Politique de confidentialité

Version 1.0 · Date d’entrée en vigueur : 23 juillet 2026 · Dernière mise à jour : 23 juillet 2026

La présente politique explique ce que La Corporation Tempo Inc. collecte lorsque vous utilisez Tempo Music, pourquoi, qui d'autre y touche, combien de temps nous le conservons et les contrôles dont vous disposez. Chaque section commence par un résumé en langage clair, puis donne les détails précis. Si un résumé et les détails semblent se contredire, dites-le-nous (c'est un bogue dans la politique, et nous le traitons comme tel).

Notre position, énoncée d'emblée : nous collectons le minimum que nous pouvons justifier devant vous, nous expliquons chaque pratique à côté des données qu'elle concerne, et nous ne regroupons jamais votre consentement avec la création de compte au-delà de ce qui est strictement nécessaire au fonctionnement du service.

1. Qui nous sommes et comment nous joindre

En clair : Tempo Music est faite par une petite entreprise du Québec, au Canada. Deux adresses courriel permettent de nous joindre ; l'une d'elles mène à la personne légalement responsable de vos données.

Tempo Music est exploitée par La Corporation Tempo Inc., une société constituée en vertu des lois du Québec, Canada (numéro d'entreprise 771577368 ; NEQ 1180432917).

  • Questions de vie privée : privacy@tempomusic.app. Cette adresse mène à notre responsable de la protection des renseignements personnels (notre chef de la direction), désigné en vertu de la Loi sur la protection des renseignements personnels dans le secteur privé du Québec (la « Loi 25 »).
  • Tout le reste : support@tempomusic.app

Selon votre lieu de résidence, la présente politique est rédigée pour satisfaire à la Loi 25 du Québec et à la LPRPDE du Canada et, pour les testeurs et utilisateurs de l'Union européenne, au RGPD (voir la section 8.5 pour vos droits propres à l'UE et les bases juridiques sur lesquelles nous nous appuyons).

2. La version courte

  • Vos publications, mentions « j'aime », abonnements et votre profil sont publics, non seulement sur Tempo Music mais sur l'ensemble du réseau ouvert du protocole AT. N'importe qui, y compris des services sans lien avec nous, peut les copier et les afficher. La suppression de notre côté est réelle, mais elle ne peut pas atteindre toutes les copies faites par d'autres. La section 3 l'explique honnêtement.
  • Pour créer un compte, nous collectons quatre choses : pseudonyme, code d'invitation, courriel, mot de passe. Pas de date de naissance, pas de numéro de téléphone, pas de nom réel.
  • La connexion à Apple Music ou Last.fm est optionnelle, en lecture seule de votre point de vue (nous ne publions jamais sur ces services et ne modifions jamais votre bibliothèque) et déconnectable à tout moment. Le partage depuis Spotify ou Shazam nous transmet un lien, jamais votre compte.
  • L'analytique repose sur notre propre catalogue d'événements, publié intégralement à la section 4.4 et généré à partir du même fichier que notre code utilise, de sorte que la liste de cette politique ne peut pas dériver de ce que l'application fait réellement. Pendant l'accès anticipé, l'analytique est activée par défaut et cela est divulgué à chaque testeur invité ; un système de consentement optionnel (iCARE) vous donne un vrai refus par catégorie, et une véritable désactivation globale existe. Exactement deux petits événements sont exemptés de consentement, et la section 4.4 vous dit précisément lesquels et pourquoi.
  • Nous ne collectons jamais pour l'analytique : ce que vous écrivez dans vos publications, votre position précise, ni où vous avez entendu parler de Tempo.
  • Vos données vivent sur des serveurs au Canada ; l'analytique est traitée par PostHog dans l'UE.
  • Suppression de compte : la suppression du contenu est lancée immédiatement, l'analytique identifiée est effacée dans les 30 jours, et vos préférences de consentement sont effacées au jour 0.

3. Votre contenu vit sur un réseau ouvert

En clair : Tempo repose sur le protocole AT, comme Bluesky. Public veut dire public sur tout le réseau, pas seulement dans notre application. Nous pouvons supprimer ce que nous hébergeons ; nous ne pouvons pas forcer des inconnus qui ont copié vos publications publiques à supprimer leurs copies. C'est la plus grande différence avec une application centralisée, et vous devriez décider quoi publier en le sachant.

