Politique de confidentialité
Ce que MaFamilly conserve, pourquoi, avec qui — et rien de plus.
Dernière mise à jour : 6 septembre 2026
En bref
MaFamilly ne vit pas de vos données. Aucune régie publicitaire, aucun traceur d’un autre éditeur, aucune revente : le modèle économique est l’abonnement, pas l’exploitation de ce que contient votre foyer.
Une chose est mesurée, et il vaut mieux la lire ici que la découvrir : l’audience du site public — quelles pages sont lues, d’où viennent les visites, à quelle étape on s’arrête. Nous la comptons nous-mêmes, sur notre serveur, sans rien écrire ni lire sur votre appareil. Elle ne touche jamais au contenu d’un foyer, et en aucun cas au carnet de santé ni aux profils alimentaires. Tout est détaillé plus bas.
Responsable du traitement
GL Digital (Lusty Goset), entreprise personne physique, BCE 1041.371.313, Rue Ivienne 29, 6511 Strée, Belgique. Contact : support@mafamilly.app.
Données traitées
Compte — nom, adresse e-mail, mot de passe (stocké sous forme d’empreinte, jamais en clair), préférences de thème, de langue et de notifications.
Contenu du foyer — ce que vous y écrivez : membres, événements d’agenda, repas, recettes, stocks, listes de courses, tâches, animaux, biens, véhicules, documents joints et photos.
Carnet de santé — si vous l’utilisez : actes médicaux et leurs dates, prochaines échéances, praticien, mesures suivies et traitements, pour chaque membre. Ce sont des données de santé, et elles sont traitées comme telles : elles ne sont visibles que du membre concerné et de qui détient l’autorisation de consultation dans le foyer, elles ne quittent jamais l’application, et elles ne figurent pas dans l’export du foyer.
Profils alimentaires — goûts, régimes et allergies des membres. Ces informations peuvent révéler un état de santé : elles servent uniquement à filtrer les suggestions de repas, ne sont visibles que dans votre foyer, et ne quittent jamais l’application.
Journal d’activité — qui a fait quoi dans le foyer, pour que les actions restent explicables entre membres et que les opérations sensibles soient traçables.
Technique — sessions de connexion et, si vous les activez, abonnements aux notifications push. Une session enregistre le navigateur que votre appareil déclare (son « user-agent ») ; elle n’enregistre pas votre adresse IP — nous avons désactivé cette collecte, qui était activée par défaut par notre système d’authentification et dont nous n’avions aucun usage.
Audience du site public — les visites de la vitrine et les étapes du parcours d’abonnement, décrites en détail à la section « Mesure d’audience ». Ces lignes sont anonymes : elles ne portent ni votre nom, ni votre adresse e-mail, ni le contenu de votre foyer, et elles vivent dans des tables séparées de celles de l’application.
Bases légales
L’exécution du contrat pour tout ce qui fait fonctionner le service (compte, contenu du foyer, abonnement). Votre consentement pour les notifications push et la connexion facultative à MaCompta — retirable à tout moment sans conséquence sur le reste. L’intérêt légitime pour la sécurité : journal des opérations sensibles et limitation des tentatives abusives.
L’intérêt légitime, également, pour la mesure d’audience du site public (article 6.1.f du RGPD) : connaître l’audience de son propre site. Vous pouvez vous y opposer sans avoir de compte et sans nous écrire, et la façon de faire est décrite plus bas.
Qui reçoit vos données
Personne, par défaut. Vos données restent sur le serveur qui héberge l’application. Les exceptions sont listées ici, et toutes sont déclenchées par vous :
— Notifications push : si vous les activez, le titre et le texte de la notification transitent par le service de votre navigateur (Google, Mozilla ou Apple selon le cas). C’est le fonctionnement même du push web. Les notifications internes à l’application, elles, ne sortent pas.
— Scan de code-barres : le code scanné est envoyé à Open Food Facts pour retrouver le produit. Seul le code part, jamais votre identité ni le contenu de vos stocks.
