Ministry Assistant 2

Politique de confidentialité

Date d’entrée en vigueur : 27 septembre 2026

1. Qui nous sommes

Ministry Assistant aide les proclamateurs à organiser et à noter leur activité de prédication, à garder des notes et — quand une assemblée l’utilise — à préparer les programmes des réunions, les réunions pour la prédication, le planning de témoignage public, les remplacements et les rapports d’activité. Responsable du traitement pour le compte et les fonctions dans le cloud : Codivine Sp. z o.o., e-mail : fluttercodivine@gmail.com. La plus grande partie de ce que vous saisissez ne quitte jamais votre téléphone. Cette politique explique exactement ce qui le quitte, quand, vers qui et pour combien de temps.

2. Ce qui reste sur l’appareil et ce qui va dans le cloud

Tout ce que vous saisissez — heures, notes, territoires, personnes avec qui vous étudiez, objectifs — est d’abord écrit dans une base de données sur votre appareil. Cela ne quitte l’appareil que si vous activez vous-même quelque chose : • un compte (e-mail, nom, éventuellement un numéro de téléphone — nécessaire pour se connecter, pour être trouvé par des amis et pour un abonnement), • la synchronisation entre vos appareils (vous choisissez le service : votre compte Ministry Assistant, Google Drive ou iCloud), • une copie de sauvegarde, • le partage de quelque chose avec un ami ou l’envoi d’un lien (par exemple une invitation à la prédication), • l’adhésion à une assemblée. L’option de synchronisation « Compte (chiffré) » chiffre vos données dès l’appareil avec une clé dérivée de votre mot de passe de chiffrement. Nous ne pouvons pas les lire. L’option simple « Firebase » ne le fait pas — c’est indiqué ainsi dans l’application.

3. Assemblée

Une assemblée est chiffrée de bout en bout. Les noms, les programmes des réunions, les attributions, le planning des réunions pour la prédication avec les lieux et les informations des réunions en ligne, les informations de retransmission des réunions, le planning de témoignage public, les listes des personnes qui peuvent recevoir des attributions, les demandes de remplacement, l’assistance et les rapports sont chiffrés sur le téléphone avec une clé d’assemblée que seuls les membres possèdent. Notre serveur stocke du texte chiffré et ne peut rien en lire. Le serveur voit en revanche des métadonnées techniques sans lesquelles les autorisations et les notifications ne fonctionneraient pas : quel compte appartient à quelle assemblée et quelles autorisations il a ; quand un rapport a été envoyé et à quel groupe de prédication ; qui s’est inscrit pour un créneau au présentoir ; quels comptes dirigent une réunion pour la prédication ; quels comptes ont reçu une demande de remplacement, qui l’a acceptée et quelle date elle concerne ; le compte de l’orateur pour un discours donné à l’extérieur ; les paramètres du site web de l’assemblée. Le numéro et le titre du discours qu’un orateur d’une autre assemblée choisit sur la page d’invitation ne sont pas chiffrés — ils proviennent de la liste publique des plans de discours. Les membres d’une même assemblée deviennent automatiquement amis dans l’application (ils voient ce que voient les amis — voir la section 4). Vous pouvez désactiver cela dans les paramètres de confidentialité ; les amis que vous avez ajoutés vous-même restent. Les rapports d’activité ne sont envoyés que si vous l’acceptez explicitement, et cet accord peut être retiré. Ils vont à votre responsable de groupe et à son assistant, et un récapitulatif du groupe va au secrétaire. Un rapport n’est jamais envoyé automatiquement sans ce consentement. Quand un membre est retiré, la clé d’assemblée est remplacée pour que cet ancien membre ne puisse plus lire les nouveaux contenus. Le contenu de l’assemblée est saisi par ses administrateurs et par les personnes qui ont les autorisations correspondantes. Pour toute question sur des données dans une assemblée (par exemple une entrée de la liste des personnes), adressez-vous d’abord aux anciens de votre assemblée — nous n’avons pas accès à ce contenu.

