1. Qui est responsable de vos données
Le responsable du traitement des données à caractère personnel décrites dans la présente politique — l'« organisation » au sens de la loi singapourienne de 2012 sur la protection des données personnelles (PDPA) et le « responsable du traitement » au sens du Règlement général sur la protection des données de l'Union européenne et du Royaume-Uni (RGPD / GDPR) — est :
Culturetek Pte. Ltd.
UEN 202411392W
6 Raffles Quay #14-02
Singapore 048580
Courriel : hello@linanoa.com
La présente politique explique quelles données à caractère personnel nous collectons lorsque vous utilisez linanoa.com, l'espace membres accessible à l'adresse /app/ et l'expérience vocale et conversationnelle en temps réel accessible à l'adresse api.linanoa.com/lab/ (ensemble, le « Service »), pourquoi nous les collectons, sur quelle base légale, avec qui nous les partageons, combien de temps nous les conservons et de quels droits vous disposez.
Aucun délégué à la protection des données n'est désigné à la date de la présente politique, et la question de savoir si une telle désignation est obligatoire pour ce Service est à l'étude avec nos conseils — nous préférons vous le dire plutôt que de nous prévaloir d'une dispense que nous n'avons pas confirmée. Tant qu'aucun nom ne figure ici, vous pouvez nous soumettre directement toute question relative à la protection des données, y compris l'exercice de l'un quelconque des droits énumérés à l'article 11, à l'adresse hello@linanoa.com : nous la traiterons nous-mêmes et dans les délais légaux. Il en va de même de nos représentants dans l'UE au titre de l'art. 27 du RGPD et au Royaume-Uni au titre de l'art. 27 du UK GDPR : leur désignation est en cours, et leurs nom et adresse seront publiés ici dès qu'elle sera effective. Dans l'intervalle, une demande adressée au courriel ci-dessus produit exactement le même effet.
2. Les données que nous collectons
a) Données de compte
Votre adresse électronique, votre mot de passe (conservé uniquement sous forme d'empreinte cryptographique salée — nous ne le voyons ni ne le stockons jamais en clair), le nom d'affichage ou le pseudonyme que vous choisissez le cas échéant, le statut de votre compte, votre formule d'abonnement et vos paramètres, ainsi que votre date d'inscription.
b) Données de paiement
Votre historique d'abonnement et de paiement, votre formule, la date de reconduction, la devise et les montants, le pays que vous avez indiqué à des fins de facturation et de fiscalité, ainsi qu'une référence ou un jeton de paiement fourni par Stripe. Les numéros de carte complets, les cryptogrammes visuels et les identifiants bancaires sont saisis directement dans les systèmes propres à Stripe et ne nous parviennent jamais. Nous ne recevons que des informations limitées telles que le réseau de la carte, les quatre derniers chiffres, la date d'expiration et l'issue de la transaction. Voir l'article 5.
c) Contenu des conversations
Les messages que vous rédigez, les messages générés par l'IA en réponse, vos demandes de messages vocaux ou vidéo, ainsi que les contenus audio et vidéo générés en conséquence. Lina étant un produit de compagnie, les conversations peuvent contenir des informations relatives à vos émotions, vos relations, votre santé, vos convictions ou votre vie intime. Selon ce que vous choisissez d'écrire, ces éléments peuvent constituer des catégories particulières de données au sens de l'art. 9 du RGPD (par exemple des données concernant la santé, la vie sexuelle ou l'orientation sexuelle, les convictions religieuses ou philosophiques). Voir l'article 4 pour leur traitement.
d) Données de mémoire et de personnalisation
Les résumés, faits et préférences issus de vos conversations, que le Service conserve afin que Lina puisse se référer aux échanges antérieurs, retenir ce qui compte pour vous et personnaliser le message quotidien. Vous pouvez consulter et supprimer cette mémoire comme indiqué à l'article 11.
