Informations légales
Politique de confidentialité
1 Introduction
Fango est une application de suivi du gaspillage alimentaire destinée à un usage personnel, disponible sur iOS et Android. La présente politique de confidentialité explique quelles informations nous collectons, comment nous les utilisons et quels sont vos droits sur vos données.
La présente politique constitue une information fournie au titre des articles 13 et 14 du RGPD ; elle décrit nos traitements, mais n’en constitue pas elle-même la base légale (les bases légales sont exposées à la section 9). Lorsqu’une fonction repose sur votre consentement, celui-ci vous est demandé séparément dans l’application.
Responsable du traitement (art. 4, point 7, du RGPD) :
Valtteri Isokorpi
Anolinintie 6
28400 Ulvila
Finlande
support@fango.fi
Fango est exploitée par une personne physique établie dans l’Union européenne ; il n’existe ni société distincte, ni délégué à la protection des données (DPD), ni représentant dans l’UE.
Êtes-vous tenu de nous fournir des données ? Non. La fourniture de données à caractère personnel à Fango n’est ni une exigence légale ni une exigence contractuelle, et vous n’êtes nullement obligé de les fournir. Fango fonctionne sans compte, et chacun des traitements décrits ci-dessous qui impliquent une sortie de données de votre appareil est facultatif — le scan de tickets de caisse, le formulaire de signalement de problème, les statistiques d’utilisation, le partage en famille et les invitations d’amis sont tous activés par vous. La seule conséquence de l’absence de données est que la fonction concernée n’est pas disponible ; l’application elle-même continue de fonctionner.
2 Données que nous collectons
Fango ne nécessite ni inscription ni compte utilisateur. Toutes les données que vous saisissez — produits, prix, dates de rappel, liste de courses, réglages et statistiques — sont par défaut conservées uniquement en local sur votre appareil et ne sont pas transmises à des serveurs externes. Sauf si vous utilisez le partage en famille, le développeur n’a aucun accès à vos produits, à vos réglages ni à vos statistiques. La seule exception est le partage en famille (section 5), qui conserve sur un serveur les produits, les listes et l’historique des marquages partagés du foyer aussi longtemps que celui-ci existe — et uniquement si vous créez vous-même un foyer ou en rejoignez un.
Widget de l’écran d’accueil. Si vous ajoutez le widget Fango à votre écran d’accueil, celui-ci lit les données de rappel de vos produits directement depuis le stockage local partagé entre l’application et son widget sur votre appareil (un conteneur App Group sur iOS et SharedPreferences sur Android). Aucune donnée n’est copiée vers des serveurs externes. Le widget affiche uniquement des informations déjà enregistrées sur votre appareil.
Les cas dans lesquels un contenu que vous fournissez quitte votre appareil sont la fonction facultative de scan de tickets de caisse (section 3), le formulaire facultatif « Signaler un problème » (section 4) et la fonction facultative de partage en famille (section 5) — le scan fait transiter le contenu par un relais sans le conserver, le partage en famille le conserve, et « Signaler un problème » ne conserve que ce qui parvient à la boîte de réception du support, y compris un ticket que vous avez choisi de joindre. Les flux minimaux de données techniques et pseudonymes nécessaires au fonctionnement du service (état de l’abonnement, compteurs de prévention des abus, statistiques soumises à consentement, parrainage, taux de change) sont décrits aux sections 3, 4 et 7.
Données reçues indirectement à votre sujet (art. 14 du RGPD). Si vous souscrivez un abonnement Fango, l’App Store d’Apple ou Google Play transmet une confirmation de transaction à RevenueCat (notre gestionnaire d’abonnements — voir section 7), et RevenueCat renvoie à l’application un état d’abonnement minimal (actif / inactif, identifiant de droit d’accès « pro » et un identifiant utilisateur RevenueCat opaque, l’App User ID). Fango ne reçoit d’Apple, de Google ou de RevenueCat ni votre nom, ni votre adresse e-mail, ni votre moyen de paiement, ni votre adresse de facturation, ni aucune autre information personnelle. La source de ces données reçues indirectement est la transaction en boutique que vous avez initiée ; la base légale est l’exécution du contrat (art. 6, paragraphe 1, point b), section 9). Le même flux de données minimal s’applique à la fonction de parrainage (section 7) lorsqu’une personne invitée utilise un code.
3 Scan de tickets de caisse (facultatif)
Fango comprend une fonction facultative de scan de tickets de caisse qui utilise l’IA pour identifier les produits alimentaires à partir de l’image ou du PDF d’un ticket. Lorsque vous scannez, le contenu du ticket quitte brièvement votre appareil pour être reconnu ; les autres cas dans lesquels un contenu quitte l’appareil sont énumérés à la section 2.
Ce qui est envoyé. Lorsque vous scannez, le fichier image (ou le texte extrait d’un PDF textuel) est brièvement transmis via notre service relais (Supabase Edge Function) à un fournisseur d’IA (Anthropic Claude) afin d’identifier les produits. Le contenu n’est conservé de manière permanente sur aucun des deux serveurs, et aucun nom, compte utilisateur ni autre information permettant de vous identifier n’est associé à la requête.
Ce qui est renvoyé. L’IA renvoie une liste structurée des produits alimentaires reconnus. Cette liste est enregistrée uniquement sur votre appareil — ou, si vous faites partie d’un foyer, dans le frigo partagé du foyer (section 5). Fango ne conserve pas le contenu du ticket une fois le scan terminé.
Prévention des abus. Pour éviter une utilisation excessive du service d’IA, l’application enregistre, lors de votre premier scan, un identifiant aléatoire propre à l’installation, auquel sont rattachés les compteurs d’utilisation (horaire, quotidien et mensuel). Cet identifiant est généré aléatoirement sur le service relais ; il ne contient aucune information sur l’appareil ou l’utilisateur, n’est dérivé d’aucune caractéristique de votre téléphone et n’est jamais conservé avec le contenu des tickets. Il permet de comptabiliser l’utilisation de chaque installation séparément — ce qui signifie aussi qu’une installation abusive peut être bloquée sans affecter les autres personnes qui partagent le même réseau. Si vous n’utilisez jamais le scan, aucun identifiant de ce type n’est créé. Un plafond approximatif fondé sur l’adresse IP s’applique en outre en parallèle. Au sens du RGPD, une adresse IP est considérée comme une donnée à caractère personnel (considérant 26) ; elle est traitée uniquement pour la comptabilisation des limites d’utilisation, n’est reliée ni à l’identifiant d’installation ni à aucun autre identifiant et n’est utilisée à aucune autre fin. Les enregistrements sont supprimés automatiquement par une tâche de nettoyage planifiée : les compteurs dans un délai d’environ 35 jours, les identifiants d’installation dans un délai de 400 jours (voir section 14).
Catégories particulières de données (art. 9 du RGPD). Le contenu d’un ticket peut incidemment comporter des informations qui, isolément ou combinées, pourraient constituer des « catégories particulières de données à caractère personnel » — par exemple un ticket de pharmacie mentionnant des noms de médicaments susceptibles de révéler des informations de santé, ou un ticket comportant des articles associés à une pratique alimentaire religieuse. Fango ne traite pas délibérément de telles catégories et ne les déduit pas de vos données. L’IA renvoie une liste structurée des articles qu’elle a identifiés sur le ticket (qui peut inclure des articles non alimentaires, tels que des produits d’hygiène — ceux-ci sont signalés séparément afin de ne pas être ajoutés aux rappels de votre frigo). Le contenu du ticket n’est pas conservé après l’identification : le service relais ne conserve ni les images ni le texte extrait, et seule la liste structurée des produits est transmise à votre appareil.
Télémétrie anonyme. Le service relais inscrit sur son serveur des journaux anonymes des événements de scan (pays de scan sélectionné, mode utilisé, nombre de produits identifiés). Aucun contenu de ticket, aucun identifiant d’utilisateur ni aucune adresse IP n’est enregistré dans cette télémétrie.
Politique d’Anthropic. Anthropic n’utilise pas les données transmises via l’API pour entraîner ses modèles. Pour en savoir plus, consultez la politique de confidentialité d’Anthropic.
