Confidentialité
En bref : nous conservons une courte liste d’éléments techniques, dont aucun n’est ce que dit votre enfant, ni son nom.
Cette politique décrit ce que les applications Rilo et le serveur Rilo font des données personnelles. Elle est écrite pour être lue, pas pour être endurée. Là où il est écrit jamais, c’est une description de la façon dont le logiciel est construit, et la page technique montre les tables de base de données dont cela découle.
Ceci est un projet soigné, pas un avis juridique, et il n’a pas encore été relu par un avocat. Ce qu’il décrit du logiciel est exact ; qu’il satisfasse à chaque loi qui s’y applique est une détermination que nous n’avons pas encore fait établir.
Qui est responsable
Le responsable du traitement des données décrites ici, au sens du RGPD, est :
- Responsable du traitement
- Small Victories - BE 0793.301.929
- Siège social
- Mellestraat 303, 9090 Merelbeke-Melle.
- hello@rilotalk.com
Ce que nous conservons
La liste complète, table par table et colonne par colonne, est sur la page technique. Elle est générée à partir du fichier que le serveur exécute, les deux ne peuvent donc pas diverger. Elle est courte parce que le serveur est un entremetteur, pas un intermédiaire : il présente deux appareils l’un à l’autre puis s’écarte.
- Un identifiant de compte aléatoire
- Généré sur l’appareil. Il ne dérive ni de votre nom, ni de votre numéro de téléphone, ni de quoi que ce soit vous concernant, et c’est le seul nom sous lequel le serveur vous connaît.
- Une clé publique
- La moitié publique d’une paire de clés que votre appareil a fabriquée et conserve. C’est ce qui permet à l’autre téléphone d’être sûr qu’il parle bien à vous.
- Aucun nom, nulle part
- Il n’existe aucune colonne de nom sur notre serveur, ni pour les adultes ni pour les enfants. Les noms et les visages se choisissent sur chaque téléphone et circulent directement entre les téléphones concernés, dans un QR code ou scellés de sorte que seul l’autre téléphone puisse les ouvrir. Nous serions incapables de vous dire comment votre enfant appelle sa grand-mère.
- Un jeton de notification
- L’adresse qu’Apple ou Google utilise pour réveiller votre téléphone à l’arrivée d’un appel. Il est émis par eux, pas par nous, et il change de lui-même.
- Les responsables, et les mises en relation en cours
- Qu’un compte a un responsable. Et, uniquement tant qu’une mise en relation n’est pas terminée, les deux comptes qu’elle concerne. Pas de noms : des identifiants de compte. Dès que les deux téléphones ont le contact finalisé, cette ligne est supprimée : il n’existe donc aucune liste de qui peut appeler qui.
- Un horodatage de dernière activité
- Pour qu’un compte que plus personne n’utilise puisse être effacé plutôt que gardé indéfiniment.
- Une adresse e-mail, brièvement
- Uniquement pour les adultes, uniquement à l’inscription, et uniquement pour vérifier qu’un adulte est bien un adulte. La copie lisible est détruite dès qu’elle est vérifiée. Ce que le compte garde, c’est cette adresse scellée avec la clé hors ligne du fondateur, preuve légale de consentement qu’aucun serveur ne peut ouvrir. Voir plus bas, y compris le prestataire d’e-mail par lequel elle passe pour vous parvenir.
- Des rapports de plantage, sans nom dessus
- Quand l’application plante ou se fige, elle nous envoie l’endroit du code où ça a cassé, la version de l’application et la version d’iOS ou d’Android. Aucun compte, aucun modèle d’appareil, aucun message et aucun nom, donc un rapport ne peut pas être rattaché à une famille. Cela veut aussi dire que nous ne pouvons pas retrouver le vôtre si vous nous le demandez. Chaque rapport est un fichier sur notre serveur, supprimé au bout de 90 jours.
C’est tout. Il n’y a pas de profil, pas de carnet d’adresses, pas d’historique de qui a appelé qui, et aucune trace de ce qui a été dit.
Ce que nous ne conservons jamais
Ce ne sont pas des choses que nous avons choisi de ne pas regarder. Ce sont des choses que le logiciel ne peut pas produire :
- Ce qui est dit. Les appels et les messages sont chiffrés de bout en bout entre les deux téléphones. Les clés ne quittent jamais les appareils : le serveur transporte donc un trafic scellé qu’il ne peut pas ouvrir.
