Конфиденциальность
Последнее обновление: 6 августа 2026 года.
Кто отвечает за данные
Оператор GlowLetter — Islam Akhtakhanov. Контакт по вопросам данных: ggooglov9@gmail.com. Данные обрабатываются для работы выбранных пользователем функций, аккаунта, синхронизации, поддержки и безопасности сервиса.
Аккаунт и подтверждение e-mail
Для входа используется Supabase Auth. При регистрации по e-mail обрабатываются адрес, выбранное имя профиля, пароль в защищённом потоке авторизации и шестизначный код подтверждения. Код действует ограниченное время, не сохраняется GlowLetter в локальном или облачном хранилище и не должен передаваться другим людям. Также могут быть доступны Google или Facebook, только если владелец сервиса включил соответствующий способ. Пароли внешних провайдеров GlowLetter не получает.
Добровольная облачная история «Моменты»
Без входа и без выбора облачного сохранения данные остаются на устройстве. Вошедший пользователь может добровольно сохранять в Supabase:
- профили важных людей: отображаемое имя, отношение, язык и выбранные настройки тона и длины;
- важные даты: название, тип события, дата, ежегодный повтор, часовой пояс и выбранные напоминания;
- только готовые, окончательные письма и необходимые снимки имени получателя, отправителя, повода, языка и тона;
- метаданные QR-ссылки: случайный публичный идентификатор, связь с письмом, состояние, время открытия и окончания действия.
Черновые запросы, подсказки и исходные мысли, введённые для генерации письма, в облачной истории не сохраняются. Персональный редактор создаёт письмо из выбранного контекста; в историю попадает только текст, который пользователь решил сохранить как окончательный.
GlowLetter не собирает для этой функции логотип цветочного магазина, профиль или логин Instagram и историю заказов. Эти сведения не входят в модель данных «Моментов».
Кто видит облачные данные
Таблицы людей, дат, писем и QR-метаданных защищены Row Level Security. Обычный вошедший пользователь может читать и изменять только строки со своим идентификатором аккаунта. Другим пользователям и анонимным посетителям прямой доступ к таблицам не предоставляется.
Публичная непрозрачная QR-ссылка
QR-код содержит непрозрачный случайный идентификатор, а не текст письма, имя, e-mail или ключ полного доступа. До назначенного времени открытия публичный сервер возвращает только состояние «закрыто» и время открытия; текст и имена не раскрываются. После открытия человек, у которого есть ссылка, сможет получить текст письма и минимальные данные для его показа: имена отправителя и получателя, заголовок и язык. Отозванная или истёкшая ссылка текст не раскрывает. Считайте QR-ссылку секретной и передавайте её только предполагаемому получателю.
Обычная персональная ссылка, в отличие от непрозрачного QR «Моментов», содержит выбранные имена, язык, оформление и закодированный текст письма прямо в адресе. Любой получивший такую ссылку может прочитать эти данные. Токен временного аудио находится во фрагменте ссылки и также даёт доступ к аудио в течение срока действия.
Напоминания и календарь
Выбранные напоминания показываются внутри приложения. По отдельному действию пользователя GlowLetter создаёт календарный файл для импорта в системный календарь; дальнейшие уведомления обрабатывает выбранное календарное приложение по его правилам. GlowLetter не отправляет письма получателю и не загружает список событий из календаря пользователя.
Прочая синхронизация и локальные данные
После добровольного входа GlowLetter также может синхронизировать имена отправителя и получателя, язык, номер текущего письма, избранное, выбранный встроенный трек, громкость и настройки атмосферы. Личные фото, координаты и локально выбранное аудио не синхронизируются с этими таблицами. Сессия входа хранится на устройстве, чтобы не требовать повторный вход при каждом запуске.
