Responsables conjoints du traitement : Mikhail POGORELOV et
Xavier CLAVEL.
Contact : v812iper@gmail.com
Cette politique s'applique à l'application mobile PetsRadar et au service qui l'alimente.
L'identité est gérée par Firebase Authentication (Google). Nous ne voyons jamais votre mot de passe et n'en conservons aucun. Notre serveur conserve une fiche minimale de compte :
| Donnée | Origine | Pourquoi |
|---|---|---|
| Identifiant de compte (UID Firebase) | Firebase | Rattacher vos annonces, vos messages et vos appareils à votre compte |
| Adresse e-mail | Vous, ou votre compte Google | Vous identifier, réinitialiser votre mot de passe |
| Pseudonyme | Tiré au sort à la création du compte, puis modifiable par vous | Afficher votre profil, et vous nommer auprès de la personne à qui vous écrivez |
| Date de création, date de dernière visite | Automatique | Sécurité et entretien du service |
| Suspension éventuelle, son motif et sa date | Notre équipe de modération | Voir le §2.7 |
La connexion est possible par e-mail et mot de passe, ou par un compte Google.
| Donnée | Origine |
|---|---|
| Nom de l'animal, espèce, race, sexe, description | Vous |
| Jusqu'à 3 photos | Vous |
| Position du lieu de perte ou de découverte (latitude / longitude) et libellé du lieu | Vous — position de l'appareil, ou point que vous posez sur la carte |
| Numéro de téléphone de contact | Vous |
| Date de perte ou de découverte | Vous |
Tout ce bloc est public. Il est affiché à tout utilisateur de l'application, connecté ou non, et les photos restent accessibles par leur adresse directe. En particulier, le numéro de téléphone que vous indiquez est visible de tous et permet de vous appeler ou de vous envoyer un SMS : n'y renseignez que ce que vous acceptez de rendre public. Vous pouvez supprimer une annonce à tout moment depuis votre profil, ce qui efface également ses photos.
Supprimer une annonce ne supprime pas les conversations qu'elle a ouvertes : deux personnes qui échangeaient au sujet d'un animal ne perdent pas leur échange parce que l'annonce a été retirée. Le §2.5 dit ce que ces conversations deviennent.
L'application n'accède jamais à votre position en arrière-plan et ne trace pas vos déplacements.
Avec un compte, vous pouvez écrire à l'auteur d'une annonce depuis sa page. C'est le seul moyen d'ouvrir une conversation, et une conversation appartient toujours à une annonce et à deux personnes.
| Donnée | Pourquoi |
|---|---|
| Le texte de chaque message, son expéditeur et sa date | Afficher la conversation et la retrouver sur un autre téléphone |
| Les photos jointes à un message (jusqu'à trois par message) | Les afficher dans le fil, et les retrouver sur un autre téléphone |
| Le nombre de photos que chacun a envoyées dans le fil | Appliquer la limite par conversation, qui empêche d'en inonder quelqu'un |
| Jusqu'où chacun a lu | Afficher les compteurs de non-lus et la mention « lu » |
| L'annonce concernée et le nom de l'animal | Nommer la conversation, même si l'annonce est supprimée ensuite |
Une conversation n'est lisible que par ses deux participants. Elle n'est pas publique, elle n'a pas d'adresse partageable, et une demande portant sur le fil de quelqu'un d'autre reçoit la même réponse qu'un fil qui n'existe pas. Le texte d'un message ne voyage jamais dans une notification : une notification vous dit qu'untel vous a écrit au sujet de tel animal, jamais ce qu'il a écrit. Lire suppose donc d'ouvrir l'application, et c'est volontaire — un écran verrouillé n'est pas l'endroit d'une conversation privée.
Cela vaut aussi pour les photos que vous y envoyez, et il a fallu le construire : les photos d'annonces sont publiques, donc servies à qui connaît leur adresse. Celles d'une conversation sont conservées à part et ne sont remises qu'après vérification que le demandeur participe bien au fil. Une adresse copiée-collée hors de l'application n'y donne accès à personne.
Chacun de vous peut envoyer un nombre limité de photos dans un même fil. Ce plafond est cumulé : il ne se remet pas à zéro, ni en fermant la conversation, ni si un message est retiré. Il existe pour empêcher qu'on se serve de la messagerie comme d'un hébergement de fichiers, ou qu'on inonde quelqu'un d'images.
