Politique de confidentialité

Un bref aperçu de ce qu’il advient de vos données sur ce site — pas de publicité, pas de traçage.

1. Responsable du traitement et contact

Le responsable du traitement des données personnelles traitées sur uanear.com est Henry Moskovych, une personne physique établie en Slovaquie. Écrivez à hi@uanear.com pour toute question relative à la protection des données ; la même personne y répond. Il n’y a pas de délégué à la protection des données, car la loi n’impose pas à l’exploitant d’en désigner un.

2. En bref

Il n’y a pas de publicité ici, nous ne vous suivons pas sur d’autres sites et nous ne vendons ni ne cédons vos données à des fins de marketing. Il y a un seul outil de mesure : PostHog compte les pages ouvertes et quelques actions — une fiche ajoutée, un avis laissé —, ne collecte aucun de vos clics et n’enregistre rien dans votre navigateur. Nous utilisons des cookies pour le fonctionnement du site et la mémorisation des préférences d’affichage, pas pour la publicité ni la mesure d’audience. Ce qui est public, c’est ce que vous publiez vous-même : avis, demandes de la communauté et réponses sous le nom de votre compte, et les informations d’une entreprise que vous gérez. Votre adresse e-mail, votre numéro de téléphone, vos commandes, vos demandes de propriété et vos échanges avec le support ne sont pas publics.

3. Visiter le site

Le site est hébergé et diffusé par Cloudflare ; à chaque requête, il traite votre adresse IP, l’heure, l’adresse de la page et les informations de votre navigateur, et les conserve brièvement à des fins de sécurité et de diagnostic. Lors de votre première visite, il détermine le pays depuis lequel vous vous connectez à partir de l’adresse IP, afin que l’annuaire s’ouvre dans le bon pays ; nous ne conservons pas l’adresse elle-même à cette fin.

Le site utilise les cookies suivants qui lui sont propres :

  • uanear_locale — la langue d’interface que vous avez choisie.
  • uanear_country — le pays de l’annuaire que vous consultez.
  • uanear_signup_locale — la langue dans laquelle vous avez commencé votre inscription, afin que l’e-mail de confirmation arrive dans cette langue ; il est écrit à chaque tentative d’inscription et à chaque connexion avec Google.
  • ua-translate — votre choix d’afficher ou non la traduction d’une description d’entreprise.

Après votre connexion, les cookies de session Better Auth s’y ajoutent ; la section sur les comptes les décrit. Pour notre équipe — modérateurs et administrateurs — le site retient en plus l’aspect du menu latéral de l’administration dans deux cookies : dashboard-sidebar-admin (le panneau latéral replié) et uanear_admin_nav (les sections du menu repliées). Six formulaires — connexion et inscription, le formulaire de contact, une réponse dans une conversation, le signalement d’une fiche ou d’un événement, une suggestion sur un guide, et l’abonnement au résumé du week-end — utilisent Cloudflare Turnstile, qui distingue une personne d’un script et dépose pour cela ses propres cookies techniques. Par ailleurs, Cloudflare peut afficher sa propre vérification lors d’une consultation ordinaire de l’annuaire — si trop de requêtes arrivent de votre connexion coup sur coup et que cela ressemble au travail d’un script. La page s’arrête alors quelques secondes sur la vérification, et Cloudflare enregistre un cookie technique afin de ne pas le redemander une seconde fois. C’est ce qui garde l’annuaire accessible pendant un afflux de requêtes automatiques.

Deux des outils gratuits conservent quelque chose dans votre navigateur plutôt que chez nous : le compteur de 183 jours garde les séjours que vous ajoutez sous la clé uanear:residency-stays, et la liste « Les 90 premiers jours » vos coches sous la clé uanear:first90. Il s’agit uniquement de ce que vous avez saisi vous-même sur la page ; rien n’est envoyé ni à nous ni à quiconque, et tout disparaît dès que vous effacez les données de votre navigateur.

Les cartes de l’annuaire et la petite carte d’une page d’entreprise chargent leurs tuiles directement depuis les serveurs de l’OpenStreetMap Foundation, si bien que votre adresse IP lui parvient. Lorsqu’une recherche ne trouve rien, nous n’enregistrons que le texte normalisé de la requête, la ville et le nombre de répétitions — sans compte, sans adresse IP ; ces recherches sont visibles publiquement sur la page Demandes de la communauté. Pour chaque fiche, nous comptons les vues et les contacts sous forme de chiffres journaliers : nous comptons des actions, pas des personnes, sans sessions et sans adresses IP. Les liens de l’e-mail du résumé du week-end sont comptés de la même façon : pour chacun, seulement le nombre de fois où il a été ouvert, jamais qui l’a ouvert. Le formulaire d’avis conserve ce que vous avez écrit dans la mémoire de l’onglet du navigateur pendant que vous vous connectez, afin de ne pas le perdre en chemin. Le formulaire de commande fait de même : sous la clé uanear:order-draft, il conserve l’heure que vous avez choisie, votre commentaire et votre numéro de téléphone jusqu’à leur envoi. Ni l’un ni l’autre ne nous parvient, et les deux disparaissent à la fermeture de l’onglet.

