Staris Kids — Politique de conservation et de suppression des données
Version : 1.0 · Date d'entrée en vigueur : 27 août 2026 · Langue prévalente : la version anglaise est l'originale et prévaut. Lorsque la loi de votre lieu de résidence vous permet de vous fonder sur la version rédigée dans votre langue — comme c'est le cas au Québec —, la présente version française prévaut pour vous dans la mesure de toute divergence.
1. Objet et portée
La présente politique explique combien de temps Staris Kids conserve chaque catégorie de renseignements, comment ils sont détruits et comment vous les supprimez — un élément individuel ou votre compte entier. Elle constitue le calendrier publié de conservation et de destruction attendu d'un service qui traite des images faciales pour créer des personnages de dessin animé et d'un service destiné aux enfants selon les lois de nos marchés — les États-Unis (COPPA et la loi de l'Illinois sur la protection des renseignements biométriques, qui exige que ce calendrier soit accessible au public), l'Australie (Privacy Act / APP), le Brésil (LGPD), le Canada (LPRPDE / loi québécoise sur la protection des renseignements personnels dans le secteur privé, modernisée par la Loi 25), le Japon (APPI) et nos autres marchés — et elle donne effet à l'exigence de suppression de compte dans l'application d'Apple (App Review Guideline 5.1.1(v)) ainsi qu'à la politique de suppression de compte de Google Play.
Les termes définis (Vous / Titulaire du compte, Enfant, Photo téléversée (Photo de personnage), photos d'histoire souvenir, Contenu généré, Contenu, Données biométriques, Service, Sous-traitant) ont le sens que leur donnent les Conditions d'utilisation et la Politique de confidentialité. La suppression est toujours amorcée et contrôlée par le Titulaire du compte adulte; nous n'offrons aucun compte d'Enfant. Nous ne conservons les renseignements que le temps où nous en avons besoin, et pas davantage, sauf lorsque la loi exige un registre limité. Nous ne conservons pas de renseignements personnels indéfiniment.
2. Calendrier de conservation et de destruction
Deux faits structurels commandent tout le reste :
- L'Application utilise les photographies de deux manières distinctes. La Photo de personnage (photo transformée en personnage de dessin animé) n'est jamais écrite dans le stockage. Les photos d'histoire souvenir (photos jointes à une histoire souvenir pour qu'elle porte sur un événement réel) y sont écrites, puis supprimées automatiquement dès qu'elles ont été lues — elles doivent être téléversées parce que notre fournisseur d'IA les lit à partir d'un lien. Ni les unes ni les autres ne sont conservées.
- Les Photos de personnage brutes ne sont jamais stockées — gardées en mémoire vive seulement, transmises à OpenAI dans un flux de génération unique pour produire un dessin animé, puis rejetées (voir §3).
- La photo n'est jamais stockée; une description écrite qui en est tirée est bel et bien conservée (voir §4). L'analyse des caractéristiques faciales produit un bref ensemble de mots décrivant l'apparence, conservé aussi longtemps qu'il le faut pour que votre personnage se ressemble encore et demeure visuellement cohérent d'une histoire à l'autre — dans deux contextes distincts, chacun avec son propre déclencheur de destruction. Nous traitons ce renseignement comme un renseignement biométrique partout où la loi applicable l'exige. Elles ne naissent que d'une Photo de personnage; les photos d'histoire souvenir ne font l'objet d'aucune reconnaissance faciale ni identification biométrique, et l'on n'en tire ni géométrie faciale ni gabarit biométrique (voir §3b).
