OpenCitizen

Plateforme

Politique de confidentialité

Ce que nous collectons, pourquoi, avec quels prestataires, combien de temps, et ce que nous ne faisons jamais.

Dernière mise à jour : 5 octobre 2026

L’essentiel

  • OpenCitizen est financé par ses utilisateur·rices : ni publicité, ni revente de données, ni investisseur.
  • Un compte demande une adresse email ; le nom et l’image de profil sont facultatifs et peuvent provenir du fournisseur de connexion choisi. Les données parlementaires affichées sont des données publiques sur des élu·es.
  • Les conversations, les groupes et les salons de cause sont chiffrés : vos messages voyagent et sont stockés chiffrés, et seuls leurs membres les lisent dans l’application. Ce n’est pas un chiffrement de bout en bout : OpenCitizen peut techniquement les lire, et l’équipe ne lit un message que s’il lui est signalé ou si la justice l’exige.
  • Quand une rédaction à la demande est nécessaire, votre question part sans votre nom ni votre adresse email chez le prestataire du circuit de traitement choisi. Lorsqu’une analyse éditoriale déjà vérifiée répond à la demande, la question n’est transmise à aucun modèle. Les briefs sont conservés dans votre historique.
  • Si vous branchez votre propre assistant IA (ChatGPT, Claude, Vibe de Mistral AI ou un autre) sur OpenCitizen, il lit les données parlementaires publiques ; il ne lit vos suivis, votre député et vos causes que si vous cochez cette autorisation séparée. Ce qu’il lit part chez le fournisseur de cet assistant, qui le traite selon ses propres conditions. Vous coupez l’accès à tout moment depuis votre compte.

Ce qui change le 5 octobre 2026

  • Votre pseudo se choisit : à l’accueil, puis depuis votre profil, vous pouvez remplacer celui que votre compte a reçu par un pseudo libre. Il passe l’examen automatique avant d’être montré, et l’ancien redevient disponible.

Ce qui change le 30 septembre 2026

  • La messagerie n’a plus de phrase secrète : vos messages sont chiffrés par nos serveurs, qui peuvent techniquement les lire, et s’ouvrent sur tous vos appareils. Les messages écrits avec l’ancien chiffrement de bout en bout ne peuvent plus être lus.

Ce qui change le 25 septembre 2026

  • La messagerie chiffrée couvre désormais les conversations à deux et les groupes, en plus des salons de cause : ce que nos serveurs voient, ce qu’ils ne voient pas et ce que transmet un signalement sont décrits ci-dessous.
  • Le profil citoyen (pseudo, nom affiché, présentation, photo) et ce qu’en voient les autres personnes sont décrits. Le pseudo est attribué à la création du compte et ne change plus ; le nom affiché reste libre.
  • Les analyses d’intérêts sur les élu·es sont publiées après une vérification automatique, sans relecture humaine préalable ; la voie de rectification et de retrait est décrite.
  • La liste des prestataires est complétée : Sentry pour les rapports d’erreurs du site, Anthropic et OpenAI pour certains contenus rédigés par IA, l’API Adresse de l’État pour la recherche d’un député.
  • Une section indique les durées de conservation, dont celles des messages chiffrés et des signalements.

Données traitées et finalités

Compte

Adresse email, identifiant de compte et, selon votre choix de connexion, nom et image de profil facultatifs, hébergés par Supabase. Vous vous connectez par email et mot de passe, avec Apple ou avec Google ; l’application iPhone propose aussi un lien de connexion envoyé par email. OpenCitizen ne reçoit jamais votre mot de passe Apple ou Google. À l’inscription, vous déclarez avoir au moins 15 ans, sans donner votre date de naissance, et vous acceptez les conditions générales : nous gardons la version acceptée, sa date et le moyen d’inscription. Une vérification anti-robot de Cloudflare protège l’inscription, la connexion et la suppression du compte. Finalité : créer, personnaliser et sécuriser votre compte. Base légale : exécution du contrat.