Nous comptons aussi la fréquence de quelques actions précises sur le site : lorsque quelqu’un ajoute une fiche, laisse un avis, publie une demande, passe une commande, publie une offre d’emploi, revendique une fiche, nous écrit via le formulaire de contact, crée un compte, s’y connecte ou enregistre un événement dans sa liste. C’est PostHog qui s’en charge, et il compte aussi les pages ouvertes : chaque fois que vous ouvrez une page, il en reçoit l’adresse — mais pas ce qui s’y trouve après le point d’interrogation, si bien que ni le texte que vous avez cherché ni le code reçu par e-mail n’y parviennent. Quand vous quittez une page, il le note aussi, si bien que la durée d’ouverture de la page est visible ; jusqu’où vous l’avez faite défiler, il ne le mesure pas. Il est réglé pour ne rien laisser dans votre navigateur — ni cookie, ni enregistrement qui survivrait à l’onglet fermé : les pages ouvertes au cours d’une même visite, il les voit ensemble, mais il ne peut plus les relier à votre visite suivante. Il ne collecte pas vos clics, ne construit pas de cartes de chaleur et n’enregistre pas votre écran. C’est pour cela que ce site continue de se passer d’une fenêtre de consentement aux cookies.

La liste des événements favoris dépend du fait que vous soyez connecté ou non. Sans connexion, elle est enregistrée uniquement dans votre navigateur sous la clé uanear:saved-events : rien ne quitte votre appareil hormis les identifiants de ces événements, nécessaires pour afficher leurs informations à jour. Si vous êtes connecté, la liste est enregistrée dans votre compte, et ce qui s’était accumulé dans le navigateur avant la connexion y est ajouté au moment de la connexion. Vous pouvez retirer les favoris avec le bouton cœur ou en effaçant les données du navigateur.

Nous utilisons Sentry pour repérer et corriger les erreurs techniques. Il reçoit le texte de l’erreur, son emplacement dans le code et des détails techniques sur le navigateur ou le serveur. Nous avons désactivé l’enregistrement de l’écran, le suivi des sessions et des actions et la collecte automatique des données du compte ; les en-têtes, cookies, corps des requêtes et paramètres de l’adresse de la page sont exclus des rapports.

Si vous enregistrez des lieux sans compte, uanear:saved-places stocke leurs identifiants dans votre navigateur. À la connexion, les enregistrements acceptés sont ajoutés à votre compte. Nous conservons les noms et éléments des listes privées et les villes, entreprises et organisateurs suivis pour fournir la personnalisation demandée. Suivre ne vous abonne pas aux e-mails.

4. Comptes

Si vous créez un compte, nous conservons votre adresse e-mail, votre nom, la langue de votre interface, votre rôle, si l’adresse a été vérifiée et votre choix de recevoir ou non des e-mails de conseils sur votre fiche d’entreprise. Nous ne conservons pas le mot de passe lui-même — seulement une empreinte cryptographique avec un sel qui lui est propre, qui ne peut pas être inversée. À l’inscription, nous notons une seule fois le code à deux lettres du pays depuis lequel vous vous connectiez ; cela nous indique où ouvrir l’annuaire la fois suivante, n’est affiché nulle part et n’est jamais mis à jour.

Si vous vous connectez avec Google, votre navigateur communique directement avec Google pendant cette étape et Google voit votre adresse IP ; il nous renvoie votre adresse e-mail, votre nom et un identifiant de compte. Nous ne recevons jamais votre mot de passe Google, et nous ne conservons pas la photo de profil.

Chaque session connectée dispose d’un enregistrement contenant votre adresse IP et les informations de votre navigateur ; il existe le temps de la session, soit 30 jours au maximum. Le cookie de session est chiffré, hors de portée de JavaScript, et ne circule que sur une connexion sécurisée. Le lien de vérification de l’adresse est valable 24 heures et le lien de réinitialisation du mot de passe 1 heure ; tous deux sont à usage unique, et seule une empreinte en est conservée dans la base de données.

Pour protéger les comptes contre les tentatives de deviner un mot de passe, nous conservons deux enregistrements techniques. Les tentatives de connexion et d’inscription échouées sont enregistrées sous une empreinte cryptographique salée de l’adresse ou de l’IP, à partir de laquelle la valeur d’origine ne peut pas être récupérée, et elles sont supprimées sous un jour. Le limiteur de débit conserve en outre un enregistrement technique de courte durée indexé par votre adresse IP et le chemin de la requête — il n’est pas haché, il est conservé au maximum pendant la fenêtre d’une heure, et le nettoyage nocturne le supprime.

