Politique de confidentialité

Dernière mise à jour : 19 août 2026

Cette politique décrit comment Midnight Plan collecte, utilise et protège vos données personnelles.

Cette politique est publiée en français et en anglais. En cas de divergence entre les deux versions, la version française prévaut.

Qui sommes-nous

Midnight Plan est une application web de planification de plans en groupe. Elle vous permet de proposer des dates, de recueillir les disponibilités de vos participants et de choisir collectivement le meilleur créneau.

Le service est exploité par un particulier établi au Québec, joignable à l'adresse de contact indiquée en fin de document. C'est cette même personne qui répond des renseignements personnels décrits ici.

Données collectées

Données de compte (utilisateurs connectés)

Adresse e-mail, nom d'affichage (pseudonyme), identifiant Google, préférence de langue, données d'avatar (style, graine, palette de couleurs), date de création du compte. S'y ajoutent votre forfait et son statut, ainsi que la date de fin d'une période offerte le cas échéant. Aucune donnée de paiement n'est collectée : aucun forfait payant n'est ouvert à ce jour.

Données de plan

Plans créés ou rejoints, disponibilités renseignées par date, notes associées, refus global (« aucune de ces dates ne me convient »), horodatages de participation. Les invitations directes que vous envoyez ou recevez conservent le couple invitant-invité et l'état de la réponse.

Données hors-ligne (sans compte)

Pseudonyme local par plan, mot de passe haché (optionnel). Ces données restent locales au plan et à votre session.

Preuve de consentement

À l'acceptation des conditions d'utilisation et de la présente politique, nous conservons la version acceptée et l'horodatage, rattachés à votre compte. La loi exige de pouvoir démontrer que le consentement a été donné.

Traces d'utilisation du compte

Un journal enregistre les actions à effet durable : création, modification, clôture ou suppression d'un plan, rejointe, départ, ajout ou retrait d'une date, envoi et réponse à une invitation, retrait d'un participant, export de vos données, suppression de compte. Chaque entrée porte des identifiants et un horodatage, jamais un nom ni une adresse e-mail. Nous notons également, une fois par jour, que le compte a été actif, sans conserver l'heure ni les pages consultées.

Signalements d'erreur

Si vous signalez une erreur depuis l'application, nous conservons le code de corrélation affiché à l'écran, la description que vous écrivez, et les journaux techniques de l'erreur après caviardage des renseignements personnels. Le signalement est rattaché à votre compte pour pouvoir vous prévenir quand le problème est réglé.

Notifications et réglages

Les notifications affichées dans la cloche conservent un type d'événement, des paramètres non nominatifs (décomptes, date retenue), la participation à l'origine de l'événement et l'état lu ou non lu. Le message d'un administrateur de la plateforme conserve en plus son texte. Vos réglages de notification par famille d'événement sont conservés tant que vous les modifiez.

Données de sécurité

Tentatives de connexion échouées (type, clé, horodatage), conservées temporairement pour lutter contre les attaques par force brute.

Journal de sécurité

Adresse IP (chiffrée au repos, jamais lisible dans une sauvegarde), méthode et chemin de la requête, identifiant de corrélation, horodatage. Écrit uniquement lors d'un blocage par limitation de débit, d'un échec d'authentification ou d'un refus d'autorisation.

Données techniques de session

En-tête User-Agent transmis par votre navigateur (tronqué à 300 caractères), d'où sont dérivés la famille de navigateur et le système d'exploitation affichés dans vos sessions actives. Empreinte hachée de votre adresse IP, jamais conservée en clair. Horodatage de la connexion.

Notifications système

Si vous activez les notifications système, votre navigateur crée un abonnement propre à cet appareil. Nous en conservons le point de terminaison fourni par le service de push (Google, Mozilla ou Apple selon votre navigateur), chiffré au repos, les deux clés qui permettent de chiffrer le contenu des messages, une étiquette générique du type « Chrome · Android » pour que vous reconnaissiez l'appareil dans vos réglages, et les dates de création et de dernier envoi réussi. Nous ne conservons pas l'en-tête User-Agent complet. Le contenu des notifications est chiffré de bout en bout : le service de push ne peut pas le lire. Vous pouvez retirer un abonnement de trois façons équivalentes : révoquer la permission dans les réglages de votre navigateur, désactiver les notifications système dans votre profil, ou vous déconnecter de cet appareil.

