Politique de confidentialité
Dernière mise à jour : 24 septembre 2026
En bref
- Les fichiers que vous traitez avec nos outils sont supprimés automatiquement de notre stockage sous 24 heures. Nous n’en gardons pas de bibliothèque.
- Cinq de nos convertisseurs d’images n’envoient jamais rien : ils fonctionnent dans votre navigateur et le fichier ne quitte pas votre appareil.
- Les documents enregistrés dans le coffre-fort y restent jusqu’à ce que vous les supprimiez. Ils ne sont visibles que par votre compte.
- Nous ne vendons pas vos données, nous ne faisons pas de publicité, et aucun prestataire auquel nous faisons appel n’a le droit d’entraîner des modèles d’IA sur vos documents.
- Nous mesurons l’usage de DocFather sans cookies et sans rien stocker dans votre navigateur à cet effet. Si votre navigateur envoie Global Privacy Control ou Do Not Track, ce site ne charge pas du tout notre outil de mesure d’audience. Les détails figurent à la section 6, et la Politique de cookies liste tout ce que nous gardons dans votre navigateur.
1. Qui nous sommes
DocFather est un produit de IT Nest Limited, une société privée à responsabilité limitée par actions immatriculée dans la région administrative spéciale de Hong Kong. Nous sommes le responsable du traitement des données personnelles décrites ici.
IT Nest Limited, Office 3906, 39/F, The Center, 99 Queen's Road Central, Central, Hong Kong (BRN 77297048)
Contact : support@docfather.com
Cette politique couvre docfather.com, l’application iOS DocFather et le bot Telegram @DocFatherBot. Là où les trois se comportent différemment, elle le précise. Écrivez-nous à l’adresse ci-dessus plutôt qu’au siège social : un e-mail d’assistance atteint une personne, un courrier postal non.
2. Les fichiers que vous traitez avec les outils
Cinq convertisseurs d’images ne nous concernent pas du tout. JPG en PNG, PNG en JPG, JPG en WEBP, WEBP en JPG et HEIC en JPG convertissent dans votre navigateur. Aucun fichier, et aucune copie, n’est jamais envoyé où que ce soit.
Tous les autres outils ont besoin d’un serveur. Votre navigateur dépose le fichier directement dans notre stockage Cloudflare R2, par une connexion chiffrée ; le traitement s’exécute, puis le résultat est réécrit dans le même stockage pour que vous le téléchargiez. Le fichier envoyé comme le résultat sont supprimés automatiquement par une règle de stockage 24 heures après le dépôt. Le lien avec lequel vous téléchargez le résultat cesse de fonctionner au bout de 6 heures, et le lien avec lequel votre navigateur dépose le fichier au bout de 15 minutes.
Nous conservons la trace du fait que l’opération a eu lieu, décrite à la section 5. Nous ne conservons pas le fichier.
Certaines opérations nécessitent un prestataire spécialisé, et seulement le temps du traitement :
- CloudConvert pour la conversion de format et la compression
- Anthropic pour les fonctions IA : résumés, discussion, analyse, extraction et génération de documents
- DeepL pour la traduction de documents
- Mistral AI pour la lecture du texte des scans et des photos
Nous ne leur envoyons que ce qu’exige l’opération demandée. Tous les quatre sont utilisés au travers d’API professionnelles payantes dont les conditions interdisent d’entraîner des modèles sur le contenu que nous transmettons.
3. Les documents du coffre-fort
Le coffre-fort sert à conserver, il fonctionne donc autrement. Quand vous y enregistrez un document, nous gardons trois choses : le fichier d’origine dans Cloudflare R2, le texte que nous en avons extrait, et un petit ensemble de métadonnées comme le type de document, le titre et les dates. Le texte et les métadonnées sont stockés dans notre base de données Cloudflare D1, afin que la recherche puisse répondre à des questions sur vos documents.
Soyons précis sur le chiffrement. Cloudflare chiffre notre stockage et notre base de données au repos, et tout circule par une connexion chiffrée. Nous n’ajoutons pas une seconde couche par-dessus, et nous ne détenons aucune clé propre à chaque document qui nous empêcherait de lire un fichier. Quiconque vous annonce un coffre-fort « chiffré de bout en bout » décrit quelque chose que nous ne faisons pas. Nous préférons le dire plutôt que de laisser le mot travailler pour nous sans l’avoir mérité.