Le fil « PetsRadar » est à part. C'est celui dans lequel notre équipe vous écrit (voir le §2.6). Il n'a pas d'annonce, il porte notre nom, et on ne peut pas y répondre — l'application n'en offre pas la possibilité et le serveur la refuse. Pour nous joindre, l'adresse du §11 reste le bon chemin.
Une conversation ne survit pas à ses participants : si l'un des deux supprime son compte, le fil et ses messages sont supprimés des deux côtés. C'est un choix — nous préférons faire perdre un échange plutôt que conserver les messages de quelqu'un qui a demandé la suppression de son compte.
Vous pouvez retirer une conversation de votre liste — un appui long sur la ligne. Elle en disparaît avec ses messages, et ne compte plus dans vos non-lus. Ce n'est pas une suppression, et nous préférons l'écrire : votre interlocuteur garde son fil intact, parce qu'un échange à deux ne peut pas être effacé par une seule voix. Le fil réapparaît chez vous s'il vous écrit à nouveau, vidé de ce qui précédait votre geste. Les messages restent donc dans notre base jusqu'à la suppression de l'un des deux comptes, comme l'indique le tableau du §5.
Quand vous êtes connecté, l'application enregistre votre installation auprès de notre serveur pour pouvoir vous envoyer des notifications. Nous conservons alors, par installation :
| Donnée | Origine | Pourquoi |
|---|---|---|
| Un identifiant d'installation (« jeton » Firebase Cloud Messaging) | Le service de notification de Google, sur votre téléphone | Adresser une notification à cet appareil précis |
| La plateforme (Android ou iOS) | L'application | Mettre en forme l'envoi |
| La zone de veille (point et rayon) | Votre zone de recherche (§2.3) | Savoir quelles annonces vous concernent |
| La version de l'application installée | L'application | Savoir depuis quelles versions le service est utilisé, et décider à partir de laquelle une mise à jour devient nécessaire |
| Dates d'enregistrement et de mise à jour | Automatique | Entretien de la table |
Nous vous envoyons une notification dans cinq cas, et pas d'autres :
Chacune de vos annonces porte son propre réglage d'alerte : être prévenu ou non, et jusqu'à quelle distance. Il vous est proposé une fois l'annonce publiée, se modifie ensuite depuis « Mes annonces », est conservé avec l'annonce et disparaît avec elle. Il est distinct de la zone de veille ci-dessus, qui suit votre zone de recherche : l'une dit où vous regardez, l'autre où vous avez perdu votre animal. Une annonce qui relève des deux ne déclenche qu'une seule notification. Selon les réglages du service, le rayon est celui que vous avez choisi ou celui que nous fixons — l'application affiche toujours celui qui s'applique.
Le texte des notifications automatiques est composé sur votre téléphone, à partir des ressources de l'application : il est donc dans la langue de votre appareil, et son contenu ne transite pas par le réseau. Seul un texte écrit par notre équipe voyage, puisqu'il n'existe nulle part avant d'être tapé.
Le jeton est attaché au compte connecté. Un téléphone qui se connecte à un autre compte est transféré à celui-ci, pour qu'un appareil prêté ou rendu cesse de recevoir les notifications du compte précédent. L'enregistrement est supprimé lorsque vous vous déconnectez et lorsque vous supprimez votre compte.
Vous gardez la main sur l'affichage : l'autorisation de notification se retire à tout moment dans les réglages de votre téléphone, et l'application ne vous la demande qu'une fois une annonce publiée, jamais au premier lancement. Retirer cette autorisation arrête l'affichage des notifications ; pour que l'enregistrement de votre appareil et de sa zone de veille disparaisse aussi de notre serveur, déconnectez-vous, supprimez votre compte, ou écrivez-nous — nous le supprimerons.
Avec un compte, vous pouvez signaler une annonce depuis sa page. Nous conservons alors le motif choisi, le texte libre que vous ajoutez éventuellement, la date, et votre identifiant de compte — sans lui, un même compte pourrait signaler cent fois la même annonce. L'auteur de l'annonce n'est pas informé de votre signalement et ne peut pas savoir qu'il vient de vous.