Tempo Music est un client du protocole AT, un protocole de réseau social ouvert et décentralisé. Votre compte est ancré à un DID (identifiant décentralisé) et à un pseudonyme (« handle »), et votre contenu (publications, évaluations, critiques, mentions « j'aime », abonnements, profil) est stocké sous forme d'enregistrements dans un dépôt de données personnel, hébergé soit sur notre PDS (serveur de données personnelles), soit sur un PDS externe de votre choix (par exemple un compte Bluesky ou un serveur auto-hébergé).

Ce que cela signifie concrètement pour votre vie privée :

  • Les enregistrements publics sont répliqués. Les relais, les générateurs de fils, les autres applications du protocole AT et des archiveurs indépendants lisent et copient continuellement les enregistrements publics. C'est ainsi que le réseau fonctionne ; ce n'est ni un accident ni une fuite.
  • La suppression est honnête mais bornée. Lorsque vous supprimez du contenu ou votre compte, nous supprimons les enregistrements de tous les systèmes que nous contrôlons et émettons les événements de suppression du protocole, que les participants de bonne foi du réseau respectent. Les participants qui les ignorent sont hors de notre portée technique. Nous ne prétendrons jamais le contraire.
  • La migration est votre droit. Si nous hébergeons votre compte, vous pouvez le déplacer (identité, contenu et tout le reste) vers un autre fournisseur de PDS à tout moment, au moyen du mécanisme de migration du protocole. Nous n'entravons pas les migrations. C'est aussi votre forme la plus complète de portabilité des données (section 8.3).
  • Utilisateurs d'un PDS externe : si votre dépôt vit sur un serveur exploité par vous ou par un tiers, c'est cet exploitant, et non Tempo, qui stocke votre contenu et vos identifiants, et ses propres pratiques de confidentialité s'appliquent à ce qu'il détient.

Tout n'est pas public. Les éléments suivants sont privés et ne sont jamais écrits dans votre dépôt public : votre adresse courriel, votre mot de passe, vos données de session, vos connexions aux services musicaux et leurs jetons, vos préférences de consentement analytique et vos signalements de modération.

4. Ce que nous collectons et pourquoi

Chaque sous-section indique ce que nous collectons, pourquoi nous le collectons et le contrôle dont vous disposez, le tout au même endroit plutôt que dans une annexe.

4.1 Compte et connexion

En clair : quatre champs pour s'inscrire, dont aucun n'est votre identité. Votre date de création de compte fait aussi office d'acceptation des Conditions et de la présente politique. Nous ne tenons délibérément pas de dossier d'acceptation distinct.

Lorsque vous créez un compte par l'inscription native de Tempo, nous collectons exactement :

DonnéePourquoiVotre contrôle
PseudonymeVotre nom public sur le réseau ; requis par le protocole.Modifiable ; public par conception.
Code d'invitationL'accès anticipé est sur invitation seulement ; le code valide votre invitation.Consommé à l'inscription.
Adresse courrielRécupération du compte et messages de service essentiels. Jamais publiée, jamais utilisée à des fins de marketing sans consentement distinct.Corrigeable dans les réglages ; effacée avec votre compte.
Mot de passeAuthentification. Stocké uniquement sous forme hachée ; nous ne pouvons pas le lire.Modifiable à tout moment.

Nous ne collectons pas votre date de naissance (section 5). Si une confirmation d'âge est affichée à l'inscription, il s'agit d'une case d'auto-certification (« J'ai au moins 13 ans ») ; nous ne stockons que le fait que vous l'avez cochée, rien sur votre âge lui-même.

Votre horodatage de création de compte est stocké et sert de preuve de votre acceptation des Conditions d'utilisation et de la présente Politique de confidentialité, toutes deux liées depuis l'écran d'inscription. Il n'existe aucun registre d'acceptation distinct.

Si vous vous connectez avec un compte hébergé sur un PDS externe, nous recevons votre DID, votre pseudonyme et les données de session nécessaires pour agir en votre nom à votre demande ; vos identifiants restent chez votre hébergeur.

4.2 Votre contenu

En clair : nous hébergeons ce que vous publiez pour que le réseau puisse le voir ; c'est le produit. Les brouillons restent sur votre appareil.

Les publications, évaluations, critiques, images que vous joignez et votre profil sont stockés dans votre dépôt de données (section 3) et sont publics. Les brouillons non publiés restent sur votre appareil et ne sont pas transmis. Nous ne lisons, n'exploitons ni n'analysons le texte de vos publications à des fins d'analytique ou de publicité (section 5).

