English version
Politique de confidentialité
Dernière mise à jour : 2026-09-02 · Version v2.4
1. Responsable du traitement
Le responsable du traitement est Teddy Barbin, entrepreneur individuel (EI), exerçant sous le nom commercial « Karukera Labs », établissement principal Port Blanc, 97190 Le Gosier (Guadeloupe, France), SIREN 824 591 713. Pour toute question, écris à privacy@virelya.app.
2. Données collectées et finalités
Virelya collecte uniquement les données nécessaires au fonctionnement de l'app.
- Identité de carte (nom, prénom, rôle, entreprise, email professionnel, téléphone, site web, lieu, avatar, logo, fond) : tu les saisis volontairement. Finalité : générer ta carte de visite digitale. Base légale : exécution du service (Art. 6.1.b RGPD).
- Authentification (email + mot de passe haché, ou Google OAuth) : opérée via Supabase. Finalité : sécuriser ton accès.
- Localisation approximative (uniquement si tu actives l'Explorer) : pour afficher les cartes proches. Base légale : consentement explicite.
- Photos (galerie ou caméra) : uniquement pour les fonds et avatars que tu choisis. Aucune photo n'est lue sans ton action.
- Messagerie et appels (si tu utilises ces fonctions) : le contenu des messages que tu envoies (texte et messages vocaux), ainsi que les métadonnées et éventuels récapitulatifs de tes appels. Finalité : acheminer tes conversations et appels avec d'autres utilisateurs. Base légale : exécution du service (Art. 6.1.b). Important : ces échanges ne sont pas chiffrés de bout en bout — ils sont chiffrés en transit et au repos, mais restent techniquement accessibles à Virelya pour assurer la modération et la sécurité.
- Équipes (si tu crées ou rejoins une équipe) : ton appartenance, ton rôle, les annonces publiées et le gabarit de marque de l'équipe. Un administrateur d'équipe peut voir les membres et imposer une charte visuelle à ta carte principale. Base légale : exécution du service.
- Contenu social et viralité : recommandations que tu émets ou reçois, code de parrainage, nombre de vues de tes cartes. Finalité : fonctions de mise en relation et de partage.
- Modération : les signalements et blocages que tu émets. Finalité : sécurité de la communauté et respect des conditions d'utilisation. Base légale : intérêt légitime (Art. 6.1.f).
- Notifications : token stocké pour t'avertir (portrait IA prêt, nouveau message, annonce d'équipe, appel entrant).
- Carnet de contacts (uniquement si tu donnes la permission via "Trouve tes amis sur Virelya" ou au premier lancement) : Virelya scanne ton carnet pour identifier les personnes qui ont déjà une carte Virelya, et te les propose dans ton porte-cartes. Données traitées côté serveur : UNIQUEMENT des empreintes cryptographiques SHA-256 des téléphones et emails normalisés — JAMAIS les valeurs en clair. Précision honnête : une empreinte SHA-256 de numéro de téléphone n'est pas irréversible — l'ensemble des numéros possibles est assez petit pour être parcouru en entier. Ce n'est donc pas le calcul d'empreinte qui protège, mais la comparaison elle-même : elle exige un compte connecté et n'accepte pas plus de 200 empreintes par appel, plafond appliqué côté serveur. Stratégie privacy : pattern similaire à Signal/WhatsApp. Le contenu de ton carnet (noms, surnoms, photos, notes personnelles) reste sur ton téléphone et n'est jamais transmis. Quand un contact match avec un user Virelya, son identifiant Virelya peut être ajouté à la fiche de ton carnet (champ URL personnalisé, sans modifier son nom ni ses notes). Base légale : consentement explicite (Art. 6.1.a RGPD) — tu peux retirer la permission à tout moment dans les Réglages système de ton téléphone.
- Données techniques (modèle d'appareil, OS, version d'app) : agrégées et anonymisées pour le diagnostic.
3. Sous-traitants
Virelya s'appuie sur les sous-traitants suivants. Chacun applique ses propres garanties RGPD.
- Supabase (région
eu-central-1, Francfort, Allemagne) — hébergement de la base de données, du stockage de fichiers et des fonctions serveur.
- Cloudflare — diffusion du site virelya.app et des cartes partagées par lien public.
- Expo Application Services (États-Unis) — diffusion des mises à jour de l'application.
- Sentry (Allemagne, région DE) — collecte de crashes anonymisés. En-têtes d'authentification et tokens automatiquement caviardés avant envoi.
- PostHog (cloud européen, hébergé en Allemagne à Francfort ; société éditrice aux États-Unis) — analytique produit (volume d'usage, parcours). Aucun enregistrement de session activé. Tu peux refuser dans Réglages → Confidentialité.
- Brevo (Sendinblue, France) — envoi des emails d'authentification : confirmation d'inscription, réinitialisation de mot de passe, changement d'adresse.
- RevenueCat (États-Unis) — gestion des abonnements Virelya Premium : identifiant de compte et état de l'abonnement. Aucune donnée bancaire ne transite par Virelya ni par RevenueCat, le paiement restant chez Apple ou Google.
- Google (Gemini, Maps) — génération d'images IA et affichage de cartes. Les prompts texte que tu écris et les photos que tu utilises pour la génération IA transitent par leurs serveurs.
- OpenAI (États-Unis) — génération d'images de logo.
- LiveKit (États-Unis) — infrastructure temps réel pour les appels audio/vidéo (uniquement quand tu passes ou reçois un appel).