Quiz politique et proximités

Vos réponses au quiz et les proximités calculées peuvent révéler des opinions politiques : ce sont des données sensibles au sens de l’article 9 du RGPD. Elles ne sont enregistrées qu’après votre consentement explicite, horodaté et révocable. Elles servent uniquement à afficher vos résultats et à personnaliser votre expérience citoyenne ; elles ne sont ni vendues, ni utilisées pour de la publicité, ni envoyées dans les événements de mesure d’audience. Retirer ce consentement ou choisir « Supprimer mes réponses » efface les résultats enregistrés ; la suppression du compte les efface également.

Cockpit citoyen (briefs IA)

Les questions que vous posez peuvent révéler des opinions : nous les traitons avec un soin particulier. Si une rédaction à la demande est nécessaire, votre question est transmise au prestataire du circuit de traitement choisi, Cerebras Systems aux États-Unis pour le circuit rapide ou Mistral AI en France pour le traitement en Europe, avec un identifiant technique haché à la place de votre compte, sans votre nom ni votre adresse email. Avant tout envoi, et avant d’être gardé dans votre historique, le texte de la question est débarrassé des coordonnées reconnaissables (adresse e-mail, numéro de téléphone, adresse postale, IBAN, numéro de sécurité sociale) ; le reste part tel que vous l’avez écrit : n’y mettez pas d’autre information qui vous identifie, comme votre nom. La transmission sert uniquement à générer votre rapport. Si une analyse éditoriale déjà vérifiée correspond à votre dossier et à votre question, OpenCitizen la réutilise sans transmettre votre question à un modèle. Vos questions et rapports sont conservés dans votre historique tant que votre compte existe. L’aperçu factuel est calculé uniquement à partir des données parlementaires déjà publiées, sans appel à un prestataire d’inférence, et ni la question ni son aperçu ne sont enregistrés. Dans l’application iPhone et Android, rien ne part chez ces prestataires avant votre autorisation explicite, donnée une fois sur un écran qui les nomme ; nous gardons la date et la version du texte accepté, vous retirez cette autorisation dans Compte, Données et confidentialité, et la suppression du compte efface ce journal. Base légale : exécution du contrat, sur votre demande explicite, et votre consentement à cet envoi.

Questions gardées pour une réponse préparée

Quand l’Assistant n’a pas encore de réponse préparée, votre question peut être gardée, rattachée à votre compte, pour qu’une réponse sourcée soit rédigée et que vous en soyez prévenu. L’équipe la relit sans votre nom ni votre adresse email, et c’est cette question relue qui sert à préparer la réponse (voir « Contenus rédigés par IA »). Nous comptons aussi, sans les rattacher à une personne, les questions posées au cockpit pour choisir les réponses à préparer en priorité : seule une question posée par au moins trois comptes différents peut en faire partie, et une réponse publiée ne nomme aucun demandeur. Base légale : exécution du contrat pour votre question ; intérêt légitime pour le comptage.

Député de votre circonscription

Si vous choisissez l’élu de votre circonscription, votre compte garde l’identifiant public de ce député et la date de votre choix. Finalité : vous montrer ses votes et vous permettre de lui écrire, sur tous vos appareils. Le code postal saisi pour le retrouver sert à la seule recherche : il n’est pas enregistré. Pendant l’accueil de l’application, le département est déduit du code postal sur nos serveurs, sans géocodeur. Sur certaines pages du site, la recherche d’un député interroge l’API Adresse de l’État (api-adresse.data.gouv.fr), qui reçoit le code postal ou, si vous choisissez la géolocalisation, votre position, sans votre identité. Ce choix situe approximativement votre lieu de vie : il n’est ni vendu, ni utilisé pour de la publicité, ni envoyé dans les événements de mesure d’audience. Vous le choisissez pendant l’accueil de l’application, puis vous pouvez en changer ou l’oublier dans son onglet Compte. Ce choix est effacé quand le mandat de l’élu prend fin, et avec la suppression du compte. Base légale : exécution du contrat, sur votre demande.