e) Flux audio du microphone (expérience en direct)
Si vous utilisez l'expérience vocale et conversationnelle en temps réel, votre navigateur vous demandera l'autorisation d'accéder à votre microphone. Pendant une session en direct, l'audio capté par votre microphone est transmis en flux à nos serveurs ainsi qu'aux fournisseurs d'IA qui génèrent la réponse en temps réel, et il est transcrit en texte afin que le système puisse répondre. Votre navigateur affiche un indicateur d'enregistrement tant que cette fonction est active, et vous pouvez mettre fin à la session ou révoquer l'autorisation à tout moment dans les paramètres de votre navigateur. L'audio du microphone en direct est traité de manière transitoire et n'est pas conservé. L'audio n'est maintenu en mémoire que le temps nécessaire à sa transcription et à la génération d'une réponse, puis il est supprimé — nous ne conservons aucun enregistrement audio brut de vos sessions en direct, et ni nos fournisseurs d'IA ni nous-mêmes n'en tirons d'empreinte vocale. La transcription textuelle est traitée exactement comme le reste du contenu de vos conversations et relève de l'article 9.
f) Données d'utilisation et données techniques
Votre adresse IP, la localisation approximative qui en est déduite au niveau du pays, le type d'appareil et de navigateur, le système d'exploitation, le paramètre de langue, la page de provenance, les pages et fonctionnalités que vous utilisez, les horodatages, les journaux d'erreurs et de diagnostic, ainsi que les identifiants stockés dans les cookies ou technologies similaires. Nos serveurs créent automatiquement des journaux d'accès, ce qui est inhérent à la fourniture d'un site web.
g) Correspondance
Les messages que vous adressez à hello@linanoa.com ou via un formulaire de contact ou d'assistance, ainsi que nos réponses.
h) Cookies et mesure d'audience
Voir l'article 8.
3. Pourquoi nous utilisons vos données et sur quelle base légale
Lorsque le RGPD s'applique, nous nous fondons sur les bases légales de l'article 6, § 1, exposées ci-dessous. Lorsque la PDPA singapourienne s'applique, nous nous fondons sur votre consentement ou sur les exceptions admises par la PDPA, notamment l'exécution d'un contrat conclu avec vous et les intérêts légitimes visés à la première annexe.
| Finalité | Données utilisées | Base légale (RGPD) |
|---|---|---|
| Création et administration de votre compte ; authentification | Données de compte, données techniques | Art. 6, § 1, b) — exécution du contrat |
| Fourniture du Service : génération des réponses écrites, vocales et vidéo, fonctionnalité de mémoire et message quotidien | Contenu des conversations, données de mémoire, données de compte | Art. 6, § 1, b) — exécution du contrat |
| Fonctionnement de l'expérience vocale en temps réel | Audio du microphone, transcriptions | Art. 6, § 1, b) — exécution du contrat ; l'autorisation du microphone est recueillie séparément par le navigateur |
| Traitement des paiements, reconductions, remboursements et impayés contestés | Données de paiement, données de compte | Art. 6, § 1, b) — exécution du contrat ; art. 6, § 1, c) — obligation légale (comptabilité, fiscalité) |
| Tenue des registres comptables et fiscaux | Données de paiement | Art. 6, § 1, c) — obligation légale |
| Traitement de vos demandes d'assistance | Correspondance, données de compte | Art. 6, § 1, b) et art. 6, § 1, f) — intérêt légitime à répondre aux utilisateurs |
| Sécurité, modération, vérification de l'âge, prévention de la fraude et des abus, application de nos Conditions | Contenu des conversations, données techniques, données de compte | Art. 6, § 1, f) — intérêt légitime à un service sûr et licite ; art. 6, § 1, c) lorsque la loi l'impose |
| Sécurisation et maintenance de nos systèmes ; diagnostic des incidents | Données techniques, journaux | Art. 6, § 1, f) — intérêt légitime à la sécurité des réseaux et de l'information |
| Mesure et amélioration du Service ; statistiques d'audience | Données d'utilisation, identifiants de cookies | Art. 6, § 1, a) — consentement, lorsque des cookies de mesure d'audience sont utilisés ; à défaut, art. 6, § 1, f) |
| Envoi de messages de service relatifs à votre abonnement, aux reconductions et aux modifications des présents documents | Données de compte | Art. 6, § 1, b) et art. 6, § 1, c) |
| Envoi de courriels marketing relatifs au Service | Données de compte | Art. 6, § 1, a) — consentement ; vous pouvez le retirer à tout moment |
| Constatation, exercice ou défense de droits en justice | Selon les besoins | Art. 6, § 1, f) — intérêt légitime à la protection juridique |
4. Informations sensibles contenues dans vos conversations
Compte tenu de la nature du Service, vous pouvez choisir de confier à Lina des éléments très personnels. Ne partagez que ce que vous acceptez de voir traité par un système d'IA et stocké sur notre infrastructure.