Utilisation des données

Vos données sont utilisées exclusivement pour : faire fonctionner l'application et coordonner les participants, assurer la sécurité et la disponibilité du service, mémoriser vos préférences (langue, avatar) entre les sessions.

Les données techniques de session alimentent la liste de vos sessions actives, dans la page Profil, pour que vous puissiez repérer une connexion que vous ne reconnaissez pas et la révoquer. Elles ne servent pas au profilage.

Nous tenons par ailleurs un décompte du type d'environnement dans lequel les liens d'invitation sont ouverts (navigateur intégré à une application de messagerie ou navigateur autonome), pour savoir où l'application est réellement utilisée et corriger les parcours qui s'y dégradent. Ce décompte est un simple compteur par jour, sans identifiant ni adresse IP, et ne peut être rattaché à personne.

D'autres compteurs du même genre mesurent la santé du service : nombre de comptes et de plans créés ou supprimés par jour, nombre de connexions réussies, volume de requêtes par route et temps de réponse. Aucun ne porte d'identifiant. Nous ne faisons ni publicité, ni mesure d'audience par un tiers, ni revente de données, et vos données ne servent jamais à entraîner un modèle.

Ce que les autres participants voient

Un plan est un espace partagé. Les personnes qui y participent voient votre nom d'affichage ou votre pseudonyme local, votre avatar, vos disponibilités date par date, vos notes et votre refus éventuel. L'organisateur voit la même chose et peut vous retirer du plan. Si vous portez le forfait Plus, la pastille correspondante est visible dans la liste des participants.

L'accès à un plan tient au lien d'invitation. Toute personne qui détient ce lien peut rejoindre le plan et voir ce qui précède, sauf si l'organisateur a posé un mot de passe de plan. Traitez le lien comme la clé de la porte.

Une invitation directe se fait par adresse e-mail : un organisateur qui connaît la vôtre peut vous inviter, et votre nom d'affichage apparaît alors dans son plan. Nous ne divulguons jamais votre adresse e-mail aux autres participants.

Sur quoi repose ce traitement

Chaque catégorie de données répond à un fondement précis :

  • Exécution du service que vous demandez : compte, plans, disponibilités, notes, invitations, notifications affichées dans l'application.
  • Intérêt légitime à protéger le service et ses utilisateurs : journal de sécurité, tentatives échouées, défi anti-robot, journal des actions, compteurs agrégés.
  • Votre consentement, retirable à tout moment sans conséquence sur le reste : notifications système sur vos appareils.
  • Obligation légale de démonstrabilité : conservation de la preuve d'acceptation des conditions et de la présente politique.

Conservation des données

  • Un plan expire automatiquement. Sa date d'expiration est calculée à partir de la dernière date proposée, jamais saisie à la main.
  • Le délai court à partir de cette dernière date : 30 jours pour un plan réservé aux comptes, 7 jours pour un plan accessible sans compte. À son terme, le plan, ses dates, ses créneaux, ses disponibilités, ses notes et ses participations sont supprimés définitivement, sans période de grâce supplémentaire. Seul l'instantané anonyme décrit au dernier point subsiste.
  • Les données de compte (e-mail, profil, avatar) sont conservées jusqu'à la suppression de votre compte.
  • Les données de tentatives de connexion échouées sont supprimées automatiquement à la fin de leur fenêtre d'analyse, au plus tard une heure après.
  • Les données techniques de session disparaissent avec la session, au plus tard 7 jours après la connexion, et immédiatement en cas de déconnexion ou de révocation depuis votre profil.
  • Les entrées du journal de sécurité sont conservées 90 jours. Les signalements rattachés à une anomalie résolue sont supprimés 90 jours après sa résolution ; seul un décompte anonyme subsiste.
  • Un abonnement de notification est supprimé dès que le service de push signale que l'appareil n'existe plus, après 180 jours sans envoi réussi, à la déconnexion de l'appareil concerné, et avec votre compte.
  • Les traces d'utilisation du compte (journal des actions, présence journalière) n'ont pas de durée fixe : elles servent à reconstituer l'historique d'un plan et sont supprimées avec votre compte.
  • Une notification affichée dans la cloche est supprimée peu après son acquittement. Un message envoyé par un administrateur de la plateforme est supprimé 24 heures après sa lecture, ou 90 jours après son envoi s'il reste non lu.
  • La preuve d'acceptation des conditions est conservée sans limite de temps, parce que la loi nous demande de pouvoir la produire. À la suppression de votre compte, elle est détachée de votre identité : il reste la trace qu'un consentement a existé, sans savoir de qui.
  • Un instantané statistique est écrit au moment où un plan disparaît, quelle qu'en soit la cause. Il ne contient aucun identifiant, aucun texte saisi et aucun horodatage plus précis que la journée, seulement des décomptes et des durées. Il ne peut être rattaché à personne, il n'est donc pas soumis à une durée de conservation.
  • La suppression de votre compte entraîne celle de vos plans administrés. Vos réponses dans les plans d'autrui sont anonymisées : le lien vers votre compte est coupé et votre nom est remplacé par un libellé générique.

