En résumé
- Nous n'enregistrons jamais les sites que vous visitez, vos requêtes DNS, votre trafic ni votre véritable adresse IP associée à votre activité.
- Pour faire fonctionner le VPN, nous conservons un numéro de compte haché, les clés publiques de vos appareils et le serveur qui détient chaque clé, datés au jour près. Les informations de connexion n'existent que pendant que vous êtes connecté.
- Les statistiques de l'application sont désactivées tant que vous ne les activez pas, et les diagnostics ne sont envoyés que si vous le choisissez.
- L'e-mail est facultatif : nous n'avons le vôtre que si vous vous inscrivez à l'accès anticipé ou si vous nous écrivez.
- Pas de publicité, pas de revente de données, et aucun traqueur, police ni outil d'analyse tiers sur ce site ou dans l'application.
- Vous pouvez supprimer votre compte à tout moment, dans l'application ou sur notre page de suppression du compte.
Qui est responsable
Le responsable du traitement de vos données est [nom de la société], [adresse du siège], identifiant fiscal [numéro], immatriculée au [registre]. Toutes les informations figurent dans nos mentions légales. Notre délégué à la protection des données est [nom, à ajouter avant le lancement], joignable à privacy@pryvpn.com.
Ce que nous ne collectons jamais
- Les sites ou applications que vous utilisez via PryVPN.
- Vos requêtes DNS : nos résolveurs y répondent en mémoire et ne gardent que des totaux anonymes.
- Le contenu de votre trafic.
- Votre adresse IP d'origine associée à votre activité : les adresses IP des utilisateurs ne sont jamais stockées en clair, seulement sous forme de hachages courts avec un sel qui change chaque jour.
- L'heure à laquelle vous avez consulté un site donné.
Votre compte et vos appareils
Votre compte est un numéro anonyme. Tout ce qui y est lié est daté au jour près au maximum (à l'heure près seulement pendant une session) ; le détail à la minute dont certains mécanismes ont besoin reste uniquement en mémoire et est oublié en moins d'une heure.
| Quoi | Sous quelle forme | Durée | Pourquoi |
|---|---|---|---|
| Numéro de compte | Uniquement un hachage à clé (HMAC) ; le numéro lui-même n'est jamais stocké | Jusqu'à la suppression du compte | Vous connecter avec votre numéro |
| État du compte et jour d'inscription | Le jour seulement | Jusqu'à la suppression du compte | Suspensions, totaux d'inscriptions |
| Jetons de connexion de l'application | Un hachage de chaque jeton, le jour de sa création et de sa dernière utilisation, et l'appareil auquel il appartient | 180 jours sans utilisation ; 20 par compte au maximum | Vous garder connecté |
| Appareils | Clé publique WireGuard, plateforme, version de l'application, un nom facultatif que vous lui donnez (40 caractères au plus), son adresse dans le tunnel, et les jours où il a été ajouté, connecté pour la première fois et utilisé pour la dernière fois | 90 jours sans utilisation (72 heures s'il ne s'est jamais connecté) | Établir le tunnel ; limite d'appareils |
| Serveur qui détient la clé de chaque appareil | Appareil, serveur, jour d'attribution et de dernière utilisation, et le serveur de secours s'il y en a un | Pendant l'utilisation ; retiré après 24 heures sans utilisation ou quand vous changez de serveur (3 par appareil au maximum) | Pour que le serveur accepte votre appareil et puisse basculer en cas de panne |
| Journal de synchronisation des clés des serveurs | Serveur, clé publique ajoutée ou retirée, et l'heure | 1 jour | Garder tous les serveurs synchronisés |
| Session active | Serveur, clé publique, heure de début arrondie à l'heure, octets envoyés et reçus | Uniquement pendant la connexion : elle disparaît au rapport suivant du serveur après la déconnexion | Compter les appareils connectés en même temps |
| Réseaux par compte et par jour | Une carte de 256 cases de hachages, avec sel quotidien, du réseau (/24 ou /48) et un nombre estimé | La carte jusqu'à la fin de la journée ; les nombres pendant 7 jours | Repérer les comptes partagés à grande échelle |