4.3 Connexions aux services musicaux et partage

En clair : connectez Apple Music ou Last.fm et nous lisons votre historique d'écoute pour que vous puissiez publier à son sujet. C'est tout ce que nous en faisons. Nous n'écrivons jamais dans vos comptes musicaux. Le partage depuis Spotify ou Shazam nous transmet un lien, pas votre compte.

Connexions (Apple Music et Last.fm ; d'autres pourraient suivre) :

  • La connexion s'effectue par le flux d'autorisation propre à chaque service. Nous stockons le jeton d'accès résultant, chiffré, dans notre infrastructure au Canada, et nous l'utilisons dans un but unique : récupérer vos pistes récemment écoutées / scrobbles et les métadonnées de bibliothèque associées, pour que vous puissiez choisir quelque chose à publier.
  • Nous ne publions, ne modifions ni n'écrivons jamais quoi que ce soit dans vos services musicaux. Aucune action ne se produit sur ces services sans que vous la posiez explicitement là-bas.
  • Déconnectez à tout moment dans les réglages : nous révoquons et supprimons le jeton et cessons immédiatement tout accès ultérieur. La suppression de votre compte fait de même.
  • Ce que chaque service nous expose est régi par son propre écran de permissions. Lisez-le ; c'est la liste exacte pour ce service.

Partage depuis d'autres applications (Spotify, Shazam et les feuilles de partage du système) :

  • Lorsque vous partagez une chanson ou un album vers Tempo, nous recevons le lien partagé et le résolvons en métadonnées musicales (par les métadonnées publiques de la source et MusicBrainz). Nous ne recevons aucune information de compte, aucun jeton et aucun historique d'écoute de l'application source.
  • Les événements analytiques entourant le partage (catégorie « Partage depuis d'autres applications », section 4.4) enregistrent le type de chose partagée et si elle s'est résolue, identifiée par type d'entité et fournisseur, jamais par votre profil de goûts musicaux.

4.4 Analytique — l'inventaire complet et vos contrôles

En clair : nous mesurons l'utilisation de l'application pour pouvoir la corriger et l'améliorer. La liste complète des événements figure ci-dessous, générée à partir du même fichier que le code utilise. Pendant l'accès anticipé, la collecte est activée par défaut et chaque testeur invité en est informé. Activez iCARE dans les réglages pour obtenir de vrais dialogues de consentement par catégorie, où le refus arrête réellement la collecte. Une véritable désactivation globale existe. Deux petits événements sont exemptés de consentement ; ils sont nommés ci-dessous et rien d'autre n'est autorisé à les rejoindre.

Où s'exécute l'analytique. Les événements sont envoyés à PostHog Cloud EU (serveurs dans l'Union européenne), par un mandataire de premier niveau que nous exploitons (ph.tempo.ludos.city). PostHog est notre sous-traitant ; les données quittent bel et bien notre propre infrastructure pour l'atteindre. (Nous pourrions auto-héberger l'analytique à l'avenir ; le cas échéant, la présente politique et son journal des modifications le diront.)

Le modèle de consentement. Chaque événement appartient à l'une des six catégories consentables : Compte et intégration · Création de publications · Connexions aux services musicaux · Partage depuis d'autres applications · Fil et interactions · Utilisation de l'application, plus une classe exemptée de consentement décrite ci-dessous. Ces descriptions de catégories sont contractuelles : le panneau de consentement dans l'application et la présente politique sont générés à partir du même catalogue, de sorte qu'ils ne peuvent pas diverger.

Position d'accès anticipé, énoncée clairement. Pendant l'alpha sur invitation seulement, l'interrupteur analytique principal est activé par défaut et cela est divulgué à chaque testeur invité. Un vrai mécanisme de consentement est un prérequis au lancement public, pas une réflexion après coup.

iCARE, le système de consentement optionnel. Dans les réglages, vous trouverez un second interrupteur, iCARE :