Le coffre-fort fait lui aussi appel à des prestataires d’IA. Quand vous ajoutez un document, un scan ou une photo part chez Mistral AI pour que son texte soit lu, et le début du texte extrait part chez Anthropic pour que le type, le titre et les dates soient renseignés. Quand vous interrogez votre coffre-fort, les titres des documents, les métadonnées et les passages utiles partent chez Anthropic pour produire la réponse. C’est ainsi que le coffre-fort répond à des questions au lieu de se contenter de lister des noms de fichiers, et il vaut mieux le savoir avant d’y ranger un passeport ou un contrat.
Dans l’application iOS, rien n’est conservé tant que vous ne l’avez pas décidé. Un document que vous ajoutez est d’abord envoyé, lu et analysé, et vous voyez ce qui a été trouvé avant que quoi que ce soit ne soit enregistré ou facturé. Si vous choisissez « Don’t save », le fichier, son texte et ses métadonnées sont supprimés aussitôt. Si vous partez sans choisir, le document non enregistré est supprimé automatiquement au bout de 24 heures.
Les documents du coffre-fort y restent jusqu’à ce que vous les supprimiez ou que vous supprimiez votre compte. Supprimer un document efface à la fois le fichier et le texte qui en a été extrait.
4. Les données de compte
La connexion est assurée par Google Firebase Authentication. Sur le site, vous pouvez utiliser Google, une adresse e-mail et un mot de passe, ou un code à usage unique envoyé par e-mail. Dans l’application iOS, vous pouvez utiliser Se connecter avec Apple, Google ou un code reçu par e-mail. Nous en recevons et conservons votre identifiant de compte, votre adresse e-mail et votre nom affiché. Avec Se connecter avec Apple, Apple peut nous transmettre une adresse relais privée au lieu de la vraie, et ne partage votre nom que si vous l’autorisez. Dans le bot Telegram, il n’y a ni Firebase ni e-mail : les utilisateurs du bot sont identifiés par l’identifiant de leur compte Telegram, leur nom d’utilisateur et leur prénom.
À côté de cela, nous conservons votre langue, votre solde de crédits et l’état de votre abonnement. Votre fiche de compte est créée à la première requête authentifiée, ce qui peut être une simple visite de la page du compte plutôt qu’une inscription volontaire.
Utiliser l’application sans vous connecter. L’application iOS fonctionne avant toute connexion. Pour conserver vos crédits et vos achats, elle crée un compte pour l’appareil : l’application génère un identifiant aléatoire qu’elle garde dans le trousseau de l’appareil, et nous n’en conservons qu’une empreinte à sens unique. Ce compte n’a ni nom ni adresse e-mail. Si vous vous connectez ensuite, il est fusionné avec votre compte, crédits et achats compris.
Si vous vous connectez avec un code reçu par e-mail, nous transmettons votre adresse à Resend pour l’acheminer, et nous conservons pendant 10 minutes une empreinte à sens unique de votre adresse et du code, afin que le code serve une seule fois puis expire. Sur le site, cette demande est protégée par Cloudflare Turnstile. Pour que personne ne puisse inonder une boîte de réception, nous limitons le nombre de codes demandés par adresse et par expéditeur : pendant un peu plus de deux heures, nous tenons un compteur sous une empreinte à sens unique de votre adresse, et un autre sous une empreinte à sens unique de votre adresse IP associée, dans l’application iOS, à un identifiant de l’installation. Dans l’application, notre serveur peut aussi lui attribuer un identifiant d’expéditeur aléatoire, conservé jusqu’à un an, dans le même but.
Les utilisateurs connectés peuvent enregistrer jusqu’à dix images de signature pour les réutiliser. Elles sont conservées sous votre compte jusqu’à ce que vous les supprimiez. Aucune règle automatique ne les efface, puisque leur raison d’être est justement d’être encore là la prochaine fois.
5. Les traces de ce que vous faites
Nous conservons une trace technique de chaque opération que vous lancez : de quel outil il s’agissait, quand, combien de pages, ce qu’elle nous a coûté et combien de crédits elle vous a coûté, combien de temps elle a pris, et si elle a échoué. À côté, nous conservons vos mouvements de crédits, vos achats, les crédits versés par abonnement et l’usage des codes promo. Ces enregistrements font fonctionner la facturation, les remboursements et l’assistance, et ils sont tenus par utilisateur, et pas seulement de façon agrégée.