Lorsqu'un nombre suffisant de personnes différentes ont signalé une même annonce, elle est masquée automatiquement en attendant un examen : elle disparaît de la liste et des recherches, son auteur continue de la voir. Un membre de notre équipe peut ensuite la rétablir, ou la retirer — auquel cas nous conservons la décision, son motif, sa date et l'identifiant de la personne qui l'a prise.
Vous pouvez aussi signaler un message privé que l'on vous a écrit — un appui long sur la bulle. Nous conservons le motif, votre éventuelle précision, la date et votre identifiant de compte, comme pour une annonce. Deux différences, et elles comptent :
Un message retiré affiche « retiré par la modération » aux deux participants, son auteur compris : il doit apprendre que son message a été retiré. Ses photos ne sont plus affichées non plus.
Un compte peut être suspendu, avec un motif et une date. Une suspension ferme la publication d'annonces et de photos ; elle ne vous empêche jamais de consulter le service, de supprimer vos annonces, ni de supprimer votre compte.
Notre équipe peut aussi supprimer un compte. Cette suppression efface tout ce que nous détenons — fiche de compte, annonces, photos, conversations, appareils enregistrés et signalements — mais pas votre identifiant de connexion chez Firebase : notre serveur n'a pas les moyens d'agir sur votre identité. Vous pourriez donc encore vous connecter, sur un profil vide. Ce n'est pas une sanction déguisée : pour empêcher quelqu'un de publier, nous suspendons son compte. Une suppression que vous demandez, elle, emporte les deux — voir le §7.
Enfin, notre équipe peut bannir une identité. C'est la seule mesure qui survit à la suppression d'un compte, et c'est exactement sa raison d'être : sans elle, un compte supprimé pour abus se recrée le lendemain. Nous conservons alors, séparément du compte lui-même, votre identifiant de connexion et/ou votre adresse e-mail, le motif, la date et l'identifiant de la personne qui a décidé — un identifiant, jamais un contenu. Un bannissement ferme toutes les opérations qui écrivent, sauf trois : supprimer vos annonces, vos appareils enregistrés et votre compte. Une sanction arrête un abus, elle ne retient pas quelqu'un qui veut partir. Elle se lève, mais n'expire pas d'elle même : écrivez-nous si vous pensez en faire l'objet à tort.
Qui voit quoi, chez nous. Les personnes qui exploitent le service disposent d'une interface d'administration où elles voient, pour un compte : son identifiant, son e-mail, son pseudonyme, sa date de création, sa date de dernière visite, le nombre de ses annonces, les signalements qu'il a reçus et ceux qu'il a émis, ainsi que les annonces et les journaux techniques du service. Cette interface ne donne accès à aucun mot de passe, et elle n'ouvre vos conversations privées ni à la lecture ni à la recherche — à une seule exception, celle que vous provoquez : un message signalé y apparaît, avec son texte et ses photos, parce qu'il faut bien le lire pour statuer. Rien d'autre du fil n'est visible. L'accès y est accordé compte par compte et vérifié par le serveur à chaque requête.
L'application n'embarque aucun outil de mesure d'audience ni aucun traceur publicitaire. Elle ne lit pas l'identifiant publicitaire de votre appareil, ne suit pas votre navigation d'un écran à l'autre et ne construit aucun profil d'usage. Nos statistiques d'administration sont des comptes — nombre de comptes, d'annonces, de signalements par jour — et ne décrivent le comportement de personne.