| Catégorie de renseignements | Emplacement | Durée de conservation | Méthode de destruction |
|---|---|---|---|
| Photo de personnage brute | Jamais stockée — en mémoire vive seulement, en transit vers OpenAI | Non conservée — un appel de vision + un appel d'image, puis rejetée; métadonnées EXIF/géolocalisation retirées au préalable | Libérée de la mémoire immédiatement; jamais écrite sur disque, dans une base de données ni dans une copie de sauvegarde |
| Photos d'histoire souvenir (jusqu'à 8 par histoire souvenir) | Écrites dans un espace privé et non public de notre stockage, propre à votre compte, en Australie (Sydney ap-southeast-2); aucune URL publique, accessibles uniquement par lien signé à expiration |
La durée d'une seule requête — quelques secondes. Supprimées dès que l'unique passage de vision rend son résultat, en cas de succès comme d'échec. Les brouillons ne contiennent aucune photographie. Les métadonnées EXIF/géolocalisation sont retirées sur l'appareil avant le téléversement (redimensionnement + réencodage) | Automatique, à l'étape de rédaction du brouillon, immédiatement après l'analyse. Filets de sécurité : un balayage des orphelins anciens (> 1 h) pour les téléversements interrompus, et la suppression du compte, qui balaie tout l'espace de photos propre à votre compte |
| Données biométriques (analyse de caractéristiques faciales, conservée sous forme de description écrite de l'apparence — jamais la photo) | Supabase (Australie) — auprès du personnage et à l'intérieur des histoires déjà générées | Deux contextes : auprès du personnage, la durée de vie du personnage; à l'intérieur d'une histoire générée, la durée de vie de cette histoire. Les deux sous réserve de la borne extérieure ci-dessus | La copie du personnage est supprimée à la suppression du personnage, au retrait du consentement photo ou à la suppression du compte; la copie de l'histoire est supprimée à la suppression de cette histoire ou du compte |
| Portrait stylisé dérivé | Notre stockage d'images privé, rattaché à l'enregistrement du personnage | Durée de vie du personnage ou du compte, ou jusqu'à ce que vous le supprimiez ou retiriez votre consentement. Borne extérieure : détruit une fois sa finalité accomplie ou dans les 3 ans suivant votre dernière interaction avec le compte, selon la première échéance | Supprimé du stockage + de la base de données à la suppression de l'élément ou du compte ou au retrait du consentement |
| Métadonnées d'identité du personnage (résumé d'apparence, données d'identité, traits, tenue) | Notre base de données, avec l'enregistrement du personnage et ses liens vers les histoires | Durée de vie du compte, ou jusqu'à la suppression du personnage | Suppression des enregistrements à la suppression de l'élément ou du compte |
| Identité : courriel + mot de passe | Supabase — identifiants de connexion + profil du compte | Durée de vie du compte | Suppression des enregistrements à la suppression du compte; la purge côté serveur supprime en cascade depuis l'enregistrement du compte |
| Profil de l'enfant (surnom, tranche d'âge, champs d'intérêt, langue, mode extra-doux, transitions) | Supabase — profil du compte | Durée de vie du compte | Suppression des enregistrements à la suppression du compte |
| Contenu généré (histoires, pages, couvertures, mémoire, Quick Learns) | Supabase + stockage d'images | Durée de vie du compte. Demeure lisible après l'échéance de l'abonnement — supprimé uniquement à la suppression de l'élément ou du compte | Suppression des enregistrements + des actifs à la suppression de l'élément ou du compte |
| Registre de consentement photo (identifiant du compte, version de la politique, moment de l'octroi, adresse IP, agent utilisateur) | Supabase | Conservé comme preuve du consentement pendant la durée de vie du compte (plus une courte période correspondant aux délais de prescription, lorsque la loi exige la preuve d'un traitement licite) | Supprimé / dépersonnalisé lorsque le fondement prend fin; le retrait est consigné (voir §5, §10) |
