Comment AlfyCore collecte, utilise, protège et supprime vos données personnelles
Mise à jour : 14 mars 2026Au sens du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après « RGPD »), le responsable du traitement des données personnelles collectées via la plateforme AlfyChat est :
AlfyCore est une association à but non lucratif qui n'a ni actionnaire, ni investisseur, ni intérêt commercial à valoriser vos données. Notre mission exclusive est de fournir des outils numériques souverains, libres et respectueux de la vie privée. La présente politique de confidentialité est le reflet direct et intégral de cet engagement fondateur.
Compte tenu de la nature associative et non lucrative d'AlfyCore, ainsi que de l'absence de traitements à grande échelle de données sensibles au sens de l'article 9 du RGPD, la désignation formelle d'un délégué à la protection des données (DPO) n'est pas obligatoire au titre de l'article 37 du RGPD. Néanmoins, AlfyCore traite l'ensemble des questions relatives à la protection des données avec la plus grande rigueur. Toute demande ou signalement peut être adressé à contact@alfycore.org en précisant l'objet « Protection des données — [nature de votre demande] ».
La présente politique s'applique à l'ensemble des traitements de données à caractère personnel effectués par AlfyCore dans le cadre de l'exploitation de la plateforme AlfyChat, accessible via l'application web alfychat.app, les applications mobiles officielles pour iOS et Android, les clients de bureau et tout autre point d'accès officiel au service. Elle ne couvre pas les pratiques des plateformes tierces, sites web externes ou bots développés par des tiers qui pourraient interagir avec AlfyChat.
La présente politique est établie en conformité avec le RGPD (Règlement UE 2016/679), la loi française n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (dite « Loi Informatique et Libertés ») dans sa version modifiée, la loi n° 2004-575 du 21 juin 2004 pour la Confiance dans l'Économie Numérique (LCEN), et le Règlement (UE) 2022/2065 sur les services numériques (Digital Services Act — DSA).
AlfyCore s'engage à respecter scrupuleusement les principes fondamentaux définis à l'article 5 du RGPD dans l'intégralité de ses traitements de données à caractère personnel :
Par principe de minimisation et dans le respect intégral de nos valeurs, AlfyCore s'engage formellement et sans exception à ne jamais collecter les catégories de données suivantes :
AlfyCore n'intègre aucun SDK de réseau social, aucun outil d'analytics tiers (Google Analytics, Mixpanel, Amplitude, Hotjar, Segment ou similaires), et aucun partenaire publicitaire ou de données. L'architecture technique d'AlfyChat a été conçue dès son origine pour rendre ces collectes structurellement impossibles.
Lors de la création et de l'utilisation de votre compte AlfyChat, les données suivantes peuvent être collectées et traitées par AlfyCore :
Ces données enrichissent votre profil public mais ne sont jamais obligatoires. Vous pouvez les modifier ou les supprimer à tout moment depuis vos paramètres :
Les messages que vous rédigez et les fichiers que vous partagez constituent vos données de communication. Leur niveau de confidentialité dépend directement du mode de chiffrement activé pour la conversation ou le salon concerné :
Même en mode E2EE, un minimum de métadonnées est traité pour assurer l'acheminement technique des communications. Ces métadonnées ne révèlent pas le contenu des échanges mais sont structurellement nécessaires au fonctionnement du service :
Ces métadonnées constituent le minimum technique indispensable. AlfyCore ne les utilise à aucune fin d'analyse comportementale, commerciale ou de profilage.
Les flux audio et vidéo des appels AlfyChat transitent via la technologie WebRTC avec chiffrement DTLS-SRTP de bout en bout sur chaque flux média. AlfyCore n'enregistre aucun appel vocal ou vidéo, quelles que soient les circonstances. En cas d'utilisation d'un serveur relais TURN pour faciliter la connexion entre participants derrière un pare-feu, les flux restent chiffrés de bout en bout et le serveur TURN ne peut pas les déchiffrer. Seules des données de signalisation minimales (établissement et terminaison d'appel) sont traitées par nos serveurs.