Lorsque vous fournissez volontairement des informations constituant des catégories particulières de données au sens de l'art. 9 du RGPD — par exemple relatives à votre santé, à votre vie sexuelle ou à votre orientation sexuelle, ou à vos convictions religieuses ou philosophiques — nous les traitons sur la base de votre consentement explicite au titre de l'art. 9, § 2, a), donné par le fait de choisir de saisir ces informations dans un service de compagnie dont l'objet est d'aborder des sujets personnels, ou, le cas échéant, sur le fondement de l'art. 9, § 2, f), pour la constatation ou la défense de droits en justice. Vous pouvez retirer ce consentement à tout moment en supprimant les contenus concernés et vos données de mémoire, ou en clôturant votre compte.
Au titre de la PDPA singapourienne, nous traitons de tels contenus avec un niveau de vigilance et de restriction d'accès renforcé en conséquence.
Nous n'utilisons pas le contenu des conversations pour constituer des profils publicitaires, nous ne le vendons pas et nous ne le divulguons à aucun tiers autre que les sous-traitants énumérés à l'article 6 et dans les cas où la loi l'exige.
Vos conversations ne sont lues de manière habituelle par personne chez Culturetek. Aucun être humain ne surveille vos échanges, et nous ne les lisons ni par curiosité, ni pour évaluer la qualité, ni à des fins marketing ou d'entraînement. Un très petit nombre de collaborateurs autorisés peut accéder au contenu des conversations uniquement lorsque cela est strictement nécessaire dans un cas déterminé : pour instruire un risque de sécurité crédible ou un signalement d'abus, pour corriger un dysfonctionnement que vous nous avez signalé, ou pour se conformer à une injonction judiciaire ou administrative contraignante. Chacun de ces accès est limité au strict nécessaire, journalisé et soumis à des obligations de confidentialité. Nos fournisseurs d'IA ne traitent le contenu que pour générer votre réponse et il leur est contractuellement interdit de le lire ou de l'utiliser à leurs propres fins.
5. Paiements — Stripe
Les paiements sont traités par Stripe (Stripe, Inc. et les sociétés de son groupe, dont Stripe Payments Europe, Ltd. pour les clients établis en Europe).
Lors du paiement, vos données de carte ou bancaires sont collectées directement par Stripe via sa propre interface de paiement hébergée. Culturetek ne reçoit, ne voit ni ne conserve jamais votre numéro de carte complet, votre cryptogramme visuel ou vos identifiants bancaires. Stripe agit en qualité de responsable du traitement autonome pour les données de paiement qu'il collecte à des fins de prévention de la fraude, de conformité réglementaire et de lutte contre le blanchiment de capitaux, et en qualité de sous-traitant pour les données d'abonnement qu'il gère pour notre compte.
Nous ne recevons de Stripe que ce qui est nécessaire à la gestion de l'abonnement : un identifiant de client et d'abonnement, la formule, le montant et la devise, le statut du paiement, le réseau de la carte et ses quatre derniers chiffres, la date d'expiration, le pays de facturation, ainsi que le statut des remboursements ou litiges.
La politique de confidentialité de Stripe explique la manière dont il traite vos données : stripe.com/privacy.
6. Prestataires et sous-traitants ultérieurs
Nous faisons appel à un nombre restreint de prestataires spécialisés pour exploiter le Service. Ils agissent en qualité de sous-traitants, ne peuvent traiter les données à caractère personnel que sur nos instructions documentées, sont liés par des accords écrits de traitement des données comportant les obligations de confidentialité et de sécurité exigées par l'art. 28 du RGPD, et ne peuvent utiliser vos données à leurs propres fins.