4 Signaler un problème (facultatif)
Fango comprend un formulaire facultatif de retour d’information dans l’application (Réglages → Signaler un problème, ainsi que les écrans d’erreur et de vérification du scan de tickets de caisse). Il vous permet de décrire un bug ou d’envoyer un commentaire à l’équipe de développement. L’envoi est toujours déclenché par vous — rien n’est envoyé automatiquement.
Ce qui est envoyé. Uniquement ce que vous saisissez dans le formulaire, accompagné de métadonnées techniques anonymes : version de l’application, système d’exploitation, modèle de l’appareil (p. ex. iPhone16,2 (iPhone) ou samsung SM-G998B — l’identifiant matériel brut de l’appareil, et non le nom personnalisé de votre appareil), réglages de langue et de pays, réglage de devise et mesures anonymes de votre dernier scan de ticket au cours de la même session (mode utilisé, durée en millisecondes, nombre de produits identifiés et éventuel code d’erreur). L’heure de ce scan et le pays détecté sur le ticket sont transmis avec celles-ci. Le formulaire vous montre exactement ce qui sera envoyé avant que vous ne le soumettiez.
Ce qui n’est PAS envoyé. Les produits de votre frigo, vos statistiques, votre adresse e-mail, votre nom, votre adresse IP en tant que contenu du message, ni quoi que ce soit qui pourrait vous identifier. Le seul fichier qui puisse quitter votre appareil par ce formulaire est un ticket que vous joignez vous-même, comme décrit ci-dessous.
Joindre un ticket (facultatif). Dans un rapport concernant le scan, le formulaire propose de joindre le dernier ticket que vous avez scanné — l’image ou le PDF que vous avez scanné, et non les données de votre frigo. Il n’est joint que si vous appuyez vous-même sur le bouton distinct prévu à cet effet (par exemple Joindre le ticket) ; sans cet appui, aucun fichier n’est envoyé, et aucun autre type de rapport ne propose cette option. Un ticket joint ne sert qu’à une seule fin : apprendre au scanner de Fango à lire le format de ticket de ce magasin. Ce travail comprend son traitement par le même service de reconnaissance par IA que celui utilisé lors d’un scan normal (Anthropic Claude, section 3), afin que nous puissions comprendre pourquoi il n’a pas été reconnu, ainsi que sa conservation comme élément de test, afin que la correction ne soit pas discrètement remise en cause plus tard. Il n’est jamais communiqué à des tiers, jamais utilisé à des fins publicitaires et jamais combiné avec d’autres données vous concernant — le rapport ne comporte ni nom, ni compte, ni identifiant d’appareil, de sorte qu’il n’y a rien avec quoi le combiner.
Durée de conservation d’un ticket joint. Nous le conservons aussi longtemps que nécessaire pour développer et tester le scan de tickets de caisse ; un ticket qui s’avère inutile est supprimé après traitement. Avant qu’un ticket n’intègre nos données de test, nous en retirons toute donnée personnelle visible, telle qu’un nom ou une adresse imprimés sur le ticket d’une commande en ligne. Le rapport étant anonyme, nous ne pouvons pas, par la suite, rattacher un ticket à votre personne — si vous souhaitez qu’un ticket que vous avez envoyé soit supprimé, décrivez-le (magasin, date, montant total) à support@fango.fi et nous le supprimerons.
Mode d’acheminement. Votre message est brièvement transmis via notre service relais (Supabase Edge Function) et transféré sous forme d’e-mail à l’équipe de développement à l’adresse support@fango.fi, au moyen d’un service d’e-mails transactionnels (Resend). Le relais ne conserve le contenu des rapports dans aucune base de données ; celui-ci n’existe que dans l’e-mail remis et, brièvement, dans les journaux opérationnels de courte durée de la plateforme relais. La boîte de réception du support est hébergée par Hostingpalvelu Oy en Finlande, de sorte qu’un rapport remis et tout ticket joint sont conservés au sein de l’UE.
Prévention des abus. Pour éviter les spams, le service relais tient un compteur horaire pseudonyme fondé sur l’adresse IP (5 messages/heure). Le compteur n’enregistre que l’adresse IP et une tranche horaire, il est supprimé automatiquement par une tâche de nettoyage planifiée (voir section 14), et le contenu du rapport lui-même n’est conservé dans aucune base de données. Le même traitement au regard du RGPD que celui décrit à la section 3 s’applique.
Journal d’erreurs local. Outre les métadonnées ci-dessus, Fango conserve localement sur votre appareil jusqu’à 20 événements d’erreur technique récents (par exemple des plantages inattendus de l’application survenus en arrière-plan). Chaque événement contient : le type d’erreur, l’emplacement dans le code de l’application, l’horodatage, l’écran sur lequel l’erreur s’est produite, la largeur de l’écran et le réglage de taille du texte — aucune donnée à caractère personnel, aucun contenu de ticket, aucun produit du frigo, aucun identifiant propre à l’utilisateur. Ce journal local n’est jamais transmis automatiquement. Il n’est joint que lorsque vous choisissez activement d’envoyer un message « Signaler un problème », et uniquement dans le cadre de cet envoi. Avant que vous n’appuyiez sur Envoyer, le formulaire affiche le nombre d’erreurs qui seront jointes et propose un lien « Voir les données » qui vous permet d’en examiner le contenu exact. Après un envoi réussi, le journal d’erreurs local est immédiatement effacé de votre appareil. Si vous n’envoyez jamais de message « Signaler un problème », le journal d’erreurs ne nous est jamais transmis.
5 Partage en famille (facultatif)
Fango vous permet de partager votre frigo, vos listes de courses et vos statistiques d’aliments sauvés et gaspillés avec un foyer comptant jusqu’à quatre personnes. La fonction est désactivée par défaut, et l’application fonctionne pleinement sans elle. C’est la seule fonction pour laquelle une partie de vos données alimentaires est conservée sur un serveur au lieu d’y transiter simplement — partout ailleurs dans la présente politique, le serveur est un relais ou un compteur. C’est pourquoi l’engagement de la section 2 est formulé avec les mots « par défaut » : créer ou rejoindre un foyer est l’acte délibéré qui le modifie.
L’identifiant ainsi créé. Rejoindre un foyer crée une connexion anonyme sans adresse e-mail, sans mot de passe, sans nom et sans profil d’aucune sorte. Ses identifiants de connexion sont conservés dans le trousseau sécurisé de votre appareil et ne sont délibérément pas synchronisés avec iCloud. Rien dans cet identifiant n’est dérivé de votre téléphone, de vos contacts ou de votre compte de boutique. Le service de connexion (Supabase Auth) enregistre les données techniques de session habituelles, telles que l’adresse IP et la chaîne technique d’agent utilisateur (user-agent) de l’application, afin de maintenir la session et de prévenir les abus.
Ce que le foyer partage. Les noms de produits, les emojis, les dates de rappel, les prix, les devises, les quantités, les lieux de rangement et l’indication qu’un produit était proche de sa date de rappel au moment de son marquage ; le contenu des listes de courses, y compris vos propres notes libres ; l’historique des marquages (mangé ou gaspillé, l’heure, le nom du produit et la quantité) ; les réglages partagés du foyer (objectif d’économies, options de suivi, devise de référence, fenêtre de sauvetage) ; ainsi que le pseudonyme que vous choisissez, visible par les autres membres.
Ce que la création d’un foyer transfère. Lorsque vous créez un foyer, les produits de votre frigo ainsi que les marquages « mangé » et « gaspillé » du mois en cours y sont transférés, de sorte que les statistiques du foyer commencent avec le mois en cours. Les marquages des mois précédents restent uniquement sur votre appareil. Lorsque vous rejoignez un foyer existant, vos propres produits ne sont pas transférés : ils restent sur votre appareil et sont de nouveau disponibles lorsque vous quittez le foyer.
Rattachement d’un abonnement au foyer. Afin qu’un seul abonnement puisse couvrir l’ensemble du foyer, l’application enregistre votre identifiant anonyme de foyer dans RevenueCat en tant qu’attribut de votre abonnement, et le serveur associe à cet identifiant votre App User ID RevenueCat et l’état de l’abonnement (actif ou non, boutique, produit et date d’expiration). Le serveur récupère ces informations directement auprès de RevenueCat au lieu de se fier aux indications de l’application elle-même. Elles sont conservées pour chaque membre, y compris pour un membre qui n’a pas d’abonnement propre. Aucun nom, aucune adresse e-mail ni aucune donnée de paiement n’est concerné.