| Registres d'abonnement et de facturation (événements de facturation, soldes de crédits du forfait et des recharges, le journal d'utilisation et les compteurs de forfait) | Supabase; Apple, RevenueCat | ~7 ans, ou aussi longtemps que l'exigent le droit fiscal, la comptabilité et le droit de la consommation, même après la suppression du compte | Purgés à l'expiration de la période légale de conservation (voir §6) |
| Télémétrie serveur (événements d'utilisation de l'IA, exécutions de génération, registres d'engagement et de qualité des histoires, rétroaction sur les guides, événements d'utilisation des mondes, sommaires d'engagement) | Supabase | ~12 mois, puis suppression ou agrégation/dépersonnalisation | Suppression des enregistrements ou agrégation irréversible; rattachée à la suppression du compte tant que les données demeurent identifiables |
| Contenu et état produit/utilisateur (mondes personnalisés, favoris, vos mondes vivants, vos séries d'histoires et les épisodes débloqués, états des personnages dans les mondes) | Supabase | Durée de vie du compte, ou jusqu'à la suppression de l'élément | Suppression des enregistrements + des actifs à la suppression de l'élément ou du compte |
| Travaux de traitement en arrière-plan (extraction de la mémoire des histoires) | Supabase | Transitoires; puis ~12 mois comme télémétrie opérationnelle, ou moins | Suppression des enregistrements à la fin de la fenêtre; purgés à la suppression du compte tant qu'identifiables |
| Diagnostics de pannes | Firebase Crashlytics (Google) — rapports de pannes seulement; aucun SDK d'analytique n'est intégré à l'Application | Selon les contrôles de Google; aucun identifiant publicitaire, aucun pistage interapplications | Supprimés selon le calendrier de Google (voir la Politique de confidentialité, §6) |
| Attribution des achats | RevenueCat | Selon les contrôles de RevenueCat | Instruction de suppression donnée à RevenueCat à la suppression du compte (§9) |
| Jetons d'authentification | Stockage sécurisé de l'appareil (trousseau iOS / stockage chiffré par Keystore sur Android) + magasin local de réglages (sur l'appareil) | Durée de la session / rotation | Effacés à la fermeture de session et à la suppression du compte (appareil local seulement) |
| Liens de partage d'histoires (l'identifiant du lien, l'histoire visée, le mot facultatif, l'expiration et un simple décompte des ouvertures web) | Supabase, Australie (Sydney, ap-southeast-2) |
10 jours à compter de la création, ou jusqu'à ce que vous supprimiez le lien — selon la première éventualité. Supprimé automatiquement lorsque l'histoire ou le compte est supprimé | Suppression de l'enregistrement; un lien cesse de fonctionner immédiatement à l'expiration, à la suppression, ou à la suppression de l'histoire ou du compte |
| Enregistrements de requêtes web des pages de liens partagés | Journaux de serveur standards de notre hébergeur | Une brève période opérationnelle fixée par les paramètres de journalisation standards de notre hébergeur — nous ne les conservons pas au-delà, et ils servent uniquement à maintenir le service en fonctionnement et sécurisé | Écrasés automatiquement selon le cycle normal du fournisseur |
| Signalements de contenu (qui a signalé — lorsque cela est connu —, quel contenu, le motif choisi, tout mot ajouté et la façon dont le signalement a été traité) | Supabase, Australie (Sydney, ap-southeast-2) |
Durée de vie du compte, plus une brève période additionnelle lorsque le signalement constitue une preuve dans une affaire de sécurité que nous devons conserver. Un signalement effectué depuis une page web partagée ne comporte aucune identité du signalant | Suppression de l'enregistrement à la suppression du compte, sauf lorsque la loi exige l'enregistrement limité du §6 |
Comptes dormants. Si un compte ne présente aucune activité, de quelque nature que ce soit, pendant ~24 mois — non pas seulement aucune ouverture de session, mais aucune utilisation du Service —, nous le considérons comme dormant et supprimons ou dépersonnalisons le compte et ses renseignements personnels, sur le même fondement qu'une suppression de compte (§8 et §9), en ne conservant que les registres légaux limités du §6. Lorsque cela est faisable, nous en avisons d'abord le courriel du compte.
