Mentions légales

Politique de confidentialité.

Dernière mise à jour : 10 octobre 2026

🌐 English · Deutsch · Türkçe · العربية

Traduction française fournie pour votre commodité. Seule la version allemande (Deutsch) fait foi ; en cas de divergence, la version allemande prévaut.

Cette politique de confidentialité explique quelles données personnelles Hadaff traite lorsque tu utilises l'application Hadaff sur hadaff.de ou l'application Android, pourquoi nous les traitons, qui peut y accéder et combien de temps nous les conservons. Elle décrit le fonctionnement réel de Hadaff aujourd'hui, et non un modèle général.

Ce document décrit nos pratiques en matière de données. Il ne remplace pas un conseil juridique sur tes droits ou ta situation personnelle – pour des questions juridiques précises, adresse-toi à une personne qualifiée ou à ton autorité de protection des données.

1. Responsable du traitement

Mostafa Rashid
Heerstr. 441, 13593 Berlin, Allemagne
E-mail : support@hadaff.de

Hadaff est exploité par un développeur indépendant, et non par une entreprise dotée d'un service juridique ou de protection des données. Les demandes sont traitées personnellement par la personne ci-dessus.

2. Quelles données nous traitons, pourquoi et sur quelle base juridique

Pour chaque catégorie, nous indiquons : ce qui est traité, dans quel but, sur quelle base juridique selon l'art. 6 (et, si nécessaire, l'art. 9) du RGPD, et pendant combien de temps environ. Les durées de conservation générales figurent à la section 6, la suppression du compte à la section 7.

2.1 Données de compte et de connexion

  • Quoi : ton identifiant utilisateur (un identifiant technique créé par Firebase Authentication), ton nom complet, ton adresse e-mail, ton nom d'utilisateur, la date d'inscription, le statut du compte (actif/désactivé) et des métadonnées de connexion de base (comme la dernière connexion). Nous ne voyons ni ne stockons jamais ton mot de passe – il est entièrement géré par Firebase Authentication.
  • À l'inscription, nous demandons aussi : ta date de naissance (nous enregistrons celle-ci et l'âge qui en découle), comment tu as connu Hadaff et, facultativement, tes centres d'intérêt. La date de naissance et l'âge servent à vérifier que tu as au moins 18 ans (section 11) et à tenir les mineurs à l'écart des fonctions publiques ; « comment tu nous as connus » sert uniquement à des statistiques internes sur les canaux qui amènent de nouveaux utilisateurs ; tes centres d'intérêt servent à te proposer des contenus et fonctions adaptés. Base juridique : art. 6, par. 1, point b) RGPD pour la vérification de l'âge, art. 6, par. 1, point f) RGPD (intérêt légitime à comprendre comment les gens découvrent Hadaff et à proposer des contenus pertinents) pour la provenance et les centres d'intérêt. Les centres d'intérêt sont facultatifs et modifiables dans ton profil.
  • Comptes non confirmés : si tu t'inscris avec une adresse e-mail et un mot de passe sans confirmer ton adresse, nous envoyons un rappel après 24 heures et supprimons le compte après 48 heures.
  • Pourquoi : pour créer et sécuriser ton compte, te permettre de te connecter, et permettre aux autres utilisateurs de te trouver et de te suivre grâce à ton nom d'utilisateur.
  • Base juridique : art. 6, par. 1, point b) RGPD – exécution du contrat (Hadaff ne peut pas être utilisé sans compte).
  • Ton nom d'utilisateur est public et visible par les autres utilisateurs dans la recherche, les listes d'abonnés, ton profil et ta page de profil publique (hadaff.de/friend/<nom_utilisateur>). Cette page affiche ton nom et ton nom d'utilisateur et, pour les comptes publics, ta photo de profil et ta bio ; pour les comptes privés, uniquement le nom. Elle demande aux moteurs de recherche de ne pas l'indexer et n'est donc accessible que par un lien partagé par toi ou d'autres. Si tu ne choisis pas de nom d'utilisateur, nous en générons un au hasard ; tu peux le modifier tous les 30 jours dans « Modifier le profil ». Ton adresse e-mail n'est pas visible pour les autres.

2.2 Données techniques et d'appareil

  • Quoi : la plateforme sur laquelle tu utilises Hadaff (application Android ou web) et, le cas échéant, l'heure de ta dernière activité ou connexion.
  • Pourquoi : pour faire fonctionner correctement l'application sur toutes les plateformes, t'afficher l'état de ton compte et assurer une surveillance de base de la sécurité et de la stabilité.
  • Base juridique : art. 6, par. 1, point b) RGPD (fonctionnement du service) et art. 6, par. 1, point f) RGPD – intérêt légitime à un service sûr, stable et sans abus.
  • Ces données étant enregistrées avec ton identifiant, la plateforme et ta dernière activité sont rattachées à ton compte – nous ne les traitons pas comme des données anonymes au moment de la collecte.