4. Partage avec d’autres personnes

Amis : un ami voit votre prénom et votre photo de profil. Votre nom de famille, votre numéro de téléphone, votre e-mail, votre assemblée, votre fonction et les dates sont réglés chacun par un interrupteur distinct dans votre profil. Les territoires et les personnes intéressées envoyés à un ami arrivent dans sa boîte de réception sous forme de copie. Vous comme le destinataire pouvez la supprimer, et elle disparaît d’elle-même au bout de 30 jours si personne ne s’en occupe. Les liens (une attribution dans l’assemblée, le programme d’une semaine, une invitation d’orateur, une tâche, une invitation à la prédication, une demande de remplacement) peuvent être ouverts par toute personne qui a le lien — c’est leur but. La clé de déchiffrement se trouve dans la partie de l’adresse que les navigateurs n’envoient jamais à un serveur ; les liens expirent et peuvent être révoqués à tout moment. La réponse à un lien (« J’accepte » / « Je ne peux pas ») est enregistrée par notre serveur. Le nom d’une personne qui rejoint une invitation ouverte à la prédication ou accepte une demande de remplacement est chiffré avec la clé du lien — seule la personne qui a envoyé l’invitation ou la demande peut le lire.

5. Le site web de l'assemblée

Une assemblée peut rendre accessibles dans un navigateur — à des personnes sans l’application ou uniquement aux membres connectés — le planning de témoignage public, un formulaire de demande de publications, le tableau d’affichage, un formulaire de rapport et le planning des réunions pour la prédication. Le contenu d’une telle page est chiffré avec la clé contenue dans le lien, si bien que le serveur ne peut pas le lire. Toute personne qui a le lien peut voir la page — c’est pourquoi les noms (par exemple des personnes inscrites sur les créneaux ou de ceux qui dirigent) n’y apparaissent que si l’assemblée les active. Un administrateur de l’assemblée peut, dans les paramètres, désactiver certaines pages, exiger une connexion ou désactiver complètement l’accès par navigateur. Quand une personne sans compte s’inscrit sur un créneau ou demande des publications, le nom, le numéro de téléphone et les remarques qu’elle saisit sont chiffrés dès le navigateur avec la clé d’assemblée — seul le coordinateur peut les lire dans l’application. Le navigateur retient localement pour quels créneaux une demande a été envoyée ; cette information ne nous parvient pas. Les statistiques de ce site ne fonctionnent qu’avec votre consentement et ne reçoivent jamais le contenu des demandes ni les clés contenues dans les liens.

6. Personnes qui n’utilisent pas l’application

L’application vous permet de noter les personnes que vous visitez, leurs adresses et des notes, ainsi que les membres de l’assemblée qui n’ont pas de compte. Ces personnes ne sont pas nos utilisateurs et n’ont rien accepté avec nous — c’est vous (et, dans une assemblée, ses administrateurs) qui décidez ce qui est noté et qui en êtes responsable. C’est pourquoi : ces données restent sur votre appareil tant que vous n’activez pas la synchronisation ou le partage ; dans une assemblée, elles sont chiffrées de bout en bout ; leurs noms n’apparaissent sur le site web de l’assemblée que si l’assemblée active l’affichage des noms ; et les paramètres permettent de désactiver des sections entières (par exemple les adresses où personne n’était là, ou les personnes intéressées) dans les pays où de telles données ne sont pas autorisées. Si l’une de ces personnes demande à être supprimée, supprimez la fiche dans l’application — elle disparaît de votre appareil, de vos copies dans le cloud et, après la durée de conservation indiquée ci-dessous, de nos serveurs. Vous pouvez aussi nous écrire et nous vous aiderons.

7. Autorisations

Contacts (facultatif) — pour montrer lesquels de vos contacts utilisent déjà l’application. Votre carnet d’adresses ne quitte jamais le téléphone : seules des empreintes irréversibles (hachages) des adresses e-mail et des numéros de téléphone sont envoyées, et rien n’en est conservé. Localisation (facultatif) — pour montrer votre position sur la carte du territoire et proposer le territoire le plus proche. La position ne nous est pas envoyée. Le repère d’un lieu de réunion ou de l’emplacement d’un présentoir est placé à la main sur la carte, et non à partir de votre position. Notifications (facultatif) — rappels et notifications de l’assemblée. Les notifications de l’assemblée ne contiennent jamais le contenu d’une attribution ni aucun nom. Leur titre et une courte description sont aussi conservés dans la liste des notifications de votre compte, pour qu’aucune ne se perde. Photos et fichiers (facultatif) — photos de cartes de territoire, photo d’une personne, pièces jointes du tableau d’affichage, sauvegardes.

