En bref
- Nous collectons ce dont l'application a besoin : votre compte, les rencontres que vous créez ou rejoignez, vos messages et — pendant que l'application est ouverte — votre position approximative.
- Si vous vous connectez avec votre numéro de téléphone, nous le confirmons une fois, à l'inscription : vous appelez depuis ce téléphone un numéro que nous affichons. L'appel est coupé aussitôt et ne vous coûte rien ; ensuite, vous vous connectez avec votre numéro et un mot de passe. Si vous cherchez des amis dans vos contacts, les numéros sont transformés en empreintes irréversibles sur votre téléphone, comparés une fois, et jamais conservés.
- Votre position sur le Radar est volontairement floutée sur notre serveur avant tout stockage, et les coordonnées GPS brutes ne sont jamais écrites sur disque.
- Nous ne vendons pas de données personnelles et ne les utilisons pas à des fins publicitaires.
- Vous pouvez consulter, corriger, exporter ou supprimer vos données depuis l'application ou en écrivant à privacy@kaifmeet.ru.
- Cette politique couvre à la fois la loi russe 152-FZ et le RGPD. En cas de divergence, nous appliquons le standard le plus strict à tout le monde.
Le résumé est fourni par commodité et n'a aucune valeur juridique. En cas de divergence avec le texte intégral, ce dernier prévaut.
Cette politique explique comment Kaif Technologies LLC traite les données personnelles dans les applications Kaif et sur ce site.
1. Qui est responsable de vos données
L'opérateur au sens de la loi fédérale n° 152-FZ et le responsable du traitement au sens de l'article 4(7) du RGPD est :
| Entité juridique | Kaif Technologies LLC |
| Siège social | 350000, Russia, Krasnodar Krai, Krasnodar, [street, building, office] |
| OGRN | 0000000000000 |
| INN | 0000000000 |
| Inscription au registre des opérateurs | not yet assigned |
| Contact confidentialité | privacy@kaifmeet.ru |
| Délégué à la protection des données | dpo@kaifmeet.ru |
| Représentant UE (art. 27 RGPD) | to be appointed |
Si vous vous trouvez dans l'EEE ou au Royaume-Uni, vous pouvez vous adresser à notre représentant UE plutôt qu'à nous pour toute question relative au traitement.
2. Ce que nous collectons
Ce que vous nous donnez
- Données de compte : nom ou pseudonyme, adresse e-mail et/ou numéro de téléphone, mot de passe (conservé uniquement sous forme de hachage bcrypt), date de naissance lorsqu'elle est nécessaire pour vérifier l'âge minimum.
- Numéro de téléphone : si vous vous connectez avec ou l'ajoutez à votre compte, nous confirmons qu'il vous appartient par un bref appel passé depuis ce numéro, coupé aussitôt et gratuit. Il n'est jamais montré aux autres utilisateurs.
- Données de profil : photographie, présentation, centres d'intérêt, ville, langues parlées.
- Contenu : rencontres créées, messages envoyés, photographies, notes et avis, texte de votre statut Radar.
- Données de vérification : si vous choisissez de vérifier votre identité d'Organisateur, le document soumis et les informations qu'il contient.
- Données de paiement : les informations nécessaires à la transaction et, pour les Organisateurs percevant des versements, les coordonnées bancaires et identifiants fiscaux requis. Les numéros de carte complets sont traités par notre prestataire de paiement et n'atteignent jamais nos serveurs.
- Correspondance : ce que vous écrivez à nos adresses support, sécurité et confidentialité.
- Données de livraison : si vous commandez un objet physique avec des Points, le nom du destinataire, un numéro de téléphone de contact et l'adresse de livraison.
Ce que nous collectons automatiquement
- Données de localisation, uniquement lorsque l'application est ouverte au premier plan. Voir la section 4.
- Données techniques : modèle d'appareil, version du système, version de l'application, langue, identifiant utilisé pour les notifications.