2.3 Données d'utilisation et de session

  • Quoi : données de session (durée approximative, nombre de sessions, date de dernière activité), séries (streaks) et compteurs d'utilisation (par exemple combien d'habitudes tu as ou combien de messages tu as envoyés aujourd'hui à l'assistant IA).
  • Pourquoi : pour t'afficher tes propres séries et statistiques, garder l'application synchronisée et fiable, diagnostiquer les problèmes, appliquer des limites d'utilisation (comme la limite quotidienne de l'IA) et établir des statistiques internes (par exemple combien de personnes ont utilisé une fonction un jour donné).
  • Base juridique : art. 6, par. 1, point b) RGPD pour les éléments qui font fonctionner une fonction visible, et art. 6, par. 1, point f) RGPD – intérêt légitime – pour les statistiques internes tirées des mêmes données.
  • Rapports d'erreur : lorsqu'une erreur survient (requête échouée ou erreur de script), l'application envoie un court rapport technique – message d'erreur et détails techniques, page, application web ou Android, fréquence – lié à ton identifiant afin que nous puissions corriger le problème. Les rapports sont supprimés automatiquement 30 jours après la dernière occurrence, et au plus tard avec ton compte. Base juridique : art. 6, par. 1, point f) RGPD.
  • Compteur de visites du site : à chaque ouverture du site hadaff.de, un compteur journalier augmente d'une unité. Aucun cookie n'est déposé et rien n'est enregistré sur ton appareil ; pour ne pas compter plusieurs fois la même visite, le serveur garde l'adresse IP en mémoire vive jusqu'à 30 minutes et ne l'enregistre jamais.
  • Mesures de performance : lors d'environ 5 démarrages sur 100, l'application mesure sa vitesse de chargement et de réaction (mesures du navigateur comme premier affichage, plus grand affichage, décalages de mise en page et temps de réaction), avec le type d'appareil, le type de réseau (par ex. « 4g »), le nombre de cœurs et la classe de mémoire indiqués par le navigateur, première visite ou non, et la version de l'application. Au maximum une mesure par compte et par jour est envoyée ; rien n'est enregistré sur ton appareil. Les mesures sont liées à ton identifiant pour être limitées à une par jour, ne sont utilisées que sous forme agrégée (moyennes journalières) et sont supprimées automatiquement après 30 jours. Base juridique : art. 6, par. 1, point f) RGPD. Tu peux t'y opposer à tout moment via les coordonnées de la section 13.
  • Les statistiques internes ne sont utilisées que par nous, en tant qu'exploitant, pour comprendre et améliorer le service. Nous ne vendons pas ces données, ne les partageons pas avec des annonceurs et ne créons pas de profils publicitaires. Comme elles sont enregistrées par identifiant, ce sont des données personnelles et non anonymes, même lorsque nous les consultons sous forme agrégée.

2.4 Habitudes

  • Quoi : les habitudes que tu crées (nom, icône, couleur, objectif facultatif) et ton historique quotidien, à partir duquel tes séries sont calculées.
  • Pourquoi : pour conserver tes habitudes, ta progression et ton historique dans ton compte et sur chaque appareil où tu te connectes.
  • Base juridique : art. 6, par. 1, point b) RGPD – une fonction principale que tu choisis d'utiliser.

2.5 Suivi des prières, Tasbeeh, Khatma et Athkar (données d'activité religieuse)

Hadaff propose plusieurs fonctions facultatives de suivi de la pratique islamique : le suivi des prières (pointage quotidien et statistiques), le Tasbeeh (compteur de dhikr), la Khatma (ta progression de lecture du Coran et les jours où tu as lu le Coran dans l'écran Habitudes) et les Athkar (séances quotidiennes de rappel et historique).

  • Quoi : quelles prières tu as marquées comme accomplies et quand, tes comptes de Tasbeeh, ta progression Coran/Khatma (y compris les jours de lecture, le vendredi la sourate Al-Kahf), ainsi que ton historique et tes séries d'Athkar.
  • Pourquoi : pour te permettre de suivre ta propre pratique religieuse dans le temps, de calculer des séries et de synchroniser ces données entre tes appareils – uniquement comme outil personnel.
  • Catégories particulières (art. 9 RGPD) : ces données peuvent révéler tes convictions et ta pratique religieuses et constituer des catégories particulières de données au sens de l'art. 9, par. 1 RGPD. Nous ne nous fondons pas uniquement sur l'exécution du contrat. La base juridique est ton consentement explicite (art. 9, par. 2, point a) RGPD) : à la première ouverture du suivi des prières, du Tasbeeh, de la Khatma ou des Athkar, nous te demandons séparément ton accord avant d'enregistrer des données pour cette fonction. Tu peux retirer ce consentement pour chaque fonction à tout moment dans les réglages, ce qui supprime aussi les données déjà enregistrées.