8. Prestataires de services

Google / Firebase (Irlande, États-Unis) — connexion, base de données, stockage de fichiers, fonctions serveur, notifications push, rapports de plantage (Firebase Crashlytics), statistiques d’utilisation dans l’application (Firebase Analytics, uniquement avec votre consentement — voir la section 9) et, sur ce site, Google Analytics, qui ne démarre pas tant que vous ne l’avez pas accepté. RevenueCat (États-Unis) — gestion des abonnements. Il reçoit l’identifiant de votre compte et, pour pouvoir vous aider, le nom, l’adresse e-mail et le numéro de téléphone de votre compte. Apple et Google — traitement des paiements des abonnements. Nous ne voyons jamais les données de votre carte. OpenStreetMap — tuiles de carte. Ouvrir une carte envoie votre adresse IP et la zone visible de la carte à leurs serveurs. Google Maps (ou une autre application de cartes) — ce n’est que lorsque vous touchez « Itinéraire » ou « Carte » que l’adresse ou le point s’ouvre dans cette application. Zoom et les autres services de réunions en ligne — le lien s’ouvre dans leur application ou sur leur site ; nous ne leur transmettons aucune donnée. Envoi par e-mail des messages de service — données techniques, aucune donnée saisie dans l’application.

9. Statistiques d’utilisation et rapports de plantage dans l’application

Les statistiques d’utilisation (Firebase Analytics) sont désactivées tant que vous ne les avez pas acceptées. L’application vous pose la question une seule fois ; vous pouvez changer d’avis à tout moment dans Paramètres → Confidentialité → Données personnelles → Statistiques d’utilisation. Le retrait du consentement arrête immédiatement la collecte et réinitialise l’identifiant des statistiques sur l’appareil. Avec votre consentement, l’application (sur téléphone, sur tablette et dans le navigateur) envoie des événements pseudonymes indiquant quelles fonctions sont utilisées — par exemple « une entrée a été ajoutée », « une sauvegarde a été créée », « inscription sur un créneau » — avec des détails généraux comme la source d’une entrée, des indicateurs oui/non, des nombres de personnes arrondis et la durée d’une entrée de prédication. Google enregistre aussi la version de l’application, le modèle de l’appareil et le système d’exploitation, la langue et le pays approximatif (déduit de l’adresse IP, que Google ne conserve pas). Les événements sont liés à un identifiant aléatoire de l’installation de l’application et, lorsque vous êtes connecté, à l’identifiant pseudonyme de votre compte, afin que votre téléphone et votre tablette comptent comme un seul utilisateur. Trois segments sont également ajoutés : votre rôle dans le ministère (par exemple proclamateur ou pionnier régulier), le fait que vous ayez PRO ou non, et votre niveau d’accès dans une assemblée (aucun, membre, avec autorisations, administrateur, propriétaire). Nous n’envoyons jamais le contenu de ce que vous saisissez : ni noms, ni adresses, ni notes, ni rapports, ni noms d’assemblée ou autres données de l’assemblée, ni adresses e-mail, ni numéros de téléphone. Nous utilisons les statistiques uniquement pour comprendre quelles fonctions sont utiles et lesquelles doivent être améliorées. Les fonctions publicitaires et Google signals sont désactivés : aucun identifiant publicitaire n’est collecté et les données ne servent ni à la publicité ni à sa personnalisation. Les statistiques sont conservées 14 mois, puis supprimées automatiquement. Base légale : votre consentement (art. 6.1.a et art. 9.2.a du RGPD). Le sous-traitant est Google Ireland Limited ; les données peuvent être transférées à Google LLC aux États-Unis dans le cadre de l’EU–US Data Privacy Framework et de clauses contractuelles types. Les versions de test de l’application n’envoient jamais de statistiques. Les rapports de plantage (Firebase Crashlytics, sur téléphone et tablette uniquement) sont envoyés quel que soit le réglage des statistiques, car sans eux nous ne pourrions pas corriger les erreurs qui empêchent l’application de fonctionner. Un rapport contient l’erreur et l’endroit du code où elle s’est produite, la version de l’application, le modèle de l’appareil, le système d’exploitation et un identifiant d’installation aléatoire. Il n’est pas lié à votre compte et ne contient aucune donnée que vous avez saisie. Base légale : notre intérêt légitime à disposer d’une application qui fonctionne et qui est sûre (art. 6.1.f du RGPD) ; vous pouvez vous y opposer en nous écrivant. Les rapports de plantage sont conservés 90 jours. Le sous-traitant est Google Ireland Limited, comme ci-dessus.