- Journaux : adresse IP, horodatages et requêtes adressées à notre API, à des fins de sécurité, de lutte contre les abus et de débogage.
- Données d'usage : écrans ouverts et fonctions utilisées, sous forme agrégée.
Ce que nous recevons de tiers
- Connexion Google ou Apple : votre identifiant chez ce fournisseur, votre adresse e-mail et votre nom lorsqu'il le transmet. Les adresses Apple Private Relay sont prises en charge.
- Connexion Yandex ID : l'identifiant de votre compte Yandex, l'adresse e-mail de ce compte et votre nom. Nous ne demandons pas votre photo de profil Yandex.
- Si un autre utilisateur vous signale, le contenu de ce signalement.
Si vous cherchez des amis dans vos contacts
- Uniquement à votre initiative, et uniquement après que vous avez autorisé l'accès à votre carnet d'adresses.
- Chaque numéro est normalisé puis transformé sur votre appareil en empreinte irréversible (un hachage SHA-256). Les noms, adresses e-mail et numéros eux-mêmes ne quittent jamais votre téléphone.
- Notre serveur compare les empreintes à celles des personnes qui ont vérifié leur numéro et accepté d'être trouvées, renvoie les correspondances, puis efface les empreintes. Elles ne sont ni conservées ni journalisées.
- L'empreinte d'un numéro pourrait en théorie être retrouvée en essayant tous les numéros possibles ; c'est pourquoi nous limitons aussi le nombre de vérifications par compte et par jour.
- Vous pouvez à tout moment empêcher qu'on vous trouve ainsi : Réglages → Confidentialité → « Me trouver grâce à mon numéro ».
Nous ne collectons pas de catégories particulières de données au sens de l'article 9 du RGPD. Si vous en mentionnez volontairement dans un champ libre, elles sont traitées comme un Contenu ordinaire, à votre initiative.
3. Finalités et bases légales
| Finalité | Données | Base (RGPD) | Base (152-FZ) |
|---|---|---|---|
| Créer et exploiter votre compte | Compte, profil | Art. 6(1)(b) — exécution du contrat | Art. 6(1)(5) |
| Afficher rencontres et personnes à proximité | Position approximative, intérêts | Art. 6(1)(b) et 6(1)(a) — consentement | Art. 6(1)(1) — consentement |
| Transmettre messages et notifications | Contenu, jeton d'appareil | Art. 6(1)(b) | Art. 6(1)(5) |
| Encaisser et reverser aux Organisateurs | Paiement, vérification | Art. 6(1)(b) et 6(1)(c) | Art. 6(1)(5) et 6(1)(2) |
| Vérifier l'identité d'un Organisateur | Pièce d'identité | Art. 6(1)(a) — consentement | Art. 6(1)(1) |
| Sécurité et traitement des abus | Journaux, signalements, compte | Art. 6(1)(f) — intérêt légitime | Art. 6(1)(5) |
| Prévention de la fraude, obligations légales | Paiement, journaux | Art. 6(1)(c) et 6(1)(f) | Art. 6(1)(2) |
| Améliorer le produit | Usage agrégé | Art. 6(1)(f) | Art. 6(1)(5) |
| E-mails de service | Adresse e-mail | Art. 6(1)(b) | Art. 6(1)(5) |
| E-mails marketing si demandés | Adresse e-mail | Art. 6(1)(a) — consentement | Art. 6(1)(1) |
| Vérifier votre numéro par un appel entrant, et vous connecter avec | Numéro de téléphone, fait et heure de l'appel | Art. 6(1)(b) | Art. 6(1)(5) |
| Retrouver vos amis dans vos contacts, à votre demande | Empreintes des numéros de votre carnet ; votre numéro vérifié | Art. 6(1)(a) — consentement | Art. 6(1)(1) — consentement |
| Conserver la preuve de votre consentement | Version des Conditions acceptée et date | Art. 6(1)(c) et art. 7(1) | Art. 9(3) — preuve du consentement |
| Livrer les objets commandés avec des Points | Données de livraison | Art. 6(1)(b) | Art. 6(1)(5) |
Lorsque nous invoquons l'intérêt légitime, nous procédons à une mise en balance et vérifions que le traitement est nécessaire, proportionné et conforme à vos attentes raisonnables. Vous pouvez vous y opposer à tout moment — voir la section 8.