  • Désactivé (par défaut) : aucune invite de consentement ; la collecte se poursuit silencieusement selon la position d'accès anticipé ci-dessus.
  • Activé : chaque catégorie demande avant sa première collecte, dans un dialogue bloquant où accepter et refuser sont des boutons également actifs. Le refus arrête la collecte de cette catégorie. Un panneau de réglages vous permet de revoir chaque décision à tout moment.
  • Consentement avant collecte, mécaniquement : tant que la réponse d'une catégorie est indécise (ou que votre état de consentement n'est pas encore chargé après la connexion), ses événements sont retenus dans un tampon borné sur votre appareil. Ils ne sont transmis qu'après votre acceptation ; un refus les supprime. Rien ne quitte votre appareil avant votre réponse.
  • Désactiver iCARE efface vos choix par catégorie enregistrés : après une confirmation explicite, tout redevient actif. Le dialogue de confirmation de l'application dit « tout est actif de nouveau » ; la présente politique le dit plus crûment : éteindre iCARE supprime vos refus passés. Rallumez-le et l'on vous redemandera.
  • Vos préférences de consentement sont des données privées propres à votre compte, synchronisées entre vos appareils, jamais écrites dans votre dépôt public et effacées au jour 0 de la suppression du compte.

Règle d'évolution du catalogue. Un nouvel événement ajouté à une catégorie existante hérite de l'état de consentement de cette catégorie. Une toute nouvelle catégorie arrive toujours désactivée et est annoncée dans l'application avant de collecter quoi que ce soit.

La seule exemption : le dernier adieu. Refuser toutes les catégories peut révéler un easter egg (derrière un indicateur de fonctionnalité) qui offre la véritable désactivation globale pendant l'accès anticipé. Exactement deux événements contournent le consentement, et l'exemption est annoncée dans le dialogue lui-même :

  • easter_egg_discovered : compte que quelqu'un l'a trouvé ;
  • easter_egg_decision : enregistre si la personne qui l'a découvert a continué de partager ou a pris la désactivation (émis à la fermeture du dialogue et lors des bascules ultérieures de l'interrupteur principal par un découvreur).

Ce sont les seules données collectées auprès d'un utilisateur entièrement désactivé. Elles portent l'indicateur consentExempt dans le catalogue généré, et aucun autre événement ne pourra jamais rejoindre cette classe ; en ajouter un serait une modification de la présente politique, pas seulement du code.

Identité et anonymat. Rien de ce que vous faites avant de créer un compte ne vous est jamais lié, et l'analytique d'avant-compte est anonyme, en permanence. (L'événement signup_completed n'est jamais lié au compte qu'il a créé.) Si la navigation avant connexion voit le jour, nous pourrions offrir une option à activer volontairement pour lier rétroactivement votre session anonyme antérieure à votre compte ; à moins que vous n'acceptiez explicitement une telle offre, aucun lien n'est établi. Ce paragraphe réserve le mécanisme ; il ne le promet pas et ne l'exécute pas.

Ce que l'analytique ne contient jamais. Le texte de vos publications et messages, votre position précise et la manière dont vous avez entendu parler de Tempo (source d'acquisition). Voir la section 5.

Statistiques sur l'appareil. Les « anecdotes » que l'application vous montre sur votre propre écoute et vos publications sont calculées localement sur votre appareil et jamais transmises ; elles continuent de fonctionner même si vous êtes entièrement désactivé. Nous les avons conçues ainsi à dessein, comme preuve que vous éclairer n'exige pas de vous collecter.

Conservation. Les événements bruts sont conservés 13 mois, puis seules des statistiques agrégées survivent. Lorsque vous supprimez votre compte, l'analytique qui vous est identifiée est effacée dans les 30 jours.

Feuille de route de transparence (intention, pas engagement). Après l'alpha, nous avons l'intention de publier un manifeste analytique lisible par machine (afin que des changements silencieux à notre collecte soient détectables de l'extérieur) et de publier nous-mêmes des taux agrégés de désactivation. Notre principe : publier les pratiques du collecteur, jamais les choix du sujet.

Le catalogue d'événements (généré à partir de la version 1 du catalogue)

Les tableaux ci-dessous sont générés à partir du même catalogue que celui avec lequel l'application est construite. Les propriétés listées sont le maximum qu'un événement peut porter ; les propriétés optionnelles peuvent être absentes d'une émission donnée. Chaque événement porte aussi deux propriétés techniques communes : app_version (version de l'application émettant l'événement) et environment (environnement de compilation : development / staging / production).

Compte et intégration (6 événements, consentables, refusables sous iCARE)

Entonnoir d'inscription et de connexion : où les gens commencent, abandonnent et réussissent. Jamais lié au compte qui est créé.