Ce que l’historique des marquages ne contient délibérément pas. Il n’enregistre pas qui a marqué un produit. Cette information n’est pas masquée dans l’interface — elle n’est jamais collectée, de sorte que la question « qui a jeté ça ? » est une question à laquelle cette base de données ne peut répondre pour personne, nous compris. Les lignes de produits portent bien l’identifiant anonyme de foyer de la personne qui les a ajoutées, pour une raison technique précise : sans cela, deux téléphones ajoutant des produits à la même milliseconde entreraient en conflit.
Ce qui ne quitte jamais votre appareil, foyer ou non. Les réglages de rappel par produit et généraux, le thème, les sons, la langue, la mémoire des produits qui améliore les scans suivants, ainsi que toutes les images et tous les contenus de tickets de caisse.
Connexions en arrière-plan. Tant que vous faites partie d’un foyer, l’application actualise ses données en arrière-plan, même lorsqu’elle est fermée, afin que les rappels concernant les produits des autres membres soient programmés à temps. Un appareil utilisé seul n’établit aucune connexion en arrière-plan. Vous pouvez désactiver l’actualisation en arrière-plan dans les réglages de votre appareil (iOS : Réglages → Fango → Actualisation en arrière-plan ; Android : réglages de batterie de l’application), après quoi les modifications du foyer n’apparaissent qu’à l’ouverture de l’application.
Quitter un foyer, et ce que cela n’annule pas. Vous pouvez quitter un foyer à tout moment. Vos propres données sont de nouveau disponibles immédiatement, et les listes de courses que vous avez partagées sont retirées du foyer. Les produits que vous aviez déjà ajoutés au frigo partagé restent chez les autres membres — partir n’annule pas le partage d’un produit, et nous préférons le dire ici plutôt que de vous le laisser découvrir. Lorsque le dernier membre quitte le foyer, celui-ci et tout son contenu sont immédiatement supprimés du serveur, au cours de la même opération (voir section 14).
Base légale : votre consentement (art. 6, paragraphe 1, point a), section 9).
6 Notifications push (foyer uniquement)
Si vous faites partie d’un foyer et avez autorisé les notifications de Fango — la même autorisation que celle qui vous permet de recevoir les rappels avant expiration —, notre serveur envoie un message à votre appareil lorsqu’un autre membre ajoute ou modifie quelque chose.
Ce message est toujours silencieux. Rien ne s’affiche à l’écran, et aucun réglage ne permet de le faire apparaître. Il sert à réveiller l’application afin qu’elle récupère les modifications et reprogramme vos rappels ; c’est le seul moyen pour qu’un membre qui ouvre rarement Fango reçoive un rappel concernant des aliments ajoutés par quelqu’un d’autre. Le message ne comporte aucun contenu — ni noms de produits, ni nombre, ni l’identité de la personne qui les a ajoutés. C’est un signal de réveil, rien de plus.
Ce qui est conservé. Le jeton de notification de votre appareil (un jeton APNs sur iOS, un jeton FCM sur Android), la plateforme et un horodatage, conservés avec l’identifiant anonyme de foyer décrit à la section 5. Pour un appareil utilisé seul, aucun jeton de notification n’est créé ni conservé — ni sur notre serveur, ni dans les systèmes d’Apple ou de Google.
Suppression. Le jeton est supprimé lorsque vous quittez le foyer, lorsque vous désactivez les notifications et lorsque la plateforme le signale comme expiré.
Qui l’achemine. Apple (APNs) sur iOS et Google (Firebase Cloud Messaging) sur Android — voir section 7. Les notifications iOS ne transitent pas par Google.
Base légale : votre consentement (art. 6, paragraphe 1, point a), section 9).
7 Tiers
Fango fait appel aux tiers suivants :
RevenueCat — gère les abonnements Fango. Traite uniquement les données nécessaires au maintien de l’état de votre abonnement (état de l’abonnement et identifiant de l’appareil) via l’App Store d’Apple ou Google Play. Sur les appareils Android, RevenueCat peut également traiter l’identifiant publicitaire Android (AAID) s’il est activé sur votre appareil. RevenueCat n’a pas accès à vos données alimentaires ni à vos produits. Si vous faites partie d’un foyer, RevenueCat conserve également votre identifiant anonyme de foyer en tant qu’attribut de votre abonnement (voir section 5).
Supabase — fournit les services relais (Edge Functions) qui traitent de manière transitoire les requêtes de scan de tickets de caisse et les envois « Signaler un problème ». Tient une table pseudonyme de limitation du nombre de requêtes fondée sur l’adresse IP. Ne conserve pas le contenu des tickets. Sert également de base de données et de service de connexion pour le partage en famille et conserve les jetons de notification des foyers (sections 5 et 6). Reçoit en outre les événements de statistiques d’utilisation anonymes et agrégés décrits ci-dessous sous Statistiques d’utilisation anonymes, rattachés uniquement à un hachage pseudonyme de l’appareil. Le relais conserve également les données de parrainage décrites ci-dessous.
Parrainage (codes d’invitation). La fonction facultative d’invitation vous offre, ainsi qu’à votre ami, des mois gratuits lorsque votre ami utilise votre code. Pour la faire fonctionner, le relais conserve un hachage SHA-256 pseudonyme et irréversible de l’appareil (dérivé d’un identifiant aléatoire propre à l’installation sur iOS, ou de l’Android ID), avec le code d’invitation, l’App User ID RevenueCat nécessaire pour attribuer la récompense, et des horodatages. Lorsqu’une récompense est attribuée, des hachages SHA-256 de l’identifiant RevenueCat récompensé et de l’identifiant RevenueCat du créateur du code sont également conservés, afin qu’aucun appareil ni aucun compte ne puisse cumuler plus de 10 mois de récompense. Lorsque vous ouvrez l’application, celle-ci vérifie brièvement auprès du relais si une récompense en attente est liée au hachage de votre appareil. Ces données ne contiennent rien sur vos aliments, vos tickets, votre nom ou vos coordonnées, et servent uniquement à attribuer les récompenses de parrainage et à empêcher qu’un même appareil ou compte ne réclame des récompenses à répétition. Parce qu’elles servent à la prévention des abus, une marque indiquant qu’un appareil a déjà été récompensé, les hachages de comptes ci-dessus ainsi qu’un code utilisé accompagné de l’App User ID RevenueCat de la personne qui l’a utilisé sont conservés pendant toute la durée du programme de parrainage ; les autres données de parrainage sont effacées par une tâche de nettoyage planifiée après leur expiration ou leur utilisation (voir section 14). Base légale : exécution de l’avantage promotionnel auquel vous avez choisi de participer (art. 6, paragraphe 1, point b), section 9).
Anthropic (Claude AI) — identifie les produits alimentaires à partir du contenu des tickets. N’utilise pas les données transmises via l’API pour entraîner ses modèles. La durée de conservation standard de l’API s’applique à des fins de surveillance de la confiance et de la sécurité (trust & safety).
Resend — service d’e-mails transactionnels qui achemine vers l’équipe de développement les messages envoyés via « Signaler un problème ». Traite le contenu anonyme des rapports de bug — ainsi que tout ticket que vous avez choisi d’y joindre — sous forme d’e-mail ; aucun identifiant propre à l’utilisateur.
App Store d’Apple et Google Play — transactions de paiement et facturation des abonnements, conformément à leurs politiques de confidentialité respectives. Fango ne traite jamais directement les informations de paiement.
Hostingpalvelu Oy (Finlande) — héberge le site web fango.fi (section 18) et la boîte de réception support@fango.fi à laquelle sont remis les messages « Signaler un problème » et les éventuels tickets joints. Les données restent au sein de l’UE.
Frankfurter (taux de change) — pour afficher les estimations d’économies dans votre devise locale, l’application récupère périodiquement les taux de référence publiés par la Banque centrale européenne auprès de l’API Frankfurter (frankfurter.app). La requête ne comporte aucune donnée à caractère personnel et aucun paramètre vous concernant (seulement « quelle devise de base ») ; comme pour toute requête web, votre adresse IP est momentanément visible par ce service afin qu’il puisse renvoyer la réponse. Les taux sont mis en cache sur votre appareil pendant 24 heures. Voir : frankfurter.dev.