3. Les Photos de personnage ne sont jamais stockées
Lorsque vous ajoutez une Photo de personnage — la photographie d'une personne réelle que vous transformez en personnage de dessin animé —, elle est traitée uniquement en mémoire vive. Les métadonnées identifiantes (comme la géolocalisation EXIF) sont d'abord retirées. La photo est transmise à OpenAI dans un flux de génération unique pour a) analyser les caractéristiques faciales et b) produire un dessin animé, puis elle est rejetée. La photo originale n'est jamais écrite dans nos systèmes de stockage, nos bases de données, nos journaux ni nos copies de sauvegarde — parce qu'elle n'est écrite nulle part, il n'y a rien qu'une sauvegarde ou un journal puisse contenir. Nous l'avons vérifié dans le code et par un essai en conditions réelles. Ce que nous conservons, c'est le portrait stylisé généré et la description écrite de l'apparence décrite au §4 — le portrait est un dessin stylisé et non une photographie, mais il est dessiné pour ressembler à la personne, de sorte que nous n'affirmons pas qu'il ne puisse pas être reconnu comme étant elle. Nous avons désactivé la journalisation des données sur notre compte OpenAI, et OpenAI n'utilise pas l'image pour l'entraînement. Nous n'avons pas d'entente de rétention nulle des données (Zero Data Retention) avec OpenAI et nous n'en revendiquons aucune. Selon les conditions de l'API d'OpenAI, l'image transmise peut être conservée jusqu'à 30 jours aux fins d'exploitation du service et de surveillance des abus, puis elle est supprimée; elle ne peut être conservée plus longtemps que si la loi l'exige ou si les vérifications de sécurité automatisées d'OpenAI signalent le contenu aux fins d'examen. (Pour les autres données supprimées — pas les photos —, les copies résiduelles dans les sauvegardes opérationnelles chiffrées sont purgées dans la fenêtre de rétention des sauvegardes de notre fournisseur; voir §10.)
3b. Photos d'histoire souvenir — écrites, lues une fois, puis supprimées
Une histoire souvenir porte sur un événement réellement vécu; vous pouvez donc y joindre jusqu'à huit photographies de l'événement. Il s'agit d'une fonction différente de la création de personnage, et elle fonctionne autrement : la Photo de personnage n'atteint jamais notre stockage, tandis que la photo d'histoire souvenir doit y être écrite, parce qu'OpenAI la lit à partir d'un lien plutôt que du message que nous envoyons. Comme le §3 formule une promesse absolue au sujet des Photos de personnage, la présente section énonce la position applicable aux photos d'histoire souvenir sans nuance :
| Question | Réponse |
|---|---|
| Sont-elles transmises à OpenAI? | Oui. OpenAI (vision GPT-4o mini) reçoit un lien privé à durée limitée et lit chaque photo une seule fois, en une seule passe d'analyse, afin de produire une brève description écrite du souvenir. OpenAI ne l'utilise pas pour l'entraînement; toute copie de surveillance des abus est conservée jusqu'à 30 jours, puis supprimée — conservation plus longue seulement si la loi l'exige ou si des vérifications de sécurité automatisées signalent le contenu aux fins d'examen. |
| Sont-elles conservées? | Brièvement, oui. Elles sont écrites dans un compartiment privé, non public, en Australie (Sydney ap-southeast-2), sous un chemin rattaché à votre compte. Il n'existe aucune adresse publique; l'accès se fait uniquement par lien signé à expiration. |
| Ne sont-elles gardées que temporairement? | Oui — la durée d'une seule requête, normalement quelques secondes. Elles sont supprimées au moment où le passage de vision rend son résultat. Elles ne sont pas gardées pendant la vie du brouillon : celui-ci est reconstitué à partir de la description écrite, jamais des photographies. |
| Les métadonnées identifiantes sont-elles retirées? | Oui. Avant de quitter votre appareil, la photo est redimensionnée et réencodée dans un nouveau fichier image, qui ne porte pas les données EXIF d'origine — y compris les coordonnées GPS, l'horodatage de la prise de vue et les identifiants de l'appareil. Seule l'image réencodée nous parvient. |
| Qu'en génère-t-on? | Le texte de l'histoire seulement. L'analyse produit une description écrite de l'occasion, des personnes présentes, du type de lieu apparent ainsi que des objets et détails, et c'est cette description qui façonne l'histoire rédigée. Les illustrations n'en sont pas tirées — elles proviennent du texte de l'histoire et des portraits stylisés déjà existants de vos personnages. La photo elle-même n'est jamais affichée dans l'Application ni imprimée dans une page d'histoire. |
| Sont-elles supprimées après la génération? | Oui, automatiquement — et avant même la fin de la génération. La suppression a lieu dès que l'analyse rend son résultat, avant que le texte de l'histoire ne soit rédigé, et elle a lieu aussi en cas d'échec (une nouvelle tentative les téléverse à nouveau depuis l'appareil). Comme le brouillon enregistré ne contient aucune photographie, terminer une histoire, abandonner un brouillon et annuler en cours de route ne laissent rien derrière. |
Aucune reconnaissance faciale ni identification biométrique. Comprendre une photographie suppose nécessairement que le système d'IA traite les personnes qui y figurent, mais les photos d'histoire souvenir ne servent pas à dériver une géométrie faciale ni à créer un identifiant ou un gabarit biométrique, ne servent pas à construire la ressemblance de qui que ce soit et ne servent pas à reconnaître ou apparier une personne. Elles ne créent donc pas les Données biométriques décrites au §4, et le consentement biométrique prévu par la Politique de consentement et d'admissibilité ne les vise pas. Nous demandons également au modèle de ne pas tenter de géolocalisation précise.