La liste ci-dessous est complète à la date de notre dernière revue, le 18 juillet 2026. Nous l'avons établie en auditant les appels externes que le site web, l'API et l'expérience en direct effectuent réellement, et non en énumérant des catégories que nous pourrions un jour utiliser. Ce sont les services externes que le Service appelle à cette date. Nous réexaminons la liste dès qu'un prestataire est ajouté ou retiré, et nous mettons à jour la présente politique lorsqu'elle change ; si vous lisez ceci bien après cette date, demandez-nous et nous vous confirmerons la situation actuelle.
| Prestataire | Finalité | Région principale |
|---|---|---|
| Stripe | Traitement des paiements, facturation de l'abonnement, prévention de la fraude | États-Unis / Irlande (UE) |
| Hostinger | Hébergement du site web et des serveurs ; envoi des courriels sortants (smtp.hostinger.com) | Union européenne (Lituanie) |
| OpenAI | Modèle de langage produisant les réponses de Lina dans le chat | États-Unis |
| ElevenLabs | Synthèse vocale — la voix de Lina | États-Unis |
| Anam | Avatar interactif en temps réel de l'expérience en direct (api.linanoa.com/lab/) | États-Unis |
| HeyGen | Génération des vidéos de l'avatar | États-Unis |
| fal.ai | Génération de vidéo par IA | États-Unis |
| GeoJS | Détermination du pays à partir de l'adresse IP pour la redirection linguistique automatique | États-Unis |
| esm.sh | Réseau de diffusion de contenu — fournit le logiciel de l'avatar Anam à votre navigateur dans l'expérience en direct | États-Unis |
GeoJS reçoit votre adresse IP avant tout consentement — nous préférons le dire clairement. Chaque page du site web public appelle get.geojs.io au chargement, afin que nous puissions vous proposer le site dans votre langue. Cette requête étant émise par votre navigateur, votre adresse IP parvient à GeoJS dès votre toute première page vue, avant que vous n'ayez interagi avec le site et avant qu'un consentement ait pu être recueilli. GeoJS ne renvoie qu'un code pays. Aucun cookie n'est déposé, aucun identifiant n'est conservé, et le résultat n'est utilisé ni pour vous profiler ni pour vous reconnaître. La base légale est notre intérêt légitime à servir le site dans la bonne langue (art. 6, § 1, point f, du RGPD) ; vous pouvez vous y opposer à tout moment au titre de la section 11, et le site fonctionne normalement si la requête échoue.
esm.sh ne concerne que l'expérience vocale et avatar en direct. Lorsque vous ouvrez cette expérience, votre navigateur charge le logiciel de l'avatar Anam depuis esm.sh, un réseau de diffusion de contenu. Les pages ordinaires ne le contactent jamais. Comme pour toute requête que votre navigateur adresse à un serveur, esm.sh reçoit nécessairement votre adresse IP afin de renvoyer le logiciel — mais il s'agit d'un réseau de distribution de code, non d'un service de traçage : aucun cookie n'est déposé, aucun identifiant n'est conservé et aucun profil vous concernant n'est établi. Nous nous fondons sur le même intérêt légitime que ci-dessus, à savoir la fourniture du logiciel nécessaire au fonctionnement de l'expérience.
Afin que cette liste puisse être vérifiée et non simplement crue sur parole, voici les points de terminaison concernés : le site web public appelle GeoJS et rien d'autre ; le serveur applicatif appelle Stripe, OpenAI, ElevenLabs, HeyGen, fal.ai et le serveur de messagerie Hostinger ; et l'avatar interactif en direct appelle Anam, OpenAI, ElevenLabs et esm.sh. Le Service n'appelle aucun autre service externe.
Les sept prestataires avec lesquels nous avons un contrat — Stripe, Hostinger, OpenAI, ElevenLabs, Anam, HeyGen et fal.ai — sont chacun liés par un accord écrit de sous-traitance et se voient contractuellement interdire d'utiliser vos conversations ou vos contenus pour entraîner leurs propres modèles. GeoJS et esm.sh sont différents : ce sont des points de terminaison publics et gratuits que votre navigateur contacte directement, et nous n'avons de contrat avec aucun des deux. C'est précisément pourquoi nous exposons ci-dessus ce que chacun reçoit exactement et pourquoi. Aucun prestataire de mesure d'audience, de publicité ou de traçage ne figure dans ce tableau, car nous n'en utilisons aucun.
La liste des lieux de traitement par prestataire est disponible sur demande à l'adresse hello@linanoa.com.