2.6 Fonctions sociales

  • Quoi : tes abonnés et les comptes que tu suis, les demandes d'abonnement en attente, les blocages que tu fais ou subis, les enregistrements de visites de ton profil, les surnoms que tu donnes aux personnes suivies, et les signalements de comptes ou de contenus (motif et identifiants des personnes concernées).
  • Pourquoi : pour fournir les fonctions sociales, te permettre de contrôler qui voit ton activité (par ex. compte privé), et examiner les signalements et faire respecter nos conditions.
  • Base juridique : art. 6, par. 1, point b) RGPD pour les fonctions d'abonnement et de profil, et art. 6, par. 1, point f) RGPD – intérêt légitime – pour les blocages, signalements et visites de profil, qui protègent contre les abus et le harcèlement.
  • Ce que les autres voient : ton nom d'utilisateur, ton nom et ta photo de profil (s'il y en a une), si ton compte est public ou privé et – selon tes réglages – tes listes d'abonnés/abonnements et ton activité. Visible uniquement par toi et par nous : ton adresse e-mail, ton nom complet (sauf si tu l'affiches), qui a consulté ton profil, et les blocages ou signalements concernant ton compte.
  • Visiteurs du profil : lorsque tu consultes le profil de quelqu'un, cette personne voit ta visite tant que « Visiteurs du profil » est activé dans tes propres réglages. Pour les nouveaux comptes, la fonction est désactivée jusqu'à ce que tu l'actives. Si tu la désactives, tes visites ne sont pas enregistrées et tu ne vois pas non plus tes propres visiteurs. Les visites sont conservées pendant la durée choisie dans ce réglage.
  • Statut en ligne : par défaut, seules les personnes que tu suis mutuellement voient un simple indicateur en ligne/dernière activité ; tu peux le désactiver complètement dans les réglages. Il n'est visible par tous les utilisateurs connectés que si tu choisis toi-même « Tout le monde » ; les autres utilisateurs ne peuvent pas obtenir le statut en ligne sous forme de liste.
  • Les listes privées sont appliquées sur nos serveurs : si tu rends privées tes listes ou tout ton compte, nos règles de base de données refusent les demandes des autres utilisateurs – ce n'est pas seulement masqué dans l'application. Le nombre d'abonnés reste visible.
  • Comptes privés : la bio, le lieu et les liens d'un compte privé ne figurent pas dans le profil public (ni sur hadaff.de/friend/…), mais dans une zone distincte que seuls le compte lui-même et ses abonnés peuvent lire. Les médias des publications des comptes privés ne sont accessibles qu'aux abonnés ; les anciens liens sont invalidés lors du passage en « privé ». Les comptes désactivés ou dont la suppression a été demandée n'apparaissent plus dans le fil public.
  • Publications, stories et highlights : les textes, photos et vidéos que tu publies, avec l'audience choisie (tout le monde, abonnés, amis, amis proches ou toi seul), ainsi que les j'aime, réponses, republications et enregistrements. Les stories sont supprimées automatiquement après 12, 24 ou 48 heures, sauf si tu les ajoutes à un highlight. Les vidéos sont converties sur nos serveurs dans un format plus léger.
  • Messages privés : les messages, photos, vidéos et messages vocaux envoyés dans les discussions, pour que toi et ton interlocuteur puissiez les lire. Ils restent jusqu'à ce que l'un de vous les supprime (ou, avec les messages éphémères, jusqu'à la fin du délai choisi) ; lorsqu'une personne supprime son compte, les messages qu'elle a envoyés sont supprimés. Les photos envoyées dans les discussions sont supprimées automatiquement 60 jours après l'envoi. « Supprimer pour tous » (y compris pour plusieurs messages à la fois) retire chez les deux personnes le contenu du message, le fichier associé, l'aperçu dans la liste des discussions, un épinglage, les citations dans les réponses et les copies enregistrées (« favoris ») ; il ne reste que la mention qu'un message a été supprimé. « Supprimer pour moi » le masque uniquement chez toi ; il reste enregistré chez l'autre personne. Nous ne lisons pas les discussions ; seul un message signalé est examiné (voir section 3).
  • Signalements (DSA) : un signalement porte sur un contenu précis (publication, réponse, story, message) ou sur un compte. Sont enregistrés le motif, tes indications, ton identifiant (sans compte : ton adresse e-mail pour notre réponse), l'identifiant de la personne signalée et une copie du contenu signalé comme preuve pour l'examen – pour un message, son texte ou le lien du média, puisque nous ne lisons pas les discussions autrement. Les signalements d'un danger pour la vie ou l'intégrité physique sont transmis immédiatement à notre équipe ; en cas de soupçon fondé, nous informons les autorités répressives (art. 18 DSA). Nous informons la personne qui signale de la décision par e-mail. La personne signalée ne sait pas qui l'a signalée. Les signalements sont supprimés un an après la décision, et ceux émis par ou concernant un compte supprimé avec ce compte. Base juridique : art. 6, par. 1, point c) RGPD en liaison avec les art. 16 à 18 DSA, et art. 6, par. 1, point f) RGPD.
  • Affiliation à des organisations : si tu lies ton compte à un compte d'organisation vérifié (par ex. une mosquée), cette affiliation est affichée publiquement avec ton rôle sur les deux profils tant que les deux parties y consentent. Nous enregistrons les demandes, acceptations et fins d'affiliation avec leur date ; chaque partie peut y mettre fin à tout moment. Base juridique : art. 6, par. 1, point b) RGPD.
  • Listes d'Athkar communes et publiées : tu peux inviter une personne à créer une liste avec toi ; elle voit alors la liste, ton nom et ton nom d'utilisateur et peut la modifier après acceptation. Une liste publiée fait partie de la publication et est visible par tous ceux qui voient la publication ; d'autres peuvent en ajouter une copie à leurs propres Athkar.
  • Listes d'Athkar partagées : si tu partages une liste, celle-ci et ton nom sont lisibles par les utilisateurs connectés qui ouvrent le lien. Tu peux arrêter le partage à tout moment en supprimant la liste.
  • Publications et stories publiques sur hadaff.de : les publications pour tout le monde et les stories pour tout le monde des comptes publics sont aussi affichées sur notre site hadaff.de, visibles sans connexion – avec ton nom, ton nom d'utilisateur, ta photo de profil, l'heure et le nombre de j'aime, commentaires et republications. Les commentaires, tes abonnés et tes données privées ne sont pas affichés. Ne sont jamais affichés : les comptes privés, les contenus réservés aux abonnés ou amis proches, et les comptes dont l'onglet publications n'est pas ouvert à tous. Tu peux désactiver cela à tout moment dans Réglages → Confidentialité → « Show on hadaff.de » (ou en rendant ton compte privé) ; tes contenus disparaissent alors du site en 5 minutes environ. Le site demande aux moteurs de recherche de ne pas afficher ces publications. Base juridique : art. 6, par. 1, point f) RGPD – notre intérêt légitime à montrer Hadaff aux visiteurs, dans la limite de la visibilité publique que tu as choisie – avec ton droit d'opposition via cet interrupteur.