Пользовательское аудио
По умолчанию аудио остаётся только на устройстве. Только по отдельному выбору пользователя при создании персональной ссылки приватная копия загружается на сервер максимум на 12 часов. Получатель с секретной ссылкой может слушать её в этот период. Затем доступ блокируется и файл удаляется; техническая очистка может завершиться с небольшой задержкой. Исходное имя файла на сервере не хранится. Обычная функция «Поделиться приложением» и QR-код без выбранного аудио файл не передают.
ID поддержки, VIP и обращения
Аккаунту присваивается случайный псевдонимный ID поддержки. Он не является паролем. По нему администратор видит только ID, дату создания и состояние доступа. Выдача и отзыв VIP записываются в защищённый журнал с прежним и новым сроком; обычным пользователям журнал недоступен, записи удаляются через шесть месяцев.
При выдаче временного VIP приложение сохраняет закрытое уведомление для этого аккаунта: причину, срок и дату окончания доступа, необязательное короткое сообщение администратора и отметку о прочтении. Уведомление доступно только владельцу аккаунта, синхронизируется через Supabase и может показываться сразу в открытом приложении с активной сессией, при следующем таком запуске или после следующего входа. На первом этапе системные push-уведомления не отправляются. Записи старше 180 дней удаляются ежедневной технической очисткой, а вся история — вместе с аккаунтом.
При отправке формы поддержки Supabase сохраняет подтверждённый e-mail, ID поддержки, категорию, описание, язык, платформу, версию и состояние доставки. Не отправляйте пароли, платёжные данные или коды. Обращения закрыты от других пользователей и удаляются через шесть месяцев. Если включены уведомления, их содержимое передаётся настроенному почтовому провайдеру для доставки владельцу GlowLetter.
Жалобы получателей
Получатель персонального письма может отправить жалобу без аккаунта. В закрытую таблицу Supabase передаются категория, необязательный комментарий, снимок текста и имён, тип и случайный идентификатор содержимого, наличие аудио, язык, платформа и версия приложения; для вошедшего пользователя — также ID аккаунта. Для защиты от спама сервер ежедневно создаёт односторонний солёный хеш сетевого адреса и браузера; исходный IP-адрес не сохраняется. Жалобы доступны только администратору для проверки и удаляются не позднее чем через шесть месяцев.
Редактор и шрифты
В текущей опубликованной конфигурации редактор работает локально по проверенным правилам: удалённый поставщик искусственного интеллекта не настроен, поэтому текст запроса ему не передаётся. Шрифты включены в приложение и загружаются локально; отдельный запрос к Google Fonts не выполняется.
Погода и покупки
Погода доступна только в веб-версии: после нажатия и разрешения браузера координаты округляются до трёх знаков после запятой (они всё ещё могут достаточно точно указывать местоположение) и напрямую передаются Open-Meteo; при отказе может использоваться город по часовому поясу. GlowLetter координаты не сохраняет. Android-версия Google Play не запрашивает геолокацию и не показывает погоду.
Google Play обрабатывает магазинный аккаунт, оплату и автопродление ежемесячной подписки. Для проверки права доступа приложение и защищённый сервер передают Google идентификаторы пакета, товара, базового плана и предложения, токен покупки, хеш запроса и токен Play Integrity с техническим вердиктом приложения, лицензии и устройства. GlowLetter не получает номер карты или банковские реквизиты.
В закрытом журнале Supabase сохраняются UUID аккаунта GlowLetter, HMAC-хеши токена покупки, связанного токена и номера заказа, идентификаторы пакета, товара, плана и предложения, тип покупки, состояние покупки и подписки, автопродление, срок действия, подтверждение, потребление, признак тестовой покупки и технические отметки времени. Для Play Integrity сохраняются только результат проверки, версия приложения, хеш сертификата подписи и время проверки. Исходные токены покупки и Play Integrity, а также полные ответы Google не сохраняются.