Ils enregistrent qu’une opération a eu lieu et quelle était son ampleur. Ils ne contiennent pas le contenu de vos documents.
Les adresses IP. Nous limitons par adresse IP le nombre d’appels aux outils gratuits, à la recherche et à la connexion, ce qui veut dire que votre IP est conservée dans une clé de courte durée pendant environ une heure. C’est de la lutte contre les abus, pas de la mesure.
Les erreurs. Quand quelque chose échoue sur notre serveur, dans l’application ou dans une page de ce site, l’erreur est transmise à un groupe Telegram privé pour que nous la remarquions. Les alertes du serveur et de l’application peuvent contenir le nom du fichier en cause, et les noms de fichiers en disent souvent long ; les rapports du site arrivent sans noms de fichiers. Aucune ne contient le fichier lui-même.
6. Mesure d’audience, recherche et votre navigateur
La mesure d’audience. Nous utilisons PostHog pour comprendre comment DocFather est utilisé : quelles pages sont ouvertes, quels outils sont lancés, si une tâche a abouti ou échoué, d’où vient une visite (un moteur de recherche, un assistant d’IA, un lien de campagne) et ce que les gens tapent dans la recherche de la page d’accueil. PostHog ne reçoit jamais un fichier, un nom de fichier, le texte d’un document, ce que vous écrivez dans un outil d’IA ni une réponse que nous générons. Dans les phrases de recherche, les adresses e-mail et les longs numéros sont remplacés avant tout envoi.
Elle est réglée pour ne pas pouvoir vous suivre. Elle ne dépose aucun cookie et ne stocke rien dans votre navigateur, si bien que chaque chargement de page commence comme un nouveau visiteur, sans lien avec le précédent. Les requêtes passent par notre propre domaine vers les serveurs de PostHog dans l’UE (Francfort), et PostHog est réglé pour écarter votre adresse IP au lieu de la conserver. La capture automatique des clics, l’enregistrement de session et les cartes de chaleur sont désactivés. Si vous êtes connecté, les événements sont rattachés à l’identifiant aléatoire de votre compte, jamais à votre nom ni à votre e-mail, pour que les étapes d’une visite comptent pour une seule personne. Notre serveur enregistre sous ce même identifiant quelques événements qu’un navigateur ne peut pas remonter de façon fiable, comme un achat réussi ou une tâche échouée, y compris pour les utilisateurs du bot Telegram.
Les statistiques de pages. Cloudflare, qui sert ce site, compte aussi les pages vues et mesure la vitesse de chargement (Cloudflare Web Analytics). Il ne dépose aucun cookie, ne stocke rien dans votre navigateur et ne tient aucun profil de vous ; nous voyons des totaux, comme les visites par page, le navigateur, le pays et les temps de chargement.
Pour la désactiver. Si votre navigateur envoie Global Privacy Control ou Do Not Track, ce site ne charge pas du tout PostHog. Dans l’application iOS, désactivez Analytics sur l’écran Account. Vous pouvez aussi vous y opposer en nous écrivant, et nous supprimerons l’historique de mesure d’audience lié à votre compte.
La recherche. « Que voulez-vous faire ? », sur la page d’accueil et dans l’application, compare d’abord ce que vous tapez à l’intérieur de votre navigateur ou de votre téléphone. Ce n’est que lorsque rien ne correspond et que vous appuyez sur Entrée (Search dans l’application) que la phrase part vers notre serveur, qui demande à Anthropic lequel de nos outils convient. Nous gardons la suggestion 30 jours pour répondre aussitôt à la même phrase la fois suivante. Elle est stockée sous une empreinte à sens unique de la phrase et non sous la phrase elle-même, même si la suggestion peut reformuler ce que vous avez demandé. Sur le site, une phrase que personne n’a encore posée passe d’abord par Cloudflare Turnstile. La recherche est gratuite. Merci de ne rien y taper que vous ne voudriez pas voir lu par un prestataire d’IA.
L’application iOS utilise TelemetryDeck plutôt que PostHog. Elle compte quelles fonctions sont utilisées, y compris si une recherche a trouvé quelque chose, mais n’enregistre jamais ce que vous avez tapé. L’application nous envoie aussi un rapport lorsqu’elle plante ou rencontre une erreur, avec le modèle de l’appareil, la version du système, la version de l’application et un identifiant d’appareil. TelemetryDeck ne construit aucun profil publicitaire, n’utilise aucun identifiant publicitaire et n’est pas utilisé sur ce site.