Nous pouvons également communiquer des données à des conseils professionnels, à des auditeurs, ou à des autorités publiques et juridictions lorsque la loi nous y oblige, ainsi qu'à un acquéreur ou ayant cause en cas de fusion, d'acquisition ou de cession de l'activité — auquel cas nous vous en informerons et la présente politique continuera de s'appliquer jusqu'à son remplacement.
Nous ne vendons pas vos données à caractère personnel et nous ne les partageons pas avec des régies publicitaires ou des courtiers en données.
7. Transferts internationaux
Nous sommes établis à Singapour et nos prestataires opèrent dans plusieurs pays. Vos données à caractère personnel seront donc transférées, stockées et traitées dans des pays autres que le vôtre — ce qui, pour les utilisateurs de l'Espace économique européen ou du Royaume-Uni, signifie en dehors de l'EEE et du Royaume-Uni.
Lorsque nous transférons des données à caractère personnel hors de l'EEE ou du Royaume-Uni vers un pays dont le niveau de protection n'a pas été reconnu comme adéquat par la Commission européenne ou par le gouvernement britannique, nous nous appuyons sur les garanties appropriées prévues au chapitre V du RGPD — principalement les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914), complétées par l'addendum britannique relatif aux transferts internationaux de données lorsque le UK GDPR s'applique et, lorsqu'une analyse d'impact des transferts en démontre la nécessité, par des mesures techniques et organisationnelles supplémentaires.
Lorsque la PDPA singapourienne s'applique, nous nous conformons à l'obligation de limitation des transferts prévue à l'article 26 de la PDPA et au règlement 10 des Personal Data Protection Regulations 2021, en prenant les mesures appropriées pour garantir que les destinataires situés à l'étranger sont tenus à un niveau de protection comparable.
Vous pouvez demander une copie des garanties sur lesquelles nous nous appuyons en écrivant à hello@linanoa.com.
Parce que nous sommes établis à Singapour et que nous recourons à des prestataires établis ailleurs, vos données sont traitées en dehors de l'EEE et du Royaume-Uni. Nous pouvons confirmer que le traitement a lieu à Singapour (Culturetek elle-même), dans l'Union européenne et dans d'autres régions utilisées par notre hébergeur, ainsi que dans les pays où opèrent nos prestataires de paiement et d'IA, parmi lesquels les États-Unis. Lorsque des données quittent l'EEE ou le Royaume-Uni, nous nous appuyons sur les clauses contractuelles types de la Commission européenne, complétées par l'addendum britannique relatif aux transferts internationaux de données, ainsi que sur une décision d'adéquation lorsqu'une telle décision couvre le prestataire concerné. L'article 6 nomme nos sous-traitants ultérieurs ; la liste des lieux de traitement par prestataire est disponible sur demande à l'adresse hello@linanoa.com.
8. Cookies, technologies similaires et mesure d'audience
Nous restons délibérément simples sur ce point : le Service n'utilise que des dispositifs de stockage propriétaires strictement nécessaires dans votre navigateur. Nous n'utilisons aucune technologie de mesure d'audience, de publicité ni de suivi inter-sites.
- Stockage strictement nécessaire — nous utilisons le stockage local et le stockage de session de votre navigateur pour vous maintenir connecté à l'espace membres, mémoriser votre choix de langue, conserver vos préférences de pratique enregistrées et éviter de répéter le même message d'accueil au cours d'une même visite. Ces dispositifs sont déposés par nos soins, sont indispensables au fonctionnement du Service et ne servent ni à établir votre profil ni à vous suivre sur d'autres sites.
- Aucune mesure d'audience, aucune publicité, aucun suivi — nous n'utilisons ni Google Analytics ni aucun produit comparable de mesure d'audience ou de supervision des erreurs, nous n'utilisons pas de pixels publicitaires ou de reciblage, nous n'intégrons pas de traceurs de réseaux sociaux et nous ne vendons ni ne partageons aucune donnée à des fins publicitaires. Nos serveurs tiennent des journaux d'accès ordinaires, décrits à l'article 2, f), et conservés selon les modalités exposées à l'article 9.