10. Durée de conservation des données

• Données synchronisées avec votre compte : tant que le compte est actif. Après la fin d’un abonnement, elles sont conservées encore un an, avec un avertissement 30 jours avant la suppression. • Marqueurs de suppression utilisés par la synchronisation : 180 jours. • Rapports de prédication (y compris ceux envoyés via le site) et récapitulatifs de groupe pour le secrétaire : 2 ans à compter de la fin du mois concerné — en envoyant un rapport, vous l’acceptez. Ils sont ensuite supprimés automatiquement. Dans l’appli, l’auteur peut supprimer son rapport plus tôt, mais pas dans les 60 jours qui suivent l’envoi (pour qu’un rapport ne puisse pas être retiré au responsable dès le lendemain). • Demandes provenant du site web de l’assemblée (un créneau au présentoir, des publications) que le coordinateur n’a pas acceptées : 30 jours. • Demandes de remplacement : jusqu’à 2 jours après la date de l’attribution. • La liste des notifications : 60 jours. • Annonces sur le tableau d’affichage de l’assemblée : jusqu’à la date d’expiration fixée par l’assemblée, ou jusqu’à leur suppression. • Liens d’invitation et de partage : jusqu’à 120 jours, la plupart bien moins ; invitations à des tâches et copies envoyées à des amis : 30 jours. • Suppression du compte : tout ce qui est décrit ci-dessus est supprimé — le document de votre compte avec toutes les données et les clés, les deux côtés de chaque amitié, l’appartenance à une assemblée, les rapports, les invitations, les notifications, les fichiers. Une assemblée dont vous étiez propriétaire passe à un autre administrateur, ou est supprimée s’il n’y en a pas. • Une assemblée sans abonnement de l’assemblée : 12 mois après la fin de l’abonnement (6 mois si elle n’a jamais eu que la période gratuite) ; le propriétaire et les administrateurs sont prévenus 30 jours avant sa suppression avec ses fichiers. • Créneaux au présentoir de l’assemblée et inscriptions : 13 mois ; absences : jusqu’à la date de fin indiquée avec elles ; demandes de publications remises : 90 jours.

11. Sécurité

Les connexions sont chiffrées pendant le transfert. Le contenu de l’assemblée, la synchronisation chiffrée et les sauvegardes sont en plus chiffrés sur l’appareil, avec une clé dérivée de votre mot de passe de chiffrement. Cela signifie que nous ne pouvons pas récupérer ce mot de passe à votre place. Conservez le code de récupération affiché au moment où vous définissez le mot de passe — sans le mot de passe ni le code, les données chiffrées ne peuvent être lues par personne, nous y compris.

12. Vos droits

Vous avez le droit d’accéder à vos données, de les rectifier, de les effacer, de limiter le traitement ou de vous y opposer, et d’en recevoir une copie. L’essentiel, vous pouvez le faire vous-même dans l’application : modifier ou supprimer des données, désactiver ce que vous ne voulez pas partager, ou supprimer le compte (Paramètres → compte), ce qui efface aussi de nos serveurs les données citées plus haut. Vous pouvez aussi écrire à fluttercodivine@gmail.com. Si vous estimez que nous traitons mal vos données, vous pouvez déposer une plainte auprès du Président de l’Office de protection des données personnelles (Urząd Ochrony Danych Osobowych) en Pologne.

13. Modifications et contact

Cette politique peut être mise à jour. Les changements importants seront annoncés dans les notes de mise à jour de l’application et sur cette page, avec une nouvelle date d’entrée en vigueur. Responsable du traitement : Codivine Sp. z o.o. E-mail : fluttercodivine@gmail.com