Pour assurer la sécurité, la stabilité, la disponibilité et la protection anti-abus du service AlfyChat, certaines données techniques sont collectées et traitées automatiquement lors de votre utilisation du service :
Des journaux d'activité système sont générés automatiquement lors des appels à l'API pour assurer la disponibilité du service, diagnostiquer les erreurs et détecter les abus. Ces journaux contiennent des informations purement techniques : code de statut HTTP, latence de réponse, identifiant de requête pseudonymisé, endpoint appelé. Ils ne contiennent pas le contenu de vos messages ni vos données personnelles identifiantes au-delà de l'identifiant de session pseudonymisé. Ils sont conservés pour une durée maximale de 90 jours, puis supprimés automatiquement par des procédures d'archivage programmées.
AlfyCore ne collecte aucune donnée de comportement utilisateur à des fins analytiques : pages visitées au sein de l'application, flux de navigation, clics, positions du curseur, profondeur de défilement, heatmaps de l'interface, durées de session détaillées, ou tout autre indicateur d'engagement comportemental. L'absence de tout outil d'analytics tiers ou propriétaire est une décision architecturale et éthique délibérée, conforme à notre politique stricte de minimisation des données.
Conformément à l'article 13 du RGPD, chaque traitement de données personnelles effectué par AlfyCore repose sur une base légale précise, définie à l'article 6 du RGPD. Le tableau ci-dessous détaille les finalités de traitement et leur base légale respective :
Ces traitements sont nécessaires à l'exécution du contrat d'utilisation d'AlfyChat que vous avez accepté lors de votre inscription. Sans ces traitements, le service ne peut pas être fourni :
Ces traitements servent les intérêts légitimes d'AlfyCore (sécurité, disponibilité, qualité du service) sans préjudice de vos droits et libertés fondamentaux :
Certains traitements sont imposés par la loi applicable aux hébergeurs et opérateurs de plateformes :
AlfyCore ne traite aucune donnée personnelle sur la base du consentement marketing (Art. 6.1.a RGPD) puisque nous ne pratiquons aucune publicité, aucune prospection commerciale et ne cédons aucune donnée à des fins commerciales, quelles qu'elles soient.
La totalité des données personnelles traitées par AlfyCore dans le cadre d'AlfyChat est hébergée et traitée au sein de l'Union européenne. AlfyCore s'engage formellement à n'effectuer aucun transfert de données vers des pays tiers situés en dehors de l'Union européenne ou de l'Espace Économique Européen, à l'exception des cas où vous-même initieriez une telle interaction (par exemple, en interagissant avec un bot tiers hébergé hors UE).
Une part de l'infrastructure AlfyChat est hébergée chez Hostinger, fournisseur d'hébergement opérant des datacenters en Europe. Hostinger agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Un contrat de traitement des données (DPA — Data Processing Agreement) encadre cette relation. Les services hébergés chez Hostinger comprennent :
Les services suivants sont opérés directement sur des serveurs physiquement détenus et administrés par les membres d'AlfyCore, localisés en France :
AlfyCore ne vend, ne loue, ne cède, ne licence et ne commercialise aucune donnée personnelle à quelque tiers que ce soit, sans aucune exception. Ce principe est absolu, inscrit dans la mission statutaire de l'association, et constitue l'un des piliers fondateurs d'AlfyCore. Il s'applique que ces données soient identifiantes, pseudonymisées ou agrégées.
AlfyCore fait appel à un nombre strictement limité de sous-traitants techniques, uniquement pour les besoins indispensables à la fourniture du service. Chaque sous-traitant est lié par un contrat de traitement des données conforme à l'article 28 du RGPD, qui lui interdit formellement d'utiliser vos données à ses propres fins commerciales :
Vos données ne peuvent être communiquées à des autorités judiciaires, administratives ou policières que dans les cas strictement suivants, et uniquement concernant les données techniquement accessibles (hors communications E2EE) :
Il est rappelé que les données couvertes par le chiffrement de bout en bout E2EE (messages directs privés) sont techniquement inaccessibles à AlfyCore, y compris dans ce cadre légal. AlfyCore ne dispose d'aucune « porte dérobée » permettant de contourner le chiffrement E2EE.