Parce que nous ne déposons que des dispositifs strictement nécessaires, aucun bandeau de consentement aux cookies n'est juridiquement requis au titre de la directive « vie privée et communications électroniques » telle que transposée dans l'UE et au Royaume-Uni, et nous n'en affichons aucun. Nous préférons le dire clairement plutôt que de laisser croire à un mécanisme de consentement dont nous ne disposons pas. Si nous devions un jour introduire une mesure d'audience ou toute autre technologie non essentielle, nous mettrions à jour la présente politique et mettrions en place un mécanisme de consentement conforme avant de l'activer.
Requêtes vers des tiers dont vous devez avoir connaissance. Le site public interroge un service tiers de géolocalisation par adresse IP, geojs.io, afin de déterminer votre pays approximatif et de pouvoir vous proposer le site dans votre langue. Cette requête communique votre adresse IP à ce service. Elle n'a lieu que sur les pages publiques, et non dans l'espace membres. Par ailleurs, lors du paiement, Stripe dépose ses propres cookies aux fins du traitement du paiement et de la prévention de la fraude ; voir la politique de confidentialité de Stripe ainsi que l'article 5 de la présente politique.
Vous pouvez à tout moment effacer ou bloquer le stockage du navigateur dans ses paramètres, étant précisé que bloquer le stockage strictement nécessaire vous empêchera de rester connecté.
9. Durée de conservation de vos données
Nous ne conservons les données à caractère personnel que le temps nécessaire aux finalités décrites ci-dessus, puis nous les supprimons ou les anonymisons de manière irréversible.
| Données | Conservation |
|---|---|
| Données de compte | Pendant toute la durée d'ouverture de votre compte. Si vous nous demandez de supprimer votre compte, il est supprimé dans les 90 jours suivant cette demande |
| Contenu des conversations et données de mémoire | Jusqu'à leur suppression par vos soins, ou jusqu'à 12 mois après la fin de votre abonnement — selon l'échéance la plus proche. Si vous clôturez votre compte, elles sont supprimées dans les 90 jours |
| Messages vocaux et vidéo générés | Supprimés en même temps que la conversation à laquelle ils se rattachent, ou dès que vous les supprimez, et en tout état de cause dans les 90 jours suivant la clôture du compte |
| Audio du microphone en direct | Non conservé. Traité de manière transitoire en mémoire puis supprimé — voir l'article 2, e) |
| Transcriptions des sessions en direct | Traitées comme du contenu de conversation, selon les mêmes modalités que la ligne ci-dessus |
| Justificatifs de paiement et factures | Conservés pendant la durée légale de conservation comptable et fiscale — à Singapour, généralement cinq ans en application de l'Income Tax Act et du GST Act ; plus longtemps lorsqu'une autre législation fiscale applicable l'exige |
| Journaux serveur et journaux de sécurité | 30 jours |
| Correspondance d'assistance | 24 mois |
| Éléments nécessaires à des actions en justice, ou relatifs à des comptes résiliés pour manquement grave | Jusqu'à l'expiration du délai de prescription applicable |
Les sauvegardes font l'objet d'une rotation et sont écrasées selon un cycle de 30 jours. Les données supprimées peuvent donc subsister sur les supports de sauvegarde jusqu'à 30 jours après leur disparition du système en production, et sont définitivement effacées au terme de ce cycle.
10. Traitements automatisés et IA
Les réponses de Lina sont produites par des systèmes d'IA automatisés, sans intervention humaine. Il s'agit de la fonction essentielle du Service et non d'une décision vous concernant ; ce traitement ne produit pas d'effets juridiques vous concernant et ne vous affecte pas de manière significative de façon similaire au sens de l'art. 22 du RGPD.
Nous utilisons des filtres automatisés afin de détecter les contenus interdits, les abus et les tentatives de contournement des restrictions d'âge ou de sécurité. Si un tel filtre contribue à une décision de restriction ou de résiliation d'un compte, vous pouvez demander que cette décision soit réexaminée par une personne physique, exprimer votre point de vue et contester le résultat, en écrivant à hello@linanoa.com.
Nous n'utilisons pas vos données pour entraîner des modèles d'IA. Vos conversations, vos données de mémoire ainsi que les contenus vocaux et vidéo générés ne sont utilisés ni pour entraîner, ni pour affiner, ni pour évaluer un quelconque modèle d'IA — ni le nôtre ni celui d'un fournisseur — et nos accords avec nos fournisseurs d'IA leur interdisent d'utiliser les données que nous leur transmettons pour leur propre entraînement. Si nous souhaitions un jour utiliser les données de conversation pour entraîner des modèles, nous recueillerions au préalable votre consentement exprès (opt-in), que vous seriez libre de refuser sans perdre l'accès au Service.