2.6.1 Vérification (badge)

  • Quoi : ton nom complet ou le nom de l'organisation, ta justification, un lien montrant qui tu es, les titres souhaités, le nombre de tes abonnés et publications déterminé par notre serveur et l'ancienneté du compte ainsi que – obligatoire pour les savants, facultatif pour les organisations – un justificatif (par ex. ijaza, diplôme ou attestation). N'envoie pas de pièce d'identité ni de passeport ; masque ce dont nous n'avons pas besoin.
  • Qui le voit : uniquement toi et les administrateurs ayant accès à l'espace utilisateurs. Nous n'enregistrons le justificatif que sous forme de chemin de fichier (sans lien public) ; chaque ouverture est journalisée.
  • Durée : le fichier justificatif est supprimé automatiquement 30 jours après notre décision. La demande elle-même (sans fichier) est conservée jusqu'à la suppression de ton compte afin que le badge reste traçable. Le badge est visible publiquement.
  • Base juridique : art. 6, par. 1, point b) RGPD (la vérification que tu as demandée).

2.6.2 Protection contre le spam, les arnaques et les abus (pré-contrôle par IA et score de risque)

  • Pré-contrôle des contenus publics par IA : chaque nouvelle publication publique (texte et première image) et chaque réponse sous une publication publique est vérifiée automatiquement par le service de modération d'OpenAI (haine, harcèlement, violence, contenus sexuels, automutilation, contenus illicites). Les publications des comptes privés, les contenus réservés aux abonnés, amis ou amis proches, les stories et les messages privés ne sont pas vérifiés. Une détection n'est qu'un indice pour nos modérateurs : rien n'est supprimé ni masqué automatiquement. Une personne de notre équipe examine chaque cas et décide ; si un contenu est retiré, son auteur reçoit une motivation et peut contester. La détection (catégorie et score) est conservée pour la modération et supprimée avec le contenu ou ton compte.
  • Réponses de l'assistant IA : chaque réponse de Hadi est vérifiée après sa génération par le même service de modération. Une réponse manifestement nuisible (par ex. instructions d'automutilation ou appel à la violence) est remplacée dans l'application par un avertissement ; les autres réponses suspectes sont enregistrées avec ton identifiant de compte et un extrait (600 caractères au maximum) pour un examen humain, puis supprimées avec ton compte. Il n'y a pas de détection automatique des questions religieuses dans les publications.
  • Score de risque : en outre, pour protéger les utilisateurs contre le spam, les arnaques, les faux comptes et les abus, Hadaff attribue automatiquement aux comptes actifs un score de 0 à 100, au plus toutes les quelques heures.
  • Éléments utilisés : l'ancienneté du compte, la présence d'une photo et d'une bio, le nombre de publications, réponses et abonnements du jour, la part de textes contenant des liens ou copiés, et la fréquence des signalements ou blocages. Ce n'est que si ces signaux sont déjà suspects, ou si le compte a été signalé, que ses dernières publications et réponses publiques sont vérifiées par IA : service de modération d'OpenAI et, si besoin, un modèle OpenAI qui évalue le spam et les arnaques. Les contenus réservés aux abonnés ou amis, ceux des comptes privés et les messages privés ne sont jamais envoyés à OpenAI.
  • Conséquences : les comptes avec un score moyen ou élevé ont des limites plus strictes pendant 24 heures pour publier, répondre et suivre. Rien n'est supprimé et aucun compte n'est suspendu automatiquement – ces décisions sont toujours prises par une personne, qui peut aussi lever les limites.
  • Ce que nous enregistrons : le score, les motifs et les comptages ci-dessus, visibles uniquement par nos modérateurs ; ils sont écrasés à chaque contrôle et supprimés avec ton compte.
  • Base juridique : art. 6, par. 1, point f) RGPD – intérêt légitime à un Hadaff sûr (voir aussi les considérants 47 et 49). Comme les textes peuvent révéler des convictions religieuses, seuls les textes que tu as toi-même rendus publics sont vérifiés par IA (art. 9, par. 2, point e) RGPD). Il ne s'agit pas d'une décision automatisée produisant des effets juridiques au sens de l'art. 22 RGPD. Tu peux t'y opposer à tout moment (art. 21 RGPD) via les coordonnées de la section 13.