Que se passe-t-il en cas de problème. Deux voies d'échec sont couvertes expressément. (a) Si l'analyse elle-même échoue, les photographies sont supprimées tout de même — la suppression n'est pas conditionnée à la réussite. (b) Si le téléversement est interrompu avant l'envoi de la requête (vous annulez en cours, l'application se ferme, le réseau tombe), l'application retire ce qui est déjà arrivé, et un balayage des orphelins anciens efface ce qui subsiste depuis plus d'une heure. La suppression de votre compte purge l'ensemble de l'espace de toute façon.
Copies de sauvegarde. Comme ces photos sont brièvement écrites dans le stockage, une copie résiduelle peut exister dans une sauvegarde opérationnelle chiffrée prise pendant cette courte fenêtre; elle est purgée dans la fenêtre de rétention des sauvegardes de notre fournisseur (§10) — contrairement aux Photos de personnage, pour lesquelles il n'y a rien à purger.
4. Données biométriques — ce qui est tiré de la photo, ce qui est conservé, et pour combien de temps
Créer un dessin animé suppose l'analyse des caractéristiques faciales de la Photo de personnage — des Données biométriques utilisées uniquement pour créer et maintenir un portrait de style dessin animé, jamais pour identifier, authentifier ou apparier une personne, et jamais pour constituer une banque d'identités. Nous n'effectuons aucun appariement de visages et nous ne vendons pas, ne louons pas, n'échangeons pas les Données biométriques et n'en tirons aucun profit.
La Photo de personnage brute n'est jamais stockée. Elle n'est gardée qu'en mémoire vive, transmise à notre fournisseur d'IA en un seul flux de génération, puis rejetée immédiatement — jamais écrite sur disque, en base de données ni en copie de sauvegarde (§3).
Une description écrite qui en est tirée est bel et bien conservée. L'analyse produit un bref ensemble de mots décrivant l'apparence de cette personne. Ce n'est pas la photographie, et cette description est conservée pour une raison : un personnage dessiné aujourd'hui doit se ressembler encore dans une histoire générée dans un an. Elle est conservée dans deux contextes distincts, chacun avec son propre déclencheur de destruction :
| Contexte | Conservée pendant | Détruite lorsque |
|---|---|---|
| Auprès du personnage — la description active servant à le dessiner de nouveau | La durée de vie du personnage | Vous supprimez le personnage · vous retirez le consentement photo · vous supprimez votre compte · ou la borne extérieure du §2 est atteinte, selon la première éventualité |
| À l'intérieur d'une histoire déjà générée — la description figée dans les pages de cette histoire au moment où ses illustrations ont été faites | La durée de vie de cette histoire | Vous supprimez cette histoire, ou vous supprimez votre compte |
Pourquoi le retrait n'atteint pas la seconde copie. Le retrait du consentement met fin à toute analyse ultérieure et supprime la description active ainsi que le portrait stylisé et le personnage. La description déjà figée dans les histoires que vous avez générées demeure avec ces histoires, afin que les illustrations que vous possédez déjà restent cohérentes. Elle ne peut pas servir à créer un nouveau personnage, à amorcer une nouvelle histoire, à restaurer un personnage supprimé ni à quelque autre fin, et elle n'est jamais utilisée pour identifier qui que ce soit. Pour la supprimer, supprimez ces histoires une à une ou supprimez votre compte.