11. Vos droits
Sous réserve des conditions et exceptions prévues par la législation applicable, vous disposez des droits suivants.
Au titre du RGPD (utilisateurs de l'UE et du Royaume-Uni) :
- Droit d'accès (art. 15) — être informé du traitement de vos données et en recevoir une copie.
- Droit de rectification (art. 16) — faire corriger des données inexactes et compléter des données incomplètes.
- Droit à l'effacement (art. 17) — obtenir la suppression de vos données, par exemple lorsqu'elles ne sont plus nécessaires ou que vous retirez votre consentement.
- Droit à la limitation (art. 18) — obtenir la limitation du traitement dans certains cas.
- Droit à la portabilité des données (art. 20) — recevoir les données que vous avez fournies dans un format structuré, couramment utilisé et lisible par machine, et les faire transmettre à un autre responsable du traitement lorsque cela est techniquement possible.
- Droit d'opposition (art. 21) — vous opposer à tout moment à un traitement fondé sur l'intérêt légitime, et de manière absolue à tout traitement à des fins de prospection directe.
- Droit de retirer votre consentement (art. 7, § 3) — retirer votre consentement à tout moment, sans que cela affecte la licéité du traitement effectué avant ce retrait.
- Droit de ne pas faire l'objet d'une décision automatisée (art. 22) — voir l'article 10.
Au titre de la PDPA singapourienne : vous avez le droit de demander l'accès aux données à caractère personnel que nous détenons à votre sujet ainsi que des informations sur la manière dont elles ont été utilisées ou divulguées au cours de l'année écoulée (art. 21), le droit d'en demander la correction (art. 22) et le droit de retirer votre consentement à la collecte, à l'utilisation ou à la divulgation de vos données à caractère personnel (art. 16) — étant précisé que le retrait d'un consentement nécessaire à la fourniture du Service implique que nous ne pourrons plus vous le fournir.
Comment exercer vos droits
De nombreuses actions sont directement accessibles dans l'espace membres à l'adresse /app/ — vous pouvez y modifier les informations de votre compte, consulter et supprimer les entrées de mémoire, supprimer des conversations et clôturer votre compte.
Pour toute autre demande, écrivez à hello@linanoa.com depuis l'adresse enregistrée sur votre compte, en indiquant clairement l'objet de votre demande. Nous répondrons dans un délai d'un mois conformément à l'art. 12, § 3, du RGPD (prorogeable de deux mois supplémentaires pour les demandes complexes, auquel cas nous vous en informerons), et dans un délai de 30 jours conformément à la PDPA. Nous pourrons avoir besoin de vérifier votre identité avant d'agir et nous ne facturerons aucun frais, sauf si une demande est manifestement infondée ou excessive.
Réclamations
Si vous estimez que nous avons traité vos données à caractère personnel de manière illicite, contactez-nous d'abord — nous souhaitons avoir la possibilité d'y remédier. Vous avez également le droit d'introduire une réclamation auprès d'une autorité de contrôle :
- Utilisateurs de l'UE : l'autorité de contrôle en matière de protection des données de l'État membre dans lequel vous résidez, travaillez, ou dans lequel vous estimez que la violation a été commise (art. 77 du RGPD). Une liste est publiée par le Comité européen de la protection des données à l'adresse edpb.europa.eu.
- Utilisateurs du Royaume-Uni : l'Information Commissioner's Office, ico.org.uk.
- Singapour : la Personal Data Protection Commission, pdpc.gov.sg.
12. Mineurs
Le Service est réservé aux adultes âgés de 18 ans révolus. Il ne s'adresse pas aux enfants et nous ne collectons pas sciemment de données à caractère personnel auprès de personnes âgées de moins de 18 ans.
Si nous apprenons que nous détenons des données à caractère personnel relatives à une personne âgée de moins de 18 ans, nous les supprimerons sans retard injustifié et clôturerons le compte associé. Si vous êtes parent ou tuteur et pensez qu'un mineur nous a communiqué des données à caractère personnel, contactez-nous à l'adresse hello@linanoa.com et nous interviendrons rapidement.