| Traitement | Base légale |
|---|---|
| Compte, publication et affichage des annonces | Exécution du contrat (art. 6.1.b) |
| Messagerie privée entre utilisateurs | Exécution du contrat (art. 6.1.b) |
| Accès à la localisation et aux photos de votre appareil | Consentement (art. 6.1.a), donné par l'autorisation système et révocable à tout moment dans les réglages de votre appareil |
| Alertes de proximité : identifiant d'appareil et zone de veille | Intérêt légitime (art. 6.1.f) — vous prévenir d'une annonce publiée près de chez vous, ce qui est la raison d'être du service. L'affichage dépend de l'autorisation de notification, et l'enregistrement disparaît à la déconnexion |
| Notifications et messages envoyés par PetsRadar | Intérêt légitime (art. 6.1.f) — informer les utilisateurs du service. Nous ne les utilisons pas pour de la publicité |
| Signalements, masquage, suspension | Intérêt légitime (art. 6.1.f) et obligation légale de retirer un contenu illicite qui nous est signalé |
| Bannissement : conservation d'un identifiant après la suppression d'un compte | Intérêt légitime (art. 6.1.f) — empêcher qu'un compte supprimé pour abus se recrée aussitôt. Seul un identifiant est conservé, jamais un contenu, et la mesure se conteste |
| Sécurité, prévention des abus, journaux techniques | Intérêt légitime (art. 6.1.f) |
Nous ne vendons ni ne louons vos données. Elles sont accessibles à :
| Destinataire | Pour quoi | Où |
|---|---|---|
| Google — Firebase Authentication | Gérer votre identité et votre mot de passe | Union européenne / États-Unis |
| Google — Firebase Cloud Messaging | Acheminer les notifications jusqu'à votre téléphone | Union européenne / États-Unis |
| Google (sur Android) ou Apple (sur iOS) | Nommer un lieu à partir de coordonnées, par le service du système | Selon le fournisseur |
| OpenFreeMap | Fonds de carte, demandés directement par votre appareil | pays d'hébergement à confirmer |
| komoot — Photon | Trouver une ville à partir du texte que vous saisissez, interrogé par notre serveur | Allemagne |
| Hostinger | Hébergement du serveur, de la base de données et des photos | France |
| Le public | Le contenu de vos annonces, qui est publié | — |
| Votre interlocuteur | Le contenu des messages que vous lui envoyez, et votre pseudonyme | — |
Nous pouvons également communiquer des données lorsque la loi l'exige, ou pour établir, exercer ou défendre un droit en justice.
Certains services de Google — l'authentification et l'acheminement des notifications — peuvent traiter des données aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le EU-US Data Privacy Framework.
La recherche de villes, elle, est traitée en Allemagne, et l'hébergement de nos serveurs en France : ni l'une ni l'autre ne donne lieu à un transfert hors de l'Union.
| Donnée | Conservée |
|---|---|
| Compte et profil | Jusqu'à la suppression du compte |
| Annonces et leurs photos | Jusqu'à leur suppression par vous, ou la suppression de votre compte |
| Photos envoyées mais jamais publiées | Supprimées automatiquement après 24 heures |
| Messages et conversations | Jusqu'à la suppression du compte de l'un des deux participants — retirer une conversation de sa liste ne l'efface pas (§2.5) |
| Appareil enregistré et zone de veille | Jusqu'à votre déconnexion, ou la suppression de votre compte |
| Signalements que vous avez émis | Jusqu'à la suppression de l'annonce visée, ou de votre compte |
| Décisions de modération (masquage, suspension) | Tant que l'annonce ou le compte concerné existe |
| Bannissement (identifiant de connexion et/ou e-mail, motif, date) | Tant que la mesure est en vigueur — elle se lève, mais n'expire pas d'elle-même, et elle survit à la suppression du compte (§2.7) |
| Zone de recherche mémorisée sur l'appareil | Jusqu'à la désinstallation ou l'effacement des données de l'application |
| Journaux de l'application | Les derniers milliers d'événements, effacés à chaque redémarrage du serveur |
| Journaux de l'hébergeur | Selon les durées appliquées par notre hébergeur |
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données, ainsi que du droit de retirer votre consentement à tout moment et de définir des directives relatives à leur sort après votre décès.
Pour les exercer, écrivez à v812iper@gmail.com depuis l'adresse associée à votre compte. Nous répondons dans un délai d'un mois. Une demande de portabilité vous vaut un fichier lisible par machine contenant votre fiche de compte, vos annonces, vos conversations, vos appareils enregistrés et vos signalements.
Retirer une autorisation : localisation, photos et notifications se règlent à tout moment dans les réglages de votre téléphone. Le §2.6 précise ce que le retrait de l'autorisation de notification arrête, et ce qu'il faut demander pour effacer aussi la zone de veille conservée sur notre serveur.
Supprimer votre compte et vos données : la marche à suivre est décrite sur la page Suppression de compte. Elle se déroule en deux temps depuis l'application : notre serveur efface d'abord tout ce qu'il détient, puis l'application supprime votre identité chez Firebase. Firebase exige pour cela une connexion récente — si cette seconde étape échoue, vos données sont déjà effacées et l'application vous demande de refaire l'opération après vous être reconnecté.