| Codes d'association d'appareils | Un hachage à clé du code, le compte et les heures | Valables 5 minutes, effacés après 1 heure | Ajouter un téléphone sans taper le numéro |
| Avis d'appareils retirés pour inactivité | Compte, jour et nombre | 30 jours | Vous prévenir dans l'application |
Inscription, accès anticipé et invitations
| Quoi | Sous quelle forme | Durée | Pourquoi |
|---|---|---|---|
| Vérifications anti-spam lors de la création d'un compte, ou de sa suppression sur ce site | Identifiant de la vérification et un hachage, avec sel quotidien, du réseau | 1 heure après leur expiration (elles durent 10 minutes) | Tenir les robots à l'écart |
| Inscriptions par heure | Totaux uniquement | 90 jours | Ajuster la vérification anti-spam |
| Liste d'attente dans l'application | Un identifiant aléatoire, un hachage de son jeton, le code d'invitation s'il y en a un, la priorité et les heures ; rien sur vous | 30 jours après votre admission si elle n'est pas utilisée ; 180 jours si elle n'est jamais consultée ; 90 jours une fois close | Faire entrer les gens selon la capacité |
| Invitations | Code, le compte qui l'a créé et celui qui l'a utilisé, jour de création et d'utilisation, expiration | Non utilisées : jusqu'à 90 jours après expiration. Utilisées : tant que le compte qui a invité existe | Inviter des amis ; reconnaître les parrainages |
| Liste d'accès anticipé (ce site) | E-mail, langue, jour d'inscription et de confirmation, statut, et hachages des liens de confirmation et de désinscription | Jusqu'à votre désinscription ; adresses non confirmées, 30 jours | Vous envoyer un code d'accès |
| Envoi de votre code d'accès | E-mail, si vous êtes venu avec une invitation, et quand le code et un rappel ont été envoyés | Tant que vous êtes sur la liste | Envoyer le code une fois, plus un rappel |
| Demande par pays | Décomptes quotidiens par pays. L'application et ce site n'envoient qu'un code pays tiré de votre fuseau horaire ou de votre langue, jamais de votre adresse IP | 396 jours | Décider où ajouter des serveurs |
Protection automatique contre les abus
Pour stopper le spam, les attaques et les fermes de comptes sans surveiller personne, PryVPN compte des comportements, pas une activité. Ces compteurs n'incluent jamais les sites que vous visitez, vos requêtes DNS ni le contenu de votre trafic, et ne sont jamais reliés à ce que vous faites en ligne.
| Ce qui est compté | Où | Durée |
|---|---|---|
| À quelle vitesse un appareil ouvre de nouvelles connexions, combien il en a d'ouvertes, et combien de destinations et de ports de connexion différents il atteint par minute. L'appareil n'est identifié que par son adresse dans notre réseau, jamais par son compte ni par sa véritable adresse IP | Dans la mémoire du noyau du serveur VPN. Jamais écrit sur disque ni envoyé chez nous | Jusqu'à une minute, puis effacé |
| Si cette adresse interne est ralentie ou en quarantaine après avoir dépassé une limite | Mémoire du serveur uniquement | 2 minutes (ralentie) ou 30 minutes (quarantaine), puis oublié |
| Totaux pour tout le serveur, comme « 3 connexions ralenties en ce moment », sans adresses ni identités | Nos systèmes de contrôle | 7 jours |
| Nouvelles inscriptions par réseau, le réseau étant un hachage à sens unique d'une adresse IP raccourcie, pour compliquer les inscriptions automatisées | Mémoire de nos systèmes de contrôle | Environ une heure |
| Combien d'appareils d'un compte sont connectés en même temps, et combien de réseaux différents il a utilisés dans la journée (uniquement le nombre, à partir d'un hachage avec sel quotidien, jamais les réseaux) | Nos systèmes de contrôle | Pendant la connexion ; le nombre quotidien pendant 7 jours |
Quand une limite est atteinte, la conséquence est automatique et temporaire : une connexion ralentie ou restreinte qui revient à la normale d'elle-même. Les règles d'utilisation acceptable de nos conditions expliquent ces limites, et notre page sur les abus montre comment elles fonctionnent.