— Connexion MaCompta : si vous la configurez, le montant, la date, l’enseigne et une catégorie de dépense d’une sortie courses peuvent être envoyés à votre compte MaCompta, sur confirmation explicite à chaque fois.
— Paiement : si vous vous abonnez, votre adresse e-mail et l’identifiant de votre foyer sont transmis à Stripe Payments Europe, qui traite le paiement pour notre compte. Aucune donnée de carte ne transite par MaFamilly : vous les saisissez directement chez Stripe.
— Connexion avec Google : si vous choisissez ce mode de connexion, Google vous identifie et nous transmet votre adresse e-mail et votre nom. Vous pouvez vous en passer entièrement en créant un compte par adresse et mot de passe.
Isolation entre foyers
Chaque requête à la base de données est filtrée par foyer au niveau de l’infrastructure, pas au cas par cas dans le code. Un membre d’un foyer ne peut pas atteindre les données d’un autre, même en modifiant un identifiant dans une adresse — c’est vérifié automatiquement à chaque livraison.
Durées de conservation
Les données du foyer sont conservées tant que le foyer existe. Une session de connexion expire au bout de 30 jours d’inactivité. Un élément supprimé reste récupérable 30 jours dans la corbeille, puis n’est plus proposé à la restauration. La suppression d’un foyer le rend immédiatement inaccessible ; sa purge définitive intervient ensuite, sur demande ou lors de la maintenance.
Les données de mesure d’audience suivent des durées qui leur sont propres, décrites à la section qui leur est consacrée : trente jours pour les enregistrements bruts, treize mois pour la ligne qui résume une visite — qui ne porte aucune empreinte —, puis des totaux par jour qui n’en portent pas davantage.
Vos droits
Vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. La plupart s’exercent directement dans l’application : chaque écran permet de corriger ou de supprimer, et la corbeille rattrape les erreurs. Le droit d’opposition à la mesure d’audience s’exerce sans compte et sans nous écrire — voir la section qui lui est consacrée. Pour tout le reste, écrivez à support@mafamilly.app.
Si notre réponse ne vous satisfait pas, vous pouvez saisir l’Autorité de protection des données (Rue de la Presse 35, 1000 Bruxelles — autoriteprotectiondonnees.be).
Mesure d’audience
MaFamilly mesure l’audience de son site public : les pages consultées, la provenance des visites, et quelques gestes du parcours d’abonnement — la création d’un compte, celle du foyer, la fin de la mise en route, l’ouverture d’un paiement, la souscription et sa fin. C’est ce qui permet de savoir combien de personnes viennent, ce qu’elles lisent, et à quelle étape elles s’arrêtent.
Cette mesure n’écrit ni ne lit rien sur votre appareil : aucun cookie de mesure, aucun stockage local, aucun stockage de session. Tout se passe sur notre serveur. C’est aussi pourquoi aucun bandeau de consentement ne vous est présenté : il n’y a rien à déposer chez vous, donc rien à vous faire accepter.
Pour ne pas compter dix fois la même personne, le serveur calcule une empreinte technique à partir de votre adresse IP, du navigateur que votre appareil déclare, et d’un secret tiré au hasard qui change toutes les 24 heures. Seule cette empreinte est enregistrée : l’adresse IP n’est pas conservée. Le lendemain, le secret a changé : votre empreinte n’est plus la même, et vous êtes compté comme un nouveau visiteur. Elle vous distingue donc des autres visiteurs pendant une journée, et pas au-delà — ni pour reconstituer un historique de navigation, ni pour vous relier à une personne.
Deux précisions, plutôt qu’un arrondi. La clé maîtresse qui entre dans ce calcul ne figure jamais dans la base de données : elle vit dans la configuration du serveur, et la sauvegarde de la nuit n’en emporte donc pas de copie. Et le secret de la veille n’est pas détruit à minuit, mais par le nettoyage de la nuit suivante : tant qu’il existe, quelqu’un qui détiendrait à la fois notre base et cette clé pourrait vérifier qu’une adresse IP donnée correspond à une empreinte de ce jour-là. Passé ce délai, plus personne ne le peut, et c’est définitif.