Для ограничения злоупотреблений сервер хранит HMAC-псевдоним сетевого источника и счётчики не более одного дня; исходный IP-адрес не сохраняется. Подписанные уведомления Google Play через Google Cloud Pub/Sub записываются как идентификатор сообщения, SHA-256 содержимого, вид и время события, HMAC токена, число попыток и код ошибки и удаляются не позднее чем через 90 дней.
Если Google сообщает о возврате, требующем ручной проверки, сервер временно хранит HMAC-поля и AES-GCM-зашифрованные токен покупки и номер заказа, необязательную псевдонимную привязку аккаунта, причину и крайний срок. Шифртекст уничтожается после решения либо через семь дней просрочки; вся строка удаляется не позднее 180 дней. Настроенному почтовому провайдеру передаются только идентификатор и время сообщения, крайний срок и причина — без токена, номера заказа и аккаунта.
Хранение и удаление
Аккаунт, облачный прогресс, люди, важные даты, окончательные письма, QR-метаданные и связанная с аккаунтом запись права Google Play хранятся до удаления пользователем либо до удаления отдельных записей. Удаление аккаунта каскадно удаляет принадлежащие ему записи и прекращает работу публичных ссылок. Исключение для защиты от мошенничества: односторонний HMAC токена покупки, SHA-256 псевдоним прежнего владельца, метаданные товара и даты первой/последней проверки сохраняются без автоматического срока удаления, пока идентификатор покупки может быть повторно использован. Такая запись не содержит UUID, e-mail или исходный токен, не применяется для рекламы и периодически проверяется на необходимость хранения на основании законного интереса в предотвращении переноса и повторного использования покупки. Инструкция доступна на странице удаления аккаунта. Локальные данные удаляются очисткой данных сайта или приложения. Временное аудио хранится не более 12 часов, а обращения, жалобы и административный журнал — до шести месяцев, кроме случаев, когда закон требует иного.
Права пользователя
Пользователь может запросить доступ, исправление, перенос или удаление данных, ограничить обработку либо возразить против неё, написав на ggooglov9@gmail.com. Во Франции жалобу можно направить в CNIL.
Privacy
Last updated: 6 August 2026.
Controller
GlowLetter is operated by Islam Akhtakhanov. Privacy requests may be sent to ggooglov9@gmail.com. Data is processed to provide the features selected by the user, operate accounts and synchronisation, deliver support, and secure the service.
Account and email verification
Authentication is provided by Supabase Auth. Email registration processes the email address, optional profile name, password within the secure authentication flow, and a six-digit verification code. The code is time-limited, is not stored by GlowLetter in local or cloud history, and must not be shared. Google or Facebook may also be offered when enabled. GlowLetter never receives the password used with an external provider.
Optional Moments cloud history
Without signing in and choosing cloud storage, data remains on the device. A signed-in user may opt in to storing the following in Supabase:
- important people: display name, relationship, language, and preferred tone and length;
- important dates: title, event type, date, yearly recurrence, time zone, and reminder choices;
- only final letters that the user deliberately saves, with the sender, recipient, occasion, language, and tone snapshots needed to display them;
- QR-link metadata: an opaque public identifier, the related letter, status, unlock time, and expiry time.
Raw prompts, draft instructions, and the original idea entered for generation are not stored in cloud history. The personal editor creates a letter from the selected context; only a final letter explicitly saved by the user is retained.
Moments does not collect a florist or shop logo, an Instagram profile or handle, or order history. Those fields are not part of the Moments data model.
Access control
People, dates, letters, and QR metadata are protected by Row Level Security. An ordinary authenticated user can read or change only rows owned by their account. Other users and anonymous visitors have no direct table access.
Opaque public QR links
A QR code contains an opaque random identifier, not letter text, a name, an email address, or a premium-access key. Before the configured unlock time, the public resolver returns only a locked state and the unlock time; it does not reveal text or names. Once unlocked, anyone holding the link can receive the letter text and the minimum display fields: sender and recipient names, title, and language. Revoked or expired links do not reveal the letter. Treat a QR link as a secret and share it only with the intended recipient.