ÉvénementPourquoi nous le collectonsPropriétés
onboarding_startedMesurer combien de personnes atteignent l'écran d'accueil de connexion, comme point de départ de l'entonnoir d'intégration.
signup_completedMesurer combien de tentatives d'inscription réussissent. Jamais lié au nouveau compte.method
signup_details_submittedMesurer l'abandon à l'étape de soumission de la création de compte et la fréquence des rejets serveur au premier essai. Émis à chaque tentative : is_retry distingue les re-soumissions après un rejet.is_retry
signup_failedComprendre où et pourquoi la création de compte échoue, avec des catégories d'erreur grossières seulement.error_category, method
signup_invite_code_submittedMesurer l'abandon entre l'écran du code d'invitation et le reste de l'entonnoir d'inscription natif. Émis à chaque tentative : is_retry distingue les re-soumissions après un code refusé.is_retry
signup_startedMesurer combien de personnes tentent de créer un compte.method
Création de publications (3 événements, consentables, refusables sous iCARE)

L'entonnoir de publication : ouvrir le compositeur, joindre de la musique et savoir si la publication réussit.

ÉvénementPourquoi nous le collectonsPropriétés
composer_music_attachedComprendre quels types de sujets musicaux les gens joignent à leurs brouillons.entity_type
composer_openedMesurer combien de personnes ouvrent le compositeur de publication, comme point de départ de l'entonnoir de publication.
post_publishedMesurer si les tentatives de publication réussissent, de quel côté elles échouent et combien de temps prend la publication.error_category, outcome, took_ms
Connexions aux services musicaux (3 événements, consentables, refusables sous iCARE)

Savoir si la connexion à Apple Music / Last.fm fonctionne, et où elle échoue.

ÉvénementPourquoi nous le collectonsPropriétés
service_connect_completedMesurer les connexions réussies aux services musicaux et leur durée.service, service_kind, took_ms
service_connect_failedComprendre où échouent les connexions aux services musicaux, avec des catégories d'erreur grossières seulement.error_category, service, service_kind, took_ms
service_connect_startedMesurer combien de personnes commencent à connecter un service musical.service, service_kind
Partage depuis d'autres applications (7 événements, consentables, refusables sous iCARE)

Ce qui arrive aux chansons partagées vers Tempo depuis Spotify, Shazam et d'autres applications : reçues, résolues, publiées ou abandonnées.

ÉvénementPourquoi nous le collectonsPropriétés
incoming_share_dismissedMesurer combien de partages entrants sont abandonnés avant publication.entity_type
incoming_share_full_sheet_open_dropCompter les partages perdus parce que le compositeur était déjà ouvert, pour justifier de corriger cette limite.
incoming_share_metadata_failedComprendre pourquoi la musique partagée échoue à se résoudre.entity_type, failure_kind, provider
incoming_share_metadata_resolvedMesurer si la musique partagée se résout en quelque chose de publiable, et comment.catalogue_enrichment_source, entity_type, provider, took_ms
incoming_share_publishedMesurer combien de partages entrants deviennent des publications.entity_type, has_thought_text, thought_length_chars
incoming_share_receivedMesurer combien de partages provenant d'applications de diffusion atteignent Tempo.entity_type, provider
incoming_share_unsupportedComprendre quels types de partages non pris en charge sont tentés, pour prioriser leur prise en charge.provider, raw_type
Fil et interactions (3 événements, consentables, refusables sous iCARE)

Actions d'engagement grossières : ouvrir le fil, aimer, répondre. Jamais ce que dit le contenu.

ÉvénementPourquoi nous le collectonsPropriétés
feed_openedMesurer la fréquence d'ouverture du fil, comme point de départ de l'entonnoir d'engagement.
post_likedMesurer l'activité de mentions « j'aime » comme action d'engagement significative.
reply_publishedMesurer l'activité de réponse comme action d'engagement significative.
Utilisation de l'application (1 événement, consentable, refusable sous iCARE)

La fréquence d'ouverture de l'application et dans quel état.

ÉvénementPourquoi nous le collectonsPropriétés
app_openedMesurer la fréquence d'ouverture de l'application et si les sessions démarrent à froid ou depuis l'arrière-plan.is_cold_start
Le dernier adieu (2 événements, exemptés de consentement)

La seule classe exemptée de consentement : deux événements autour de l'easter egg de désactivation globale. Voir l'explication de l'exemption ci-dessus.