Connecteur « Brancher son IA »

Réservé aux comptes abonnés, le connecteur permet à un assistant IA que vous choisissez (ChatGPT d’OpenAI, Claude d’Anthropic, Vibe de Mistral AI ou un autre client compatible) d’interroger OpenCitizen en votre nom, en lecture seule. Vous le branchez soit en vous connectant depuis cet assistant et en validant l’écran d’autorisation d’OpenCitizen, soit en collant un jeton personnel créé dans votre compte. Un seul assistant peut être branché à la fois : en brancher un autre coupe le précédent, après un avertissement. Par défaut, l’assistant ne lit que les données parlementaires publiques. Une case distincte, décochée par défaut, l’autorise en plus à lire les textes, élus, groupes et thèmes que vous suivez, le député que vous avez choisi, les causes que vous avez créées ou soutenues et l’actualité de vos suivis ; vos causes et vos suivis peuvent révéler des opinions politiques. L’assistant ne lit jamais votre adresse email, vos messages, vos briefs privés, vos moyens de paiement ni les données d’une autre personne, et il ne peut rien écrire, publier ou envoyer. Les données qu’il lit sont transmises au fournisseur de cet assistant, que vous avez choisi et qui en devient responsable de traitement distinct, selon ses propres conditions et, le cas échéant, hors de l’Union européenne ; OpenCitizen n’a pas de contrat de sous-traitance avec lui pour cet usage. OpenCitizen conserve l’empreinte des jetons (jamais leur valeur), le nom déclaré par l’assistant, les dates de connexion et de dernier usage, et un journal quotidien du nombre d’appels par outil et des refus, sans le contenu des questions ; ce journal est conservé 90 jours. Vous pouvez retirer l’autorisation de lecture du compte ou couper une connexion à tout moment depuis votre compte, sur le site ou dans l’application : l’effet est immédiat, et vous pouvez aussi demander à l’assistant de supprimer ce qu’il a conservé. Base légale : exécution du contrat pour la lecture des données publiques ; votre consentement explicite, séparé et révocable pour la lecture de votre compte.

Connecteur public, sans compte

Le connecteur public (adresse https://www.opencitizen.fr/api/mcp) permet à n’importe quel assistant IA de lire les données parlementaires publiques d’OpenCitizen sans compte ni jeton, en lecture seule. Il ne demande et ne reçoit aucune donnée de compte, ne dépose aucun cookie et ne lit aucune donnée d’un utilisateur. Pour limiter les abus, un compteur par adresse IP est tenu pendant une minute sous une forme chiffrée par hachage (HMAC), jamais l’adresse en clair ; un journal technique garde le nom de l’outil appelé, le résultat et la durée, sans adresse IP, sans les paramètres de la demande et sans le contenu des questions posées à l’assistant, qui ne nous parvient pas. Les questions que vous posez à votre assistant et les réponses qu’il lit chez nous sont traitées par son fournisseur, selon ses propres conditions. Base légale : intérêt légitime (sécurité et disponibilité du service).

Partage de brief

Le partage est strictement opt-in : un brief n’est visible publiquement que si vous créez un lien de partage, sans votre nom ni votre conversation de suivi. Vous pouvez révoquer le lien à tout moment.

Profil citoyen

À sa création, votre compte reçoit un pseudo unique, formé au hasard de mots de la nature et de chiffres (par exemple « hirondelle-attentive-42 ») : c’est votre identifiant, il ne reprend ni votre nom ni votre adresse email. Vous pouvez le remplacer par un pseudo libre de votre choix, à l’accueil ou depuis votre profil ; l’ancien redevient alors disponible. Pour écrire aux autres (messages, arguments, commentaires), vous créez un profil citoyen : un nom affiché, que vous choisissez et modifiez quand vous voulez, une courte présentation facultative et un portrait en points généré, que vous pouvez remplacer par une photo. Le pseudo, le nom affiché et la présentation passent l’examen automatique décrit plus bas avant d’être montrés. Vos contributions publiques (arguments, commentaires, causes) sont signées de votre pseudo, de ce nom affiché et de ce portrait dès que le profil est validé, même si votre profil est privé ; jamais de votre adresse email ni du nom de votre compte. Votre page de profil n’est visible par les autres, et vous n’apparaissez dans la recherche de profils, que si vous la rendez publique ; elle est privée par défaut. Elle montre alors votre pseudo, votre nom affiché, votre présentation, votre portrait ou votre photo, le nombre de vos arguments publiés et le mois de création de votre compte ; la liste des causes que vous soutenez n’y paraît que si vous l’activez, ce qui est désactivé par défaut. Base légale : exécution du contrat, à votre demande.