A regular personal link, unlike an opaque Moments QR, places the selected names, language, presentation settings, and encoded letter text in the URL itself. Anyone who receives it can read those data. A temporary-audio token is placed in the URL fragment and grants access to that audio until expiry.
Reminders and calendar
Selected reminders are shown in the app. At the user’s request GlowLetter creates a calendar file for import into the system calendar; the selected calendar app then controls its notifications under its own terms. GlowLetter neither sends the letter to the recipient nor uploads the user’s calendar event list.
Other synchronised and local data
After an optional sign-in, GlowLetter may also synchronise sender and recipient names, language, current letter, favourites, built-in track selection, volume, and atmosphere settings. Personal photos, coordinates, and locally selected audio are not placed in these tables. The login session is stored on the device so the user does not have to sign in on every launch.
User audio
Audio normally remains on the device. Only when the user expressly attaches it to a personal link is a private copy uploaded for no more than 12 hours. A recipient with the secret link may play it during that period. Access is then blocked and the file is deleted, although technical cleanup may finish slightly later. The original filename is not retained.
Support ID, VIP, and support requests
An account receives a random pseudonymous support ID. It is not a password. Administrators see only the ID, creation date, and access state. VIP grants and revocations are recorded in a protected audit log and removed after six months.
When temporary VIP is granted, the app stores a private account notification containing the reason, access duration and expiry, an optional short administrator message, and read status. Only the account owner may access it. It is synchronised through Supabase and may appear immediately in an open signed-in app, at the next launch with an active session, or after the next sign-in. Stage one does not send operating-system push notifications. Records older than 180 days are removed by daily technical cleanup, and the full history is removed with the account.
A support request stores the confirmed email, support ID, category, description, language, platform, app version, and delivery state. Do not send passwords, payment details, or verification codes. Requests are inaccessible to other users and are deleted after six months. If notifications are configured, the request is passed to the configured email provider for delivery to the GlowLetter owner.
Recipient reports
A recipient may report a personal letter without an account. A private Supabase table receives the category, optional comment, text and name snapshots, content type and opaque reference, whether audio is attached, language, platform, and app version; a signed-in reporter’s account ID is also included. To limit spam, the server creates a daily salted one-way hash of network address and browser data; the raw IP address is not retained. Only administrators can review reports, which are removed within six months.
Editor and fonts
In the current published configuration the editor runs locally using reviewed rules. No remote artificial-intelligence provider is configured, so prompts are not sent to one. Fonts are bundled with the app and loaded locally; no separate request to Google Fonts is made.
Weather and purchases
Weather is web-only. After a click and browser permission, coordinates are rounded to three decimal places (which may still identify a fairly precise area) and sent directly to Open-Meteo; when permission is refused, a time-zone city may be used. GlowLetter does not retain coordinates. The Google Play Android app neither requests location nor offers weather.
Google Play processes the store account, payment, and renewal of the monthly subscription. To verify entitlement, the app and protected verifier send Google the package, product, base-plan and offer identifiers, purchase token, request hash, and a Play Integrity token containing technical app, licensing, and device verdicts. GlowLetter receives no card number or banking credentials.
A private Supabase journal stores the GlowLetter account UUID; HMAC hashes of the purchase token, linked token, and order ID; package, product, base-plan, and offer identifiers; purchase type; purchase and subscription state; auto-renewal, expiry, acknowledgement, consumption and test-purchase status; and technical timestamps. For Play Integrity, only the verification result, app version, signing-certificate digest, and verification time are retained. Raw purchase and Play Integrity tokens and complete Google responses are not retained.
For abuse prevention, the server stores an HMAC-pseudonymised network identifier and counters for no more than one day; it does not retain the raw IP address. Authenticated Google Play notifications delivered through Google Cloud Pub/Sub are journalled as message ID, payload SHA-256, event kind and time, token HMAC, attempt count, and error code, and are deleted within 90 days.