ÉvénementPourquoi nous le collectonsPropriétés
easter_egg_decisionSavoir ce que décident les découvreurs : continuer à partager, ou prendre la vraie désactivation.share_all_kept
easter_egg_discoveredCompter combien d'utilisateurs découvrent l'easter egg de désactivation.

Événements techniques du SDK. Le SDK PostHog émet en outre trois événements techniques dans le cadre de son fonctionnement : $identify (associe une session à votre identifiant de compte après la connexion), $feature_flag_called (enregistre qu'un indicateur de fonctionnalité a été évalué, pour que nous sachions quelle variante de l'application vous avez vue) et $exception (une erreur s'est produite). Ils suivent l'interrupteur analytique principal comme tout le reste.

4.5 Journaux et fiabilité

En clair : nos serveurs conservent des journaux techniques de courte durée pour que le service fonctionne et que les abus puissent être arrêtés, et l'application signale les plantages pour que nous puissions les corriger. Les rapports de plantage incluent votre pseudonyme, pour que nous puissions faire un suivi d'un bogue que vous avez rencontré.

  • Journaux de requêtes : nos serveurs appview journalisent des données techniques de requête (adresse IP, horodatage, point de terminaison, en-têtes techniques, y compris les en-têtes de consentement analytique qui pilotent le mécanisme ci-dessus). But : maintenir le service en marche, déboguer et détecter les abus. Conservation : 90 jours, puis suppression.
  • Rapports de plantage et d'erreur : lorsque l'application ou nos serveurs rencontrent une erreur, un rapport est capté par PostHog (le même sous-traitant analytique décrit à la section 4.4, via son événement $exception) avec le contexte technique, enrichi de votre pseudonyme d'utilisateur afin que nous puissions relier un plantage à une conversation de soutien ou vous joindre au sujet d'un bogue qui vous a touché. Les données de plantage sont stockées dans l'UE avec notre analytique. Conservation : 90 jours. Les rapports d'erreur suivent l'interrupteur analytique principal lorsque c'est techniquement séparable ; les enregistrements d'erreur côté serveur font partie du fonctionnement du service.
  • Données d'observabilité : les métriques de performance agrégées (latence, taux d'erreur) ne contiennent aucun renseignement personnel.

4.6 Modération

En clair : lorsque vous signalez quelque chose, nous conservons le signalement et ce que nous en avons fait. Ce dossier vous protège, vous et tous les autres, alors il survit au contenu qu'il concerne.

Lorsque vous signalez du contenu ou un utilisateur, nous enregistrons : votre identité de signaleur (jamais montrée à l'utilisateur signalé), le contenu signalé, ainsi que la décision de modération et les mesures prises (la piste de vérification). Nous exploitons une console de modération et un étiqueteur (« labeler ») du protocole AT ; les étiquettes que nous publions font partie de l'infrastructure publique de modération du protocole. Les dossiers de modération sont conservés 2 ans après leur règlement, ou plus longtemps lorsque la loi l'exige (par exemple, les signalements touchant la sécurité des enfants), parce qu'une modération équitable, les appels et la détection des abus répétés ont besoin d'historique. L'identité du signaleur est confidentielle et n'est divulguée que lorsque la loi l'impose.

5. Ce que nous ne collectons jamais

En clair : la section la plus courte, à dessein. Ce sont des engagements, pas des coïncidences du moment.

  • Votre date de naissance. L'âge est auto-certifié par une case à cocher ; nous ne stockons que le fait de la certification.
  • Le contenu de vos publications, pour l'analytique. Ce que vous écrivez est destiné au réseau sur lequel vous publiez, pas à nos métriques.
  • Votre position précise. Pas de GPS, pas de permissions de localisation.
  • Votre source d'acquisition. Nous ne suivons pas où vous avez entendu parler de Tempo, et nous n'achetons ni n'attachons d'identifiants publicitaires.
  • Profils de marketing. Pas de publicité, pas de vente de renseignements personnels, pas de profilage publicitaire.

Cette liste relève d'une minimisation délibérée des données en vertu de la Loi 25, pas d'un état de fait temporaire. En retirer un élément constituerait une modification importante de la présente politique (section 10).

6. Qui d'autre touche à vos données

En clair : une liste courte et réelle. Nos sous-traitants, les services que vous choisissez de connecter et le réseau ouvert lui-même. Personne sur cette liste ne nous achète de données ; personne ne le fera jamais.