Statistiques d'utilisation facultatives
Uniquement si vous activez Partager des statistiques anonymes dans l'application (désactivé par défaut). L'application envoie alors des décomptes quotidiens, au plus toutes les 6 heures, issus d'un catalogue fixe : tranches de durée, types d'erreur, pays, version de l'application et d'Android (majeure.mineure) et langue. Nous ne conservons avec eux aucune adresse IP ni aucun identifiant, gardons les totaux quotidiens 396 jours (13 mois) et masquons tout groupe de moins de 10 contributions. Un hachage raccourci de l'identifiant aléatoire de chaque envoi est gardé 14 jours pour qu'un envoi ne soit pas compté deux fois. Vous pouvez désactiver cette option à tout moment.
Diagnostics que vous envoyez
Uniquement quand vous les envoyez depuis l'application. Nous retirons du texte les adresses e-mail, les numéros, les clés et les adresses IP publiques, et le conservons avec la version de l'application et d'Android et le modèle du téléphone. Les diagnostics ne sont pas liés à votre compte et sont effacés au bout de 30 jours.
Journaux de sécurité et du service
| Quoi | Sous quelle forme | Durée | Pourquoi |
|---|---|---|---|
| Événements de sécurité, comme les connexions échouées | Type, heure et un hachage, avec sel quotidien, de l'adresse IP (IPv6 par /64) | 24 heures | Détecter les attaques contre la connexion |
| Journaux du service | Route, résultat et durée, sans adresse IP (seulement un court hachage avec sel quotidien) et sans paramètres de requête ; les requêtes réussies de l'application sont échantillonnées | 14 jours | Faire fonctionner le service et analyser les erreurs |
| Journaux d'accès du site | Adresse IP tronquée à /16 (IPv4) ou /32 (IPv6), sans paramètres de requête, cookies ni identifiants | 14 jours | Faire fonctionner ce site et stopper les attaques |
| Journal d'audit de l'administration | Lequel de nos opérateurs a fait quoi, et quand (sur notre équipe, pas sur vous) | 365 jours | Rendre compte des modifications |
Signalements d'abus
Si vous signalez un abus via notre formulaire ou par e-mail, nous traitons ce que vous envoyez : le type d'abus, l'adresse IP de PryVPN, la date et l'heure, le port, votre description et vos preuves et, si vous les indiquez, votre e-mail, votre nom, votre organisation et votre numéro de dossier. Le réseau depuis lequel vous l'envoyez ne sert, brièvement, qu'à limiter le nombre de signalements. Nous utilisons ces informations pour examiner votre signalement et y répondre, sur la base de notre intérêt légitime à garder le service exempt d'abus et, pour les demandes des autorités, de nos obligations légales. Un an après la réception d'un signalement, une fois celui-ci traité, nous effaçons votre e-mail, votre nom, votre organisation, la description, les preuves et la cible indiquée, et ne gardons que le type, les dates et le résultat. Nous comptons les signalements, sans données personnelles, dans notre rapport de transparence trimestriel.
Ce site
Ce site ne dépose aucun cookie et ne charge rien provenant d'autres entreprises : ni outil d'analyse, ni polices, ni réseau de diffusion de contenu. Pour savoir quelles pages aident les gens, il tient des décomptes quotidiens des pages vues, des inscriptions à l'accès anticipé et des clics sur les boutons : chaque décompte contient uniquement l'événement, le chemin de la page et, si vous veniez d'un autre site, le domaine de ce site. Rien qui vous identifie n'est conservé avec, les décomptes sont gardés 396 jours, et votre navigateur ne compte rien du tout s'il envoie Do Not Track ou Global Privacy Control.
Si vous choisissez une langue ou fermez la suggestion de langue, votre navigateur retient ce choix sur votre appareil ; il ne nous est jamais envoyé. La vérification en direct de notre page d'accueil s'exécute entièrement dans votre navigateur, et rien de ce qu'elle lit ne nous est envoyé non plus.
Sauvegardes
Une fois par jour, nous faisons une copie complète de la base de données sur le serveur et gardons les 14 dernières. Des copies chiffrées sont aussi conservées sur l'ordinateur de notre opérateur, actuellement jusqu'à 30. Les données que vous supprimez disparaissent donc des sauvegardes du serveur sous 14 jours et des copies hors ligne sous 30 jours. Les sauvegardes ne servent qu'à restaurer le service après une panne.
Bases légales
- Contrat (art. 6.1.b du RGPD) : votre compte, les jetons de connexion, les appareils, le serveur qui détient chaque clé, le journal de synchronisation des clés, les sessions actives, les invitations et la liste d'attente de l'application.