De votre navigation, sont enregistrés :
— la page consultée ;
— la provenance de la visite : le site qui vous a envoyé, tel qu’il choisit de se déclarer, et les paramètres de campagne présents dans l’adresse (utm_source, utm_medium, utm_campaign, utm_content, utm_term) ;
— la famille d’appareil (ordinateur, téléphone, tablette), celle du navigateur et celle du système : « Firefox sur Android », jamais « Firefox 142.0.1 sur Android 14 ». Le numéro de version n’est pas enregistré, parce qu’un numéro de version précis sert d’abord à reconnaître un appareil ;
— les gestes du parcours d’abonnement cités plus haut, et quelques étapes de prise en main une fois le compte créé : le foyer a été créé, la mise en route a été terminée. Seul le fait est enregistré, jamais son contenu ;
— l’empreinte technique du jour et l’horodatage ;
— un identifiant technique de visite, tiré au hasard par notre serveur et rendu à votre navigateur, qui relie entre elles les pages d’une même visite. Il vit dans la mémoire de l’onglet et n’est jamais écrit sur votre appareil : ce n’est pas un cookie, il ne vous suit pas d’un site à l’autre, il ne désigne personne, et il disparaît avec l’onglet.
Une ligne par visite, conservée treize mois. Ce même identifiant ouvre, à votre arrivée, une ligne qui résume la visite : le jour, la page par laquelle vous êtes entré, le site qui vous a envoyé — son nom de domaine seulement, jamais l’adresse complète, qui peut porter la recherche que vous avez tapée —, les paramètres de campagne s’il y en a, puis la date des étapes franchies ensuite, jusqu’à un éventuel abonnement. Elle est ouverte pour toute visite, même celle qui lit une page et repart, et elle ne porte ni empreinte, ni adresse IP, ni navigateur déclaré. Elle ne porte l’identifiant d’un foyer et les références Stripe que si un abonnement a effectivement suivi. C’est ce qui permet de savoir, des mois plus tard, quelle campagne a mené à quel abonnement.
La limite, en toutes lettres. Les gestes écrits pendant que vous êtes devant l’écran — créer un compte, vous connecter, créer votre foyer, terminer la mise en route, ouvrir un paiement — portent à la fois l’empreinte du jour et l’identifiant du foyer concerné : c’est ce qui permet de savoir qu’une visite a mené à une inscription. Ce jour-là, donc, les pages publiques lues depuis la même adresse et le même navigateur peuvent être rapprochées de votre compte, et elles le restent tant que ces lignes existent — au plus tard jusqu’à leur suppression, dont la durée est donnée plus bas. Le lendemain, l’empreinte a changé : le rapprochement ne s’étend ni à la journée suivante, ni aux précédentes. En dehors de ces gestes, une page de la vitrine ne porte jamais votre foyer, même si vous êtes connecté au moment où vous la lisez.
Ce qui n’y entre jamais. Rien de ce que contient votre foyer : aucun membre, aucun événement d’agenda, aucun repas, aucune recette, aucun stock, aucune liste de courses, aucune tâche, aucun document, aucune photo. Et en aucun cas — nous l’écrivons parce que c’est ce qu’un parent veut lire — le carnet de santé ni les profils alimentaires : ni leur contenu, ni le fait de les avoir ouverts, ni un total qui en serait tiré. La mesure porte sur la vitrine et sur le parcours d’abonnement, jamais sur ce que vous écrivez dans l’application.
