Informations

Politique de confidentialité

Beyond traite des informations qui touchent à l'intime : le handicap, la santé, l'orientation sexuelle. Cette page explique précisément ce que nous collectons, pourquoi, combien de temps nous le gardons, et comment reprendre la main.

Dernière mise à jour :

Brouillon — en attente de validation juridique
Cette politique de confidentialité est une proposition de rédaction établie lors de la refonte du site. Elle n'a pas encore été relue par un conseil juridique et n'engage donc pas Beyond dans sa forme actuelle. Les informations d'identification de la société, les durées de conservation et les coordonnées du responsable de traitement doivent être confirmées avant la mise en ligne publique. Une question sur ce texte ? Écrivez-nous.

Responsable de traitement

Le responsable du traitement des données personnelles collectées sur www.beyondapp.fr est la société IDYLINK, dont le siège social est situé 14 rue Merlin de Thionville, 92150 Suresnes, France. Ses coordonnées complètes figurent sur la page Mentions légales.

Les traitements décrits ici sont recensés dans un registre interne des activités de traitement, tenu conformément à l'article 30 du règlement général sur la protection des données (RGPD).

Données que nous traitons

Données d'identification et de compte

Adresse électronique, pseudonyme, mot de passe (stocké sous forme de condensat, jamais en clair), date de naissance, date de création du compte et date de dernière connexion.

Données de profil public

Ville et département, sexe, type de rencontre recherchée, texte de présentation, photographies, centres d'intérêt et rubriques descriptives que vous choisissez de renseigner. Ces informations sont visibles par les autres membres du site.

Données sensibles

Les informations relatives au handicap, à l'état de santé et à l'orientation sexuelle constituent des données sensibles au sens de l'article 9 du RGPD. Elles bénéficient d'une protection renforcée : leur traitement repose exclusivement sur votre consentement explicite, elles sont toujours facultatives, et vous pouvez les retirer de votre profil à tout moment.

Vous pouvez utiliser Beyond sans jamais renseigner aucune de ces informations.

Données d'usage et données techniques

Adresse IP, type de navigateur et de système d'exploitation, horodatage des connexions, pages consultées. Ces données servent au fonctionnement du service, à la sécurité et à la lutte contre la fraude.

Échanges

Contenu des messages échangés entre membres, flashs envoyés et reçus, visites de profil, listes de favoris et liste noire, ainsi que les signalements adressés à la modération. Les messages privés ne sont pas lus par l'équipe, sauf lorsqu'un signalement l'impose pour instruire la demande.

Finalités et bases légales

Chaque traitement repose sur une base légale déterminée :

Finalités des traitements et bases légales correspondantes
Finalité Données concernées Base légale
Créer et gérer votre compte, vous authentifierIdentification, compteExécution du contrat (art. 6.1.b)
Afficher votre profil aux autres membres et vous en proposer d'autresProfil publicExécution du contrat (art. 6.1.b)
Publier des informations sur votre handicap, votre santé ou votre orientationDonnées sensiblesConsentement explicite (art. 9.2.a)
Permettre la messagerie, les flashs et les alertesÉchangesExécution du contrat (art. 6.1.b)
Assurer la sécurité du site, prévenir la fraude et les escroqueriesTechniques, échanges signalésIntérêt légitime (art. 6.1.f)
Modérer les contenus et traiter les signalementsProfil public, échanges signalésIntérêt légitime (art. 6.1.f)
Gérer les abonnements et la facturationIdentification, données de paiementExécution du contrat et obligation légale (art. 6.1.b et 6.1.c)
Répondre à une réquisition judiciaireSelon la demandeObligation légale (art. 6.1.c)

Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment, sans que cela remette en cause la licéité des traitements effectués avant ce retrait.

Durées de conservation

  • Compte actif : vos données sont conservées tant que votre compte existe.
  • Compte inactif : après trois ans sans connexion, vous êtes relancé par courrier électronique ; en l'absence de réaction, le compte est supprimé.
  • Suppression du compte : vos données de profil et vos messages sont supprimés sous trente jours. Ce délai permet de traiter une éventuelle erreur de manipulation.
  • Signalements et mesures de modération : conservés un an après la clôture du dossier, afin de pouvoir identifier les récidives.
  • Pièces comptables : factures et justificatifs de paiement conservés dix ans, conformément au code de commerce.
  • Journaux techniques : conservés douze mois maximum.

À confirmer : ces durées constituent une proposition alignée sur les recommandations de la CNIL pour les sites de rencontre. Elles doivent être arbitrées par le propriétaire, puis inscrites au registre des traitements et effectivement appliquées par des purges automatiques — une durée annoncée mais non appliquée est un manquement.

Destinataires et sous-traitants

Vos données ne sont ni vendues, ni louées, ni cédées à des tiers à des fins publicitaires. Elles sont accessibles :

  • aux autres membres, pour les seules informations que vous publiez sur votre profil public ;
  • à l'équipe de Beyond, strictement dans le cadre de l'exploitation du service et de la modération ;
  • à nos sous-traitants techniques, liés par contrat et tenus aux mêmes obligations de confidentialité : hébergeur, prestataire de paiement pour les abonnements, prestataire d'envoi de courriers électroniques transactionnels ;
  • aux autorités judiciaires ou administratives, sur réquisition régulière.