Messagerie chiffrée (conversations, groupes, salons de cause)

Vos messages voyagent chiffrés entre votre appareil et nos serveurs (HTTPS). Nos serveurs stockent le texte des messages, les réactions, les réponses, le nom et la description des groupes sous forme chiffrée (AES-256), avec une clé gardée hors de la base de données, et les déchiffrent pour les afficher aux seuls membres de la conversation ou aux soutiens de la cause. Ce n’est pas un chiffrement de bout en bout : OpenCitizen peut techniquement lire les messages. L’équipe ne les lit que pour traiter un signalement ou répondre à une demande de la justice. Il n’y a ni phrase secrète ni clé sur votre appareil : vos conversations s’ouvrent sur tous les appareils connectés à votre compte. Nos serveurs voient aussi ce qui sert à acheminer : qui écrit à quelle conversation et quand, la liste des membres et leur rôle, la date de votre dernière lecture. Cette date n’est montrée à l’autre personne que si vous avez tous les deux laissé les accusés de lecture activés ; l’indicateur de saisie circule en direct sans être enregistré. Les pièces jointes sont chiffrées sur votre appareil avec une clé propre à chaque fichier, qui voyage dans le message, puis rangées dans un espace de stockage privé chez Supabase. Un lien d’invitation à un groupe n’en montre aucun message ; nous n’en gardons qu’une empreinte, et un nouveau membre ne lit pas les messages antérieurs à son arrivée. Les messages écrits avec l’ancien chiffrement de bout en bout, protégé par une phrase secrète, ne peuvent plus être lus par personne : ils s’affichent « Message antérieur, non disponible ». Les anciens salons de cause écrits en clair, avant tout chiffrement, restent lisibles en lecture seule par leurs membres ; leurs messages ont été examinés par Mistral AI à l’envoi. Base légale : exécution du contrat.

Signalement et blocage dans la messagerie

Quand une personne signale un message qu’elle a reçu, l’équipe de modération lit le texte déchiffré du message signalé, tel que nos serveurs le conservent, avec au plus cinq messages précédents pour le contexte. Le signalement est examiné par l’équipe, qui peut supprimer le message ; il n’est transmis à aucun prestataire d’IA. Bloquer une personne masque ses messages et vos conversations à deux, l’empêche de vous écrire ou de rejoindre un groupe par vos liens, sans qu’elle en soit prévenue. Vous choisissez qui peut vous écrire : les membres de vos causes (réglage par défaut), tous les profils (les nouveaux contacts arrivent comme demandes de message) ou personne. Base légale : intérêt légitime et respect de nos obligations sur les contenus.

Pétitions et causes

Signer une pétition requiert un consentement explicite enregistré avec la signature. Les causes que vous créez ou soutenez sont visibles selon leurs règles de publication.

Contenus publiés et modération

Avant leur mise en ligne, les contenus que vous publiez en clair (commentaires, fils de discussion, arguments de cause, présentation d’une cause, questions publiques posées à un député, pseudo, nom affiché et présentation de votre profil) sont transmis à Mistral AI, en France, pour un examen automatique destiné à écarter les contenus abusifs ou illégaux. Seul le texte du contenu est transmis, sans votre identité ; en cas de panne ou de réponse inexploitable, le contenu reste non publié plutôt que publié sans examen. Quand Mistral AI ne répond pas, l’examen d’une cause peut être repris plus tard par un modèle Claude d’Anthropic, aux États-Unis, qui reçoit de même le seul texte. Un verdict défavorable peut être contesté auprès de support@opencitizen.fr et une décision humaine reste toujours possible. Les messages chiffrés ne sont jamais transmis à ces examens : leur modération dépend d’un signalement volontaire. Finalité et base légale : sécurité du service et respect de nos obligations légales sur les contenus, intérêt légitime.