2.7 Assistant IA (« Hadi »)

  • Ce que propose Hadaff : un chat IA (« Hadi ») qui répond aux questions sur l'islam et peut lire les images que tu envoies. Il est limité à 30 messages et 3 images par compte et par jour.
  • Ce qui est traité : le texte de tes messages, les images envoyées et les derniers messages de la conversation (pour le contexte), ainsi que ton évaluation d'une réponse (pouce levé/baissé).
  • Où cela va : ton message, ton image et l'historique récent sont envoyés en temps réel à OpenAI (États-Unis) pour générer une réponse. Il n'y a pas de modèle local – les données quittent réellement nos systèmes. La conversation, images comprises, est aussi enregistrée dans ton compte pour que tu puisses la reprendre.
  • Pourquoi : pour fournir la fonction de chat IA que tu choisis d'utiliser.
  • Base juridique : tes questions peuvent révéler tes convictions religieuses (art. 9, par. 1 RGPD). Hadi ne répond donc qu'après ton consentement explicite (art. 9, par. 2, point a) RGPD, avec l'art. 6, par. 1, point a) RGPD) : avant ta première question, une fenêtre explique que tes messages vont à OpenAI aux États-Unis, et tu actives toi-même le consentement. Nous enregistrons ta décision avec le texte, la version et l'heure. Tu peux la retirer à tout moment dans Réglages → Confidentialité → Hadi (AI) ; Hadi cesse alors de répondre jusqu'à un nouvel accord. Les réponses déjà données ne sont pas concernées.
  • Vérification des réponses : les réponses de Hadi sont vérifiées par le service de modération d'OpenAI avant d'apparaître dans l'historique (voir 2.6.2).
  • Mode incognito : une conversation en mode incognito n'est pas enregistrée dans ton compte Hadaff, mais elle est tout de même envoyée à OpenAI pour générer la réponse.
  • Hadi est un système d'IA automatisé, ni un être humain ni un savant islamique certifié – voir nos conditions d'utilisation pour l'information complète prévue par l'art. 50 du règlement européen sur l'IA. Ne partage pas d'informations personnelles sensibles dans le chat. Tu peux supprimer ton historique de chat IA à tout moment sans supprimer ton compte.

2.8 Tickets d'assistance et retours

  • Quoi : la catégorie, la description et l'e-mail de contact que tu indiques dans un ticket ou un signalement de problème, ainsi que notre réponse et l'historique du statut.
  • Pourquoi : pour répondre à ta demande et en garder une trace en cas de suivi.
  • Base juridique : art. 6, par. 1, point b) RGPD et, si un ticket concerne une possible infraction d'une autre personne, art. 6, par. 1, point f) RGPD.

2.9 Données de localisation

  • Quoi : les coordonnées GPS de ton appareil, uniquement si tu accordes l'autorisation, pour calculer précisément les heures de prière et rechercher des lieux proches.
  • Pourquoi : pour que les heures de prière et l'Athan correspondent à ta position réelle.
  • Base juridique : art. 6, par. 1, point a) RGPD – ton consentement donné en accordant l'autorisation. Tu peux le retirer à tout moment dans les réglages de l'appareil ou dans la section « Tools » de l'application, et définir ta position manuellement.
  • Tes coordonnées sont enregistrées localement sur ton appareil, pas sur nos serveurs, et ne sont transmises qu'au moment d'un calcul d'heures de prière ou d'une recherche de lieu – les services concernés figurent à la section 4. Pour les noms de lieux, l'application arrondit tes coordonnées à environ 1 km et les interroge auprès d'OpenStreetMap Nominatim via notre propre serveur ; Nominatim ne voit alors ni ton adresse IP ni ton compte. Nous mettons les résultats en cache jusqu'à 30 jours, sans lien avec ta personne.
  • Sans autorisation GPS, nous estimons une position approximative (au niveau de la ville) à partir de ton adresse IP via un service tiers (section 4), ce qui transmet aussi ton adresse IP à ce service.

2.10 Données enregistrées uniquement sur ton appareil

  • Ton thème (sombre/clair/système), ta dernière position et un cache temporaire des heures de prière sont enregistrés uniquement dans le stockage local de ton navigateur ou appareil et n'atteignent pas nos serveurs d'eux-mêmes.

2.11 Notifications push

  • Quoi : le jeton push de ton appareil et tes réglages correspondants. Une notification contient un titre et un texte (par ex. le nom de la personne et – pour les messages, seulement si tu actives l'aperçu – leur texte). Elle est distribuée via Google Firebase Cloud Messaging, de sorte que Google traite son contenu.
  • Ton choix : dans Réglages → Notifications, tu peux désactiver certains types. Le texte des messages n'apparaît dans une notification que si tu actives toi-même « Afficher le contenu des messages dans les notifications » (désactivé par défaut) ; sinon seul « New message » est envoyé et le texte ne quitte pas Hadaff. Tu ne reçois des rappels lorsque tu n'as pas ouvert Hadaff depuis longtemps que si tu les actives toi-même (désactivés par défaut).
  • Base juridique : art. 6, par. 1, point b) RGPD ; pour les rappels, ton consentement (art. 6, par. 1, point a) RGPD), révocable à tout moment.