Les données de compte sont traitées pour faire fonctionner le compte, et conservées tant que le compte existe. La page « Compte » vous permet de télécharger une copie de vos données au format JSON à tout moment, et de supprimer définitivement le compte et tout ce qui y est rattaché.

Lorsqu’un membre de l’équipe dont le rôle le permet connecte une application d’IA par MCP et OAuth, nous conservons les informations sur l’application, l’adresse vers laquelle l’accès est autorisé, les autorisations, l’identifiant du compte, les dates de connexion et les empreintes techniques des identifiants d’accès. Nous ne communiquons pas le mot de passe à l’application. Vous pouvez consulter et révoquer les connexions sur la page « Connecter votre assistant IA ».

Aux membres de l’équipe qui modèrent le site, nous envoyons le matin un e-mail avec les tâches qui les attendent dans l’administration, uniquement les jours où il y en a. Vous pouvez le désactiver sur la page « Compte » ou par le lien contenu dans l’e-mail lui-même. Pour cela, nous conservons en plus seulement votre choix de le recevoir ou non et la date du dernier e-mail de ce type.

5. Ce que vous publiez

Les avis, les demandes de la communauté et les réponses qui leur sont apportées sont publics et apparaissent sous le nom de votre compte. Sur un avis, vous pouvez masquer votre nom : la fiche l’affiche alors sans nom, mais pour nous il reste lié à votre compte. Un avis porte aussi une empreinte hachée de l’adresse IP, pas l’adresse elle-même, et uniquement à titre de protection contre les abus. Signaler une fiche, suggérer une catégorie manquante et proposer ou corriger un guide ne sont pas publics — seule notre équipe les voit. Les avis et les demandes sont publiés immédiatement ; nous les retirons lorsque nous recevons un signalement fondé. Tout ce que vous avez ajouté disparaît lorsque vous supprimez votre compte.

Une offre d’emploi que vous publiez est publique elle aussi : le nom de l’employeur, la ville, le texte et les moyens de contact que vous avez choisi d’afficher. Le compte à l’origine de l’offre n’est jamais affiché. Contrairement à un avis, une offre n’apparaît qu’après validation par un modérateur, reste visible 30 jours et quitte les pages publiques une fois expirée, fermée ou refusée ; elle reste dans « Mes offres » tant que le compte existe.

6. Fiches d’entreprises et leurs propriétaires

Les fiches d’entreprises — nom, adresse, catégorie et coordonnées — proviennent des propriétaires ou de sources publiques, et une personne les vérifie avant leur publication. L’annuaire recense une activité commerciale et professionnelle enregistrée : des entreprises et des entrepreneurs individuels. Les informations d’une entreprise ne sont pas des données personnelles ; celles d’un entrepreneur individuel le sont, et nous ne publions que ce qui concerne son activité professionnelle et a été fourni par le propriétaire ou provient de registres publics ou de sources publiques — le nom, l’adresse d’exercice de l’activité, la catégorie et les coordonnées professionnelles. Nous ne créons pas de profils de particuliers en tant que tels. Certains champs peuvent néanmoins concerner une personne en particulier — le nom d’un contact, un numéro de mobile, ou un siège social qui est aussi le domicile de quelqu’un. Nous les traitons sur le fondement de l’intérêt légitime à tenir un annuaire public d’entreprises, et vous pouvez vous y opposer à tout moment ou demander le retrait de la fiche.

Nous conservons aussi dans la fiche de l’entreprise la déclaration facultative de propriété ukrainienne ou de fondation par des Ukrainiens. « Fondée ou détenue par des Ukrainiens » est facultatif : vous pouvez le cocher lors de l’ajout d’une entreprise, et son propriétaire peut l’activer ou le retirer dans son espace. Notre équipe éditoriale peut le corriger. Il s’agit d’une déclaration concernant l’entreprise, pas d’une preuve de vérification indépendante.

Une demande de propriété interroge sur votre rôle dans l’entreprise, une adresse e-mail et un numéro de téléphone de contact, éventuellement le numéro SIREN, et un texte expliquant comment nous pouvons le vérifier ; des documents peuvent y être joints. Ni la demande ni les documents ne sont publics — seuls les modérateurs les voient — et ils sont conservés tant que la fiche existe, car ils constituent la trace de qui la gère.