Photo de profil

Quand l’application la propose, la photo de profil est facultative : votre portrait en points reste affiché tant que vous n’en choisissez pas. L’application la recadre et la réencode sur votre appareil, puis nos serveurs la réencodent encore (512 et 128 pixels) en retirant toutes ses métadonnées, dont la date et la position de prise de vue. Avant d’être montrée à d’autres, l’image réencodée, sans votre identité, est transmise à Mistral AI, en France, pour un examen automatique qui écarte les images sexuelles, violentes, haineuses ou qui montrent un document personnel ; en cas de panne, la photo reste privée, visible par vous seul, jusqu’à l’examen ; en cas de doute, un second examen automatique tranche, et un doute qui persiste vaut refus. Une photo refusée est effacée aussitôt. Toute personne peut signaler une photo publiée : elle est réexaminée aussitôt, et retirée si l’examen le demande ou si trois personnes différentes la signalent ; l’image retirée est gardée hors de la vue publique, et un retrait peut être revu après coup par l’équipe et la photo rétablie. Les images sont conservées chez Supabase, notre hébergeur de données, tant que vous gardez la photo ; la retirer, en changer ou supprimer votre compte les efface. Base légale : exécution du contrat, à votre demande ; examen automatique : intérêt légitime et respect de nos obligations sur les contenus.

Notifications de l’application

L’envoi de notifications par l’application n’est pas encore ouvert. Lorsqu’il le sera, et seulement si vous les autorisez, un jeton technique propre à votre appareil sera conservé pour acheminer les alertes que vous avez choisies, par Apple ou par Google selon votre téléphone. Une notification de message ne contient jamais le texte du message : au plus le pseudo de la personne qui écrit, selon le réglage d’aperçu que vous choisissez. Ce jeton n’est utilisé ni pour la publicité ni pour le suivi inter-sites.

Emails

Resend achemine les seuls emails utiles à la connexion : confirmation de votre adresse, lien de connexion, réinitialisation du mot de passe et changement d’adresse. Les autres envois (lettre d’information, récapitulatif de vos suivis, emails liés à l’abonnement) sont suspendus : aucun ne part aujourd’hui. Base légale : exécution du contrat.

Mesure d’audience

Vercel Web Analytics compte les pages vues de façon agrégée, sans déposer ni lire de cookie ou d’autre information sur votre appareil, ce qui le dispense d’accord préalable (article 82 de la loi Informatique et libertés) ; il ne reçoit aucune adresse de page portant un jeton, aucun paramètre autre que ceux d’une campagne (utm), et il s’arrête, comme la mesure interne, si vous vous y opposez depuis la page Cookies. La mesure interne du parcours est distincte. Sur le site, elle relève de l’exemption de consentement prévue par la CNIL pour la mesure d’audience : finalité limitée à notre seul compte, identifiant visiteur aléatoire first-party valable six mois, identifiant de session renouvelé après trente minutes d’inactivité, aucun recoupement avec un autre traitement, aucun suivi entre sites, aucune cession, statistiques agrégées. Dans l’application mobile, elle reste soumise à votre accord explicite. Elle comprend aussi des mesures de rapidité d’affichage (temps de chargement, fluidité) rattachées au modèle de page et à la version de l’application, jamais à une adresse de page. Le serveur ne conserve que les hachés séparés des deux identifiants, la catégorie normalisée de la page et des propriétés strictement bornées. Il ne leur associe ni adresse IP, ni user-agent, ni question, réponse au quiz, opinion, identifiant de contenu politique, query string, jeton ou identifiant de compte. Vous opposer depuis la page Cookies arrête l’émission et efface les événements rattachés à ce visiteur. La purge générale intervient au plus tard après treize mois.