Apple Search Ads (AdServices) — sur iOS uniquement, si vous avez installé Fango à partir d’une annonce Apple Search Ads, le framework AdServices d’Apple fournit un jeton d’attribution au niveau de la campagne (quelle campagne, quel groupe d’annonces et quel mot-clé ont conduit à l’installation). Il s’agit d’une attribution propre à Apple : elle ne comporte aucun identifiant inter-applications et ne nécessite aucune demande d’autorisation App Tracking Transparency. Fango transmet ce jeton à RevenueCat dans le seul but d’attribuer des statistiques anonymes d’abonnement et d’essai à l’annonce ayant conduit à l’installation — jamais à vous personnellement. Par prudence au regard des règles de l’UE, cette donnée n’est collectée que si vous consentez aux statistiques d’utilisation (Réglages → Confidentialité) ; elle est désactivée par défaut et n’est jamais collectée sans votre consentement.
Google Play (Install Referrer) — sur Android uniquement, l’API Install Referrer de Google Play indique à partir de quel lien une installation a commencé (par exemple fango.fi ou la recherche propre à Play). Fango la lit une seule fois par installation et n’en conserve que trois libellés courts — source, support et campagne — sans identifiant d’appareil, sans identifiant publicitaire et sans rien qui permette de vous identifier. Rien n’est envoyé à Google dans ce cadre : la valeur est lue depuis l’application Play Store déjà présente sur l’appareil, et les trois libellés sont transmis au relais propre de Fango (Supabase) avec les événements de statistiques. Comme l’attribution Apple ci-dessus, cette donnée n’est collectée que si vous consentez aux statistiques d’utilisation (Réglages → Confidentialité) ; elle est désactivée par défaut et n’est jamais collectée sans votre consentement.
Statistiques d’utilisation anonymes. Fango peut collecter des événements d’utilisation anonymes et agrégés afin d’aider à améliorer l’application — mais uniquement si vous activez les statistiques dans Réglages → Confidentialité. Elles sont désactivées par défaut (consentement préalable). Lorsqu’elles sont activées, ces événements portent par exemple sur les étapes de la visite guidée et les écrans que vous ouvrez, sur le démarrage d’un essai gratuit ou d’un abonnement et l’annulation éventuelle d’un essai, sur la réussite d’un scan, sur l’utilisation d’un code d’invitation (parrainage) reçu d’un ami, sur l’appui sur le bouton d’action d’un rappel et sur le marquage d’un produit comme mangé ou gaspillé (uniquement le type de marquage — jamais le produit ni le prix). Des rapports d’erreur techniques sont également collectés : le type et la forme d’une erreur, jamais son contenu. Un rapport d’erreur indique aussi l’écran sur lequel l’erreur s’est produite ainsi que la largeur d’écran et le réglage de taille du texte de l’appareil, afin qu’un défaut puisse être rattaché au bon écran. Les tentatives d’achat et leur résultat sont également collectés, y compris le code d’erreur renvoyé par la boutique, ainsi que le fait que vous quittiez l’écran d’abonnement sans vous abonner. Ces événements ne comportent qu’un hachage pseudonyme de l’appareil, la version de l’application, la plateforme et la langue — jamais vos produits, dates, prix, contenus de tickets, produits du frigo ni quoi que ce soit qui vous identifie ; les statistiques n’envoient jamais aucune de ces données. Les données de statistiques sont traitées sur le propre relais de Fango (Supabase). Elles ne sont pas communiquées à des réseaux publicitaires, ne sont pas utilisées pour un suivi entre applications et ne sont pas utilisées pour du profilage ou de la publicité ciblée. Vous pouvez les activer ou les désactiver à tout moment. Base légale : votre consentement (art. 6, paragraphe 1, point a) ; voir section 9). L’attribution Apple Search Ads et les libellés de source d’installation Android décrits ci-dessus sont couverts par le même consentement et restent eux aussi désactivés tant que vous n’activez pas les statistiques.
Questionnaire de résiliation. Après la résiliation d’un essai ou d’un abonnement, Fango vous en demande une seule fois la raison. Si vous choisissez une raison, la réponse est envoyée même si les statistiques sont désactivées — choisir une réponse vaut en soi décision de l’envoyer. Sans consentement aux statistiques, la réponse ne comporte aucun hachage d’appareil, mais un identifiant aléatoire à usage unique, de sorte qu’elle ne peut être rattachée ni à votre appareil ni à aucun autre événement. La réponse contient uniquement la raison choisie, l’indication qu’il s’agissait d’un essai ou d’un abonnement, et si vous avez déjà scanné un ticket de caisse et marqué un produit comme mangé. Si vous ignorez le questionnaire, rien n’est envoyé. Les réponses sont conservées pendant la même durée que les statistiques (25 mois). Base légale : votre consentement, donné en choisissant une réponse (art. 6, paragraphe 1, point a), du RGPD).
Apple (APNs) — sur iOS uniquement, et seulement si vous faites partie d’un foyer, le service de notifications push d’Apple achemine vers votre iPhone le message du partage en famille. Il traite le jeton de notification de l’appareil et le contenu du message, qui ne comporte aucun contenu — c’est un signal de réveil et rien d’autre (voir section 6).
Google (Firebase Cloud Messaging) — la même tâche sur les appareils Android, et dans les mêmes conditions. Il s’agit uniquement d’acheminement de messages : Fango n’utilise ni Firebase Analytics, ni le rapport de plantages de Firebase, ni aucun produit publicitaire de Google. Pour des raisons techniques, la bibliothèque Firebase est intégrée au paquet de l’application iOS, mais elle n’est jamais initialisée ni utilisée — un iPhone ne contacte pas Google pour recevoir des notifications. Nous le précisons parce que n’importe qui peut examiner le paquet d’une application et y voir la bibliothèque ; la distinction qui compte est qu’elle est présente, mais ne s’exécute pas.
En dehors de ces statistiques propres à Fango, fondées sur le consentement préalable, Fango n’utilise aucun réseau publicitaire ni aucune technologie de suivi comportemental.
Pour en savoir plus, consultez : politique de confidentialité de RevenueCat · politique de confidentialité de Supabase · politique de confidentialité d’Anthropic · politique de confidentialité de Resend
8 Législation applicable
Fango respecte le règlement général sur la protection des données de l’UE (RGPD, règlement 2016/679), directement applicable dans tous les États membres de l’UE et de l’EEE (les 27 pays de l’UE ainsi que l’Islande, le Liechtenstein et la Norvège), ainsi que la loi finlandaise sur la protection des données (1050/2018), qui complète le RGPD au niveau national. Les règles de fond du RGPD — limitation des finalités, minimisation des données, base légale, sécurité et droits énumérés à la section 11 — s’appliquent de manière uniforme à tous les utilisateurs de ces pays, quel que soit l’État membre dans lequel ils résident ou la langue dans laquelle ils utilisent l’application.
Les données que Fango conserve sur ses propres serveurs sont minimales et pseudonymes — les compteurs de prévention des abus et les événements de statistiques d’utilisation soumis à consentement décrits aux sections 4 et 7, dont aucun ne vous identifie par votre nom — ainsi que les données de foyer décrites à la section 5 si vous en avez rejoint un. Les données pseudonymes restent des données à caractère personnel au sens du RGPD, et la présente politique les traite comme telles : les droits énoncés à la section 11 s’y appliquent, sous réserve de l’article 11 lorsque nous ne sommes réellement pas en mesure de rattacher une donnée à votre personne. Les données d’abonnement traitées par RevenueCat, le contenu transitoire des scans de tickets traité par Supabase et Anthropic, ainsi que le contenu anonyme des rapports de bug acheminé par Resend, sont en outre soumis aux mesures de conformité au RGPD propres à ces fournisseurs.