Un propriétaire peut connecter Telegram à son compte ; nous conservons alors l’identifiant de la conversation et le nom d’utilisateur afin que les alertes aient une destination. Tant qu’un propriétaire ne l’a pas fait, nous ne savons rien de son Telegram. Les statistiques de l’espace propriétaire sont des sommes d’actions par jour, pas une liste de visiteurs. Une description d’entreprise est traduite automatiquement à la demande via Cloudflare Workers AI ; c’est le texte de la description qui est envoyé, et rien d’autre.

Lorsqu’une fiche devient la vôtre, nous vous écrivons une fois pour vous dire ce qu’il vaut la peine d’y remplir. Si, au bout d’un certain temps, il lui manque encore l’un des éléments essentiels (une description, des horaires d’ouverture ou un service que l’on puisse commander), nous envoyons un e-mail de plus. C’est le seul rappel de ce genre : nous ne vous écrirons plus à ce sujet. Pour ne pas vous écrire deux fois, nous notons sur votre demande de propriété que le rappel a été envoyé. Vous pouvez désactiver ces deux e-mails sur la page « Compte » ou par le lien contenu dans l’e-mail lui-même ; les e-mails concernant les commandes, les demandes de propriété et la sécurité du compte vous parviennent dans tous les cas.

Lorsque nous retirons une fiche à la demande, un bref enregistrement subsiste indiquant que cette entreprise ne doit pas être publiée. Sans lui, la fiche réapparaîtrait simplement lors du prochain traitement des sources publiques.

7. Commandes et réservations

Lorsque vous commandez un service ou réservez un horaire via l’annuaire, nous conservons votre nom, votre adresse e-mail, votre numéro de téléphone, votre note et l’horaire souhaité. Nous le transmettons à l’entreprise par e-mail, et si elle a connecté Telegram, une alerte y arrive également — le titre et un lien, jamais votre numéro de téléphone. Pour la prestation elle-même, l’entreprise est un responsable de traitement distinct : ce qu’elle fait de vos informations ensuite suit ses propres règles. De notre côté, la commande est supprimée douze mois après sa dernière modification.

8. Le formulaire de contact, les signalements et les suggestions sur les guides

Le formulaire de contact demande votre nom, votre adresse e-mail, l’objet et le message ; si la question concerne une fiche en particulier, vous pouvez ajouter les éléments de preuve sous forme de texte. La conversation reçoit un lien privé qui continue de fonctionner pendant 30 jours après sa clôture, afin que vous puissiez revenir consulter les réponses. Seule notre équipe la lit ; toute la conversation est supprimée douze mois après le dernier message.

Une fiche peut être signalée sans compte — nous conservons le motif, votre note, une empreinte hachée de l’adresse IP contre les abus, et votre compte si vous étiez connecté. Les signalements sont conservés tant que la fiche existe : ils constituent la trace de ce qui lui est arrivé et pourquoi.

Un nouveau sujet de guide, ou une correction à un guide, peut aussi être envoyé sans compte. Nous conservons le texte du message et un contact si vous en indiquez un : il est facultatif et sert uniquement à préciser des détails. Nous n’ajoutons pas d’empreinte d’adresse IP à une suggestion — Turnstile et la limitation du nombre de requêtes la protègent des abus. Une suggestion ne change rien sur le site par elle-même : notre rédaction la lit. Nous la supprimons douze mois après son envoi, quoi que nous ayons pu en faire.

Pour un événement proposé, nous conservons le texte, le lieu, les dates, les contacts publics de l’organisateur, le lien avec votre compte et les décisions éditoriales. Les informations approuvées sur l’événement et l’organisateur sont publiques. Vous pouvez joindre une affiche à un événement — une seule image. Dès son envoi, nous convertissons le fichier au format WebP, et les informations qui y sont cachées — les coordonnées du lieu de prise de vue, le modèle d’appareil photo, parfois un nom — disparaissent. Tant qu’un modérateur n’a pas approuvé l’affiche, seule notre équipe la voit ; une affiche approuvée est publique. Le titre et la description d’un événement rédigés dans une autre langue que l’ukrainien sont traduits automatiquement avec Cloudflare Workers AI, qu’ils proviennent d’une source publique ou de votre proposition. Une fois l’événement publié, son texte est aussi traduit automatiquement avec OpenAI dans les autres langues du site, et le même service évalue l’importance de l’événement : sa place sur la page d’accueil en dépend. Un événement que nous avons évalué selon notre propre règle n’est pas envoyé à OpenAI pour évaluation.

Un événement peut lui aussi être signalé sans compte — nous conservons le motif, votre note, une empreinte hachée de l’adresse IP contre les abus, et votre compte si vous étiez connecté. Ces signalements sont conservés tant que l’événement existe : ils constituent la trace de ce qui lui est arrivé et pourquoi.