- La liste de contacts de votre enfant. Qui peut appeler qui se décide sur les téléphones et y reste. Nous voyons que deux identifiants de compte sont liés. Nous ne voyons pas qu’il s’agit de votre enfant et de sa grand-mère.
- La localisation. Les applications ne la demandent jamais et ne l’envoient jamais.
- Les identifiants publicitaires. Il n’y a pas de publicité dans Rilo, pas de mesure d’audience, et aucun code tiers de pistage dans l’une ou l’autre application.
- Quoi que ce soit à vendre. Nous ne vendons, ne louons et ne partageons aucune donnée personnelle avec qui que ce soit pour ses propres fins.
La liste bêta que ce site proposait
Une chose ici ne fait pas partie de l’application. Jusqu’à l’arrivée de Rilo sur l’App Store, ce site renvoyait vers une liste bêta, et ce n’est plus le cas. Si vous l’avez rejointe, vous nous avez donné une adresse e-mail et rien d’autre : pas de nom, pas de numéro de téléphone, et rien sur un enfant. Nous nous en servons pour dire quand il y a quelque chose à essayer, et pour rien d’autre. La liste est tenue par Tally et non par notre serveur, et c’est pourquoi cette page la nomme plus bas. La base est votre consentement, donné en saisissant l’adresse, et une ligne à hello@rilotalk.com la supprime. Rien dans cette liste n’est relié à un compte Rilo, car il n’y a rien dans un compte à quoi la relier.
Pourquoi nous avons le droit de les conserver
La base légale est l’article 6, paragraphe 1, point b) du RGPD : ces données sont ce qu’il faut pour fournir le service qu’un parent nous a demandé. La seule exception est la liste bêta décrite plus haut, qui repose sur votre consentement au titre de l’article 6, paragraphe 1, point a), et dure exactement aussi longtemps que vous le voulez. Rien ne repose sur un intérêt légitime au profilage, puisqu’il n’y a pas de profilage.
Pour l’abonnement, la base est le même contrat. Le paiement lui-même est traité par Apple ou Google, qui sont le vendeur et détiennent les données de carte. Nous ne les voyons jamais.
Les enfants
Rilo est conçu pour des enfants d’environ quatre à dix ans, et le compte d’un enfant ne peut exister que parce qu’un adulte l’a créé. Un compte enfant est un certificat signé par la clé d’un parent : un enfant ne peut pas en créer un seul, et aucun réglage ne permet à un enfant de devenir adulte.
Parce que le service est fourni dans le cadre d’un contrat avec le parent, et que chaque compte enfant est créé et approuvé par ce parent sur son propre appareil, le consentement au sens de l’article 8 n’est pas la base sur laquelle nous nous appuyons. L’approbation du parent est un acte cryptographique, pas une case à cocher.
Nous ne conservons aucune trace lisible de l’adresse. Elle est vérifiée puis détruite dans le même geste, et ce qui reste attaché au compte est cette même adresse scellée avec la clé hors ligne du fondateur, qu’aucun serveur ne peut ouvrir. Ce qui démontre l’accord du parent, c’est la signature : le compte d’un enfant est un certificat signé avec la clé de son parent, ce qui démontre qu’un adulte a créé et approuvé ce compte sans nous dire de qui il s’agit.
Qui d’autre intervient
Six autres entreprises touchent nécessairement une partie de tout ceci. Aucune ne reçoit quoi que ce soit sur votre enfant, et aucune ne reçoit de données pour ses propres fins.
- Apple
- Délivre les notifications d’appel et de message sur iPhone, et gère les abonnements achetés sur iOS. Apple voit un jeton de notification et le fait qu’une notification a été envoyée, pas son contenu.
- La même chose, pour Android, via Firebase Cloud Messaging, et Google Play gère les abonnements achetés sur Android grâce à sa bibliothèque de facturation intégrée à l’application. L’application demande aussi à Google Play une tranche d’âge, lue sur le téléphone et jamais conservée ni envoyée chez nous. Aucun composant Google ou Firebase de l’application ne fait de mesure d’audience, de rapport de plantage ou de publicité.