9 Bases légales du traitement
Lorsque des données à caractère personnel sont traitées dans le cadre de Fango (que ce soit sur l’appareil, par le service relais ou par les fournisseurs tiers énumérés à la section 7), les bases légales suivantes au titre de l’article 6, paragraphe 1, du RGPD s’appliquent :
Consentement (art. 6, paragraphe 1, point a)). Le scan de tickets de caisse (section 3), l’envoi d’un message « Signaler un problème » (section 4), le partage en famille (section 5) et les notifications de foyer qui l’accompagnent (section 6) sont traités sur la base de votre consentement actif — vous choisissez expressément d’utiliser ces fonctions, et vous pouvez refuser en ne les utilisant pas. Les statistiques d’utilisation anonymes, l’attribution Apple Search Ads et les libellés de source d’installation Android (section 7) sont également traités uniquement sur la base de votre consentement : ils sont désactivés par défaut et ne sont collectés que si vous y consentez dans Réglages → Confidentialité, où vous pouvez retirer votre consentement à tout moment.
Réponse au questionnaire de résiliation — consentement, donné en choisissant une réponse (art. 6, paragraphe 1, point a)).
Exécution d’un contrat (art. 6, paragraphe 1, point b)). L’état de l’abonnement Fango et l’identifiant de l’appareil gérés par RevenueCat sont traités afin de fournir l’abonnement que vous avez souscrit via l’App Store ou Google Play. Le hachage SHA-256 irréversible de l’appareil utilisé par la fonction de parrainage est traité sur la même base (afin d’accorder l’accès promotionnel auquel vous avez choisi de participer).
Intérêts légitimes (art. 6, paragraphe 1, point f)). Les compteurs pseudonymes de limitation du nombre de requêtes fondés sur l’adresse IP du service relais, ainsi que l’identifiant aléatoire propre à l’installation auquel sont rattachés les compteurs de scan, sont traités sur la base de l’intérêt légitime de Fango à prévenir les abus du service d’IA et du point d’accès des rapports de bug ; cet intérêt a été mis en balance avec vos droits, et les données sont de courte durée (tranches de compteurs supprimées automatiquement dans un délai de 48 heures à 35 jours, identifiants d’installation dans un délai de 400 jours — voir section 14), ne sont reliées à aucun identifiant d’utilisateur et ne sont utilisées à aucune autre fin. La télémétrie anonyme côté serveur (réglage de pays, mode, nombre de produits — sans adresse IP ni identifiant d’utilisateur) est traitée sur la même base afin de surveiller la qualité du service. Les données de prévention des abus conservées pendant toute la durée du programme de parrainage (la marque d’appareil récompensé, les hachages de comptes et l’identifiant de la personne ayant utilisé un code — section 7) reposent sur le même intérêt légitime à empêcher qu’une même récompense soit réclamée à répétition. (Les statistiques d’utilisation dans l’application, l’attribution Apple Search Ads et les libellés de source d’installation Android reposent en revanche sur votre consentement — voir ci-dessus — et sont désactivés par défaut.)
Aucun traitement ne repose sur les bases « sauvegarde des intérêts vitaux », « mission d’intérêt public » ou « obligation légale ». Fango ne traite pas délibérément de « catégories particulières de données à caractère personnel » (art. 9 du RGPD) — voir la section 3 pour les circonstances limitées dans lesquelles de telles données peuvent incidemment figurer dans le contenu d’un ticket, et la section 4 pour le ticket que vous pouvez choisir de joindre à un signalement de problème, que vous joignez par une action expresse et que nous conservons.
10 Transferts internationaux de données
Les fournisseurs tiers énumérés à la section 7 peuvent conserver ou traiter les données transitoires décrites dans la présente politique sur des serveurs situés en dehors de l’Espace économique européen (EEE), notamment aux États-Unis et à Singapour. Ces transferts sont autorisés au titre du chapitre V du RGPD grâce aux garanties suivantes :
Clauses contractuelles types (CCT). Les transferts vers des fournisseurs établis aux États-Unis (Anthropic, RevenueCat, Resend) et vers les centres de données de Supabase aux États-Unis ou à Singapour reposent sur les clauses contractuelles types de la Commission européenne (article 46 du RGPD), telles que publiées dans l’avenant relatif au traitement des données (Data Processing Addendum) de chaque fournisseur.
Décisions d’adéquation. Lorsque la Commission européenne a adopté une décision d’adéquation au titre de l’article 45 du RGPD pour un pays de destination, cette décision est utilisée à la place des CCT.
Acheminement des notifications push. Les notifications du partage en famille sont acheminées par Apple (APNs, iOS) et Google (Firebase Cloud Messaging, Android), qui opèrent tous deux à l’échelle mondiale et traitent les données décrites à la section 6 en tant que responsables du traitement, conformément à leurs propres politiques. Le message ne comporte aucun contenu — jamais un nombre, un nom de produit ou un membre.
Une copie des garanties peut être demandée à support@fango.fi ou directement auprès de chaque fournisseur via les liens vers les politiques de confidentialité figurant à la section 7.
11 Vos droits au titre du RGPD
En vertu des articles 15 à 22 du RGPD, vous disposez des droits suivants sur les données à caractère personnel vous concernant. Comme Fango conserve l’inventaire de votre frigo, vos statistiques et vos réglages sur votre propre appareil et — en dehors du partage en famille (section 5) — ne tient aucun registre de données personnelles côté serveur (sections 2 et 8), la plupart de ces droits s’exercent directement sur votre appareil :
Droit d’accès (art. 15) — Vous pouvez consulter toutes les données que l’application détient à votre sujet en ouvrant l’application sur votre appareil. Côté serveur, seules peuvent exister les données pseudonymes minimales décrites aux sections 7 et 14 (compteurs de prévention des abus, événements de statistiques soumis à consentement rattachés à un hachage d’appareil et données de parrainage) — ainsi que, si vous utilisez le partage en famille, les données de foyer décrites à la section 5, que vous pouvez consulter intégralement dans l’application elle-même ; vous pouvez demander une copie de ces données à support@fango.fi selon la procédure de confirmation d’identité décrite ci-dessous.
Droit de rectification (art. 16) — Modifiez tout produit, prix, date de rappel ou réglage directement dans l’application.
Droit à l’effacement (art. 17) — Supprimez toutes les données conservées localement via Réglages → « Zone de danger » → « Effacer toutes les données de l’appli », ou en désinstallant l’application. Ces deux méthodes suppriment définitivement les données ; Fango ne peut pas les récupérer.
Droit à la limitation du traitement (art. 18) — Désactivez les fonctions facultatives qui envoient des données hors de l’appareil : n’utilisez pas le scan de tickets de caisse (section 3), n’envoyez pas le formulaire « Signaler un problème » (section 4) et ne rejoignez pas de foyer (section 5). Le reste de l’application continue de fonctionner entièrement sur l’appareil.
Droit à la portabilité des données (art. 20) — Vos données se trouvent sur votre appareil et, avec le partage en famille, les données partagées du foyer se trouvent également sur le serveur, où chaque membre les voit dans l’application. Fango ne propose pas actuellement d’export structuré, mais les sauvegardes des appareils iOS et Android (iCloud / Google) incluent le stockage local de l’application et peuvent servir à le transférer vers un nouvel appareil de la même plateforme.
Droit d’opposition (art. 21) — Opposez-vous à tout traitement facultatif simplement en n’utilisant pas la fonction concernée (scan, signalement). La désactivation des autorisations de notification dans les réglages de votre appareil met fin au traitement local des rappels.
Droit de ne pas faire l’objet d’une décision automatisée (art. 22) — Fango ne prend aucune décision automatisée produisant des effets juridiques ou des effets similaires significatifs à votre égard. Le scan de tickets par IA se contente d’identifier des produits alimentaires à partir d’une image que vous fournissez activement ; il n’attribue pas de score aux utilisateurs, ne les profile pas et ne les classe pas.
Droit de retirer votre consentement (art. 7, paragraphe 3) — Lorsque le traitement repose sur votre consentement (section 9), vous pouvez le retirer à tout moment : pour le scan de tickets de caisse et l’envoi d’un message « Signaler un problème », simplement en n’utilisant plus la fonction concernée ; pour le partage en famille, en quittant le foyer (section 5) ; pour les statistiques d’utilisation anonymes, en les désactivant dans Réglages → Confidentialité (elles sont désactivées par défaut et ne sont collectées qu’après votre consentement). Le retrait du consentement ne compromet pas la licéité du traitement effectué avant ce retrait, mais plus aucune donnée n’est envoyée hors de l’appareil une fois le consentement retiré.