Vous pouvez vous abonner au résumé du week-end sans compte. Nous conservons votre adresse e-mail, la langue dans laquelle vous vous êtes abonné, le pays et, si vous en avez choisi une, la ville, ainsi que le moment où nous vous avons envoyé l’e-mail de confirmation et celui où vous avez confirmé l’abonnement. Pour ne pas vous envoyer deux fois la même édition, nous notons la dernière que nous vous avons envoyée ; si vous vous désabonnez, nous enregistrons quand. L’abonnement porte aussi une empreinte hachée de l’adresse IP, pas l’adresse IP elle-même, et uniquement à titre de protection contre les abus. Nous ne savons pas si vous avez ouvert un e-mail ni quels liens vous y avez suivis : nous ne comptons les visites qu’en total, lien par lien.

9. Finalités et bases légales

Chaque traitement sur ce site a sa propre base légale :

  • La gestion de votre compte, de vos commandes et réservations, des échanges avec le support et des demandes de propriété — exécuter le service que vous avez demandé ; art. 6, § 1, point b) du RGPD.
  • Les événements que vous proposez et leurs modifications, leur vérification, la traduction automatique des textes qui ne sont pas rédigés en ukrainien et la traduction d’un événement publié dans les autres langues du site — exécuter le service que vous avez demandé ; art. 6, § 1, point b) du RGPD.
  • L’annuaire public d’entreprises, y compris les données issues de sources publiques et les informations des contacts nommés, ainsi que l’ordre des événements sur la page d’accueil, avec une évaluation automatique de leur importance — l’intérêt légitime à tenir un annuaire utile et à montrer d’abord les événements les plus intéressants ; art. 6, § 1, point f) du RGPD.
  • Les avis, les demandes de la communauté, les réponses et leur examen, ainsi que l’examen d’un événement, en cas de signalement — l’intérêt légitime à un contenu digne de confiance ; art. 6, § 1, point f) du RGPD.
  • La sécurité : Turnstile, la limitation de débit, les empreintes des connexions échouées et les hachages d’IP sur les avis et les signalements — l’intérêt légitime à protéger le site contre les abus ; art. 6, § 1, point f) du RGPD.
  • Les compteurs de vues, de contacts et de recherches restées sans résultat — l’intérêt légitime à savoir ce qui manque à l’annuaire ; art. 6, § 1, point f) du RGPD.
  • Le comptage des pages ouvertes et de quelques actions sur le site via PostHog — l’intérêt légitime à voir si ce que nous construisons fonctionne ; art. 6, § 1, point f) du RGPD.
  • Les suggestions et corrections apportées aux guides — l’intérêt légitime de garder des conseils pratiques à jour ; art. 6, § 1, f) du RGPD.
  • La connexion de Telegram à un compte et la traduction automatique d’une description — nous ne le faisons que lorsque vous le demandez vous-même ; art. 6, § 1, point a) du RGPD.
  • Le respect d’une obligation légale lorsqu’elle survient — obligation légale ; art. 6, § 1, point c) du RGPD.
  • Diagnostic des erreurs via Sentry — notre intérêt légitime à maintenir le site en état de fonctionnement ; article 6, paragraphe 1, point f du RGPD.
  • Connexion MCP par OAuth à votre demande — fourniture du service demandé ; article 6, paragraphe 1, point b du RGPD.
  • Les e-mails au propriétaire d’une fiche : un sur ce qu’il faut y remplir lorsque la fiche devient la sienne, et un rappel si l’essentiel y manque toujours — l’intérêt légitime à un annuaire réellement utilisable ; art. 6, § 1, point f) du RGPD. Vous pouvez vous y opposer à tout moment : désactivez-les sur la page « Compte » ou par le lien dans l’e-mail.
  • L’e-mail du résumé du week-end — votre consentement, que vous donnez en appuyant sur le bouton de la page de confirmation ; art. 6, § 1, point a) du RGPD. Vous pouvez vous désabonner, c’est-à-dire retirer ce consentement, à tout moment grâce au lien présent dans chaque e-mail.
  • L’e-mail du matin aux membres de l’équipe qui modèrent le site, avec les tâches qui les attendent — l’intérêt légitime à informer l’équipe de ce qui attend un examen ; art. 6, § 1, point f) du RGPD. Vous pouvez vous y opposer à tout moment : désactivez-le sur la page « Compte » ou par le lien dans l’e-mail.