Une réserve. Si votre compte fait l'objet d'un bannissement, le supprimer n'en emporte pas la levée : l'identifiant conservé à ce titre subsiste, puisque c'est précisément ce à quoi il sert (§2.7).
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr) ou de l'autorité de protection des données de votre pays.
L'application n'est pas destinée aux personnes de moins de 15 ans (ou de moins de 13 ans dans les pays où ce seuil s'applique). Nous ne collectons pas sciemment leurs données. Si vous êtes responsable légal d'un enfant qui aurait créé un compte, écrivez-nous : nous le supprimerons.
Cette politique peut évoluer avec l'application. La version en vigueur est toujours celle publiée sur cette page, avec sa date de mise à jour. Un changement important vous sera signalé dans l'application.
Joint data controllers: Mikhail POGORELOV and
Xavier CLAVEL.
Contact: v812iper@gmail.com
This policy covers the PetsRadar mobile app and the service behind it.
Identity is handled by Firebase Authentication (Google). We never see your password and store none. Our server keeps a minimal account record:
| Data | Source | Why |
|---|---|---|
| Account identifier (Firebase UID) | Firebase | Link your listings, messages and devices to your account |
| Email address | You, or your Google account | Identify you, reset your password |
| Nickname | Drawn at random when the account is created, then editable by you | Show your profile, and name you to the person you write to |
| Creation date, last-seen date | Automatic | Security and upkeep of the service |
| Any suspension, with its reason and date | Our moderation team | See §2.7 |
You can sign in with an email and password, or with a Google account.
| Data | Source |
|---|---|
| Pet name, species, breed, sex, description | You |
| Up to 3 photos | You |
| Location where the pet was lost or found (latitude / longitude) and place label | You — device location, or a point you place on the map |
| Contact phone number | You |
| Date lost or found | You |
All of this is public. It is shown to every user of the app, signed in or not, and photos remain reachable at their direct address. In particular, the phone number you provide is visible to everyone and lets anyone call or text you: only enter what you are willing to make public. You can delete a listing at any time from your profile, which also deletes its photos.
Deleting a listing does not delete the conversations it started: two people talking about an animal should not lose their exchange because the listing was taken down. §2.5 covers what happens to those conversations.
The app never accesses your location in the background and does not track your movements.
With an account, you can write to the author of a listing from its page. That is the only way a conversation starts, and a conversation always belongs to one listing and two people.
| Data | Why |
|---|---|
| The text of each message, its sender and its date | Show the conversation, and find it again on another phone |
| The photos attached to a message (up to three per message) | Show them in the thread, and find them again on another phone |
| How many photos each of you has sent in the thread | Enforce the per-conversation limit, which stops anyone flooding the other |
| How far each of you has read | Show unread counts and the "read" mark |
| The listing concerned and the animal's name | Name the conversation, even if the listing is deleted later |
A conversation is readable only by its two participants. It is not public, it has no shareable address, and a request for someone else's thread gets the same answer as a thread that does not exist. The text of a message never travels inside a notification: a notification tells you that someone wrote to you about a given animal, never what they wrote. Reading therefore means opening the app, and that is deliberate — a lock screen is no place for a private conversation.
The same holds for the photos you send there, and it had to be built: listing photos are public, hence served to anyone who knows their address. Conversation photos are kept apart and are handed over only after checking that the requester belongs to the thread. An address copied out of the app gives nobody access.
Each of you may send a limited number of photos in a given thread. That ceiling is cumulative: it does not reset, neither by closing the conversation nor if a message is removed. It exists to stop the messaging being used as file hosting, or to flood someone with images.
The "PetsRadar" thread is different. It is the one our team writes into (see §2.6). It has no listing, it carries our name, and it cannot be replied to — the app offers no way and the server refuses. To reach us, the address in §11 remains the right path.
A conversation does not outlive its participants: if either of you deletes their account, the thread and its messages are deleted on both sides. That is a choice — we would rather cost someone an exchange than keep the messages of somebody who asked for their account to be deleted.
You can remove a conversation from your list — long-press the row. It leaves the list along with its messages, and no longer counts towards your unread total. It is not a deletion, and we would rather say so: the other person keeps their thread intact, because an exchange between two people cannot be erased by one voice alone. The thread comes back on your side if they write to you again, emptied of everything that came before. So the messages stay in our database until either account is deleted, as the table in §5 states.
