Skip to main content
← Retour à l'accueil

Politique de confidentialité

Dernière mise à jour : 26 juil. 2026 · v2026-07-26

GrowQuest est une application familiale utilisée par des adultes et par des enfants. La confidentialité y est donc une contrainte de conception, pas une formalité. Cette page explique — en français clair — ce que nous collectons, pourquoi, qui peut le voir, et comment le récupérer ou le faire effacer.

Si quelque chose n'est pas clair, écrivez à contact@growquest.ai : nous répondons.

1. Qui est responsable de vos données

Le responsable de traitement de GrowQuest est :

  • Altaïr Engineer SRL
  • Boulevard Sainctelette 80, 7000 Mons, Belgique
  • BE0745990376
  • Contact pour tout ce qui touche aux données : contact@growquest.ai

Nous n'avons pas désigné de délégué à la protection des données — nous n'y sommes pas tenus. L'adresse ci-dessus atteint directement la personne qui traite ces demandes.

2. Qui a un compte, et qui le crée

  • Un parent ou représentant légal crée le compte familial avec une adresse e-mail et un mot de passe. Il doit être majeur.
  • Les enfants ne s'inscrivent jamais seuls. Le parent crée chaque compte enfant avec un identifiant et un mot de passe. Un compte enfant n'a pas d'adresse e-mail, et nous n'en demandons jamais une à un enfant.

C'est délibéré : l'article 8 du RGPD exige que le consentement d'un enfant de moins de 16 ans (ou l'âge inférieur fixé par son pays, jusqu'à 13 ans) soit donné ou autorisé par le titulaire de l'autorité parentale. Faire du parent le seul point d'entrée est notre façon de le respecter, plutôt que de demander à un enfant de déclarer son âge lui-même.

3. Ce que nous collectons

Du parent

DonnéePourquoi
Nom, adresse e-mailIdentifier le compte, envoyer les e-mails de service, récupérer le mot de passe
Mot de passe (haché avec bcrypt — nous ne le voyons jamais)Connexion
Langue préféréeInterface, e-mails et notifications dans la bonne langue
Préférences de notificationSavoir si nous devons vous écrire
Identifiants client et abonnement Stripe, statut du planGestion de l'abonnement Premium
Adresse IP, uniquement à l'inscription / connexion / envoi du formulaire de contactLimitation de débit et prévention des abus
Date de dernière connexionActivité du compte, nettoyage des comptes inactifs

De chaque compte enfant (saisi par le parent, ou généré dans l'app)

DonnéePourquoi
Prénom ou surnom, identifiant, mot de passe (haché)Connexion et affichage
Âge, et un marqueur garçon/fille utilisé pour le personnage en pixel artContenu adapté à l'âge et avatar
Personnage choisi, cosmétiques, compagnons GrowyLe jeu lui-même
Niveau, XP, pièces, badges, sériesProgression
Tâches assignées, complétées et validées, avec leurs horodatagesLe cœur du service
Achats dans la boutique de récompenses familialeCircuit de validation parentale
Messages échangés au sein de la familleFonction de messagerie familiale
Notes de comportement et état du jour saisis par le parentFonctions état du jour et multiplicateur
Réglages d'accessibilité (animations réduites, police de lecture), Mode FocusAdaptation de l'interface
Abonnement push web, s'il est activéRappels de transition

Le check-in émotionnel — une catégorie particulière, traitée comme telle

Si — et seulement si — le parent l'active pour un enfant précis, GrowQuest enregistre un check-in émotionnel quotidien : une émotion choisie sur une roue, une intensité de 1 à 3, et un horodatage. Il n'y a aucun champ de texte libre.

Une donnée relative à l'état émotionnel d'une personne, utilisée dans un contexte de soutien au bien-être, peut relever des catégories particulières de l'article 9 du RGPD. Nous avons donc fait en sorte que :

  • la fonctionnalité soit désactivée par défaut ;
  • le parent passe par un écran de consentement explicite avant de pouvoir l'activer, enfant par enfant ;
  • le vocabulaire soit fermé — pas de texte libre, donc rien d'inattendu ne peut être consigné ;
  • elle ne rapporte jamais d'XP, de pièces ni de série, pour que l'enfant n'ait aucun intérêt à répondre autre chose que la vérité ;
  • l'enfant sache clairement que son parent voit ces check-ins ;
  • les check-ins de plus de 12 mois soient supprimés automatiquement, chaque jour, par une tâche planifiée ;
  • le parent puisse effacer tout l'historique d'un bouton, à tout moment.

Le consentement peut être retiré à tout instant en désactivant la fonction. Ce retrait ne remet pas en cause la licéité du traitement effectué avant.

Collecté automatiquement

  • Un cookie de session pour vous garder connecté·e. Il est strictement nécessaire au fonctionnement du service.
  • Une mesure d'audience agrégée via Vercel Analytics. Elle ne dépose aucun cookie, ne construit aucun profil et n'identifie aucun visiteur. Elle nous dit quelles pages sont consultées, rien de plus.
  • Des journaux serveur (requête, code de statut, horodatage) conservés brièvement pour la sécurité et le débogage.

Nous n'utilisons aucun traceur publicitaire, nous ne faisons pas de publicité comportementale, et nous ne vendons ni ne louons de données à qui que ce soit. Il n'y a aucun traceur tiers, d'aucune sorte, dans l'espace enfant de l'application.