2.12 Preuves des consentements, de l'acceptation et de la rétractation

  • Quoi : pour chaque consentement (utilisation, Hadi, suivi des prières, Tasbeeh, Khatma, Athkar) et chaque retrait : type, texte, version, langue, plateforme et heure du serveur ; la version acceptée des conditions d'utilisation et de la présente politique avec la langue et l'heure du serveur ; les déclarations faites via la fonction de rétractation (nom, adresse e-mail, date). En cas de retrait, nous conservons le consentement terminé comme preuve.
  • Durée : tant que ton compte existe ; après sa suppression, nous remplaçons ton identifiant par une valeur de hachage non réversible et supprimons les entrées après 3 ans. Les déclarations de rétractation sont supprimées après 3 ans.
  • Base juridique : art. 6, par. 1, point c) RGPD en liaison avec l'art. 7, par. 1 RGPD (obligation de preuve) et art. 6, par. 1, point f) RGPD (défense contre des réclamations, délai de prescription selon le § 195 BGB).

2.13 Export des données

  • Avec « Download my data », nous créons un fichier contenant toutes les données enregistrées pour ton compte (y compris les décisions de modération, tes propres signalements et les signalements te concernant, sans le nom de la personne qui a signalé) ainsi qu'une page lisible. Les deux sont stockés dans notre espace Firebase et ne sont accessibles que par un lien secret que toi seul reçois ; ils sont supprimés automatiquement après 24 heures. Base juridique : art. 6, par. 1, point c) RGPD en liaison avec les art. 15 et 20 RGPD.

2.14 Protection contre les abus (limites d'utilisation)

  • Pour protéger les codes de connexion, les formulaires (assistance, signalements, rétractation) et d'autres fonctions contre les abus, nous comptons les requêtes par adresse IP, adresse e-mail ou compte. Seule une valeur de hachage (SHA-256) de l'adresse IP ou e-mail est enregistrée avec un compteur, jamais l'adresse elle-même ; l'entrée est écrasée à la fin de la période (24 heures au maximum) et supprimée avec le compte. Base juridique : art. 6, par. 1, point f) RGPD.
  • App Check (s'il est activé) : pour protéger nos interfaces contre les accès automatisés, nous pouvons utiliser Firebase App Check. Google reCAPTCHA Enterprise vérifie alors dans l'application web, et l'API Google Play Integrity dans l'application Android, que la requête provient de notre véritable application ; Google traite à cette fin des données de l'appareil et du navigateur ainsi que l'adresse IP. Base juridique : art. 6, par. 1, point f) RGPD ; détails : politique de confidentialité de Google.

3. Accès des administrateurs

Mostafa Rashid, en tant qu'exploitant, et les autres administrateurs qu'il désigne peuvent accéder à certaines données de compte et d'utilisation via un tableau de bord interne lorsque c'est réellement nécessaire pour : répondre aux demandes d'assistance ; gérer les comptes (par ex. désactivation, envoi d'un lien de réinitialisation) ; examiner les abus, signalements ou infractions ; surveiller la sécurité et prévenir la fraude ; la maintenance technique ; et le fonctionnement général du service.

Nous ne prétendons pas que les administrateurs ne peuvent jamais accéder aux données – en tant qu'exploitant, nous y avons techniquement accès dans la mesure nécessaire. Voici comment nous limitons et contrôlons réellement cet accès :

  • Rôles : chaque administrateur a un rôle (par ex. modération, assistance, analyse) qui détermine les espaces qu'il peut ouvrir. Cela est vérifié non seulement dans le tableau de bord, mais aussi dans nos règles de base de données et de stockage.
  • Connexion à deux facteurs : après la connexion normale, un code de sécurité et un code à usage unique d'une application d'authentification (TOTP) sont nécessaires ; le déverrouillage est valable 12 heures au maximum.
  • Journal : chaque déverrouillage, chaque ouverture d'une liste (par ex. utilisateurs, signalements, tickets, rapports d'erreur, demandes de vérification), chaque consultation du détail d'un compte, chaque ouverture d'un justificatif de vérification et chaque action administrative sont enregistrés dans un journal d'audit interne avec l'administrateur, l'action, le compte concerné et l'heure.
  • Le tableau de bord n'affiche pas les informations sensibles (comme le suivi des prières, le Tasbeeh ou la Khatma). Les autres administrateurs s'engagent par écrit à la confidentialité.

Base juridique : art. 6, par. 1, point f) RGPD – intérêt légitime au fonctionnement, à la sécurité et à l'assistance – mis en balance avec tes droits par les limites décrites.