Partage en famille et vos droits. L’identifiant de foyer étant anonyme par conception, nous ne pouvons pas retrouver vos données de foyer à partir d’une adresse e-mail — l’identifiant n’existe que dans le trousseau de votre appareil, et c’est délibéré. Les droits s’exercent donc depuis l’appareil : Partage familial → Quitter le foyer met fin à votre adhésion sur le serveur et retire les listes que vous avez partagées, et Réglages → Effacer toutes les données de l’appli fait de même, puis efface tout en local. Si vous étiez le dernier membre, le foyer et tout son contenu sont supprimés du serveur au cours de la même opération. Deux limites s’appliquent, et nous les énonçons ici plutôt que de vous les laisser découvrir : les produits que vous avez déjà partagés dans un foyer restent chez les autres membres, et l’historique des marquages ne peut pas être filtré pour n’afficher que « vos » entrées, car il n’enregistre jamais qui les a effectuées.
Pour les données traitées par des fournisseurs tiers (RevenueCat, Supabase, Anthropic, Resend — voir section 7), vous pouvez exercer vos droits directement auprès de chaque fournisseur, à l’aide des coordonnées figurant dans leurs politiques de confidentialité, dont les liens sont indiqués à la section 7.
Si vous avez des questions sur ces droits ou souhaitez obtenir des informations complémentaires, écrivez à support@fango.fi.
Traitement des demandes. Il est répondu aux demandes dans un délai d’un mois à compter de leur réception (art. 12, paragraphe 3, du RGPD) ; ce délai peut être prolongé de deux mois pour les demandes complexes ou nombreuses, auquel cas nous vous en informons dans le délai initial d’un mois. Les réponses sont fournies gratuitement (art. 12, paragraphe 5) ; nous ne pouvons exiger des frais raisonnables ou refuser de donner suite que lorsqu’une demande est manifestement infondée ou excessive, notamment en raison de son caractère répétitif. Fango ne tenant pas de comptes utilisateurs, nous pouvons, en cas de doute raisonnable sur votre identité, vous demander de fournir des informations complémentaires suffisantes pour confirmer votre lien avec les données visées par la demande (par exemple une adresse IP, un hachage d’appareil ou un App User ID RevenueCat associé aux données concernées — art. 12, paragraphe 6). Si aucun identifiant de ce type ne peut être fourni, nous vous répondrons en confirmant l’absence de données à caractère personnel vous concernant côté serveur.
12 Droit d’introduire une réclamation
Vous avez le droit d’introduire une réclamation auprès de l’autorité de contrôle de l’État membre de l’UE dans lequel se trouve votre résidence habituelle, votre lieu de travail ou le lieu où la violation présumée du RGPD a été commise (art. 77 du RGPD).
Fango est exploitée depuis la Finlande ; l’autorité de contrôle compétente est :
Bureau du médiateur à la protection des données (Tietosuojavaltuutetun toimisto)
Adresse postale : PO Box 800, FI-00531 Helsinki, Finlande
Adresse physique : Lintulahdenkuja 4, 00530 Helsinki
E-mail : tietosuoja@om.fi
Téléphone (standard) : +358 29 566 6700
Site web : tietosuoja.fi
Si vous résidez en France. L’article 77 vous permet d’introduire une réclamation auprès de l’autorité de contrôle de votre propre pays de résidence ; vous n’avez donc pas à vous adresser à la Finlande : vous pouvez saisir la Commission nationale de l’informatique et des libertés (CNIL), 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, notamment en ligne sur cnil.fr. La CNIL se coordonne, le cas échéant, avec l’autorité finlandaise.
Avant de vous adresser à l’autorité de contrôle, vous pouvez, si vous le souhaitez, nous faire part de votre préoccupation à support@fango.fi, mais vous n’êtes pas tenu de le faire.
Droit à un recours juridictionnel (art. 79). Outre l’introduction d’une réclamation auprès de l’autorité de contrôle, vous avez le droit de former un recours juridictionnel effectif contre une décision juridiquement contraignante d’une autorité de contrôle (art. 78) ainsi que contre un responsable du traitement ou un sous-traitant ayant porté atteinte à vos droits, et d’obtenir réparation du préjudice causé par une violation du RGPD (art. 82). Une telle action peut être intentée devant les juridictions de l’État membre de l’UE dans lequel le responsable du traitement ou le sous-traitant dispose d’un établissement, ou dans lequel vous avez votre résidence habituelle.
13 Sécurité
La sécurité des données conservées sur votre appareil — l’inventaire de votre frigo, vos statistiques et vos réglages — dépend de la protection propre à celui-ci (code, mot de passe ou authentification biométrique). Les requêtes de scan de tickets de caisse et les envois de rapports de bug sont transmis via HTTPS. Les données du partage en famille sont protégées sur le serveur par une sécurité au niveau des lignes (row-level security) liée à l’appartenance au foyer, de sorte qu’elles ne sont lisibles que par les membres du même foyer ; le client ne dispose d’aucun droit de suppression sur les tables partagées, et tous les échanges sont chiffrés (HTTPS/TLS). Nous vous recommandons :
• de maintenir à jour le système d’exploitation de votre appareil ;
• d’utiliser un code robuste ou un verrouillage biométrique sur votre appareil ;
• d’activer les sauvegardes automatiques si vous souhaitez conserver vos données.
14 Durée de conservation des données
En dehors du partage en famille, Fango ne conserve l’inventaire de votre frigo, vos statistiques ou vos réglages sur aucun serveur : les données que vous créez dans l’application sont conservées exclusivement sur votre appareil et y restent aussi longtemps que vous choisissez de les garder — ou jusqu’à ce que vous les supprimiez ou désinstalliez l’application.
Le contenu des scans de tickets (fichier image ou texte d’un PDF) est traité de manière transitoire et n’est pas conservé sur nos serveurs.
Un ticket joint à un signalement de problème constitue la seule exception, et uniquement parce que vous l’avez joint délibérément : il est conservé aussi longtemps que nécessaire pour développer et tester le scan de tickets de caisse, et supprimé après traitement s’il s’avère inutile. Les données personnelles qui y sont visibles sont retirées avant qu’il n’intègre nos données de test. Voir la section 4, y compris la manière d’en demander la suppression.
Données du partage en famille. Les produits, les listes de courses, l’historique des marquages et les réglages partagés d’un foyer sont conservés tant que le foyer compte des membres. Lorsque le dernier membre quitte le foyer, celui-ci et toutes les données qui lui appartiennent sont immédiatement supprimés, au cours de la même opération que celle qui met fin à l’adhésion — nous ne gardons pas en attente un foyer vidé. La suppression est immédiate plutôt que différée, car le seul moyen de revenir dans un foyer vide serait un code d’invitation non utilisé, et honorer ce code remettrait le frigo d’un membre parti à quiconque le détiendrait.
Identifiant anonyme de foyer. L’identifiant et l’état d’abonnement qui y est associé (section 5) ne sont pas supprimés immédiatement lorsque vous quittez un foyer : ils sont conservés afin qu’un membre invité à nouveau retrouve le même historique de foyer. Une tâche de nettoyage planifiée supprime l’identifiant, ses sessions (adresse IP et chaîne d’agent utilisateur), l’enregistrement d’abonnement et le jeton de notification dès que toutes les conditions suivantes sont réunies : il n’a aucune adhésion active ou son adhésion a pris fin il y a plus de 90 jours, il ne possède aucun foyer, il n’a aucun produit ni aucune ligne de liste de courses dans un foyer, et il n’a pas été utilisé depuis 90 jours. Pour un identifiant toujours utilisé, la même tâche supprime les sessions de plus de 90 jours ; la plus récente est conservée. Lorsque vous choisissez Effacer toutes les données de l’appli, toutes les sessions de l’identifiant sont immédiatement révoquées sur le serveur et l’identifiant est supprimé de votre appareil. Au sein d’un foyer actif, les produits et lignes de liste supprimés sont conservés avec une marque de suppression afin que celle-ci parvienne à chaque membre, puis ils sont purgés du serveur au bout de 90 jours.
Jetons de notification. Le jeton push d’un appareil est supprimé lorsque vous quittez le foyer, lorsque vous désactivez les notifications et lorsqu’Apple ou Google signale le jeton comme expiré.