Si un administrateur de serveur communautaire active un bot ou une intégration tierce, les messages visibles par ce bot dans les salons où il est présent peuvent être transmis au service du développeur de ce bot, selon ses propres politiques de confidentialité. AlfyCore ne contrôle pas et n'est pas responsable des pratiques des développeurs de bots tiers. Nous vous recommandons de vérifier les politiques de confidentialité de chaque bot avant son activation.
AlfyCore applique des durées de conservation strictement proportionnées et limitées à ce qui est nécessaire pour chaque finalité de traitement. Les données sont supprimées ou anonymisées dès que la durée de conservation applicable est atteinte, par des procédures automatiques ou manuelles :
Certaines données peuvent exceptionnellement être conservées au-delà des durées standard lorsqu'une obligation légale impérative l'impose. En particulier, les données permettant l'identification de l'auteur d'un contenu illicite (données de connexion techniques pseudonymisées) doivent être conservées pendant 1 an en vertu de l'article 6 II de la LCEN et de l'article 18 du DSA. Ces données sont strictement isolées, conservées sous accès restreint, et ne sont communiquées qu'en réponse à une réquisition judiciaire valide.
AlfyCore met en œuvre un ensemble complet et cohérent de mesures techniques et organisationnelles pour protéger vos données contre tout accès non autorisé, toute divulgation, altération, destruction accidentelle ou illicite :
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, AlfyCore s'engage à respecter les obligations suivantes, conformément aux articles 33 et 34 du RGPD :
Conformément aux articles 15 à 22 du RGPD et à la Loi Informatique et Libertés, vous disposez des droits suivants concernant le traitement de vos données personnelles par AlfyCore. Ces droits peuvent être exercés à tout moment, gratuitement et sans justification de votre part pour la plupart d'entre eux.
Vous avez le droit d'obtenir de notre part la confirmation que des données vous concernant font l'objet d'un traitement, et d'en obtenir une copie. Vous avez également le droit d'être informé des finalités du traitement, des catégories de données traitées, des destinataires auxquels les données ont été ou seront communiquées, de la durée de conservation envisagée, et de l'existence de vos autres droits.
Vous pouvez demander la correction de données inexactes ou incomplètes vous concernant. La majorité de vos données de profil sont modifiables directement en temps réel depuis les paramètres de votre compte, sans nécessiter de demande formelle à AlfyCore.
Vous pouvez demander la suppression définitive de vos données personnelles lorsque celles-ci ne sont plus nécessaires aux finalités pour lesquelles elles ont été collectées, ou en cas de retrait de votre consentement, d'opposition légitime ou de traitement illicite. Ce droit peut être exercé directement depuis les paramètres de votre compte (suppression de compte) ou par demande adressée à contact@alfycore.org. Les données seront supprimées dans un délai maximum de 30 jours, sous réserve des obligations légales de conservation décrites à l'article 10.4.
Vous pouvez recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON), et les transmettre à un autre responsable de traitement. Ce droit s'applique aux données que vous nous avez fournies directement et dont le traitement est fondé sur votre contrat d'utilisation. Une fonctionnalité d'export de données est disponible dans les paramètres de votre compte ou sur demande à contact@alfycore.org.
Vous pouvez vous opposer à un traitement de vos données fondé sur notre intérêt légitime (Art. 6.1.f), pour des raisons tenant à votre situation particulière. AlfyCore cessera le traitement sauf s'il peut démontrer des motifs légitimes impérieux prévalant sur vos intérêts, droits et libertés.
Dans certaines circonstances (contestation de l'exactitude des données, traitement illicite que vous ne souhaitez pas effacer, données devenues inutiles mais dont vous avez besoin pour la constatation d'un droit en justice), vous pouvez demander la limitation du traitement, qui permet de « geler » l'utilisation de vos données sans les supprimer.
Pour exercer l'un de vos droits, envoyez une demande écrite à contact@alfycore.orgavec l'objet « Exercice de droits RGPD — [nature du droit] » et en précisant votre nom d'utilisateur AlfyChat pour permettre l'identification de votre compte. AlfyCore s'engage à accuser réception de votre demande sous 72 heures et à y répondre complètement dans un délai d'un mois à compter de la réception, délai pouvant être prolongé de deux mois supplémentaires en cas de demandes complexes ou nombreuses (avec notification explicite de ce report).