4. Avec qui nous partageons des données

Nous ne vendons pas tes données et ne les partageons pas avec des annonceurs. Les services suivants traitent des données pour notre compte ou dans le cadre de certaines fonctions :

  • Google Firebase (Authentication, Firestore, Cloud Functions, Cloud Storage, Cloud Messaging, Hosting) : la plateforme de Hadaff ; connexion, stockage de presque toutes les données de l'application, logique serveur, notifications push, photo de profil et diffusion de l'application web. Nos fonctions serveur tournent dans des centres de données de Google aux États-Unis (région us-central1). Les fichiers Firebase de l'application sont chargés depuis les serveurs de Google (www.gstatic.com), qui reçoivent ton adresse IP et des informations sur le navigateur. Google LLC / Google Ireland Limited. Politique de confidentialité
  • Cloudflare (hébergement du site) : héberge le site hadaff.de et son DNS ; traite les données de connexion techniques (adresse IP, page demandée, heure, navigateur) dans des journaux de courte durée. Cloudflare, Inc. (États-Unis) ; clauses contractuelles types / EU-US Data Privacy Framework. Politique de confidentialité
  • Google Cloud Storage : fichiers statiques non personnels de l'application (icônes, médias d'introduction). Google LLC.
  • Resend : envoi des e-mails liés au compte (codes de connexion, bienvenue, réinitialisation, tickets, suppression/inactivité). Ton adresse e-mail, ton nom et le contenu de ces e-mails passent par Resend. Politique de confidentialité
  • OpenAI : traite les messages et images envoyés à Hadi (uniquement avec ton consentement explicite, 2.7), chaque nouvelle publication et réponse publique pour le pré-contrôle de modération, et les derniers contenus publics des comptes suspects (2.6.2). OpenAI, L.L.C. / OpenAI Ireland Ltd. Traitement aux États-Unis. Politique de confidentialité
  • Aladhan API : calcule les heures de prière ; tes coordonnées lui sont envoyées uniquement lors d'un calcul. Politique de confidentialité
  • OpenStreetMap Nominatim : recherche de noms de lieux (géocodage). La requête passe par notre propre serveur : Nominatim ne reçoit que le terme recherché ou des coordonnées arrondies à environ 1 km, pas ton adresse IP. Données © OpenStreetMap contributors (ODbL). OpenStreetMap Foundation. Politique de confidentialité
  • ipapi.co : estimation de la position (ville) à partir de l'adresse IP si tu n'as pas accordé le GPS.
  • Cloudflare R2 : les images et vidéos des publications publiques et le fil public préconstruit sont copiés et diffusés depuis Cloudflare ; ton adresse IP et ton navigateur atteignent ses serveurs. Les médias non publics n'y sont jamais copiés. Cloudflare, Inc.
  • Quran.com API et EveryAyah : texte, traductions et tafsir du Coran ; récitations audio. Ces services reçoivent ton adresse IP et la sourate/le verset demandés, aucune donnée de compte.
  • jsDelivr : le hadith du jour provient d'une collection ouverte diffusée par le CDN jsDelivr ; seuls ton adresse IP et le fichier demandé l'atteignent. Prospect One / jsDelivr (Pologne).
  • Polices et icônes : hébergées par nos soins ; ton navigateur ne se connecte pas à Google Fonts.

5. Transferts internationaux

Plusieurs services de la section 4 (Google/Firebase – y compris nos fonctions serveur aux États-Unis –, Resend, OpenAI, Aladhan, ipapi.co, Cloudflare, jsDelivr) peuvent traiter des données hors de l'Espace économique européen, notamment aux États-Unis. Nous nous appuyons alors sur les garanties de ces prestataires – le EU-US Data Privacy Framework lorsqu'il s'applique, ou les clauses contractuelles types de la Commission européenne.

6. Durée de conservation

  • Tant que ton compte existe, nous conservons tes données de compte, d'habitudes, de séries, religieuses, sociales, de chat IA et de tickets pour que ces fonctions continuent de fonctionner.
  • Suppression pour inactivité : après 11 mois sans connexion, nous envoyons un e-mail d'avertissement ; après 12 mois, le compte est supprimé automatiquement selon la procédure de la section 7.
  • Délais particuliers : rapports d'erreur 30 jours après la dernière occurrence ; exports de données 24 heures ; justificatifs de vérification 30 jours après la décision ; signalements un an après la décision ; preuves de consentement et de rétractation 3 ans après la suppression du compte (pseudonymisées, voir 2.12) ; photos des discussions 60 jours ; compteurs des limites d'utilisation 24 heures au maximum.
  • Sauvegardes : notre base de données est sauvegardée automatiquement ; les sauvegardes sont écrasées après 28 jours au maximum. Les données supprimées peuvent encore figurer dans une sauvegarde jusque-là, mais n'en sont utilisées que pour une restauration après une panne.
  • Suppression à ta demande : le compte est supprimé définitivement après un délai de 14 jours (section 7) ; une nouvelle connexion pendant ce délai annule la suppression.

7. Suppression du compte

Tu peux demander la suppression de ton compte à tout moment dans l'application (Compte → Supprimer le compte). Sans l'application, suis les étapes sur hadaff.de/delete-account.