- AssemblyAI (États-Unis) — transcription automatique de l'audio de tes appels, uniquement quand tu déclenches un mémo vocal ou un récapitulatif d'appel. Un lien de lecture temporaire (30 minutes) lui est transmis pour qu'il lise l'enregistrement ; la transcription obtenue est ensuite résumée par Gemini. L'enregistrement déposé pour un mémo vocal est supprimé de notre stockage une fois le récapitulatif produit.
- Apple / Google (push notifications) — uniquement quand activées de ton côté.
4. Durée de conservation
- Données de compte : tant que ton compte est actif. Suppression dans les 30 jours après la fermeture du compte.
- Logs techniques : 90 jours maximum.
- Sauvegardes : 30 jours après la suppression du compte.
5. Tes droits
Conformément aux articles 15 à 22 du RGPD, tu disposes des droits suivants :
- Accès : obtenir une copie de tes données. Demande à privacy@virelya.app.
- Rectification : modifier tes données directement dans l'app, à tout moment.
- Suppression : Réglages → Zone dangereuse → Supprimer mon compte. Les données actives sont supprimées après validation de chaque étape ; les sauvegardes techniques expirent sous 30 jours. Si tu n'as plus accès à l'app, utilise la page de demande de suppression.
- Portabilité : recevoir tes données dans un format structuré (JSON).
- Opposition : refuser l'analytique dans Réglages → Confidentialité.
- Limitation : demander le gel d'un traitement, le temps d'une contestation, à privacy@virelya.app (article 18 du RGPD).
- Retrait du consentement : lorsqu'un traitement repose sur ton consentement (localisation, photos, contacts, analytique), tu peux le retirer à tout moment dans Réglages. Le retrait ne remet pas en cause ce qui a été fait avant (article 7.3 du RGPD).
- Réclamation : tu peux saisir la CNIL, autorité de contrôle française (article 77 du RGPD).
6. Transferts hors UE
Tes données de compte, de cartes et de messagerie sont hébergées dans l'Union européenne (Supabase, région eu-central-1, Francfort). Sortent de l'Union : les prompts et photos envoyés à Google et OpenAI pour la génération d'images, les flux d'appels acheminés par LiveKit, l'audio d'appel transcrit par AssemblyAI, les données d'abonnement traitées par RevenueCat et la diffusion des mises à jour par Expo. Ces transferts s'appuient sur les clauses contractuelles types de la Commission européenne, ou sur le Data Privacy Framework pour les sous-traitants certifiés. Cloudflare diffuse le site depuis son réseau mondial ; sa société mère est américaine et son établissement européen est Cloudflare Germany GmbH. Sentry et PostHog servent Virelya depuis leurs régions européennes.
7. Sécurité
Toutes les communications sont chiffrées en HTTPS. Les mots de passe sont hachés (bcrypt côté Supabase) — Virelya ne voit jamais ton mot de passe en clair. L'accès aux données est protégé par Row Level Security au niveau de la base.
8. Délégué à la protection des données, fourniture des données, décisions automatisées
Délégué à la protection des données. L'éditeur n'a pas désigné
de délégué à la protection des données. Les demandes relatives à tes données
sont traitées directement par le responsable du traitement nommé au § 1, à
privacy@virelya.app
(article 13.1.b du RGPD).
Ce qui est obligatoire et ce qui ne l'est pas. Ton adresse
email et les données de ta carte sont nécessaires à l'exécution du service :
sans elles, le compte ne peut pas fonctionner. La localisation, l'accès aux
photos, l'accès à ton carnet de contacts et l'analytique sont facultatifs — les
refuser ne t'empêche pas d'utiliser Virelya (article 13.2.e du RGPD).
Décisions automatisées. Virelya ne prend aucune décision
produisant des effets juridiques à ton égard, ou t'affectant de manière
significative de façon similaire, sur le seul fondement d'un traitement
automatisé (articles 13.2.f et 22 du RGPD). La génération d'images par IA
produit un visuel à ta demande ; elle ne décide rien te concernant.
9. Contact
Pour toute question, écris à privacy@virelya.app. Réponse sous 30 jours maximum.
Éditeur
Virelya est édité par Teddy Barbin, entrepreneur individuel (EI),
exerçant sous le nom commercial « Karukera Labs ».
Établissement principal : Port Blanc, 97190 Le Gosier, Guadeloupe.
SIREN 824 591 713 — SIRET 824 591 713 00014.
Directeur de la publication : Teddy Barbin.
Contact : support@virelya.app
Hébergeurs
Données de l'application — comptes, cartes, messages, fichiers téléversés et
fonctions serveur : Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre,
Singapour 049513. Les données sont hébergées dans la région eu-central-1
(Francfort, Allemagne). L'infrastructure matérielle sous-jacente est fournie par
Amazon Web Services EMEA SARL, 38 avenue John F. Kennedy, L-1855 Luxembourg.
Site virelya.app, pages légales et cartes partagées :
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, États-Unis,
téléphone +1 650 319 8930. Établissement européen :
Cloudflare Germany GmbH, c/o Design Offices München Atlas,
Rosenheimer Straße 143C, 81671 Munich, Allemagne, téléphone +49 89 26207202.
Diffusion des mises à jour de l'application :
650 Industries, Inc. (Expo Application Services), 624 University Avenue FL1,
Palo Alto, CA 94301, États-Unis.
Mentions publiées en application de l'article 6 III de la loi du 21 juin 2004
pour la confiance dans l'économie numérique.
Conditions générales d'utilisation · Supprimer mon compte · Retour à Virelya