Engagement publié de destruction : la Photo de personnage brute est détruite dès l'achèvement de la génération du dessin animé — en quelques minutes, et en aucun cas au-delà de 24 heures. La description dérivée et le portrait stylisé généré sont détruits selon les déclencheurs du tableau ci-dessus et, dans tous les cas, au plus tard à la borne extérieure du §2.
5. Registres de consentement photo
Nous conservons un registre attestant que le consentement a été obtenu (identifiant du compte, version de la politique, horodatage, adresse IP, agent utilisateur) comme preuve d'un traitement licite, séparé de la Photo de personnage (qui n'est jamais stockée), pendant la durée de vie du compte, plus une courte période correspondant aux délais de prescription lorsque la loi exige la preuve d'un traitement licite (voir §6).
Ce registre est en ajout seulement : le retrait est consigné, non effacé. Retirer le consentement photo ne supprime pas la trace du consentement donné à l'époque — cela ajoute une entrée de retrait qui la remplace, avec son propre horodatage. C'est ce qui nous permet d'établir à la fois le consentement et son retrait, ce qui est la raison même de conserver ce registre. La suppression de votre compte supprime le registre avec le reste de vos renseignements, sauf lorsque la loi nous impose de conserver la preuve d'un traitement licite (§6).
6. Registres de facturation, fiscaux et légaux
Les registres d'abonnement, d'achat et de transaction sont conservés pendant ~7 ans, ou aussi longtemps que l'exigent le droit fiscal, la comptabilité, le droit de la consommation et les obligations de vérification, même après la suppression de votre compte — le registre financier est conservé dépersonnalisé (l'identifiant du compte dans les registres de facturation est mis à nul à la suppression). Apple et RevenueCat conservent aussi leurs propres registres de transactions. Nous conservons également des registres minimaux de sécurité et de lutte contre les abus ainsi que le registre minimal de preuve du consentement lorsque la loi l'exige. Ces registres sont limités, à accès contrôlé et utilisés à aucune autre fin.
7. Fenêtres de télémétrie et d'analytique
- Télémétrie serveur — ~12 mois, puis suppression ou agrégation/dépersonnalisation irréversible; purgée à la suppression du compte tant qu'elle demeure liée à un compte.
- Les diagnostics de pannes (Firebase Crashlytics) constituent la seule télémétrie de tiers dans l'Application — Firebase Analytics n'y est pas inclus : aucun identifiant publicitaire, aucune interface de conversion publicitaire. La conservation suit les contrôles de Google. La mesure de l'utilisation du produit est de première partie uniquement et demeure dans notre propre base de données en Australie (lignes ci-dessus). Voir la Politique de confidentialité, §6.
8. Votre droit de supprimer
Vous pouvez supprimer vos renseignements en tout temps, directement dans l'Application :
- Éléments individuels — supprimez un personnage directement depuis votre bibliothèque de personnages (retire son enregistrement, ses métadonnées d'identité et son portrait dérivé; il n'existe aucune photo brute distincte à effacer, puisqu'aucune n'est stockée) ou une histoire depuis votre liste d'histoires (retire l'histoire, les pages, la couverture, les actifs générés et la mémoire). La suppression d'un personnage ne supprime pas les histoires déjà créées avec lui — elles conservent les illustrations avec lesquelles elles ont été générées; effacez-les individuellement ou supprimez le compte. Les favoris se retirent en annulant le favori. Pour les types d'éléments sans commande de suppression dans l'Application pour l'instant (par exemple un monde d'histoires personnalisé), supprimez le compte ou demandez-nous de le retirer (§11).
- Votre compte entier — depuis Réglages → Supprimer le compte. Le parcours confirme votre intention et vous authentifie de nouveau, pour que la suppression soit délibérée. La suppression est permanente et irréversible — la désactivation ou la fermeture de session n'en tient pas lieu et est insuffisante au regard de la directive 5.1.1(v) d'Apple. Elle est implantée : le parcours dans l'Application déclenche une purge côté serveur qui efface définitivement vos données de nos systèmes.
- Le retrait du consentement photo/biométrique supprime le portrait dérivé et le personnage associés à ce consentement et met fin à tout traitement ultérieur.