Rapports d’erreurs du site

Quand une page du site rencontre une erreur, un rapport technique peut partir chez Sentry : le type d’erreur, sa pile d’appels, le modèle de la page concernée et la version du site. Il ne contient ni identifiant de compte, ni adresse email, ni contenu saisi, ni cookie : l’envoi des données personnelles par défaut est coupé, sans enregistrement de session ni fil d’actions. L’application iPhone n’envoie aucun rapport de plantage. Finalité et base légale : corriger les pannes, intérêt légitime.

Confirmations de paiement agrégées

Après une confirmation signée par Stripe, Apple ou Google, OpenCitizen compte séparément le type d’achat, le rail de paiement et, pour un pack, son identifiant fermé. Chaque ligne reçoit un aléa propre, non corrélable à un compte ou à un visiteur ; elle ne contient ni identifiant de transaction, montant, page, session, IP ou contenu citoyen. Ce journal serveur ne mesure pas votre navigation et ne dépend donc pas du choix de mesure d’audience. Finalité et base légale : contrôle de l’attribution des droits et prévention des doubles traitements, nécessaires à l’exécution du contrat. Purge au plus tard après treize mois.

Contenus rédigés par IA

Les résumés de textes, d’amendements, de votes et d’activité des élu·es et des groupes sont rédigés par IA, principalement par des modèles d’OpenAI (GPT-6 Luna pour vulgariser, GPT-6 Sol pour analyser et juger) exécutés depuis notre poste de travail avec un abonnement, à partir des seules données parlementaires publiques : ces résumés ne reçoivent aucune donnée d’utilisateur. Sur les fiches, sur le site comme dans l’application iPhone, ils portent une mention qui signale leur rédaction par IA (« Résumé par IA ») ; dans le fil d’actualité, dont chaque carte mène à sa fiche, la mention n’est pas répétée. D’autres contenus éditoriaux (lettre d’information, veille publique, synthèse des arguments publiés d’une cause) peuvent être rédigés par un modèle Claude d’Anthropic ou par Cerebras ; la synthèse d’une cause reçoit le texte des arguments publiés, sans leurs auteurs.

Données sur les élu·es et analyses d’intérêts

OpenCitizen publie des informations sur les député·es et les sénateur·rices tirées de sources publiques officielles (mandats, votes, amendements). Pour les député·es en mandat, un modèle d’OpenAI (GPT-6 Sol), avec une recherche sur des pages web publiques, rédige des hypothèses sur les intérêts particuliers qui pourraient rejoindre leur action sur un texte. Ces analyses sont publiées sans relecture humaine préalable, après une vérification automatique : vocabulaire accusatoire refusé, chaque extrait cité retrouvé dans sa page, chaque acte parlementaire retrouvé dans les données publiques, au moins deux actes distincts et une source vérifiée par hypothèse. Elles se présentent comme des hypothèses sourcées, pas comme des preuves ; elles n’accusent personne. Finalité et base légale : informer le public sur l’exercice d’un mandat, intérêt légitime.

Une personne concernée peut demander la rectification d’une erreur, exercer un droit de réponse ou s’opposer à une publication par le lien « Signaler une erreur ou exercer un droit de réponse » affiché sous les analyses d’intérêts, sur les fiches des député·es, des groupes et des dossiers du site comme dans le détail des analyses de l’application iPhone, ou en écrivant à support@opencitizen.fr. L’éditeur examine la demande ; il peut retirer une hypothèse ou un rapport entier, qui disparaît alors de toutes les pages, et un rapport retiré n’est pas régénéré. Ces analyses restent publiées sans durée fixée, sauf retrait.

Sous-traitants et destinataires

Supabase (base de données, authentification, stockage des photos et des pièces jointes chiffrées, temps réel) ; Vercel (hébergement applicatif et mesure d’audience, États-Unis) ; Sentry (rapports d’erreurs du site, hébergé dans l’Union européenne, en Allemagne) ; Cloudflare (vérification anti-robot) ; Resend (emails) ; Stripe (paiement sur le site, uniquement si vous souscrivez) ; Apple et Google (connexion, paiements dans leurs boutiques en qualité d’encaisseurs et, quand elles seront ouvertes, acheminement des notifications) ; RevenueCat (notifications d’abonnement Google Play). Nous ne transmettons jamais vos données à des fins publicitaires ou commerciales.