Durée de conservation. Les enregistrements bruts, empreinte comprise, sont supprimés au bout de 30 jours par une tâche automatique quotidienne, et au plus tard au 37e jour. Ces sept jours de plus sont un sursis, et nous préférons annoncer le pire cas que la moyenne : la tâche refuse d’effacer une journée dont le total n’a pas encore pu être calculé, parce que l’effacer reviendrait à perdre cette journée pour de bon. Ce refus a une fin : passé le sursis, la journée est effacée même sans son total. Garder une empreinte indéfiniment serait plus grave que perdre un chiffre. La ligne qui résume une visite, elle, est conservée treize mois, et tant que vit l’abonnement auquel elle a mené — elle ne porte aucune empreinte. Ne subsistent ensuite que des totaux par jour — nombre de visiteurs, de pages vues, d’inscriptions — qui ne portent plus aucune empreinte ni aucun identifiant, et qui sont conservés sans limite de durée.
Vous y opposer, sans compte et sans nous écrire. Si votre navigateur émet un signal de refus de suivi — Do Not Track ou Global Privacy Control — notre serveur le lit avant toute écriture et n’enregistre alors rien de votre navigation : ni empreinte, ni page, ni provenance. Pas même une ligne indiquant que vous vous êtes opposé, puisque l’écrire serait déjà écrire quelque chose sur vous. Ce réglage se trouve dans les préférences de confidentialité de la plupart des navigateurs, ou dans une extension qui l’émet pour vous. Cela vaut aussi au moment de payer : refuser d’être compté n’est pas refuser de s’abonner, et nous perdons seulement de savoir ce qui vous a fait venir. Vous pouvez également nous écrire à support@mafamilly.app.
Ce que ce signal ne peut pas faire, et il vaut mieux l’écrire : il ne concerne que ce qui part de votre navigateur. Si vous devenez abonné, notre serveur enregistre le fait qu’un abonnement a été créé, renouvelé ou résilié — nous en avons besoin pour tenir nos propres comptes. Ces lignes-là ne portent ni empreinte, ni page consultée, ni provenance.
Cookies et stockage du navigateur
Tous les cookies déposés par MaFamilly sont strictement nécessaires au fonctionnement du service : sans eux on ne peut ni rester connecté, ni terminer une connexion à un service externe. Aucun cookie publicitaire, aucun cookie de mesure d’audience — la mesure décrite plus haut fonctionne entièrement sans cookie. La liste est exhaustive, et le mot est pesé :
— __Secure-better-auth.session_token : vous maintient connecté. Durée : 30 jours sans utilisation, prolongée par l’activité.
— __Secure-better-auth.session_data : garde quelques minutes le résultat de la vérification de session, pour éviter d’aller le redemander à la base à chaque page. Durée : 5 minutes.
— google_calendar_state : n’existe que pendant l’autorisation de la synchronisation Google Agenda, si vous la demandez. Il protège ce parcours d’un détournement. Durée : 10 minutes.
— mafamilly_macompta_state et mafamilly_macompta_verifier : même rôle pour la connexion facultative à MaCompta, et détruits dès le retour. Durée : 10 minutes.
C’est pourquoi aucune bannière de consentement ne vous est imposée : il n’y a rien à consentir. Si un cookie non nécessaire venait à être ajouté un jour, un moyen de choisir serait mis à disposition à cet endroit.
Le stockage du navigateur, qui n’est pas un cookie. L’application garde trois choses sur votre appareil, et jamais rien qui serve à vous compter ou à vous reconnaître : le thème choisi, pour éviter un clignotement au chargement suivant ; le fait que vous ayez écarté la proposition d’installer le raccourci, pour ne pas la reposer ; et la file des courses faites hors connexion, qui attend le réseau pour partir. Tout cela reste sur l’appareil, ne nous est jamais renvoyé tel quel, et s’efface avec les données du site.
Mineurs
Un foyer contient des enfants, et c’est prévu : ils peuvent y figurer sans aucun compte, apparaître dans l’agenda, les repas et les tâches, sans qu’aucune donnée de connexion ne les concerne. Un compte n’est créé que si un adulte du foyer le décide.
GL Digital (Lusty Goset) — Entreprise personne physique, Belgique. BCE 1041.371.313.
Régime de la franchise de la taxe (article 56bis du Code de la TVA) : aucune TVA n’est appliquée, les montants indiqués sont les montants finaux.