If Google reports a refund that requires manual review, the server temporarily stores HMAC fields plus AES-GCM-encrypted purchase-token and order details, an optional pseudonymous account binding, reason, and deadline. Ciphertext is destroyed after a decision or seven days overdue; the entire row is removed within 180 days. Only the message identifier and time, deadline, and reason are sent to the configured email provider, never the token, order ID, or account binding.
Retention and deletion
The account, cloud progress, people, important dates, final letters, QR metadata, and account-linked Google Play entitlement remain until the user deletes them or deletes the account. Account deletion cascades to the owned records and public links then stop resolving. One anti-fraud exception remains: a one-way purchase-token HMAC, a SHA-256 pseudonym of the former owner, product metadata, and first/last-seen times have no automatic expiry while the purchase identifier may still be reused. This record contains no UUID, email address, or raw token, is not used for advertising, and is periodically reviewed for necessity under the legitimate interest of preventing purchase transfer and replay. See the account deletion page. Local data is removed by clearing the site or app data. Temporary audio lasts no more than 12 hours; support requests, recipient reports, and administrative audit records last up to six months unless law requires otherwise.
Your rights
You may request access, correction, portability, deletion, restriction, or objection by emailing ggooglov9@gmail.com. In France, complaints may be submitted to the CNIL.
Confidentialité
Dernière mise à jour : 6 août 2026.
Responsable du traitement
GlowLetter est exploité par Islam Akhtakhanov. Toute demande relative aux données peut être envoyée à ggooglov9@gmail.com. Les données sont traitées pour fournir les fonctions choisies, gérer le compte et la synchronisation, assurer l’assistance et protéger le service.
Compte et vérification de l’adresse e-mail
L’authentification utilise Supabase Auth. L’inscription par e-mail traite l’adresse, le nom de profil facultatif, le mot de passe dans le flux sécurisé d’authentification et un code de vérification à six chiffres. Ce code expire, n’est pas conservé par GlowLetter dans l’historique local ou en ligne et ne doit pas être communiqué. Google ou Facebook peuvent aussi être proposés lorsqu’ils sont activés. GlowLetter ne reçoit jamais le mot de passe d’un fournisseur externe.
Historique « Moments » facultatif
Sans connexion et sans choix de la sauvegarde en ligne, les données restent sur l’appareil. Un utilisateur connecté peut choisir de conserver dans Supabase :
- les personnes importantes : nom affiché, relation, langue, ton et longueur préférés ;
- les dates importantes : titre, type, date, récurrence annuelle, fuseau horaire et rappels choisis ;
- uniquement les lettres finales enregistrées volontairement, avec les instantanés nécessaires du destinataire, de l’expéditeur, de l’occasion, de la langue et du ton ;
- les métadonnées du lien QR : identifiant public opaque, lettre associée, état, heure d’ouverture et expiration.
Les prompts bruts, consignes de brouillon et idées initiales utilisés pour la génération ne sont pas conservés dans l’historique en ligne. L’éditeur personnel crée une lettre à partir du contexte choisi ; seule une lettre finale explicitement enregistrée est conservée.
Moments ne collecte ni logo de fleuriste ou de boutique, ni profil ou identifiant Instagram, ni historique des commandes. Ces champs ne font pas partie de son modèle de données.
Contrôle d’accès
Les personnes, dates, lettres et métadonnées QR sont protégées par Row Level Security. Un utilisateur authentifié ne peut lire ou modifier que les lignes de son propre compte. Les autres utilisateurs et visiteurs anonymes n’ont aucun accès direct aux tables.
Lien QR public opaque
Le QR contient un identifiant aléatoire opaque, jamais le texte, un nom, une adresse e-mail ou une clé premium. Avant l’heure prévue, le résolveur public renvoie uniquement l’état verrouillé et l’heure d’ouverture ; aucun texte ni nom n’est révélé. Après l’ouverture, toute personne possédant le lien peut recevoir le texte et les seuls champs nécessaires à l’affichage : noms, titre et langue. Un lien révoqué ou expiré ne révèle pas la lettre. Le lien doit être traité comme un secret.