Pour l’IA : Cerebras Systems (circuit rapide des briefs, États-Unis) ; Mistral AI (circuit Europe des briefs, examen automatique des contenus et des photos, France) ; Anthropic (reprise de l’examen d’une cause quand Mistral AI ne répond pas, contenus éditoriaux, États-Unis) ; OpenAI (résumés et analyses à partir de données publiques, et questions relues sans identité pour une réponse préparée, États-Unis). L’API Adresse de l’État (api-adresse.data.gouv.fr) reçoit le code postal ou la position saisis pour trouver un député, sans identité.

Plusieurs de ces prestataires sont établis aux États-Unis : les données qui leur sont transmises y sont traitées.

Les fournisseurs des assistants IA que vous branchez vous-même sur OpenCitizen (connecteur « Brancher son IA ») ne sont pas nos sous-traitants : vous les choisissez, et ils traitent ce qu’ils lisent en tant que responsables de traitement distincts.

Durées de conservation

  • Compte, préférences, suivis, briefs, causes, profil citoyen et député choisi : tant que le compte existe, puis effacement à l’issue d’un délai de 48 heures après la demande de suppression.
  • Messages chiffrés : conservés tant qu’au moins un membre peut encore lire la conversation. Une conversation ou un groupe que tous ses membres ont quitté est effacé 30 jours après le dernier départ, avec ses messages et ses pièces jointes. Sur le site, « Supprimer » un de vos messages l’efface de nos serveurs pour tout le monde ; il ne reste qu’une trace sans contenu (quel message, de qui, envoyé et effacé quand), gardée 12 mois. Dans l’application iPhone, supprimer un message n’est pas encore possible. Quitter une conversation n’efface pas les messages déjà envoyés.
  • Pièces jointes chiffrées : effacées quand le message qui les porte disparaît ; un fichier envoyé mais jamais joint à un message est effacé après 24 heures.
  • Signalements : gardés jusqu’à la décision, puis 12 mois après elle (le temps d’une réclamation ou d’un recours), et effacés ensuite ; ils partent aussi avec le compte de la personne qui a signalé.
  • Photo de profil : tant que vous la gardez ; une photo refusée est effacée aussitôt.
  • Journal du connecteur IA : 90 jours. Mesure d’audience et confirmations de paiement : treize mois au plus.
  • Données de paiement : chez Stripe, Apple ou Google, selon leurs obligations comptables et fiscales.

Vos droits

Conformément au RGPD, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, et vous pouvez retirer à tout moment un consentement donné. Vous pouvez exporter vos données depuis les paramètres. Sur le site, l’export tient en deux fichiers : le passeport citoyen (JSON ou PDF) et un complément (JSON) qui contient les messages privés que vous avez envoyés, avec leur texte (ceux de l’ancien chiffrement de bout en bout n’y figurent que chiffrés), vos places et réglages dans les conversations, vos questions aux député·es et à l’Assistant, l’historique du connecteur IA, vos retours et réglages du fil, vos partages de brief, vos rôles de salon et votre essai. L’export de l’application iPhone ne contient pas encore ce complément : téléchargez-le depuis le site.

Vous pouvez initier la suppression de votre compte depuis les paramètres ; l’effacement définitif intervient sous 48 heures (détail sur la page « Supprimer votre compte »). Contact : support@opencitizen.fr. Vous pouvez également saisir la CNIL sur cnil.fr.

Responsable du traitement

Responsable du traitement, éditeur et responsable de la publication : OPENCITIZEN, SASU, 12 rue Marie Fichet, 92140 Clamart, France. Contact, y compris pour vos données personnelles : support@opencitizen.fr. Hébergement applicatif : Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, États-Unis.

Voir aussi la politique de confidentialité, les conditions générales d’utilisation, les mentions légales et la page cookies et mesure d’audience.