Supprimer est différent d'annuler un abonnement : l'annulation met fin à la facturation (par Apple ou Google Play) mais conserve votre compte et votre Contenu; le Contenu que vous avez déjà créé ou déverrouillé demeure lisible après l'échéance de l'abonnement — il n'est retiré que lorsque vous supprimez l'élément ou le compte.
9. Ce que couvre la purge du serveur
Lorsque vous supprimez votre compte, nous purgeons vos renseignements personnels, y compris : l'identité (vos identifiants de connexion et le profil du compte); le profil de l'enfant; les personnages + les portraits stylisés dérivés, ainsi que les liens entre les personnages et les histoires; le Contenu généré (histoires, pages, couvertures, mémoire des histoires et Quick Learns, avec leurs images); toute photo d'histoire souvenir qu'un téléversement interrompu aurait laissée (tout l'espace privé de photos propre à votre compte — voir §3b); les mondes et l'état de la bibliothèque (mondes personnalisés, favoris, vos mondes vivants, vos séries d'histoires et les épisodes débloqués, états des personnages dans les mondes); la télémétrie identifiable (événements d'utilisation des mondes, sommaires d'engagement et travaux d'arrière-plan d'extraction de la mémoire; les registres d'utilisation de l'IA, d'exécutions de génération et de qualité des histoires, qui ne se suppriment pas en cascade, sont supprimés définitivement); et les données sur l'appareil (jetons du stockage sécurisé + réglages locaux effacés). Nous donnons aussi instruction aux Sous-traitants de supprimer leurs copies — RevenueCat (interface de suppression d'abonné), OpenAI (ne détient aucun ensemble stocké de vos photos ou instructions; toute copie transitoire de surveillance des abus expire dans un délai de 30 jours, conservation plus longue seulement si la loi l'exige ou si des vérifications de sécurité automatisées signalent le contenu aux fins d'examen; aucune n'est utilisée pour l'entraînement) —, tandis qu'Apple et Google conservent leurs propres registres de transactions selon leurs propres conditions et que les diagnostics de pannes de Firebase Crashlytics (des signaux au niveau de l'appareil non rattachés à l'identité de votre compte) s'effacent selon le calendrier de conservation de Google. Les Photos de personnage brutes ne font pas partie de la purge parce qu'elles n'ont jamais été stockées (§3). Les descriptions de l'apparence qui en sont tirées SONT purgées : tant la copie conservée auprès de chaque personnage que la copie figée à l'intérieur de vos histoires disparaissent avec les personnages et les histoires eux-mêmes (§4); Les photos d'histoire souvenir ont normalement déjà disparu — supprimées quelques secondes après le téléversement (§3b) —, de sorte que la purge existe pour atteindre ce qu'un téléversement interrompu aurait laissé. Les seules exceptions conservées sont les registres légaux limités du §6.
10. Délais
La suppression de compte dans l'Application exécute la purge côté serveur immédiatement à la confirmation; nous achevons toute purge résiduelle et les instructions de suppression aux Sous-traitants dans un délai d'environ 30 jours, à l'exception des registres légaux du §6. Certains systèmes de Sous-traitants et de sauvegarde prennent une courte période additionnelle pour écraser les copies résiduelles selon leurs cycles normaux.
11. Demandes que vous ne pouvez pas accomplir dans l'Application
Si vous ne pouvez pas accomplir une suppression dans l'Application, ou si vous voulez que nous effacions un élément précis, écrivez à support@cleverlabs.com.au; nous vérifions auprès du Titulaire du compte avant d'agir. Les résidents de nos marchés (les États-Unis, l'Australie, le Brésil, le Canada — y compris le Québec — et le Japon) disposent aussi des droits légaux d'accès, de rectification et de suppression décrits dans la Politique de confidentialité (au Québec, y compris les droits prévus par la loi modernisée par la Loi 25 et le droit de porter plainte à la Commission d'accès à l'information).
12. Modifications
Nous pouvons mettre la présente politique à jour; nous changerons alors la version et la date d'entrée en vigueur ci-dessus et donnerons un avis pour toute modification importante. Questions : support@cleverlabs.com.au.