Un lien personnel ordinaire, contrairement au QR opaque de Moments, place dans l’adresse les prénoms choisis, la langue, la présentation et le texte encodé. Toute personne qui reçoit ce lien peut lire ces données. Un jeton audio temporaire placé dans le fragment de l’adresse donne accès à l’audio jusqu’à son expiration.
Rappels et calendrier
Les rappels choisis s’affichent dans l’application. À la demande de l’utilisateur, GlowLetter crée un fichier calendrier à importer dans le calendrier du système ; l’application de calendrier choisie gère ensuite les notifications selon ses propres règles. GlowLetter n’envoie pas la lettre au destinataire et ne téléverse pas la liste des événements du calendrier.
Autres données synchronisées et locales
Après une connexion facultative, GlowLetter peut aussi synchroniser les noms, la langue, la lettre courante, les favoris, la piste intégrée, le volume et les réglages d’ambiance. Les photos personnelles, coordonnées et fichiers audio locaux ne sont pas placés dans ces tables. La session est conservée sur l’appareil pour éviter une reconnexion à chaque ouverture.
Audio personnel
L’audio reste normalement sur l’appareil. Une copie privée n’est téléversée que si l’utilisateur l’ajoute expressément à un lien personnel, pour un maximum de 12 heures. Le destinataire muni du lien secret peut l’écouter pendant ce délai. L’accès est ensuite bloqué et le fichier supprimé, même si le nettoyage technique se termine un peu plus tard. Le nom original du fichier n’est pas conservé.
ID d’assistance, VIP et demandes
Chaque compte reçoit un ID d’assistance aléatoire et pseudonyme. Ce n’est pas un mot de passe. L’administrateur voit seulement l’ID, la date de création et l’état d’accès. Les attributions et retraits VIP figurent dans un journal protégé supprimé après six mois.
Lorsqu’un VIP temporaire est attribué, l’application conserve une notification privée contenant le motif, la durée et la date d’expiration, un éventuel court message de l’administrateur et l’état de lecture. Seul le titulaire du compte peut y accéder. Elle est synchronisée via Supabase et peut apparaître immédiatement dans l’application ouverte avec une session active, au prochain lancement avec cette session ou après la prochaine connexion. La première étape n’envoie pas de notification push du système. Les entrées de plus de 180 jours sont supprimées par un nettoyage technique quotidien, et tout l’historique est supprimé avec le compte.
Une demande d’assistance conserve l’e-mail confirmé, l’ID, la catégorie, la description, la langue, la plateforme, la version et l’état de livraison. N’envoyez jamais de mot de passe, de données de paiement ou de code. Les demandes sont invisibles aux autres utilisateurs et supprimées après six mois. Si les notifications sont configurées, le fournisseur e-mail configuré transmet la demande au propriétaire.
Signalements des destinataires
Un destinataire peut signaler une lettre personnelle sans compte. Une table privée Supabase reçoit la catégorie, le commentaire facultatif, des copies du texte et des prénoms, le type et la référence opaque du contenu, la présence d’un audio, la langue, la plateforme et la version ; l’ID du compte est ajouté si la personne est connectée. Pour limiter le spam, le serveur crée chaque jour un hachage unidirectionnel salé de l’adresse réseau et du navigateur ; l’adresse IP brute n’est pas conservée. Seuls les administrateurs examinent les signalements, supprimés sous six mois.
Éditeur et polices
Dans la configuration publiée actuelle, l’éditeur fonctionne localement avec des règles vérifiées. Aucun fournisseur distant d’intelligence artificielle n’est configuré : aucun prompt ne lui est envoyé. Les polices sont intégrées à l’application et chargées localement ; aucune requête séparée n’est envoyée à Google Fonts.