Vos droits

Vous pouvez à tout moment :

  • Consulter et modifier votre profil (nom d'affichage, langue, avatar) via la page Profil.
  • Télécharger vos données dans un fichier structuré et lisible par machine, depuis la page Profil, sans avoir à nous écrire. C'est le droit à la portabilité prévu par l'article 27 de la Loi 25.
  • Supprimer votre compte. Vos plans administrés sont supprimés, vos réponses dans les autres plans sont anonymisées.
  • Retirer un consentement, notamment celui donné aux notifications système, sans que le reste du service en souffre.
  • Demander l'accès à vos renseignements, leur rectification, leur effacement, ou vous opposer à un traitement et en demander la limitation.
  • Demander la cessation de la diffusion d'un renseignement vous concernant ou sa désindexation, lorsque les conditions de l'article 28.1 de la Loi 25 sont réunies.
  • Déposer une plainte, selon la procédure décrite ci-dessous.

Pour tout ce qui ne se fait pas depuis l'application, écrivez-nous à l'adresse en fin de document. Vous recevrez une réponse dans les 30 jours suivant la réception de votre demande.

Plaintes et recours

Une plainte se dépose par courriel à l'adresse en fin de document, avec la mention « plainte ». Nous en accusons réception, nous l'examinons, et nous vous répondons par écrit dans les 30 jours en indiquant la suite donnée. Si la plainte porte sur une décision que nous avons rendue, la réponse en expose les motifs.

Si notre réponse ne vous satisfait pas, ou en cas de refus d'accès ou de rectification, vous pouvez vous adresser à la Commission d'accès à l'information du Québec. Une personne résidant ailleurs au Canada peut saisir le Commissariat à la protection de la vie privée du Canada, et une personne résidant dans l'Union européenne, l'autorité de contrôle de son pays.

Services tiers

Authentification : Midnight Plan utilise Google OAuth 2.0. Aucun mot de passe n'est stocké sur nos serveurs. Les données reçues de Google se limitent à votre adresse e-mail et votre identifiant Google.

Anti-bot : Google reCAPTCHA v2 peut s'activer lors de tentatives de connexion répétées pour vérifier que vous n'êtes pas un robot.

Hébergement : l'application et sa base de données sont hébergées chez Hostinger, sur des serveurs situés aux États-Unis.

Relais réseau et sauvegardes : tout le trafic du site passe par Cloudflare, qui termine la connexion chiffrée en amont de nos serveurs et voit donc l'adresse IP et le contenu de chaque requête. Les copies de sauvegarde de la base y sont également déposées. Cloudflare agit comme sous-traitant, sur une infrastructure située aux États-Unis.

Livraison des notifications système : le service de push de votre navigateur (Google, Mozilla ou Apple). Le contenu des messages est chiffré de bout en bout et leur reste illisible, mais ces services connaissent l'existence et le moment d'un envoi.

Transferts de données hors juridiction

Nos serveurs sont situés aux États-Unis. L'ensemble des données décrites plus haut y réside donc, de même que les copies de sauvegarde et le trafic qui transite par Cloudflare. S'y ajoutent les données techniques transmises à Google LLC lors d'une connexion ou d'un défi anti-robot (identifiants, adresse IP, signaux de vérification), et celles transmises au service de push de votre navigateur si vous activez les notifications système. Toutes ces communications sortent du Québec, du Canada et de l'Union européenne.

Base légale du transfert : ces transferts s'appuient sur les clauses contractuelles types (CCT) approuvées par la Commission européenne, complétées le cas échéant par les mesures techniques mises en œuvre par les fournisseurs pour assurer un niveau de protection équivalent.

Évaluation des facteurs relatifs à la vie privée (ÉFVP) : conformément à l'article 17 de la Loi sur la protection des renseignements personnels dans le secteur privé, une ÉFVP documentant ces communications hors Québec (hébergement, relais réseau, sauvegardes, services Google et services de push) est tenue à jour en interne et disponible sur demande motivée.