While you are signed in, the app registers your installation with our server so we can send you notifications. We then keep, per installation:
| Data | Source | Why |
|---|---|---|
| An installation identifier (Firebase Cloud Messaging "token") | Google's messaging service, on your phone | Address a notification to that specific device |
| The platform (Android or iOS) | The app | Format the send |
| The watch area (point and radius) | Your search area (§2.3) | Know which listings concern you |
| The installed app version | The app | Know which versions the service is used from, and decide from which one an update becomes necessary |
| Registration and update dates | Automatic | Upkeep of the table |
We send you a notification in five cases, and no others:
Each of your listings carries its own alert setting: whether to be notified, and up to what distance. It is offered once the listing is published, changed afterwards from "My listings", kept with the listing and gone with it. It is distinct from the watch area above, which follows your search area: one says where you are looking, the other where you lost your animal. A listing falling under both triggers only one notification. Depending on the service settings, the radius is the one you chose or the one we set — the app always shows the one that applies.
The text of automatic notifications is composed on your phone, from the app's own resources: it is therefore in your device's language, and its content does not cross the network. Only text written by our team travels, since it exists nowhere before somebody types it.
The token belongs to the signed-in account. A phone signing in to another account is moved to it, so a lent or returned device stops receiving the previous account's notifications. The registration is deleted when you sign out and when you delete your account.
You keep control of the display: the notification permission can be withdrawn at any time in your phone's settings, and the app only asks for it once you have published a listing, never on first launch. Withdrawing it stops notifications from being shown; for the registration of your device and its watch area to disappear from our server as well, sign out, delete your account, or write to us — we will delete it.
With an account, you can flag a listing from its page. We then keep the reason you picked, any free text you add, the date, and your account identifier — without it, one account could flag the same listing a hundred times. The listing's author is not told about your flag and cannot know it came from you.
Once enough different people have flagged the same listing, it is hidden automatically pending review: it disappears from lists and searches, while its author keeps seeing it. A member of our team can then restore it, or take it down — in which case we keep the decision, its reason, its date and the identifier of the person who made it.
You can also report a private message somebody wrote to you — a long press on the bubble. We then keep the reason, any detail you add, the date and your account identifier, as for a listing. Two differences, and they matter:
A removed message shows "removed by moderation" to both participants, its author included: they must learn that their message was removed. Its photos are no longer shown either.
An account can be suspended, with a reason and a date. A suspension closes the publishing of listings and photos; it never prevents you from browsing the service, deleting your listings, or deleting your account.
Our team can also delete an account. That deletion erases everything we hold — account record, listings, photos, conversations, registered devices and flags — but not your Firebase sign-in identity: our server has no means of acting on your identity. You could therefore still sign in, onto an empty profile. This is not a disguised sanction: to stop someone publishing, we suspend their account. A deletion you request takes both — see §7.
Finally, our team can ban an identity. It is the only measure that survives an account deletion, and that is exactly its purpose: without it, an account deleted for abuse is recreated the next day. We then keep, separately from the account itself, your sign-in identifier and/or your email address, the reason, the date and the identifier of the person who decided — an identifier, never any content. A ban closes every write operation but three: deleting your listings, your registered devices and your account. A sanction stops abuse; it does not hold back someone who wants to leave. It can be lifted, but does not expire on its own: write to us if you believe you are subject to one wrongly.
Who sees what, on our side. The people who operate the service have an administration interface showing, for an account: its identifier, email address, nickname, creation date, last-seen date, its number of listings, the flags it has received and those it has filed, along with listings and the service's technical logs. That interface gives access to no password, and it opens your private conversations to neither reading nor searching — with one exception, the one you cause: a reported message appears there, with its text and its photos, because deciding requires reading it. Nothing else of the thread is visible. Access is granted account by account and checked by the server on every request.