Sous-traitants (ils agissent selon nos instructions) :

Sous-traitantQuoi
Fournisseur d'hébergementExploite nos serveurs (PDS, appview, journaux)Canada
PostHogTraitement analytique et rapports de plantage/d'erreur (sections 4.4 et 4.5)Union européenne
TolgeeLivre les chaînes d'interface traduites à l'exécution ; ne voit que des données techniques de requêteUE
MusicBrainzRecherches de métadonnées musicales effectuées par nos serveurs pour résoudre les liens partagés ; reçoit l'élément musical recherché, pas votre identités.o.

Services indépendants que vous choisissez d'utiliser (ils agissent selon leurs propres politiques) : Apple Music et Last.fm lorsque vous les connectez ; Spotify et Shazam lorsque vous partagez depuis eux ; Apple (App Store, TestFlight) et Google (Google Play, tests internes) comme distributeurs de l'application, qui traitent des données d'installation et de test selon leurs propres conditions.

Le réseau fédéré : comme l'explique la section 3, le contenu public est répliqué par les participants du protocole AT à travers le monde. Ils ne sont ni nos sous-traitants ni nos partenaires ; ils sont le réseau sur lequel vous publiez.

Tous les autres : nous ne divulguons des renseignements personnels que si la loi nous y contraint (et nous résisterons aux demandes trop larges), ou dans le cadre d'une transaction d'entreprise (fusion, acquisition), auquel cas la présente politique continue de s'appliquer aux données transférées et vous en serez avisé.

Transferts transfrontaliers : vos données de compte et de contenu sont hébergées au Canada. L'analytique et les rapports de plantage vont dans l'UE (PostHog). Lorsque des données quittent le Québec ou le Canada, nous évaluons la protection offerte par la destination comme l'exige la Loi 25, et nous nous appuyons sur des garanties appropriées pour les données de l'UE (section 8.5). Si la version Web de Tempo voit le jour, elle introduira des témoins (cookies) / localStorage ; la présente politique sera mise à jour avec une divulgation dédiée avant que cela n'arrive.

7. Combien de temps nous conservons les choses

En clair : un seul tableau, pas de surprises.

DonnéeConservéeEnsuite
Contenu public (publications, profil, mentions « j'aime », abonnements)Jusqu'à ce que vous le supprimiez, ou votre compteSupprimé de nos systèmes ; suppression propagée au réseau au mieux des capacités (section 3)
Courriel, mot de passe haché, données de sessionDurée de vie du compteEffacés dans les 30 jours suivant la suppression du compte
Horodatage de création / d'acceptation du compteDurée de vie du compteEffacé avec le compte
Jetons des services musicauxJusqu'à la déconnexion du serviceRévoqués et supprimés immédiatement à la déconnexion ou à la suppression du compte
Analytique : événements bruts13 moisSeuls les agrégats survivent
Analytique qui vous est identifiéeDurée de vie du compteEffacée dans les 30 jours suivant la suppression du compte
Préférences de consentement (iCARE)Jusqu'à ce que vous les changiezEffacées au jour 0 de la suppression du compte ; aussi effacées si vous désactivez iCARE (section 4.4)
Journaux de requêtes serveur90 joursSupprimés
Rapports de plantage90 joursSupprimés
Dossiers de modération2 ans après le règlementSupprimés, sauf si la loi exige plus longtemps

8. Vos contrôles et vos droits

En clair : les contrôles vivent là où vivent les données : des panneaux de réglages que vous pouvez réellement trouver. Les droits ci-dessous sont les vôtres en vertu de la loi ; les processus décrivent comment nous les honorons.

8.1 Contrôles dans l'application

  • Analytique : interrupteur principal (par le dernier adieu pendant l'accès anticipé), consentement par catégorie iCARE et panneau de réglages pour revoir toute décision (section 4.4).
  • Services musicaux : déconnectez n'importe quel service à tout moment (section 4.3).
  • Contenu : supprimez n'importe quelle publication ; modifiez votre profil.
  • Compte : supprimez votre compte dans les réglages, ou migrez-le vers un autre fournisseur de PDS (section 3).

8.2 Accès et rectification

Vous pouvez demander quels renseignements personnels nous détenons à votre sujet et faire corriger les renseignements inexacts. Écrivez à privacy@tempomusic.app ; nous répondons dans les 30 jours (délais de la Loi 25 / LPRPDE).