Le consentement peut être retiré à tout moment, sans effet sur la licéité du traitement antérieur. Retirer le consentement à la localisation désactive le Radar et la découverte à proximité ; le reste continue de fonctionner.
4. Données de localisation — le fonctionnement du Radar
Cette section décrit le traitement le plus sensible que nous effectuons, avec le détail qu'il mérite.
- La position n'est lue que lorsque l'application est ouverte au premier plan. Aucune localisation en arrière-plan, aucun historique de déplacements.
- Lorsque vous êtes visible sur le Radar, votre appareil transmet ses coordonnées à notre serveur, qui en réduit immédiatement la précision : la position est ramenée à une cellule geohash large, puis décalée d'une valeur déterministe dérivée de votre identifiant. Seule la position transformée est stockée.
- Les coordonnées brutes ne sont pas écrites en stockage persistant ; elles n'existent en mémoire que le temps de la requête.
- Le décalage étant propre à chaque utilisateur, deux personnes au même endroit n'aboutissent pas au même point affiché, et ce point ne permet pas d'identifier un bâtiment ou une adresse.
- La présence Radar est conservée en mémoire avec une durée de vie de 180 secondes, le statut de deux heures. Ni l'une ni l'autre n'est écrite en base de données ; à l'expiration, l'enregistrement est supprimé par le magasin lui-même.
- Le mode invisible vous retire entièrement du Radar. Les blocages sont appliqués dans les deux sens avant tout résultat.
- Pour découvrir des rencontres plutôt que des personnes, nous utilisons une position au niveau de la ville, que vous pouvez saisir manuellement sans accorder l'autorisation de localisation.
- Lorsque vous signalez votre présence à une rencontre (« J'y suis »), votre appareil envoie une seule position. Le serveur la compare au lieu de la rencontre et ne conserve que l'heure du signalement et la distance arrondie à 50 mètres ; les coordonnées elles-mêmes ne sont pas conservées. Seul l'organisateur voit qui a signalé sa présence.
Le traitement de la localisation repose sur votre consentement, donné via l'invite d'autorisation de votre appareil. Vous pouvez le retirer dans les réglages ou via le mode invisible.
5. Avec qui nous partageons
Nous ne vendons pas de données personnelles et n'en partageons pas avec des régies publicitaires ou des courtiers en données. Le partage se limite aux cas suivants.
Avec les autres utilisateurs
Votre nom affiché, votre photographie, votre présentation et vos centres d'intérêt sont visibles. Les rencontres que vous organisez le sont selon la visibilité choisie. Votre participation est visible de l'Organisateur et des autres Participants. Votre position approximative et votre statut Radar sont visibles des personnes proches tant que vous êtes visible.
Si l'option « Me trouver grâce à mon numéro » reste activée, une personne qui a votre numéro vérifié dans ses contacts peut voir que vous êtes sur Kaif — votre nom et votre photo, jamais votre numéro.