Lors de l'inscription, vous devez confirmer que vous êtes âgé de 18 ans révolus, et cette exigence figure dans les Conditions. Nous considérons en outre l'acceptation d'un moyen de paiement d'adulte comme un indice supplémentaire. Nous n'utilisons pas à ce jour de vérification d'âge par un tiers, et nous n'allons pas laisser entendre le contraire. Nous ne permettons pas sciemment à une personne de moins de 18 ans d'utiliser le Service : lorsque nous avons connaissance d'un compte appartenant à une personne mineure, ou des motifs raisonnables de le soupçonner, nous le suspendons immédiatement, supprimons les données de conversation associées et remboursons la partie non utilisée de l'abonnement. Si vous pensez qu'un mineur utilise le Service, signalez-le nous à hello@linanoa.com et nous y donnerons suite. Lorsqu'un marché dans lequel nous commercialisons le Service exige une vérification de l'âge plus robuste que la simple déclaration sur l'honneur, nous la mettrons en place avant d'y poursuivre la commercialisation.
13. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées afin de protéger les données à caractère personnel contre tout accès, toute altération, toute divulgation, toute perte et toute destruction non autorisés, conformément à l'art. 32 du RGPD et à l'obligation de protection prévue par la PDPA. Ces mesures comprennent :
- le chiffrement des données en transit au moyen de TLS/HTTPS sur le site web, l'espace membres et l'expérience en direct ;
- la conservation des mots de passe uniquement sous forme d'empreintes cryptographiques salées ;
- le chiffrement des données au repos au niveau de l'infrastructure ;
- un contrôle d'accès fondé sur le principe du moindre privilège, réservé aux personnels ayant besoin d'y accéder pour exploiter le Service ;
- des obligations contractuelles de sécurité imposées à nos sous-traitants ;
- la journalisation, la supervision et l'application régulière des correctifs de sécurité.
Aucun système ne peut être garanti totalement sûr et vous nous transmettez des données via internet à vos propres risques. En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, nous notifierons l'autorité de contrôle compétente dans un délai de 72 heures lorsque l'art. 33 du RGPD l'exige, informerons la Personal Data Protection Commission et les personnes concernées comme l'impose l'obligation de notification des violations prévue par la PDPA, et vous informerons directement lorsque le risque est élevé.
Pour être précis sur ce que nous pouvons confirmer aujourd'hui : l'ensemble du trafic entre votre navigateur et le Service est chiffré en transit au moyen de TLS ; les mots de passe ne sont conservés que sous forme d'empreintes cryptographiques salées et ne sont jamais lisibles par nous ; les données de carte ne parviennent jamais à nos systèmes, puisqu'elles sont saisies directement auprès de Stripe ; l'accès aux systèmes de production et au contenu des conversations est réservé à un petit nombre de personnes autorisées et fait l'objet d'une journalisation ; et les données sont hébergées sur une infrastructure gérée assurant le chiffrement au repos. L'authentification multifacteur n'est pas proposée à ce jour sur les comptes membres — nous y travaillons, et en attendant nous vous recommandons d'utiliser un mot de passe unique et robuste. Aucun système ne peut être garanti totalement sûr, et nous ne prétendons pas le contraire.
14. Modification de la présente politique
Nous pouvons mettre à jour la présente Politique de Confidentialité afin de tenir compte des évolutions du Service, de nos prestataires ou des exigences légales. La version en vigueur est toujours publiée à l'adresse linanoa.com/privacy/, la date de dernière mise à jour figurant en tête du document.
Lorsqu'une modification est substantielle — par exemple une nouvelle finalité de traitement, une nouvelle catégorie de destinataires ou un changement de base légale — nous vous en informerons à l'avance par courrier électronique ou dans l'espace membres et, lorsque la modification requiert votre consentement, nous le recueillerons avant sa prise d'effet.
15. Contact
Culturetek Pte. Ltd.
UEN 202411392W
6 Raffles Quay #14-02
Singapore 048580
Questions relatives à la protection des données et exercice des droits des personnes concernées : hello@linanoa.com
Voir également nos Conditions Générales d'Utilisation.