10. Destinataires et sous-traitants

Nous ne cédons de données à personne à des fins commerciales. Seuls ces destinataires y accèdent :

  • Cloudflare (États-Unis) — l’hébergement, la base de données, le stockage des photos, le traitement des images envoyées, l’envoi des e-mails, Turnstile, la traduction automatique des descriptions, des événements et des actualités, et la sélection automatique des actualités ; chaque requête transite par lui, adresse IP incluse. Nous conservons la base de données et les photographies sur des serveurs situés dans l’Union européenne.
  • Google (États-Unis) — la connexion avec Google, la carte utilisée pour placer un repère à la main, la recherche des adresses que vous saisissez et la recherche d’une entreprise par son nom et sa ville, y compris quand notre équipe complète une fiche (le nom d’une fiche est parfois celui d’un professionnel) ; pour la connexion et la carte, votre navigateur communique directement avec Google, tandis que les adresses et les noms sont interrogés depuis notre serveur.
  • PostHog (Union européenne, Allemagne) — le comptage des pages ouvertes et de quelques actions sur le site ; reçoit votre adresse IP, l’adresse de la page que vous avez ouverte ou d’où vient l’action, le nom de l’action elle-même et la durée pendant laquelle la page est restée ouverte et, si vous êtes connecté, aussi l’identifiant de votre compte, votre adresse e-mail, votre nom et votre rôle. Les erreurs techniques de la page y arrivent également, avec leur texte.
  • Telegram (hors de l’Union européenne) — les alertes pour un propriétaire ; il reçoit l’identifiant de la conversation, le titre et un lien, et seulement après que le propriétaire a lui-même connecté Telegram.
  • OpenStreetMap Foundation (Royaume-Uni) — les tuiles de carte que charge votre navigateur ; elle reçoit votre adresse IP et la partie de la carte que vous consultez.
  • Photon by komoot (Allemagne) — les suggestions d’adresse pendant la saisie ; il reçoit le texte que vous tapez dans le champ d’adresse, et ce depuis notre serveur plutôt que depuis votre navigateur.
  • Nominatim de l’OpenStreetMap Foundation (Royaume-Uni) — la recherche de repli des coordonnées pour une adresse ; elle reçoit le même texte d’adresse, également depuis notre serveur.
  • Apify (Tchéquie) — l’outil que notre équipe utilise pour réunir des fiches à partir de sources publiques ; il ne reçoit aucune donnée de visiteur.
  • OpenAI (États-Unis) — le modèle que notre équipe utilise pour évaluer les fiches réunies à partir de sources publiques : il reçoit le nom de l’entreprise, sa ville, sa catégorie, le texte de son site public et des photos qui s’y trouvent. Nous rédigeons les brouillons des guides avec le même modèle : il reçoit alors le texte de la page officielle de l’administration dont le guide est tiré. Nous préparons de la même façon les récits d’actualités en ukrainien, et il reçoit alors le texte de l’article public de l’éditeur. Le même modèle traduit les événements et les actualités publiés dans les langues du site et ne reçoit pour cela que leur texte public : pour un événement, le titre, la description, le lieu, les conditions d’entrée et le quartier ; pour une actualité, le titre, le résumé et le récit. Le modèle évalue aussi l’importance des événements publiés qui ne sont pas encore terminés, afin que la page d’accueil montre d’abord les plus intéressants ; il reçoit pour cela le même texte public de l’événement, ainsi que sa ville, son pays et sa catégorie. Les événements que nous avons évalués selon notre propre règle ne sont pas envoyés au modèle pour évaluation. Lorsque notre équipe ajoute un événement, le modèle peut recevoir le texte de la page publique de cet événement ou un texte collé par un membre de l’équipe pour remplir un brouillon ; on y trouve parfois des coordonnées publiques de l’organisateur. Il ne reçoit aucune donnée de visiteur. Les superadministrateurs peuvent aussi préparer des avis anonymes avec OpenAI ; le modèle reçoit le nom et la description publics de l’établissement sélectionné, la langue et la note souhaitées. Un brouillon n’est publié qu’après vérification et confirmation par un administrateur.
  • Notre équipe — les modérateurs et administrateurs qui examinent les fiches, les avis, les demandes de propriété et les signalements.
  • Sentry (Functional Software, Inc., États-Unis) — diagnostic des erreurs techniques ; reçoit les rapports d’erreurs du navigateur et du serveur. Les rapports sont stockés dans la région UE, à Francfort, en Allemagne. Le navigateur les envoie directement, donc Sentry voit aussi l’adresse IP lors de la connexion.
  • Une application d’IA qu’un membre de l’équipe connecte par MCP — reçoit l’identifiant de son compte et les résultats des requêtes dans les limites de ses autorisations, notamment les brouillons, les suggestions des lecteurs et les coordonnées qu’elles contiennent. Le destinataire et le pays de traitement dépendent de l’application et du fournisseur choisis ; consultez ses conditions et sa politique de confidentialité avant la connexion.

11. Transferts en dehors de l’Union européenne

Cloudflare, Google et OpenAI sont établis aux États-Unis. Nous leur transférons des données sur le fondement de la décision d’adéquation de la Commission européenne relative au cadre de protection des données UE-États-Unis et, en complément, de clauses contractuelles types.