À confirmer : l'hébergement est assuré en France et aucun transfert de données hors de l'Union européenne n'est prévu. Cette affirmation doit être vérifiée pour chaque sous-traitant effectivement utilisé — en particulier pour l'envoi des courriers électroniques et pour tout outil de mesure d'audience qui serait ajouté ultérieurement. Le cas échéant, les garanties encadrant ces transferts devront être décrites ici.

Cookies et traceurs

Ce que faisait le site historique. L'audit de reprise a montré que l'ancienne version d'Idylive déposait des traceurs publicitaires Google dès l'arrivée sur le site, sans recueil préalable du consentement et sans bandeau d'information. Cette pratique n'est pas conforme à l'article 82 de la loi Informatique et Libertés. Nous le mentionnons parce qu'il est plus honnête de le dire que de le taire.

Ce que fait la nouvelle version. Le site ne dépose que des cookies strictement nécessaires à la fourniture du service, qui sont dispensés de consentement :

Cookies déposés par le site
Nom Rôle Durée
beyond.auth.v1 Maintient votre session une fois connecté. Ce n'est pas un cookie mais un enregistrement du stockage local de votre navigateur, qui n'est jamais transmis à un autre site. Jusqu'à votre déconnexion (le jeton d'accès expire au bout de 15 minutes et se renouvelle automatiquement)
nuxt-color-modeMémorise votre préférence d'affichage clair ou sombre.1 an

Aucun traceur publicitaire, aucun réseau social tiers et aucun outil de mesure d'audience n'est chargé. Les icônes et polices du site sont servies depuis nos propres serveurs : votre navigation n'est communiquée à aucun tiers. C'est pourquoi aucun bandeau de consentement n'est affiché en l'état.

Si un outil de mesure d'audience ou de paiement déposant des traceurs venait à être ajouté, un bandeau de consentement conforme, permettant de refuser aussi facilement que d'accepter, devrait être mis en place au préalable.

Vos droits

Vous disposez, sur vos données personnelles, des droits suivants :

Droit d'accès
obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie.
Droit de rectification
faire corriger une information inexacte ou incomplète. La plupart des informations sont modifiables directement depuis votre profil.
Droit à l'effacement
demander la suppression de vos données, notamment lorsque vous retirez votre consentement ou supprimez votre compte.
Droit à la limitation
demander le gel temporaire d'un traitement, le temps qu'une contestation soit examinée.
Droit d'opposition
vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur notre intérêt légitime.
Droit à la portabilité
recevoir les données que vous nous avez fournies dans un format structuré et lisible par machine, ou demander leur transmission à un autre service.
Retrait du consentement
retirer à tout moment le consentement donné au traitement de vos données sensibles.
Directives post-mortem
définir des directives relatives au sort de vos données après votre décès, conformément à l'article 85 de la loi Informatique et Libertés.

Pour exercer ces droits, écrivez-nous depuis la page Contact , à contact@beyondapp.fr, ou par courrier postal à Beyond — 14 rue Merlin de Thionville, 92150 Suresnes, France. Nous pouvons vous demander un justificatif d'identité en cas de doute sérieux sur l'identité du demandeur. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes, auquel cas vous en êtes informé.

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez adresser une réclamation à la Commission nationale de l'informatique et des libertés :

CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr

Sécurité

La refonte du site a été l'occasion de corriger plusieurs faiblesses héritées de l'ancienne plateforme. Les mesures suivantes sont en place :

  • les mots de passe sont hachés côté serveur avec l'algorithme argon2id ; ils ne sont jamais stockés ni transmis en clair, et nous sommes dans l'incapacité technique de vous communiquer votre mot de passe ;
  • la session repose sur un jeton d'accès de 15 minutes et un jeton de renouvellement à usage unique, conservés dans le stockage local de votre navigateur : toute réutilisation d'un jeton déjà consommé est détectée et coupe l'ensemble de la session. Chaque appareil connecté est révocable séparément depuis « Mon compte » ;
  • une politique de sécurité du contenu stricte empêche l'exécution de tout script étranger à la page, ce qui est la mesure qui protège ce jeton ;
  • l'ensemble des échanges entre votre navigateur et le site est chiffré en transit (HTTPS) ;
  • les accès à la base de données passent par des requêtes paramétrées, ce qui ferme la classe de failles par injection présente dans l'ancien code ;
  • l'accès aux données par l'équipe est limité à ce qui est nécessaire à l'exploitation du service.

Aucun système n'est infaillible. En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits et libertés, vous en serez informé dans les meilleurs délais, et la CNIL sera notifiée dans les 72 heures conformément à l'article 33 du RGPD.

Délégué à la protection des données

Aucun délégué à la protection des données (DPO) n'est désigné à ce jour.

Point de vigilance à trancher par le propriétaire. L'article 37.1.c du RGPD rend la désignation d'un DPO obligatoire lorsque les activités de base de l'organisme consistent en un traitement à grande échelle de données sensibles. Beyond traite des données de santé et d'orientation sexuelle pour une base de plusieurs centaines de milliers de comptes : la question ne peut pas être écartée sans analyse.

Deux points connexes relèvent de la même décision : la réalisation d'une analyse d'impact relative à la protection des données (AIPD), elle aussi probablement obligatoire au regard de l'article 35, et la formalisation du registre des traitements. Ces sujets doivent être examinés avec un conseil compétent avant la mise en ligne publique de la nouvelle version.