  • Ta demande ouvre un délai de 14 jours ; si tu te reconnectes pendant ce délai, la suppression est annulée.
  • À l'issue du délai, nous supprimons : ton profil et tes identifiants, ta photo de profil, ton historique de chat IA, tes habitudes et séries, tes données de suivi des prières, Tasbeeh, Khatma/Coran et Athkar, tes statistiques d'utilisation, tes relations d'abonnement, demandes en attente, blocages et visites de profil, tes réglages et préférences, tes tickets, tes surnoms, tes publications avec images et vidéos (y compris les copies sur Cloudflare R2), tes commentaires, tes notifications, tes listes d'Athkar, tes j'aime/enregistrements/vues et tes consentements enregistrés. Ton nom d'utilisateur reste réservé 60 jours sans nom, bio ni image. Les messages privés que tu as envoyés sont supprimés, y compris les photos, vidéos et messages vocaux ; l'autre personne garde ses propres messages et voit la discussion comme un compte supprimé.
  • Les comptes inactifs (section 6) suivent automatiquement la même procédure après 12 mois d'inactivité, sans délai.
  • Tu peux supprimer uniquement ton historique de chat IA à tout moment depuis l'écran de chat.
  • Les sauvegardes (28 jours au maximum, voir section 6) et les données que nous devons légalement conserver peuvent subsister pendant une durée limitée à des fins strictement définies.

8. Tes droits selon le RGPD

  • Accès à tes données (art. 15)
  • Rectification (art. 16)
  • Effacement (art. 17)
  • Limitation du traitement (art. 18)
  • Portabilité (art. 20) – dans l'application sous Réglages → Compte → « Download my data », ou par e-mail
  • Opposition à un traitement fondé sur notre intérêt légitime (art. 21, voir l'encadré)
  • Retrait d'un consentement à tout moment pour l'avenir (art. 7, par. 3)
  • Réclamation auprès d'une autorité de contrôle
Ton droit d'opposition (art. 21 RGPD)
Lorsque nous traitons tes données sur la base de notre intérêt légitime (art. 6, par. 1, point f) RGPD) – par exemple statistiques d'utilisation et mesures de performance (2.3), provenance et centres d'intérêt (2.1), visites de profil (2.6), pré-contrôle par IA et score de risque (2.6.2) et affichage des publications publiques sur hadaff.de (2.6) –, tu as le droit de t'y opposer à tout moment pour des raisons tenant à ta situation particulière. Nous cessons alors ce traitement, sauf motifs légitimes impérieux ou constatation, exercice ou défense de droits en justice. Envoie ton opposition à support@hadaff.de ; pour hadaff.de, tu peux aussi utiliser l'interrupteur « Show on hadaff.de ».

Pour exercer ces droits, écris à support@hadaff.de. Tu peux introduire une réclamation auprès de l'autorité compétente pour nous, la Berliner Beauftragte für Datenschutz und Informationsfreiheit (www.datenschutz-berlin.de), ou auprès de l'autorité de ton pays de résidence dans l'UE (en France : la CNIL).

9. Sécurité des données

Nous nous appuyons sur les mesures de sécurité de notre infrastructure : Firebase Authentication (nous ne voyons jamais ton mot de passe), des règles de sécurité Firestore, le chiffrement HTTPS en transit et le chiffrement au repos de Google Cloud/Firebase. Le tableau de bord d'administration exige, en plus de la connexion normale, un code de sécurité et un code d'authentification (TOTP) ; les accès et les actions administratives sont journalisés (section 3). Les navigateurs signalent à notre serveur les tentatives bloquées d'exécuter des scripts inconnus sur nos pages (Content Security Policy) ; un tel signalement ne contient que l'adresse de la page sans paramètres, l'adresse bloquée et la ligne de script concernée, aucune donnée de compte. Aucun service en ligne n'est sûr à 100 %.

10. Cookies et stockage local

L'application web n'utilise pas de cookies publicitaires ou de suivi, ni d'outils d'analyse tiers. Le stockage local de ton navigateur ou appareil sert uniquement à des réglages techniquement nécessaires (thème, dernière position, cache des heures de prière, réponse à la demande de localisation).

Liens marketing : si tu arrives par l'un de nos liens sur Instagram ou TikTok (par ex. hadaff.de/de/?ref=ig_de), la visite est comptée pour ce lien, de même qu'un clic vers Google Play ou un compte créé juste après. Rien n'est enregistré sur ton appareil : le nom du lien est seulement transmis dans l'adresse de la page suivante et, pour Google Play, comme référent d'installation. Le serveur garde ton adresse IP en mémoire vive jusqu'à 30 minutes et ne l'enregistre jamais.

11. Âge minimum et protection des enfants

Tu dois indiquer ta date de naissance et avoir au moins 18 ans pour t'inscrire. Il s'agit d'une auto-déclaration que nous ne vérifions pas de manière indépendante. Hadaff ne s'adresse pas aux enfants. Si nous apprenons qu'une personne n'a pas l'âge minimum, nous supprimons le compte et les données ; écris-nous à support@hadaff.de si cela te concerne.

12. Modifications

Nous pouvons modifier cette politique lorsque l'application ou les exigences légales changent. Nous t'informons des changements importants dans l'application. Si un changement nécessite ton consentement, nous te le redemandons.

13. Contact

Mostafa Rashid
Heerstr. 441, 13593 Berlin, Allemagne
E-mail : support@hadaff.de