Ce qui reste dans votre navigateur. Ce site ne dépose aucun cookie. Il ne garde que les quelques valeurs nécessaires pour vous maintenir connecté et se souvenir que vous avez fermé l’avis, énumérées une par une dans la Politique de cookies.
7. Les paiements
Les paiements sont traités par Stripe sur le web, par Apple pour les achats intégrés et par Telegram pour les Stars. Nous ne voyons ni ne conservons jamais de numéro de carte. Pour préparer un paiement ou un abonnement, nous transmettons à Stripe votre adresse e-mail et nos identifiants de compte internes, afin que le paiement puisse être rattaché à votre solde, et Stripe nous renvoie la confirmation et le détail de l’achat.
8. Qui d’autre traite vos données
La liste complète, avec le rôle de chacun et ce qui lui parvient :
| Prestataire | À quoi il sert | Ce qui lui parvient |
|---|---|---|
| Cloudflare | Hébergement, stockage de fichiers (R2), base de données (D1), protection anti-robots (Turnstile) et statistiques de pages (Web Analytics) | Chaque fichier que vous traitez ou enregistrez, chaque fiche de compte et écriture comptable, l’adresse IP de chaque requête, et les pages vues avec leurs temps de chargement |
| Google Firebase | La connexion et, dans l’application iOS, les notifications push | Adresse e-mail, nom affiché, méthode de connexion, jeton push de l’appareil |
| CloudConvert | Conversion de format et compression des fichiers | Le fichier que vous convertissez, récupéré depuis notre stockage le temps du traitement |
| Anthropic | Toutes les fonctions d’IA : résumés, chat, analyse, extraction, génération de documents, métadonnées et recherche du coffre-fort, ainsi que la suggestion d’un outil quand la recherche ne trouve rien | Le texte du document sur lequel vous travaillez, ou la partie dont la fonction a besoin, et les phrases de recherche restées sans correspondance |
| Mistral AI | Lecture du texte des scans et des photos (OCR) | Les pages numérisées ou les images à reconnaître |
| DeepL | Traduction de documents | Le document en cours de traduction |
| Stripe | Paiements par carte et gestion des abonnements sur le web | Votre adresse e-mail et nos identifiants de compte internes, plus ce que vous saisissez directement chez Stripe |
| Apple | Achats intégrés, abonnements et Se connecter avec Apple dans l’application iOS | Événements d’achat et d’abonnement. Avec Se connecter avec Apple, votre e-mail ou une adresse relais privée, et votre nom si vous choisissez de le partager |
| Resend | Envoi des codes de connexion et des autres e-mails transactionnels | Votre adresse e-mail et le contenu de cet e-mail |
| Telegram | Le produit @DocFatherBot, les paiements en Stars et les alertes d’erreur internes | Pour les utilisateurs du bot, les informations de votre compte Telegram et les documents que vous lui envoyez. Pour tout le monde, des rapports d’erreur pouvant contenir un nom de fichier |
| PostHog | Mesure d’audience sur ce site, et événements enregistrés par notre serveur, comme les achats et les tâches échouées | Pages ouvertes, outils utilisés, provenance des visites, phrases tapées dans la recherche de ce site sans e-mails ni longs numéros, et l’identifiant de votre compte si vous êtes connecté (pour les utilisateurs du seul bot, leur identifiant Telegram). Ni adresse IP, ni fichiers, ni texte de documents |
| TelemetryDeck | Mesure d’usage dans l’application iOS uniquement, jamais sur ce site | Des événements d’application et le type d’appareil, sans identifiant publicitaire ni profil publicitaire |
9. Combien de temps nous conservons
- Fichiers que vous traitez : supprimés automatiquement 24 heures après l’envoi.
- Liens de téléchargement : 6 heures. Liens d’envoi : 15 minutes.
- Traces des tâches : 24 heures. Pour les outils de chat et de questions, elles incluent la réponse produite.
- Documents ajoutés dans l’application sans être enregistrés : supprimés aussitôt si vous choisissez « Don’t save », sinon au bout de 24 heures.
- Code de connexion : 10 minutes. Lien de connexion : 15 minutes. Les deux sont conservés sous forme d’empreinte à sens unique.
- Adresse IP pour la limitation : environ une heure ; les limites du code de connexion gardent leurs empreintes à sens unique un peu plus de deux heures.