The app ships no analytics SDK and no advertising tracker. It does not read your device's advertising ID, does not follow your navigation from screen to screen, and builds no usage profile. Our administration statistics are counts — accounts, listings, flags per day — and describe nobody's behaviour.
| Processing | Legal basis |
|---|---|
| Account, publishing and displaying listings | Performance of a contract (art. 6.1.b) |
| Private messaging between users | Performance of a contract (art. 6.1.b) |
| Access to your device's location and photos | Consent (art. 6.1.a), given through the system permission and revocable at any time in your device settings |
| Proximity alerts: device identifier and watch area | Legitimate interest (art. 6.1.f) — telling you about a listing published near you, which is the point of the service. Display depends on the notification permission, and the registration disappears when you sign out |
| Notifications and messages sent by PetsRadar | Legitimate interest (art. 6.1.f) — informing the people who use the service. We do not use them for advertising |
| Flagging, hiding, suspension | Legitimate interest (art. 6.1.f) and the legal obligation to remove unlawful content reported to us |
| Ban: keeping an identifier after an account is deleted | Legitimate interest (art. 6.1.f) — preventing an account deleted for abuse from being recreated straight away. Only an identifier is kept, never any content, and the measure can be challenged |
| Security, abuse prevention, technical logs | Legitimate interest (art. 6.1.f) |
We neither sell nor rent your data. It is accessible to:
| Recipient | For what | Where |
|---|---|---|
| Google — Firebase Authentication | Managing your identity and password | European Union / United States |
| Google — Firebase Cloud Messaging | Delivering notifications to your phone | European Union / United States |
| Google (on Android) or Apple (on iOS) | Naming a place from coordinates, through the system service | Depending on the provider |
| OpenFreeMap | Map tiles, requested directly by your device | hosting country to be confirmed |
| komoot — Photon | Finding a town from the text you type, queried by our server | Germany |
| Hostinger | Hosting of the server, database and photos | France |
| The public | The content of your listings, which is published | — |
| The person you write to | The content of the messages you send them, and your nickname | — |
We may also disclose data where the law requires it, or to establish, exercise or defend a legal claim.
Some Google services — authentication and notification delivery — may process data in the United States. Such transfers are covered by the European Commission's Standard Contractual Clauses and, where applicable, the EU-US Data Privacy Framework.
Town search, for its part, is processed in Germany, and our servers are hosted in France: neither involves a transfer outside the Union.
| Data | Kept |
|---|---|
| Account and profile | Until the account is deleted |
| Listings and their photos | Until you delete them, or until your account is deleted |
| Photos uploaded but never published | Deleted automatically after 24 hours |
| Messages and conversations | Until either participant's account is deleted — removing a conversation from your list does not erase it (§2.5) |
| Registered device and watch area | Until you sign out, or delete your account |
| Flags you filed | Until the listing concerned is deleted, or your account is |
| Moderation decisions (hiding, suspension) | For as long as the listing or account concerned exists |
| Ban (sign-in identifier and/or email, reason, date) | For as long as the measure is in force — it can be lifted, but does not expire on its own, and it survives the deletion of the account (§2.7) |
| Search area saved on the device | Until uninstall or app data is cleared |
| Application logs | The last few thousand events, cleared every time the server restarts |
| Hosting logs | For as long as our host retains them |
You have the right to access, rectify, erase, restrict, object to and port your data, as well as to withdraw your consent at any time.
To exercise them, write to v812iper@gmail.com from the address associated with your account. We answer within one month. A portability request gets you a machine-readable file containing your account record, your listings, your conversations, your registered devices and your flags.
Withdrawing a permission: location, photos and notifications are all settable at any time in your phone's settings. §2.6 states what withdrawing the notification permission stops, and what to ask for so the watch area kept on our server is erased too.
Deleting your account and data: the procedure is described on the Account deletion page. It happens in two steps from the app: our server first erases everything it holds, then the app deletes your Firebase identity. Firebase requires a recent sign-in for that — if this second step fails, your data is already erased and the app asks you to repeat the operation after signing in again.
One reservation. If your account is subject to a ban, deleting it does not lift that ban: the identifier kept for that purpose remains, since that is precisely what it is for (§2.7).
If you believe your rights are not being respected, you may lodge a complaint with the French data protection authority CNIL (www.cnil.fr) or with the supervisory authority of your country.
The app is not intended for people under 15 (or under 13 where that threshold applies). We do not knowingly collect their data. If you are the legal guardian of a child who created an account, write to us and we will delete it.
This policy may change as the app evolves. The version in force is always the one published on this page, with its update date. Any significant change will be signalled in the app.