Compteurs de prévention des abus (adresses IP). Les enregistrements pseudonymes de limitation du nombre de requêtes fondés sur l’adresse IP sont supprimés automatiquement par une tâche de nettoyage quotidienne planifiée dès qu’ils ne sont plus nécessaires pour leur fenêtre de limitation : les compteurs horaires utilisés par les points d’accès « Signaler un problème » et parrainage sont supprimés dans un délai d’environ 48 heures, et les compteurs de scan — qui appliquent également un plafond mensuel glissant contre les abus — dans un délai d’environ 35 jours. Les entrées de liste de blocage concernant des adresses IP associées à des abus ne sont conservées que le temps nécessaire pour prévenir ces abus. L’identifiant aléatoire propre à l’installation auquel sont rattachés les compteurs de scan est supprimé 400 jours après sa création ; une installation toujours utilisée en enregistre simplement un nouveau, de sorte que l’identifiant change régulièrement au lieu de vous suivre indéfiniment.
Statistiques d’utilisation anonymes. Si vous consentez aux statistiques, les événements agrégés (hachage de l’appareil, version de l’application, plateforme, langue ; aucune donnée alimentaire, de ticket ou personnelle) sont conservés sur le relais et supprimés automatiquement au bout de 25 mois par une tâche de nettoyage planifiée. La télémétrie anonyme des scans (pays, mode, nombre de produits — sans adresse IP ni identifiant) est conservée dans des journaux serveur de courte durée. Les réponses au questionnaire de résiliation sont également conservées pendant 25 mois.
Données de parrainage. Les codes d’invitation et les hachages pseudonymes d’appareil qui y sont associés sont effacés par la tâche de nettoyage quotidienne après leur expiration (les codes expirent 30 jours après leur création) ; un code utilisé est conservé avec l’App User ID RevenueCat de la personne qui l’a utilisé pendant toute la durée du programme de parrainage, car il empêche un même compte d’utiliser un second code. Les enregistrements de récompenses attribuées sont débarrassés de leurs identifiants d’abonnement 90 jours après l’attribution ; un enregistrement pseudonyme minimal (hachage de l’appareil, horodatages et hachages SHA-256 des comptes récompensés et des comptes ayant créé le code) est conservé pendant toute la durée du programme de parrainage, car il permet d’appliquer le plafond de 10 mois de récompense par appareil et par compte et d’empêcher les réclamations répétées (voir section 7).
Les rapports de bug sont transférés sous forme d’e-mail et conservés dans la boîte de réception de l’équipe de développement le temps nécessaire pour corriger le problème signalé.
RevenueCat conserve les données liées à l’abonnement (état de l’abonnement et identifiant de l’appareil) conformément à sa propre politique de conservation des données. Anthropic applique sa durée de conservation standard de l’API à des fins de surveillance de la confiance et de la sécurité. Resend conserve les métadonnées d’acheminement des e-mails conformément à sa propre politique. Vous pouvez contacter directement ces fournisseurs pour demander la suppression des données qu’ils détiennent.
15 Protection des données des mineurs
Fango ne s’adresse pas aux enfants de moins de 13 ans, et nous ne collectons pas sciemment d’informations personnelles auprès d’enfants. Fango ne comporte aucun compte utilisateur et ne demande ni nom, ni adresse e-mail, ni aucune information de profil aux utilisateurs, quel que soit leur âge.
Âge du consentement numérique (art. 8 du RGPD). Lorsque le traitement repose sur votre consentement — les statistiques facultatives, le scan de tickets de caisse, le partage en famille —, un enfant ne peut donner ce consentement seul qu’à partir de l’âge fixé par son pays : 16 ans en Allemagne, aux Pays-Bas et en Pologne, 15 ans en France, 14 ans en Espagne et en Italie et 13 ans en Finlande, en Suède, en Norvège et au Danemark. En dessous de cet âge, le consentement doit être donné ou autorisé par le titulaire de la responsabilité parentale. Fango ne comportant pas d’inscription, l’application ne demande pas l’âge et ne peut pas le vérifier ; elle ne peut donc pas effectuer elle-même ce contrôle — c’est pourquoi le rôle du représentant légal est important et pourquoi rien dans l’application n’est conçu pour attirer les enfants.
En dehors du partage en famille (voir ci-dessous), les seules données traitées hors de l’appareil sont les données minimales et pseudonymes décrites aux sections 2 à 4 et 7 (compteurs temporaires de prévention des abus, statistiques anonymes soumises à consentement, identifiants d’abonnement et de parrainage) — dont aucune ne vise un enfant ni ne sert à l’identifier.
Partage en famille et mineurs. Un foyer peut compter un membre mineur — un frigo partagé est un outil domestique, et les foyers comptent des enfants. Fango ne demande toujours pas l’âge et ne détient aucun profil ; l’application ne peut donc pas vérifier qui est membre : c’est l’adulte qui crée un foyer qui décide qui est invité et ce qui y est partagé. Les données d’un membre mineur au sein d’un foyer sont les mêmes données alimentaires que celles de n’importe quel autre membre (section 5), et l’historique des marquages n’enregistre aucune identité de membre.
Si vous êtes parent ou représentant légal et pensez que votre enfant a utilisé l’application, toutes les données locales peuvent être supprimées en désinstallant l’application ou à l’aide de l’option « Effacer toutes les données de l’appli » dans les Réglages. Si vous pensez que nous détenons une donnée pseudonyme côté serveur liée à un enfant, écrivez à support@fango.fi et nous la supprimerons.
16 Résidents de Californie (CCPA / CPRA)
Si vous résidez en Californie, le California Consumer Privacy Act (CCPA), tel que modifié par le California Privacy Rights Act (CPRA), vous accorde des droits spécifiques sur vos informations personnelles.
Catégories d’informations collectées. Fango ne collecte sur ses propres serveurs aucune information permettant de vous identifier (voir sections 2 à 4 et 7). Les seules catégories susceptibles d’être traitées sont : a) des informations commerciales (état de l’abonnement, géré par l’App Store d’Apple / Google Play et RevenueCat) ; b) des identifiants : des adresses IP pseudonymes utilisées uniquement pour limiter le nombre de requêtes et prévenir les abus (supprimées automatiquement dans un délai de 48 heures à 35 jours), un identifiant aléatoire propre à l’installation utilisé uniquement pour comptabiliser l’utilisation du scan (créé lors de votre premier scan, supprimé dans un délai de 400 jours — section 3), ainsi qu’un hachage pseudonyme de l’appareil et un App User ID RevenueCat utilisés par la fonction facultative de parrainage (section 7) ; c) des événements de statistiques d’utilisation pseudonymes et agrégés (un hachage de l’appareil, la version de l’application, la plateforme et la langue — aucune information personnelle, aucun produit ni contenu de ticket), collectés uniquement avec votre consentement préalable et désactivables à tout moment dans les Réglages ; voir section 7 ; et d) si vous rejoignez un foyer, les données alimentaires du foyer et le pseudonyme que vous choisissez décrits à la section 5, l’identifiant anonyme de foyer avec l’état d’abonnement qui y est associé, ainsi qu’un jeton de notification (section 6).
Aucune vente, aucun partage, aucune publicité ciblée. Fango ne vend pas et ne partage pas vos informations personnelles, et ne les utilise pas pour de la publicité comportementale intercontextuelle. Aucun lien « Do Not Sell or Share My Personal Information » n’est requis, car aucune activité de ce type n’a lieu.
Vos droits au titre du CCPA/CPRA. Vous avez le droit de savoir, de supprimer, de corriger et de limiter l’utilisation des informations personnelles sensibles, ainsi que le droit de ne pas faire l’objet d’une discrimination pour avoir exercé ces droits. Comme Fango conserve vos données sur votre propre appareil (et les données du partage en famille également sur le serveur du foyer — voir section 11), vous pouvez exercer le droit de savoir et le droit de suppression directement via Réglages → « Effacer toutes les données de l’appli » ou en désinstallant l’application. Pour les données détenues par des fournisseurs tiers (section 7), contactez directement chaque fournisseur.
Questions : support@fango.fi.