Avec des sous-traitants agissant sur nos instructions
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Prestataire de paiement (YooMoney) | Paiements et versements | Fédération de Russie |
| Google (Firebase Cloud Messaging) | Notifications push | UE / États-Unis |
| LocationIQ | Conversion de coordonnées en noms de lieux | Union européenne |
| Google Firebase Crashlytics | Rapports d'erreurs | UE / États-Unis |
| Prestataire SMTP | E-mails transactionnels | Voir la liste des sous-traitants |
| SMS.ru | Confirmation des numéros par appel entrant | Fédération de Russie |
| Transporteur ou service postal | Livraison des objets commandés avec des Points : nom du destinataire, téléphone et adresse | Fédération de Russie |
| Yandex AppMetrica | Mesure d'audience produit : écrans et fonctions utilisés. Sans identifiant publicitaire ni localisation | Fédération de Russie |
| Service de rapports d'erreurs (protocole Sentry) | Rapports d'erreurs serveur, sans contenu des requêtes ni adresse IP | Fédération de Russie (auto-hébergé) — voir la liste des sous-traitants |
Chaque sous-traitant est lié par un contrat conforme à l'article 28 du RGPD et à l'article 6 de la loi 152-FZ, n'agit que sur nos instructions documentées et ne peut utiliser vos données à ses propres fins. Notre base de données, notre stockage, notre couche temps réel et notre console d'exploitation sont opérés par nous.
Pour des motifs légaux
Nous communiquons des données aux autorités lorsque la loi l'impose. Chaque demande est examinée au regard du fondement invoqué ; les demandes informelles ou trop larges sont refusées. Sauf interdiction légale ou risque pour la sécurité d'une personne, nous informons l'utilisateur concerné.
En cas de cession d'activité
En cas de vente ou de fusion, les données peuvent être transférées à l'acquéreur, qui reste lié par cette politique jusqu'à son remplacement licite. Vous serez informé avant tout changement de politique.
6. Lieu de stockage et transferts internationaux
Conformément à l'article 18(5) de la loi fédérale 152-FZ, les données personnelles des citoyens de la Fédération de Russie sont enregistrées, systématisées, accumulées, stockées, modifiées et extraites au moyen de bases de données situées en Fédération de Russie. Tout transfert ultérieur à l'étranger n'intervient qu'après ce traitement primaire.
Les transferts hors de la Fédération de Russie s'effectuent vers des pays assurant une protection adéquate, ou sur la base de votre consentement, ou aux fins de l'exécution d'un contrat auquel vous êtes partie, conformément à l'article 12 de la loi 152-FZ.
Les transferts depuis l'EEE vers un pays tiers reposent sur l'un des mécanismes du chapitre V du RGPD — décision d'adéquation ou clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures techniques. Une copie des garanties peut être demandée à privacy@kaifmeet.ru.
7. Durées de conservation
| Données | Durée |
|---|---|
| Compte et profil | Tant que le compte est actif ; supprimés sous 30 jours après suppression |
| Présence Radar | 180 secondes (durée de vie technique) |
| Statut Radar | 2 heures (durée de vie technique) |
| Messages | Tant que la discussion existe |
| Rencontres | 24 mois après la fin, puis anonymisées |
| Documents d'identité | Supprimés sous 90 jours après décision ; seuls la décision et sa date sont conservées |
| Registres de paiement | Selon la loi fiscale et comptable — généralement 5 ans |
| Signalements et mesures | 3 ans, pour identifier les récidives |
| Journaux serveur | 90 jours |
| Sauvegardes | 30 jours glissants |
| Confirmations de numéro en cours | 5 minutes, puis supprimées |
| Empreintes des contacts | Non conservées — effacées dès que les correspondances sont renvoyées |
| Preuve de votre consentement | Tant que le compte existe, puis 3 ans après sa suppression, pour démontrer le consentement |
| Récompenses d'invitation déjà obtenues | Une empreinte du numéro de téléphone, calculée avec une clé secrète du serveur et conservée après la suppression du compte pour qu'un même numéro ne soit pas récompensé deux fois ; elle ne permet pas de retrouver le numéro sans cette clé |
| Données de livraison des objets commandés avec des Points | Jusqu'à la livraison, puis supprimées sous 30 jours ; immédiatement si la commande est annulée ou le compte supprimé |
À la suppression de votre compte, nous effaçons ou anonymisons irréversiblement vos données sous 30 jours, sauf obligation légale, défense d'un droit en justice, ou nécessité de faire respecter l'exclusion d'un utilisateur retiré pour faute grave — auquel cas nous ne conservons que le strict nécessaire.