8.3 Portabilité et exportation

L'exportation native de votre contenu est l'exportation de dépôt du protocole AT : une copie complète et lisible par machine de vos enregistrements publics, obtenable dans l'application ou sur demande, et utilisable chez n'importe quel autre fournisseur (c'est le but du protocole). Les données analytiques qui vous sont identifiées peuvent être exportées sur demande à privacy@tempomusic.app.

8.4 Suppression

Supprimez votre compte dans les réglages ou en écrivant à privacy@tempomusic.app. Échéancier : préférences de consentement effacées au jour 0 ; suppression du contenu lancée immédiatement (propagation au réseau selon la section 3) ; analytique identifiée et données de compte effacées dans les 30 jours ; les journaux de courte durée expirent selon leur propre calendrier (section 7).

8.5 Si vous êtes dans l'Union européenne

Pour les testeurs et utilisateurs de l'UE, La Corporation Tempo Inc. est le responsable du traitement. Nos bases juridiques sont : le contrat (faire fonctionner le service auquel vous vous êtes inscrit : compte, contenu, connexions que vous engagez) ; le consentement (l'analytique sous iCARE, toute fonctionnalité optionnelle future qui demande d'abord) ; et l'intérêt légitime, utilisé étroitement pour la sécurité, la prévention des abus et les journaux de service (section 4.5), jamais comme fourre-tout pour une collecte que nous ne pourrions pas justifier en face. Vous disposez en outre des droits à la limitation et à l'opposition, et du droit de déposer une plainte auprès de votre autorité de contrôle locale. Les transferts de données de l'UE vers le Canada reposent sur la décision d'adéquation du Canada (pour les traitements couverts par la LPRPDE) ; l'analytique reste dans l'UE chez PostHog.

8.6 Plaintes

Nous préférerions l'entendre d'abord : privacy@tempomusic.app. Vous pouvez aussi porter plainte auprès de la Commission d'accès à l'information du Québec, du Commissariat à la protection de la vie privée du Canada ou (UE) de votre autorité de protection des données locale.

9. Enfants et âge

En clair : Tempo s'adresse aux 13 ans et plus, nous vous croyons sur parole par conception, et nous ne collectons rien qui nous permettrait d'en douter.

Le service exige que les utilisateurs aient au moins 13 ans (et, lorsque la loi locale fixe un âge plus élevé pour consentir au traitement des données, cet âge plus élevé ou le consentement parental ; voir les Conditions d'utilisation). Nous ne collectons pas les dates de naissance ; lorsqu'une vérification d'âge est affichée, il s'agit d'une case d'auto-certification et nous n'en stockons que l'acceptation. Si nous apprenons qu'un compte appartient à un enfant de moins de 13 ans, nous supprimerons le compte et ses données. Les parents ou tuteurs peuvent nous joindre à privacy@tempomusic.app.

10. Modifications de la présente politique — et comment vous le saurez de façon vérifiable

En clair : nous vous le disons dans l'application, nous tenons un journal public des modifications, et notre feuille de route analytique rend les changements silencieux détectables de l'extérieur. Vous n'avez jamais à croire sur parole que rien n'a bougé ; vous pouvez vérifier.

Lorsque la présente politique change de façon importante, nous vous en aviserons dans l'application (le même canal qui annonce les changements analytiques) avant l'entrée en vigueur du changement, avec les délais de préavis qu'exige le droit québécois de la consommation lorsqu'il s'applique. Chaque version de la présente politique est numérotée et archivée avec un journal des modifications, pour que vous puissiez voir exactement ce qui a changé entre les versions. Les nouvelles catégories analytiques arrivent toujours désactivées et annoncées (section 4.4) ; une fois publié le manifeste analytique public lisible par machine, tout changement à ce que nous collectons sera vérifiable de l'extérieur : une contrainte sur nous, par conception.

La poursuite de l'utilisation après la date d'entrée en vigueur d'une politique révisée vaut prise d'acte de la révision ; lorsque la loi exige un consentement nouveau (par exemple, une nouvelle finalité pour des données existantes), nous le demanderons explicitement plutôt que de le déduire.


Questions, corrections, ou le sentiment que quelque chose ci-dessus est plus vague que ça ne le devrait : privacy@tempomusic.app.