- Suggestions de la recherche : 30 jours, sous une empreinte à sens unique de la phrase.
- Événements de mesure d’audience : jusqu’à 7 ans, la durée de conservation de notre formule PostHog. Une fois votre compte supprimé, les événements rattachés à son identifiant ne mènent plus à personne, et sur demande nous les effaçons aussi.
- Documents du coffre-fort et signatures enregistrées : jusqu’à ce que vous les supprimiez.
- Compte, crédits et traces d’activité : jusqu’à la suppression de votre compte, après quoi nous ne gardons que ce que les règles fiscales et comptables nous imposent.
10. Pourquoi nous pouvons utiliser vos données, et vos droits
Le droit de la protection des données de l’UE et du Royaume-Uni nous demande d’indiquer une base légale pour chaque usage de vos données. Les nôtres sont les suivantes :
- Fournir le service que vous avez demandé (exécution d’un contrat) : traiter vos fichiers avec les outils, votre compte et vos crédits, le coffre-fort, les paiements, les e-mails de connexion et la recherche.
- Intérêts légitimes : protéger le service contre les abus avec des limites d’usage et des vérifications anti-robots, trouver et corriger les erreurs, et comprendre comment DocFather est utilisé pour l’améliorer. Vous pouvez vous opposer à chacun d’eux à tout moment.
- Obligation légale : les traces de paiement et comptables que le droit fiscal nous impose de conserver.
- Consentement : les notifications push de l’application iOS, que vous autorisez ou refusez quand l’application le demande et que vous pouvez désactiver à tout moment dans les réglages de votre téléphone.
Si vous vous trouvez dans l’UE, au Royaume-Uni ou dans un autre pays doté d’une loi comparable, vous avez le droit d’obtenir une copie de vos données, de les faire rectifier, de les faire effacer, de les recevoir dans un format portable, de vous opposer à leur usage ou de le limiter, et de déposer une réclamation auprès de votre autorité de protection des données. Lorsque nous nous fondons sur votre consentement, vous pouvez le retirer à tout moment. Pour la mesure d’audience, les moyens les plus rapides de vous y opposer figurent à la section 6.
Une partie de cela, vous pouvez le faire vous-même, immédiatement : supprimer des documents du coffre-fort depuis la page du coffre-fort ou l’application, supprimer des signatures enregistrées depuis l’outil de signature, et supprimer tout votre compte dans l’application iOS sous Account, Settings, Delete account, ce qui prend effet aussitôt.
Pour le reste, notamment supprimer votre compte depuis le site et exporter vos données, écrivez à support@docfather.com depuis l’adresse e-mail du compte. Nous traitons ces demandes à la main, alors comptez jusqu’à 30 jours, qui est le maximum légal et non notre objectif. Supprimer votre compte efface votre fiche de compte, les documents du coffre-fort, les signatures enregistrées, l’historique des crédits et les traces d’activité. Nous gardons une ligne indiquant qu’un compte a été supprimé et quand.
Nous ne vendons ni ne partageons d’informations personnelles au sens que le droit californien donne à ces mots, et nous respectons Global Privacy Control. Nous ne prenons à votre sujet aucune décision automatisée produisant des effets juridiques ou des effets similaires significatifs, et nous ne faisons pas de profilage.
11. Où vont vos données
IT Nest Limited est établie dans la région administrative spéciale de Hong Kong, et les prestataires de la section 8 opèrent aux États-Unis et dans l’Union européenne. Si vous êtes dans l’Union européenne ou au Royaume-Uni, vos données sont donc traitées en dehors.
La Commission européenne n’a pas adopté de décision d’adéquation pour Hong Kong. Lorsque le droit de l’Union européenne ou du Royaume-Uni exige une garantie pour un transfert, celle-ci est apportée par les clauses contractuelles types figurant dans les conditions de traitement des données des prestataires énumérés ci-dessus, que nous acceptons en utilisant leurs services.
12. Les mineurs
DocFather ne s’adresse pas aux enfants de moins de 16 ans, et nous ne collectons pas sciemment leurs données. Si vous pensez qu’un enfant a créé un compte, écrivez-nous et nous le supprimerons.
13. Modifications
Si nous modifions cette politique de façon substantielle, nous mettrons à jour cette page ainsi que la date en haut. Les changements importants touchant au coffre-fort seront annoncés par e-mail.