Nous avons configuré la base de données et le stockage des photos pour que Cloudflare ne les conserve que sur des serveurs situés dans l’Union européenne. Cela concerne l’endroit où les données résident, non celui où elles sont traitées : la page vous est servie par le serveur Cloudflare le plus proche, où qu’il se trouve, et il en va de même pour la traduction automatique des descriptions et la vérification Turnstile. Les fondements décrits ci-dessus restent donc nécessaires.

Les alertes ne quittent l’Union européenne vers Telegram que lorsqu’un propriétaire a lui-même connecté Telegram — un transfert nécessaire à l’exécution du service qu’il a expressément demandé. Les tuiles de carte et la recherche de repli des coordonnées vont au Royaume-Uni, qui bénéficie de sa propre décision d’adéquation. Les données de PostHog sont conservées en Allemagne, et non hors de l’Union européenne. La société qui l’exploite est établie aux États-Unis : si elle a besoin d’accéder à ces données pour l’assistance technique, cet accès constitue lui-même un transfert — et il se fait sur le fondement des mêmes clauses contractuelles types.

Nous avons choisi la région UE pour les rapports d’erreurs Sentry. L’entreprise est établie aux États-Unis ; les accès depuis l’extérieur de l’UE sont régis par les conditions de traitement des données de Sentry, notamment les clauses contractuelles types.

Pour MCP, le membre de l’équipe choisit le destinataire. L’application peut traiter les résultats obtenus hors de l’UE ; son fournisseur détermine le lieu de traitement et les garanties de protection. La connexion n’étend pas à ce fournisseur nos accords avec les autres services cités ci-dessus.

12. Combien de temps nous les conservons

Nous ne conservons rien plus longtemps que nécessaire :

  • Les données de compte — tant que le compte existe ; la suppression du compte les efface immédiatement.
  • L’enregistrement de session avec votre adresse IP et les informations de votre navigateur — 30 jours.
  • Le lien de vérification de l’adresse — 24 heures ; le lien de réinitialisation du mot de passe — 1 heure.
  • Les empreintes des connexions échouées — un jour au maximum ; l’enregistrement technique du limiteur de débit — au maximum la fenêtre d’une heure, après quoi le nettoyage nocturne le supprime.
  • Les recherches restées sans résultat — 180 jours.
  • Les compteurs journaliers de vues et de contacts d’une fiche — 400 jours.
  • Les commandes et réservations — douze mois après la dernière modification de la commande.
  • Les échanges avec le support et leurs messages — douze mois après le dernier message.
  • Les suggestions et corrections apportées aux guides — douze mois à compter de leur envoi.
  • Les fiches, avis, demandes de la communauté, demandes de propriété, signalements et enregistrements de retrait — tant qu’existe la fiche ou le compte auquel ils se rattachent.
  • Les anciennes adresses des fiches supprimées ou fusionnées, pour rediriger vers la nouvelle fiche — tant qu’existe la fiche vers laquelle mène l’adresse ; 180 jours s’il n’y a pas de fiche de remplacement.
  • Les affiches des événements — si une proposition est refusée ou approuvée sans son affiche, nous supprimons aussitôt l’affiche envoyée. Lorsque nous supprimons un événement, les affiches envoyées pour cet événement disparaissent avec lui, ainsi que l’affiche publiée si aucun autre événement ne la montre. Une affiche remplacée ou retirée d’un événement n’est pas supprimée séparément.
  • Offres d’emploi — tant que le compte existe ; une offre publiée est visible publiquement 30 jours, puis ne reste que dans « Mes offres ».
  • Pages ouvertes et actions sur le site comptées par PostHog — douze mois.
  • Un abonnement au résumé du week-end non confirmé, avec son adresse — 7 jours à compter du dernier e-mail de confirmation.
  • L’adresse d’un abonné au résumé du week-end — tant que vous êtes abonné ; après votre désabonnement de tous les résumés — 30 jours de plus.

Les événements, modifications proposées et historiques de vérification ne sont pas automatiquement supprimés après un délai fixe. Un modérateur peut supprimer définitivement un événement : ses dates, ses traductions, les modifications proposées et les signalements le concernant disparaissent alors avec lui, et il disparaît aussi des événements enregistrés et des listes des utilisateurs. Lorsque nous fusionnons des doublons d’un même événement, l’événement que nous conservons prend la place des autres dans les événements enregistrés et les listes des utilisateurs, les signalements les concernant lui sont transférés, et leurs anciennes adresses mènent à lui. Nous conservons les identifiants des imports refusés et, pour les événements supprimés, le lien et le numéro de l’événement dans la source, pour empêcher leur republication. Contactez-nous pour demander la rectification ou la suppression de données personnelles.