AlfyCore n'effectue aucune prise de décision entièrement automatisée produisant des effets juridiques ou vous affectant de manière significative au sens de l'article 22 du RGPD. En d'autres termes, aucun algorithme ne prend seul des décisions déterminantes pour vous concernant l'accès au service, les restrictions de compte ou toute autre mesure ayant un impact substantiel sur vos droits.
Aucun profilage automatisé, comportemental, commercial ou psychographique n'est réalisé sur vos données. Nous ne construisons aucun profil d'utilisateur à des fins de ciblage publicitaire, de recommandations algorithmiques, d'évaluation de votre solvabilité, de votre personnalité ou de tout autre attribut vous concernant.
Les contrôles de sécurité automatisés (détection de comportements abusifs, de spam ou de connexions suspectes) reposent sur des règles techniques et des heuristiques qui peuvent générer des alertes ou des restrictions temporaires préventives. Ces mesures automatiques ne constituent pas des décisions finales : elles font systématiquement l'objet d'une vérification humaine préalablement à toute sanction définitive, et peuvent être contestées en contactant AlfyCore à contact@alfycore.org.
AlfyChat utilise exclusivement des cookies et technologies de stockage local à caractère purement technique et fonctionnel, strictement nécessaires au bon fonctionnement du service. Aucun cookie publicitaire, cookie de suivi comportemental, ou cookie de profilage n'est utilisé sur la plateforme AlfyChat.
Conformément aux lignes directrices de la CNIL sur les cookies et à la Directive ePrivacy (2002/58/CE), les cookies strictement nécessaires au fonctionnement d'un service sont exemptés de consentement. AlfyChat n'utilisant que de tels cookies essentiels, aucune bannière de consentement aux cookies n'est requise. Cette absence de bannière résulte d'une conception délibérément privacy-first et non d'une omission.
Pour une description complète et détaillée de chaque cookie, technologie de stockage local et mécanisme similaire utilisé par AlfyChat, leur finalité précise, leur durée de vie et vos options de gestion, consultez notre Politique de cookies accessible depuis le menu de navigation de cette section légale.
AlfyCore se réserve le droit de mettre à jour et de modifier la présente politique de confidentialité à tout moment, notamment pour refléter les évolutions de la législation applicable, les décisions de la CNIL ou d'autres autorités de contrôle, les modifications techniques de l'infrastructure AlfyChat, ou les nouvelles fonctionnalités introduites dans le service.
En cas de modification substantielle affectant vos droits, la manière dont nous collectons ou utilisons vos données, ou toute autre disposition importante de la présente politique, vous serez informé de façon proactive par notification dans l'application AlfyChat et/ou par e-mail à l'adresse associée à votre compte, au moins 30 jours avant l'entrée en vigueur des nouvelles dispositions. Ce délai vous permet de prendre connaissance des modifications et, si vous le souhaitez, de supprimer votre compte avant leur application.
En continuant à utiliser le service après l'entrée en vigueur d'une version mise à jour de cette politique, vous êtes réputé avoir pris connaissance des nouvelles dispositions. La version actuellement en vigueur est toujours accessible à l'adresse alfychat.app/legal/privacy. La date de dernière mise à jour est indiquée en haut de cette page.
Si, après avoir contacté AlfyCore à contact@alfycore.org et obtenu une réponse que vous estimez insatisfaisante, vous considérez que le traitement de vos données à caractère personnel par AlfyCore n'est pas conforme au RGPD ou à la Loi Informatique et Libertés, vous disposez du droit d'introduire une réclamation auprès de l'autorité de contrôle compétente, conformément à l'article 77 du RGPD.
L'autorité de contrôle compétente pour la France est la Commission Nationale de l'Informatique et des Libertés (CNIL) :
Si vous résidez dans un autre État membre de l'Union européenne, vous pouvez également vous adresser à l'autorité de protection des données compétente de votre pays de résidence. La liste des autorités européennes est disponible sur le site du Comité Européen de la Protection des Données (edpb.europa.eu).