Qui a accès à vos données

À l'intérieur du service, une seule catégorie de personnes accède aux renseignements personnels : les administrateurs de la plateforme. Ils disposent d'un panneau d'administration qui donne accès à la liste des comptes, au contenu d'un plan, aux journaux de sécurité, aux adresses IP qu'ils contiennent une fois déchiffrées, et aux signalements d'erreur. Le niveau d'accès administrateur ne s'accorde pas depuis l'application : il s'attribue à la main, directement en base.

Ces accès sont réservés à ce qui est nécessaire au soutien technique, à la sécurité et au respect de la loi. Chaque consultation et chaque action d'un administrateur est inscrite dans un journal que l'interface ne permet pas de modifier. Aucun administrateur ne peut lire un mot de passe de plan ni un mot de passe local : ils sont hachés et ne sont jamais renvoyés, à personne.

À l'extérieur, seuls interviennent les sous-traitants nommés plus haut (hébergeur, relais réseau, services d'authentification, anti-robot et push), pour la seule exécution du service. Aucune donnée n'est vendue, louée, échangée ni communiquée à un tiers à des fins commerciales.

Cookies et stockage local

Midnight Plan ne dépose qu'un seul cookie de son fait : le cookie de session sécurisé (HttpOnly, SameSite) qui maintient votre connexion. Il est strictement nécessaire au fonctionnement du service.

Le défi anti-robot reCAPTCHA, déclenché uniquement après plusieurs tentatives de connexion échouées, dépose des cookies tiers Google. Il est traité comme strictement nécessaire à l'action de connexion que vous demandez, et se charge donc même si vous avez refusé les cookies non essentiels : sans lui, la connexion ne peut pas aboutir.

L'application conserve par ailleurs quelques valeurs dans le stockage local de votre navigateur, qui ne sont jamais transmises à nos serveurs : votre choix en matière de cookies, votre thème, votre langue, les bannières et les notes de version déjà vues, et l'état de la proposition d'activer les notifications. Elles restent sur votre appareil et disparaissent avec les données de navigation. Cette vitrine n'en conserve qu'une, votre thème.

Aucun cookie publicitaire, aucun traceur d'audience, aucune mesure de fréquentation par un tiers.

Votre choix se modifie par le lien « Préférences cookies » du pied de page de l'application, présent sur les écrans de connexion, de rejointe et de profil. Il vaut pour ce navigateur et se refait à volonté.

Décisions automatisées

Nous ne prenons aucune décision à votre sujet fondée exclusivement sur un traitement automatisé, à une exception près : les mesures de sécurité qui limitent le nombre de tentatives, déclenchent un défi anti-robot ou refusent temporairement une requête. Elles reposent sur des seuils techniques, jamais sur un profil de personne, et se lèvent d'elles-mêmes. Si l'une d'elles vous bloque, écrivez-nous et nous vous expliquerons ce qui l'a déclenchée.

Incident de confidentialité

Nous tenons un registre des incidents de confidentialité. En cas d'incident présentant un risque de préjudice sérieux, nous prévenons sans délai la Commission d'accès à l'information et les personnes concernées, et nous décrivons la nature de l'incident, les renseignements touchés et les mesures à prendre pour en limiter les conséquences.

Mineurs

Le service s'adresse aux personnes de 14 ans et plus. Sous cet âge, le consentement doit venir du titulaire de l'autorité parentale. Nous ne demandons pas de preuve d'âge, et nous ne collectons aucun renseignement supplémentaire pour la vérifier. Si vous constatez qu'un compte a été ouvert pour un enfant de moins de 14 ans sans votre accord, écrivez-nous et nous le supprimerons.

Modification de cette politique

Cette politique évolue avec le service. La date de dernière mise à jour est affichée en tête. Lors d'un changement de fond, un nouveau numéro de version est publié et votre acceptation vous est demandée à votre prochaine connexion. Un changement de forme ou de rédaction ne déclenche pas de nouvelle acceptation.

Contact

Pour toute question relative à la protection de vos données, contactez-nous à :

[email protected]

Responsable de la protection des renseignements personnels : la personne qui exploite le service, joignable à l'adresse ci-dessus. Toute demande d'accès, de rectification, de portabilité, de retrait de consentement ou de suppression reçoit une réponse dans les 30 jours suivant sa réception.