Météo et achats
La météo est réservée au Web. Après un clic et l’autorisation du navigateur, les coordonnées sont arrondies à trois décimales (ce qui peut encore désigner une zone assez précise) et envoyées directement à Open-Meteo ; en cas de refus, une ville liée au fuseau horaire peut être utilisée. GlowLetter ne conserve pas les coordonnées. L’application Android Google Play ne demande pas la position et ne propose pas la météo.
Google Play traite le compte de boutique, le paiement et le renouvellement de l’abonnement mensuel. Pour vérifier le droit d’accès, l’application et le vérificateur protégé transmettent à Google les identifiants du paquet, du produit, du plan de base et de l’offre, le jeton d’achat, le hachage de la requête et un jeton Play Integrity contenant des verdicts techniques sur l’application, la licence et l’appareil. GlowLetter ne reçoit jamais le numéro de carte ni les coordonnées bancaires.
Un journal privé Supabase conserve l’UUID du compte GlowLetter, les HMAC du jeton d’achat, du jeton lié et du numéro de commande, les identifiants du paquet, produit, plan et offre, le type d’achat, les états de l’achat et de l’abonnement, le renouvellement, l’expiration, l’accusé de réception, la consommation, le caractère test et les horodatages techniques. Pour Play Integrity, seuls le résultat, la version de l’application, l’empreinte du certificat de signature et l’heure de vérification sont conservés. Les jetons d’achat et Play Integrity bruts ainsi que les réponses Google complètes ne sont jamais conservés.
Pour limiter les abus, le serveur conserve au plus un jour un identifiant réseau pseudonymisé par HMAC et des compteurs ; l’adresse IP brute n’est pas conservée. Les notifications Google Play authentifiées reçues par Google Cloud Pub/Sub sont journalisées avec l’identifiant du message, le SHA-256 du contenu, le type et l’heure de l’événement, le HMAC du jeton, le nombre de tentatives et le code d’erreur, puis supprimées sous 90 jours.
Si Google signale un remboursement nécessitant une vérification manuelle, le serveur conserve temporairement des HMAC et le jeton d’achat et le numéro de commande chiffrés par AES-GCM, une éventuelle liaison de compte pseudonyme, le motif et l’échéance. Le texte chiffré est détruit après décision ou sept jours de retard ; la ligne entière est supprimée sous 180 jours. Seuls l’identifiant et l’heure du message, l’échéance et le motif sont envoyés au fournisseur e-mail configuré, jamais le jeton, le numéro de commande ou la liaison de compte.
Conservation et suppression
Le compte, la progression, les personnes, dates importantes, lettres finales, métadonnées QR et le droit Google Play lié au compte restent jusqu’à leur suppression ou celle du compte. La suppression du compte efface en cascade les enregistrements associés et les liens publics cessent de fonctionner. Une exception antifraude subsiste : le HMAC unidirectionnel du jeton d’achat, un pseudonyme SHA-256 de l’ancien titulaire, les métadonnées du produit et les dates de première et dernière vérification n’ont pas d’expiration automatique tant que l’identifiant d’achat peut être réutilisé. Cette trace ne contient ni UUID, ni e-mail, ni jeton brut, n’est pas utilisée à des fins publicitaires et sa nécessité est réexaminée périodiquement au titre de l’intérêt légitime à empêcher le transfert ou la réutilisation d’un achat. Consultez la page de suppression du compte. Les données locales sont retirées en effaçant les données du site ou de l’application. L’audio temporaire dure au plus 12 heures ; les demandes d’assistance, signalements et journaux administratifs, au plus six mois sauf obligation légale contraire.
Vos droits
Vous pouvez demander l’accès, la rectification, la portabilité, l’effacement, la limitation ou vous opposer au traitement en écrivant à ggooglov9@gmail.com. En France, vous pouvez saisir la CNIL.