Les messages déjà envoyés restent visibles de leurs destinataires. C'est une propriété de la conversation, non un choix de conservation.
8. Vos droits
Au titre des deux régimes, vous avez le droit de :
- Savoir si nous traitons vos données et en obtenir copie (art. 15 RGPD ; art. 14 de la loi 152-FZ).
- Faire rectifier des données inexactes (art. 16 RGPD ; art. 14).
- Obtenir l'effacement lorsque les données ne sont plus nécessaires ou que le traitement était illicite (art. 17 RGPD ; art. 14).
- Obtenir la limitation du traitement pendant un litige (art. 18 RGPD).
- Recevoir vos données dans un format structuré et lisible par machine et les faire transmettre (art. 20 RGPD).
- Vous opposer au traitement fondé sur l'intérêt légitime (art. 21 RGPD).
- Retirer votre consentement à tout moment (art. 7(3) RGPD ; art. 9 de la loi 152-FZ).
- Ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé (art. 22 RGPD). Nous n'en prenons pas : les décisions affectant un compte sont revues par une personne.
La plupart s'exercent dans l'application : le profil est modifiable, les données exportables, la suppression du compte se fait en une action. Pour le reste, écrivez à privacy@kaifmeet.ru. Nous répondons sous 30 jours, prolongeables de deux mois pour les demandes complexes, avec information dans le premier délai. C'est gratuit, sauf demande manifestement infondée ou excessive.
Nous pouvons vous demander de confirmer votre identité — non pour faire obstacle, mais parce que divulguer vos données à quelqu'un se faisant passer pour vous serait pire qu'un léger délai.
Réclamations
Si notre traitement de votre demande ne vous satisfait pas, dites-le nous d'abord. Vous avez aussi le droit d'introduire une réclamation auprès d'une autorité de contrôle : en Russie, Roskomnadzor ; dans l'EEE, l'autorité de votre pays de résidence, de votre lieu de travail ou du lieu de la violation alléguée.
9. Comment nous protégeons vos données
- Tout le trafic entre votre appareil et nos serveurs est chiffré en transit par TLS.
- Les mots de passe ne sont conservés que sous forme de hachages bcrypt. Nous ne pouvons pas les lire et ne vous demanderons jamais le vôtre.
- Les jetons d'accès sont de courte durée et révocables immédiatement ; la déconnexion place le jeton sur une liste de révocation vérifiée à chaque requête.
- Les pièces d'identité sont téléversées directement vers un stockage privé au moyen d'URL pré-signées de courte durée. Nous ne conservons que la clé de l'objet.
- L'accès aux données de production est limité, authentifié individuellement, et toute action administrative est écrite dans un journal d'audit inaltérable.
- Nous exploitons nous-mêmes notre base de données, notre stockage et notre infrastructure.
Aucun système n'est parfaitement sûr. En cas de violation susceptible d'engendrer un risque pour vos droits, nous notifierons l'autorité compétente sous 72 heures conformément à l'article 33 du RGPD et vous informerons sans délai injustifié si le risque est élevé.
10. Mineurs
Le Service n'est pas destiné aux personnes de moins de 16 ans. Si vous pensez qu'un compte appartient à un enfant, écrivez à safety@kaifmeet.ru.
11. Modifications
Nous mettons cette politique à jour lorsque nos traitements évoluent. Pour toute modification substantielle, nous vous informons au moins 14 jours à l'avance. La date de mise à jour reflète toujours la version en vigueur ; les versions antérieures sont disponibles sur demande.
12. Contact
Pour toute question, écrivez à privacy@kaifmeet.ru, ou à notre délégué à la protection des données à dpo@kaifmeet.ru. Courrier postal : 350000, Russia, Krasnodar Krai, Krasnodar, [street, building, office].