17 Autres juridictions
Fango est disponible dans de nombreux pays. L’architecture sans compte et fondée sur le stockage local décrite dans la présente politique s’applique de manière uniforme à tous les utilisateurs, où qu’ils se trouvent. Lorsque des lois locales sur la protection des données accordent des droits allant au-delà de ceux énumérés ci-dessus, ces droits sont respectés dans la mesure où les pratiques de Fango en matière de données le permettent. En particulier :
Royaume-Uni (UK GDPR). Les mêmes droits que ceux décrits aux sections 10 et 11 s’appliquent ; les réclamations peuvent être introduites auprès de l’Information Commissioner’s Office (ICO) du Royaume-Uni.
Suisse (nouvelle LPD). Des droits équivalents s’appliquent ; les réclamations peuvent être introduites auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT).
Autres lois des États américains sur la protection des données (VCDPA de Virginie, CPA du Colorado, CTDPA du Connecticut, UCPA de l’Utah, TDPSA du Texas, OCPA de l’Oregon, et d’autres à mesure de leur entrée en vigueur). Fango ne vend pas de données personnelles, n’a pas recours à la publicité ciblée et ne procède à aucun profilage produisant des effets juridiques ou des effets similaires significatifs. Les droits de suppression et d’accès s’exercent sur l’appareil, comme décrit à la section 11.
Turquie (KVKK / loi n° 6698). Fango prend en charge les formats de tickets de caisse turcs. Les obligations de fond de la KVKK (minimisation des données, limitation des finalités, sécurité) sont respectées grâce à l’architecture de protection de la vie privée dès la conception décrite ci-dessus. Lorsque les droits des personnes concernées prévus à l’article 11 de la KVKK sont exercés, la procédure de suppression sur l’appareil décrite à la section 11 s’applique ; pour les éventuelles données résiduelles détenues par des tiers, contactez directement les fournisseurs énumérés à la section 7.
Nouvelle-Zélande (Privacy Act 2020), Singapour (PDPA), Israël (Protection of Privacy Law 5741-1981). Les principes communs à ces régimes — limitation des finalités, minimisation des données, garanties de sécurité et droits d’accès, de rectification et d’effacement — sont respectés grâce au modèle de stockage local de Fango. Les résidents d’Israël peuvent exercer leurs droits au titre de l’article 15 de la PPL ; les résidents de Singapour peuvent contacter les fournisseurs énumérés à la section 7 pour les éventuelles données résiduelles qu’ils détiennent.
Canada (LPRPDE), Australie (Privacy Act 1988), Brésil (LGPD), Japon (APPI), Corée du Sud (PIPA), Afrique du Sud (POPIA), Inde (Digital Personal Data Protection Act 2023), Mexique (LFPDPPP), Argentine (PDPA), Thaïlande (PDPA) et autres juridictions. L’architecture de protection de la vie privée dès la conception de Fango (aucun compte utilisateur, uniquement des statistiques fondées sur le consentement préalable, aucun suivi comportemental, aucune vente de données) satisfait aux exigences de fond de ces régimes. Lorsque la loi locale accorde des droits ou des voies de recours supplémentaires par rapport à ceux énumérés dans la présente politique, ces droits sont respectés dans la mesure raisonnablement possible compte tenu de l’architecture de Fango, qui réduit au minimum les données côté serveur. Écrivez à support@fango.fi si vous avez besoin d’informations complémentaires propres à votre juridiction.
18 Site web (fango.fi)
Les sections 1–17 décrivent l’application Fango. La présente section décrit le site web fango.fi, y compris le blog. Le site web est exploité séparément de l’application, ne partage aucune donnée avec elle et ne collecte rien qui permette de vous identifier.
Pas de cookies, pas de traceurs publicitaires. Le site web ne dépose aucun cookie et ne charge aucun script publicitaire, de réseau social ou de profilage. Il n’y a donc aucun bandeau de cookies à accepter ou à refuser.
Statistiques de visite. Les pages vues et les appuis sur les boutons de téléchargement sont comptabilisés par GoatCounter, un service de mesure d’audience sans cookies. Il ne dépose aucun cookie, ne conserve pas les adresses IP et ne suit pas les visiteurs d’un site à l’autre. Nous recevons des chiffres agrégés — pages vues et appuis sur les boutons par page, site référent, et catégories approximatives de navigateur et de pays —, jamais l’historique de navigation d’un visiteur individuel. La déclaration de confidentialité de GoatCounter est disponible à l’adresse goatcounter.com/help/privacy.
Mesure des liens de téléchargement. Lorsque vous appuyez sur un lien pour installer l’application, fango.fi/get/ vous redirige vers l’App Store ou Google Play et inscrit une ligne dans un journal serveur : l’heure, l’article et l’emplacement sur la page où figurait le lien, le type d’appareil (Android, iPhone ou ordinateur), une famille approximative de navigateur et de système d’exploitation avec la version majeure du navigateur, par exemple Safari18/iOS, ainsi qu’une classification technique indiquant si l’appui semble provenir d’une personne ou d’un programme automatisé. Aucune adresse IP, aucun cookie, aucun identifiant et aucune chaîne complète de navigateur ne sont enregistrés, de sorte que les entrées ne peuvent être reliées ni entre elles ni à vous. La seule exception concerne les programmes qui se déclarent comme robots d’indexation et les chaînes de navigateur manifestement falsifiées, pour lesquels une chaîne de navigateur abrégée est conservée afin d’affiner le filtrage. Nous utilisons ces données uniquement pour savoir quels articles amènent des personnes à installer l’application. Ces entrées sont supprimées automatiquement au bout de 90 jours. Le lien vers la boutique vers lequel vous êtes redirigé comporte la même balise de campagne au niveau de l’article ; Apple et Google la traitent dans leurs propres outils d’analyse de boutique, conformément à leurs propres politiques de confidentialité (voir section 7) — elle identifie l’article, pas vous.
La seule chose conservée sur votre appareil. Si vous fermez la barre de téléchargement affichée en bas d’un article de blog, un unique indicateur nommé fango_sticky_dismissed est enregistré dans le stockage local de votre navigateur afin que la barre reste fermée lors de vos visites ultérieures. Il ne contient aucun identifiant, n’est jamais transmis nulle part, et vous pouvez le supprimer à tout moment dans les réglages des données de site de votre navigateur.
La Smart App Banner d’Apple. Sur un iPhone, Safari peut afficher en haut de la page la bannière d’application propre à Apple. Cette bannière est générée par Apple à partir d’une balise standard de nos pages ; toute interaction avec elle a lieu entre votre appareil et Apple et ne nous est pas visible.
Hébergement. Comme tout site web, fango.fi est servi par un hébergeur (Hostingpalvelu Oy, Finlande) dont le serveur web tient des journaux d’accès standard contenant des adresses IP à des fins de sécurité et de dépannage. Ces journaux sont détenus par l’hébergeur selon sa propre politique de conservation ; nous ne les utilisons ni pour la mesure d’audience, ni pour le profilage, ni pour le marketing.
Base légale. Les statistiques agrégées et le journal des liens de téléchargement reposent sur l’intérêt légitime (art. 6, paragraphe 1, point f)) à comprendre quels contenus sont utiles et si le site fonctionne correctement — un intérêt mis en balance avec le fait qu’aucune donnée à caractère personnel n’est collectée. L’indicateur du stockage local est strictement nécessaire à la fourniture d’une fonction que vous avez demandée (garder fermée une barre que vous avez fermée) et ne requiert donc aucun consentement au titre de la directive « vie privée et communications électroniques » (ePrivacy).
19 Modifications de la présente politique
Nous pouvons mettre à jour la présente politique de confidentialité de temps à autre. Dans ce cas, nous mettons à jour la date d’entrée en vigueur en haut de cette page. Nous vous invitons à consulter régulièrement la présente politique, en particulier avant d’utiliser une nouvelle version de l’application.
La poursuite de l’utilisation de Fango après la publication de modifications vaut acceptation de la politique mise à jour. Si les modifications sont importantes, nous nous efforcerons raisonnablement d’en informer les utilisateurs (par exemple au moyen d’un avis dans l’application).
20 Contact
Pour toute question ou demande relative à la protection des données, veuillez nous contacter :
E-mail : support@fango.fi
Nous nous efforçons de répondre à toutes les demandes relatives à la protection des données dans un délai de 30 jours.