Politique de confidentialité

Vos secrets restent les vôtres.

Cette politique explique le traitement des informations dans Spot Auth, sur le site officiel et dans l’outil de test 2FA, ainsi que les transferts facultatifs, la conservation, la suppression et vos choix.

1. Champ d’application et responsable

Cette politique couvre l’application mobile, le site officiel et l’outil de test 2FA. Spot Auth est publié par un développeur indépendant, joignable à [email protected]. Les futures versions Android ou navigateur sont couvertes lorsqu’elles renvoient ici.

2. Informations traitées sur l’appareil

L’app traite localement les noms de service, libellés de compte, secrets et paramètres OTP, l’ordre, les préférences, logos mis en cache, état de synchronisation et éléments supprimés. Les secrets sont chiffrés en AES-256-GCM puis stockés dans le Trousseau; les codes TOTP sont calculés sur l’appareil. Aucun serveur Spot Auth officiel ne reçoit votre coffre.

3. Appareil photo, photos, biométrie et fichiers

La caméra n’est utilisée que pour scanner un QR code; le sélecteur de photos ne fournit que l’image choisie. Le décodage reste local. Face ID, Touch ID ou le code de l’appareil sont gérés par le système: l’app ne reçoit que le résultat, jamais le modèle biométrique. Les fichiers ne sont ouverts qu’à votre demande.

4. Récupération facultative des logos

Désactivée par défaut, la récupération de logos envoie à Logo.dev le domaine de service déduit. Logo.dev peut aussi recevoir l’adresse IP, l’agent utilisateur et l’heure de la requête, mais jamais le secret ou le code OTP. Vous pouvez désactiver cette fonction ou activer le mode hors ligne; les logos déjà mis en cache peuvent rester localement.

5. Synchronisation facultative : iCloud Drive, Google Drive et WebDAV

La synchronisation Pro est facultative et dépend de la plateforme et de la version : iCloud Drive sur les versions Apple, Google Drive sur Android uniquement lorsqu’il est réellement proposé dans l’app, et WebDAV lorsqu’il est affiché. Avant l’envoi, les métadonnées et secrets sont chiffrés avec votre mot de passe; aucun serveur Spot Auth n’en garde copie. Apple, Google ou le fournisseur WebDAV reçoit le fichier chiffré et les données de connexion nécessaires. Google Drive doit utiliser l’autorisation la plus limitée pour les fichiers de l’app. Désactiver la synchronisation ne supprime pas automatiquement le fichier distant.

6. Importation, exportation, partage et presse-papiers

Les QR, liens otpauth et fichiers choisis sont importés localement. Les exports n’existent qu’à votre demande; l’app, le fournisseur ou le destinataire choisi reçoit alors le fichier. Les exports non chiffrés peuvent révéler les secrets. Copier un code l’écrit dans le presse-papiers du système, potentiellement accessible à d’autres logiciels selon la plateforme.

7. Achats et boutiques

Apple App Store ou Google Play traite le paiement et peut fournir les informations de produit, transaction et droit nécessaires au déverrouillage ou à la restauration. Spot Auth ne reçoit pas le numéro complet de votre carte.

8. Site web et outil de test 2FA

Le site conserve la langue dans le stockage local. L’outil génère OTP et QR dans le navigateur et n’enregistre une configuration de test que si vous le demandez; n’utilisez pas de secret réel. Un émetteur sans logo local peut déclencher une requête Logo.dev sans le secret OTP. L’hébergeur peut traiter des journaux techniques et de sécurité courants. Aucun code publicitaire ou d’analyse comportementale n’est installé.

9. Communications d’assistance

Un e-mail d’assistance nous transmet l’adresse, le message, les pièces jointes et les détails que vous choisissez. Ils servent à répondre, enquêter, prévenir les abus et respecter la loi, puis sont supprimés ou anonymisés lorsqu’ils ne sont plus raisonnablement nécessaires. N’envoyez jamais de secret, code actif ou mot de passe de sauvegarde.

10. Ce que nous ne faisons pas

Nous ne vendons pas de données, ne les partageons pas pour la publicité comportementale, n’affichons pas de publicité et ne suivons pas les utilisateurs entre apps ou sites. L’app n’intègre aucun SDK tiers d’analyse ou de rapport de panne et ne collecte pas volontairement localisation précise, contacts, santé, identifiant publicitaire, historique de navigation ou modèle biométrique.

11. Conservation, suppression et absence de compte

Il n’existe aucun compte serveur Spot Auth à supprimer. Effacez les entrées ou utilisez l’effacement intégré; la corbeille locale peut conserver un secret chiffré jusqu’à sept jours. Sur Apple, désinstaller peut ne pas effacer le Trousseau: effacez d’abord les données dans l’app, ou réinstallez pour le faire. Supprimez séparément les copies iCloud/WebDAV et les données du site dans le navigateur.

12. Sécurité et limites

Nous utilisons les contrôles de la plateforme, le Trousseau, AES-256-GCM, des sauvegardes chiffrées, WebDAV uniquement en HTTPS et l’authentification du propriétaire. Aucune sécurité n’est absolue: protégez appareil, cloud, mot de passe et exports; remplacez auprès du service tout secret OTP suspecté compromis.

13. Enfants

Spot Auth est un utilitaire général, non destiné aux moins de 13 ans ou à l’âge minimal de consentement numérique local. Nous ne collectons pas sciemment leurs données via un compte ou de la publicité. Un responsable légal peut demander la suppression d’un message d’assistance.

14. Vos choix et vos droits

Selon votre pays, vous pouvez disposer de droits d’accès, rectification, suppression, limitation, portabilité ou opposition. La plupart s’exercent directement dans l’app, le navigateur, iCloud ou WebDAV puisque le coffre y reste. Vous pouvez désactiver logos, synchro et permissions; contactez-nous pour les données d’assistance ou une autre demande.

15. Modifications et contact

Nous pouvons mettre à jour cette politique si le produit, les fournisseurs, la loi ou les règles des boutiques changent. Les changements importants porteront une nouvelle date et, si nécessaire, un avis. Écrivez à [email protected] sans joindre secret OTP, code actif ou mot de passe de sauvegarde.

Fournisseurs externes

Ils interviennent uniquement si vous utilisez la plateforme ou la fonction concernée.

Contact confidentialité

Contactez le développeur Spot Auth sans envoyer de secret OTP, code actif ou mot de passe de sauvegarde.

Écrire au développeur[email protected]
Ce lien sera activé lors de la sortie.