (Suisse) — envoi des codes SMS à usage unique, si vous vous connectez ou vérifiez un numéro par téléphone. Pour certains pays de destination, nous utilisons Twilio à la place.
- Google Firebase (Cloud Messaging et Crashlytics) — notifications push et rapports de plantage.
- MapTiler — fonds de carte et recherche d’adresse. Les recherches d’adresse sont relayées par nos serveurs, de sorte que votre adresse IP et votre requête ne sont pas exposées à MapTiler.
- Google Drive / Apple iCloud — uniquement si vous activez les sauvegardes ; votre sauvegarde chiffrée est stockée dans votre propre compte cloud.
7. Transferts internationaux
Notre infrastructure principale est hébergée en Suisse. Certains prestataires (p. ex. Google Firebase) peuvent traiter des données limitées hors de Suisse/de l’UE ; ces transferts sont encadrés par des garanties appropriées (p. ex. clauses contractuelles types de l’UE).
8. Conservation
- Messages chiffrés en attente de livraison hors-ligne : jusqu’à 30 jours, puis suppression automatique. Événements de franchissement et accusés de remise/lecture chiffrés : jusqu’à 7 jours.
- Mises à jour de position chiffrées : conservées uniquement pour la durée du partage, puis expiration.
- Recherches d’adresse relayées pour vous : mises en cache (côté serveur, sans lien avec votre compte) pendant 7 jours.
- Photos de profil chiffrées : conservées jusqu’à leur remplacement ou suppression, ou la suppression de votre compte.
- Sauvegardes : les versions les plus récentes sont conservées ; les versions antérieures sont purgées automatiquement.
- Données de compte : conservées jusqu’à la suppression de votre compte, qui est immédiate et définitive. Nous gardons ensuite pendant 12 mois un enregistrement minimal de la suppression (identifiant technique + date, rien d’autre) : il permet à vos appareils de détecter la suppression et de s’auto-nettoyer, puis il est purgé à son tour.
9. Vos droits
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation et d’opposition au traitement de vos données, ainsi que d’un droit à la portabilité. Ces droits s’exercent directement dans l’application, sans intervention humaine et avec effet immédiat :
- Exporter vos données (Réglages → Données personnelles → Télécharger mes données) : une copie lisible de vos données locales (profil, lieux, trajets, historique, réglages — uniquement vos données, jamais celles des membres de vos cercles) ainsi que le volet serveur, quasi vide par conception — c’est la démonstration de notre architecture.
- Supprimer votre compte (Réglages → Données personnelles) : la suppression est vérifiée par un code à usage unique et efface immédiatement et définitivement vos données de nos serveurs et de votre appareil ; vos autres appareils se nettoient automatiquement à leur prochaine ouverture de Fenzly. Vous pouvez aussi supprimer votre compte sans l’application, sur fenzly.app/delete-account. La suppression d’un compte enfant requiert l’accord d’un tuteur (code envoyé sur son canal vérifié).
À noter : les données que vous avez déjà partagées avec vos contacts (p. ex. vos positions passées dans leur application) résident sur leurs appareils, hors de notre portée — c’est inhérent au chiffrement de bout en bout, comme un message déjà remis. Vous pouvez retirer votre consentement aux fonctions optionnelles à tout moment. Vous avez également le droit d’introduire une réclamation auprès d’une autorité de contrôle — en Suisse, le [Préposé fédéral à la protection des données et à la transparence (PFPDT)] ; dans l’UE, votre autorité nationale de protection des données.
Pour exercer vos droits : privacy@fenzly.app.
10. Sécurité
Nous protégeons vos données par le chiffrement de bout en bout (protocole Signal), un stockage des clés lié à l’appareil (Keychain/Keystore), le chiffrement TLS en transit et un hébergement suisse. Aucun système n’est parfaitement sûr, mais notre architecture est conçue pour que les données les plus sensibles ne nous soient jamais lisibles. Notre chiffrement repose sur un portage en Dart pur du protocole Signal ; il n’a pas fait l’objet d’un audit cryptographique indépendant par un tiers, et nous le décrivons honnêtement plutôt que de revendiquer des certifications que nous ne détenons pas.
11. Enfants
Fenzly ne s’adresse pas aux enfants de moins de 13 ans en dehors du mode famille. Lorsque la loi l’exige — RGPD pour les mineurs sous l’âge du consentement numérique de leur pays (qui varie entre 13 et 16 ans) et COPPA aux États-Unis pour les moins de 13 ans — le traitement des données d’un mineur requiert un consentement parental vérifiable. Fenzly propose un mode famille géré par les tuteurs : un membre ne peut être désigné comme enfant qu’après un consentement parental vérifiable (code envoyé par SMS au numéro vérifié du tuteur), dont nous conservons un reçu minimal (identifiants, méthode, date). Les tuteurs peuvent consulter et retirer ce consentement à tout moment dans l’application, et la suppression d’un compte enfant requiert leur accord. Si vous pensez qu’un enfant nous a fourni des données sans le consentement requis, écrivez-nous à privacy@fenzly.app et nous les supprimerons.
12. Modifications
Nous pouvons mettre à jour cette politique. Les changements importants seront annoncés dans l’application ou par e-mail. La date de « dernière mise à jour » ci-dessus reflète toujours la version en vigueur.
13. Contact
Logil Sàrl — Suisse — privacy@fenzly.app