- Cloudflare
- Fournit le relais dont certains appels ont besoin quand deux réseaux domestiques refusent de se parler directement. Le relais transmet des paquets chiffrés qu’il ne peut pas lire, et n’est utilisé que si une connexion directe échoue. Cloudflare répond aussi à la question que chaque appel pose en premier: « Quelle est ma propre adresse sur internet ? » Ils voient donc qu’un téléphone démarre un appel, et d’où, même quand l’appel passe ensuite en direct.
- Oracle
- Héberge le serveur de signalisation, dans l’Union européenne. C’est notre hébergeur et il ne traite rien pour son propre compte.
- Brevo
- Envoie le seul e-mail que ce produit envoie jamais : le code qui vérifie un adulte à l’inscription. Votre adresse passe par eux pour vous atteindre, elle figure donc dans leurs journaux aussi longtemps que leur politique de conservation le prévoit, même si elle ne figure jamais dans les nôtres. C’est le seul endroit où une adresse Rilo existe en dehors de votre propre boîte, et nous préférons le nommer plutôt que de laisser la phrase ci-dessus suggérer autre chose.
- Tally
- Conserve la liste bêta vers laquelle ce site renvoyait : les adresses saisies dans son formulaire, rien d’autre. Il ne touche jamais l’application ni le serveur.
Dans cette liste, il n’y a ni fournisseur d’analytique, ni régie publicitaire, ni plateforme de données clients, ni service d’IA, parce qu’il n’y en a aucun dans le produit.
Combien de temps nous les conservons
Les enregistrements d’un compte durent aussi longtemps que le compte. La copie lisible de l’e-mail de vérification est détruite au moment où il a fait son travail. La preuve scellée et illisible décrite plus haut reste avec le compte. Les messages qui attendent un téléphone éteint sont stockés chiffrés et supprimés une fois livrés, ou après un court délai s’ils ne sont jamais récupérés. Ce sont de toute façon des blocs que nous ne pouvons pas lire.
Vous pouvez supprimer votre compte à tout moment dans l’application, et tout ce qui s’y rattache part avec lui. La page de suppression dit où cela se trouve et ce qui reste possible quand le téléphone a disparu. Nous préparons un nettoyage automatique des familles qui n’utilisent plus Rilo du tout. Tant qu’il n’est pas activé, rien ne disparaît ici tout seul.
Une exception à cela. La base de données est sauvegardée chaque nuit, chiffrée, pour qu’une panne matérielle ne soit pas la fin des contacts de votre famille. Et une sauvegarde antérieure à votre suppression la contient encore. Ces copies sont conservées 30 jours puis détruites, de sorte qu’une suppression devienne vraie partout en moins d’un mois. C’est la même fenêtre que pour un message non remis, et nous préférons le dire plutôt que de laisser la phrase ci-dessus paraître plus absolue qu’elle ne l’est.
Vos droits
En vertu du RGPD, vous pouvez nous demander de :
- vous dire ce que nous conservons à votre sujet, et vous en donner une copie ;
- le corriger, si c’est inexact ;
- le supprimer ;
- le transmettre dans un format portable ;
- cesser le traitement, ou vous opposer à un usage particulier.
L’application fait l’essentiel : Ce que notre serveur sait dans les Réglages énumère chaque colonne que le serveur possède, et Supprimer mon compte juste en dessous efface tout sans nous demander quoi que ce soit. Écrivez à l’adresse ci-dessus pour ce que l’application ne peut pas faire. Le point inconfortable, dit franchement : nous ne conservons ni nom, ni e-mail, ni mot de passe, donc une lettre ne contient en général rien que nous puissions rattacher à un compte. L’article 11 du RGPD vise exactement cela. Un responsable de traitement qui ne peut pas identifier une personne à partir de ce qu’il conserve doit le dire plutôt que de deviner. Si le téléphone a disparu, la page de suppression expose ce qui reste possible.
Vous pouvez également introduire une réclamation auprès de l’Autorité de protection des données belge, ou auprès de l’autorité de contrôle de votre pays de résidence.
Modifications
Si cette politique change d’une manière qui touche à ce que nous conservons ou à qui y a accès, les applications le diront avant que le changement prenne effet, plutôt que de republier discrètement cette page.
Dernière mise à jour le 14 septembre 2026. Cette politique n’a pas encore été relue par un juriste.