4. Sur quel fondement (bases légales)

FinalitéBase légale (art. 6 RGPD)
Créer et faire fonctionner votre compte et le serviceExécution du contrat — art. 6.1.b
Facturation et gestion de l'abonnement PremiumExécution du contrat — art. 6.1.b
E-mails de service (vérification, réinitialisation, rapport hebdomadaire)Exécution du contrat — art. 6.1.b
Sécurité, limitation de débit, prévention des abusIntérêt légitime — art. 6.1.f
Mesure d'audience agrégée et sans cookieIntérêt légitime — art. 6.1.f
Check-in émotionnelConsentement explicite du titulaire de l'autorité parentale — art. 6.1.a et art. 9.2.a
Notifications push webConsentement, recueilli via la demande d'autorisation du navigateur
Conservation des pièces comptables liées aux paiementsObligation légale — art. 6.1.c

5. Qui d'autre voit ces données

Nous faisons appel à un petit nombre de prestataires. Chacun agit en sous-traitant, sur nos instructions, dans le cadre d'un contrat de sous-traitance.

PrestataireRôle
VercelHébergement et diffusion de l'applicationApplication déployée en région Paris (cdg1)
SupabaseBase de données PostgreSQLRégion UE
StripeTraitement des paiements PremiumUE / international, responsable de traitement pour les données de paiement
ResendEnvoi des e-mails transactionnelsUE / États-Unis, sous clauses contractuelles types

Lorsqu'un prestataire traite des données hors de l'Espace économique européen, le transfert repose sur les clauses contractuelles types de la Commission européenne.

Au-delà, personne. Nous ne partageons rien avec des annonceurs, des courtiers en données, des écoles ou des assureurs. Nous ne communiquerions des données à une autorité publique que sur réquisition légale valable.

Au sein de votre famille, la visibilité est exactement celle que vous attendez : un parent voit les données de ses enfants ; un enfant voit les siennes, plus les espaces familiaux partagés (quête de boss, messages familiaux, progression de la fratrie lorsqu'elle est activée).

6. Combien de temps nous les gardons

DonnéeConservation
Compte et données de jeuTant que le compte existe
Compte après une demande de suppressionDésactivé immédiatement, effacé définitivement après 30 jours
Check-ins émotionnels12 mois glissants, supprimés automatiquement
Jetons d'accès des tableaux imprimésExpirent avec le tableau (14 à 28 jours)
Notifications90 jours
Journaux serveurQuelques jours
Factures et pièces de paiementDurée légale de conservation comptable (conservées par Stripe)

Le délai de 30 jours sur la suppression existe pour qu'un compte effacé par erreur — ou par un enfant tombé sur la session d'un parent — puisse être récupéré. Dites-le nous avant son expiration et nous le restaurons ; après, il est définitivement perdu.

7. Vos droits

Le RGPD vous permet, à tout moment :

  • d'accéder à vos données et d'en obtenir une copie ;
  • de rectifier ce qui est inexact ;
  • d'effacer vos données (« droit à l'oubli ») ;
  • de limiter le traitement ou de vous y opposer lorsqu'il repose sur l'intérêt légitime ;
  • de récupérer vos données dans un format structuré et lisible par machine (portabilité) ;
  • de retirer votre consentement pour ce qui en dépend (check-in émotionnel, notifications push), sans effet sur ce qui précède.

Deux de ces droits sont directement intégrés à l'application, dans Réglages → Confidentialité et vos données :

  • Télécharger mes données produit immédiatement un export JSON complet de votre compte et de ceux de vos enfants.
  • Supprimer mon compte efface le compte familial et tous les comptes enfants qui y sont rattachés, selon le processus de 30 jours décrit plus haut.

Pour le reste, écrivez à contact@growquest.ai. Nous répondons sous un mois, comme l'exige le RGPD — en pratique, bien plus vite.

Les droits des enfants sont exercés par le parent titulaire de l'autorité parentale, puisque c'est lui qui a créé et contrôle le compte.

Si vous estimez que nous avons mal traité vos données, vous pouvez saisir votre autorité de contrôle nationale — par exemple la CNIL en France (cnil.fr) ou l'Autorité de protection des données en Belgique (autoriteprotectiondonnees.be). Nous préférerions que vous nous en parliez d'abord, mais c'est votre droit dans tous les cas.

8. Sécurité

  • Les mots de passe sont hachés avec bcrypt (facteur de coût 12). Personne, nous compris, ne peut les lire.
  • Tout le trafic passe en HTTPS.
  • La base de données applique une sécurité au niveau des lignes, de sorte que la surface d'API publique n'expose rien.
  • L'inscription, la connexion, la réinitialisation de mot de passe et le formulaire de contact sont soumis à une limitation de débit.
  • Le check-in émotionnel est verrouillé sur un vocabulaire fermé côté serveur — l'API rejette le texte libre même si un client en envoie.

Aucun système n'est parfait. Si une violation de données venait à présenter un risque pour vos droits, nous notifierions l'autorité de contrôle sous 72 heures et vous informerions directement, comme l'imposent les articles 33 et 34.

9. Modifications de cette politique

Si nous ajoutons une fonctionnalité qui change ce que nous collectons, nous mettons d'abord cette page et sa date de version à jour. Pour tout changement substantiel, nous prévenons aussi les titulaires de compte par e-mail. La version en vigueur est la 2026-07-26, publiée le 2026-07-26.

10. Contact

Questions, demandes, réclamations : contact@growquest.ai, ou le formulaire de contact.

Voir aussi : Conditions générales