La durée de conservation des rapports techniques Sentry dépend de notre formule d’abonnement au service. La suppression d’un compte UA Near ne supprime pas automatiquement ces rapports.

  • MCP : les codes d’autorisation sont valables 10 minutes, les jetons d’accès 15 minutes et les jetons de renouvellement 30 jours. Le nettoyage nocturne supprime les enregistrements techniques expirés après une marge de sécurité d’une heure. Les autorisations restent séparément pour chaque adresse à laquelle l’application a accès — jusqu’à la déconnexion ou la suppression du compte ; la déconnexion met immédiatement fin à l’accès pour cette adresse. Si toutefois un administrateur désactive l’accès MCP pour votre rôle, vous attribue un autre rôle sans cet accès ou bannit le compte, nous supprimons toutes vos autorisations et tous vos jetons MCP ; une fois l’accès rétabli, chaque application devra être autorisée à nouveau. Les inscriptions d’applications sans autorisations ni jetons sont supprimées après 30 jours.

Les listes privées et suivis restent enregistrés jusqu’à leur suppression ou celle de votre compte. La suppression du compte efface ces données. Les profils d’organisateurs, offres et annonces publiés peuvent rester publics sans attribution au compte. Vous pouvez exporter vos listes, suivis, profils d’organisateurs gérés et publications depuis les paramètres du compte.

13. Sécurité et qui a accès

La connexion au site est chiffrée, les mots de passe ne sont conservés que sous forme de hachages salés, et le cookie de session est chiffré. Seule notre équipe accède à l’administration, et seulement dans la mesure où la modération l’exige. Si un administrateur accède au compte d’un utilisateur pour régler un problème, cela est enregistré avec l’identité de la personne concernée. Nous n’écrivons ni mots de passe, ni jetons, ni autres secrets dans les journaux.

14. Vos droits

La page « Compte » vous permet de télécharger une copie de vos données et de supprimer le compte à tout moment. Au-delà, vous disposez d’un droit d’accès, de rectification et d’effacement, de limitation du traitement, de portabilité, et du droit de vous opposer à un traitement fondé sur un intérêt légitime, y compris les données d’une fiche d’entreprise. Écrivez à hi@uanear.com ; nous répondons sous 10 jours ouvrés et cela ne coûte rien. Vous pouvez aussi saisir une autorité de contrôle : la nôtre est Úrad na ochranu osobných údajov Slovenskej republiky (dataprotection.gov.sk), parce que c’est là que l’exploitant est établi, mais vous pouvez aussi vous adresser à l’autorité du pays où vous vivez ou travaillez — pour les pays que couvre cet annuaire, ce sont Úrad na ochranu osobných údajov Slovenskej republiky (dataprotection.gov.sk); Úřad pro ochranu osobních údajů (uoou.gov.cz); Datenschutzbehörde (dsb.gv.at); Nemzeti Adatvédelmi és Információszabadság Hatóság (naih.hu).

15. Décisions automatisées et enfants

Nous ne prenons aucune décision automatisée produisant des effets juridiques ou vous affectant de manière significative de façon similaire, et nous n’établissons aucun profil. Turnstile et la limitation de débit sont des protections techniques contre les abus, pas des décisions concernant une personne ; la publication, la modération, la mention « Vérifié » et le label de qualité sont décidés par des personnes. Le label « On parle ukrainien » est aussi attribué automatiquement, à partir de la liste de langues fournie par l’entreprise elle-même ou de son propre site ; ce n’est pas une décision concernant une personne, et un modérateur le modifiera dès que vous nous signalerez qu’il est faux. « Fondée ou détenue par des Ukrainiens » est facultatif : vous pouvez le cocher lors de l’ajout d’une entreprise, et son propriétaire peut l’activer ou le retirer dans son espace. Notre équipe éditoriale peut le corriger. Il s’agit d’une déclaration concernant l’entreprise, pas d’une preuve de vérification indépendante. Si vous retirez « Fondée ou détenue par des Ukrainiens » et que l’entreprise n’a pas non plus le label « On parle ukrainien », « Vérifié » est également retiré. Le label de qualité est indépendant et cette modification ne le retire pas. Le site n’est pas destiné aux enfants de moins de 16 ans, qui ne doivent pas créer de compte. Si nous découvrons qu’un compte appartient à un enfant plus jeune, nous le supprimons.

16. Modifications de cette politique

Nous mettons à jour cette politique chaque fois que ce que nous traitons, ou pourquoi, change ; la date de la dernière modification figure en haut de la page. Les modifications substantielles sont annoncées par un avis sur le site. La version slovaque fait foi ; les autres langues en sont des traductions.