- Intérêt légitime (art. 6.1.f) : les événements de sécurité, les limites et décomptes contre les abus, les journaux du service et du site, les décomptes sans cookie du site, la demande par pays et les sauvegardes.
- Consentement (art. 6.1.a) : les statistiques d'utilisation, les diagnostics et les e-mails de l'accès anticipé. Vous pouvez le retirer à tout moment.
- Obligation légale (art. 6.1.c) : répondre aux ordres valides des autorités.
Qui traite des données pour nous
Nous ne vendons pas de données. OVHcloud héberge nos serveurs : notre serveur de contrôle et notre propre serveur de messagerie en Allemagne, et les serveurs VPN en Allemagne et au Canada. OVHcloud ne traite les données que sur nos instructions, dans le cadre d'un contrat de sous-traitance. Si vous installez PryVPN depuis Google Play, Google gère le téléchargement et les mises à jour en tant que responsable indépendant, selon sa propre politique de confidentialité. Nous n'avons recours à aucun autre prestataire.
Demandes des autorités
Nous répondons par écrit aux ordres légaux valides et ne pouvons communiquer que les données qui existent à ce moment-là. Nous n'avons ni historique de navigation, ni requêtes DNS, ni trafic à fournir. Si un tribunal nous ordonne de bloquer un site, nous le bloquons via notre DNS et mentionnons l'ordre dans notre rapport de transparence, où chaque demande d'une autorité est comptée.
Transferts internationaux
Nos serveurs sont en Allemagne et au Canada, et nous ajouterons d'autres pays avec le temps. Le Canada bénéficie d'une décision d'adéquation de la Commission européenne pour les organisations commerciales. Quand des données personnelles, comme le hachage de votre numéro de compte, sont traitées hors de votre pays, nous nous appuyons sur cette décision ou sur d'autres garanties appropriées, comme les clauses contractuelles types.
Vos droits
Selon l'endroit où vous vivez, notamment en vertu du RGPD, vous pouvez :
- Accéder aux données que nous détenons sur vous et en recevoir une copie.
- Les faire rectifier ou nous demander de les effacer.
- Vous opposer à certains traitements ou les faire limiter.
- Les récupérer dans un format portable.
- Retirer votre consentement à tout moment, par exemple pour les statistiques ou les e-mails de l'accès anticipé.
- Introduire une réclamation auprès d'une autorité de protection des données : en Espagne, l'AEPD [à confirmer], ou l'autorité de votre lieu de résidence.
Comme nous ne savons pas qui vous êtes, le plus simple est de passer par l'application, qui prouve que le compte est à vous. Vous pouvez aussi écrire à privacy@pryvpn.com en indiquant votre numéro de compte ; nous pourrons vous demander de confirmer depuis l'application. Pour tout effacer, utilisez l'application ou notre page de suppression du compte.
Informations régionales
- Californie : nous ne vendons ni ne partageons d'informations personnelles, et ne les utilisons pas pour de la publicité comportementale intercontextuelle.
- Brésil (LGPD) : notre délégué à la protection des données (encarregado) est joignable à privacy@pryvpn.com, et vous pouvez aussi contacter l'ANPD.
- Québec : la personne responsable de la protection des renseignements personnels est [nom, à ajouter avant le lancement], à privacy@pryvpn.com.
- Japon : nous ne fournissons pas de données personnelles à des tiers en dehors des sous-traitants et des cas décrits ici, et ce site n'envoie aucune information sur votre visite à des services externes.
Enfants
PryVPN ne s'adresse pas aux enfants de moins de 16 ans. Si vous pensez qu'un enfant nous a transmis des données personnelles, contactez-nous et nous les effacerons.
Sécurité
Nous protégeons les données grâce au chiffrement en transit, à des identifiants de courte durée, à un accès de l'équipe limité à nos propres adresses réseau et protégé par un mot de passe et une clé d'administration distincte, et à des journaux d'audit des actions d'administration. Consultez notre page sécurité pour signaler une vulnérabilité.
Modifications de cette politique
Nous mettrons à jour cette politique chaque fois que ce que nous conservons change, et afficherons la date en haut. En cas de changement important, nous vous préviendrons dans l'application avant son entrée en vigueur.