Politique de confidentialité
WAF héberge des fichiers audio et vidéo et recueille des commentaires horodatés. Voici, sans détour, ce que nous traitons et ce que nous ne traitons pas.
Nous ne vendons aucune donnée, n'affichons aucune publicité et n'employons aucun outil de mesure d'audience tiers : pas de Google Analytics, pas de pixel, pas de régie. Les seuls cookies déposés sont strictement nécessaires au fonctionnement du service, ce qui explique l'absence de bandeau de consentement.
1. Responsable du traitement
Cédric Vanderstraeten, éditeur de waf.fm. Toute question ou demande relative à vos données : contact@waf.fm.
2. Ce que nous traitons, et pourquoi
Si vous avez un compte
Compte et identifiants
Votre adresse email, votre pseudonyme, et — si vous en définissez un — votre mot de passe, conservé uniquement sous forme hachée (algorithme scrypt, avec un sel propre à chaque compte). Le mot de passe en clair n'est ni stocké, ni consultable, y compris par nous. S'y ajoute votre formule (Free ou Pro) et, le cas échéant, son échéance.
Suppression des comptes inutilisés
Nous ne conservons pas indéfiniment un compte dont plus personne ne se sert. Un compte Free qui ne contient aucun fichier, n'est membre d'aucun dossier partagé et n'a enregistré aucune connexion depuis 90 jours est supprimé automatiquement.
Vous êtes prévenu par email 7 jours avant, à l'adresse du compte, et toute connexion pendant ce délai annule la suppression — le compte repart alors pour un cycle complet. Un second email confirme la suppression une fois faite. Les comptes administrateurs et les comptes Pro ne sont jamais concernés. Vos commentaires éventuels sur les fichiers d'autres personnes subsistent, détachés de votre identité.
Vos fichiers et leurs métadonnées
Les fichiers audio et vidéo que vous déposez, leurs dérivés techniques (versions transcodées, formes d'onde, vignettes, pistes et stems) et leurs métadonnées : nom de fichier, titre, durée, taille, format, date de dépôt, versions successives.
Si vous écoutez ou commentez via un lien de partage, sans compte
Vos commentaires
Le texte de votre commentaire, le timecode auquel il est ancré, et le prénom ou pseudo que vous saisissez. Ce prénom est mémorisé pour être pré-rempli la fois suivante, sur le même navigateur. Nous ne vous demandons jamais votre email pour commenter.
Identité de visiteur
Pour que vous puissiez retrouver et modifier vos commentaires —
y compris quand le lecteur est intégré dans un outil tiers comme Miro ou
Notion — un jeton signé par nos soins est déposé dans deux cookies
(waf_v et waf_vp) et recopié dans le stockage
local de votre navigateur. Ce jeton ne sert qu'à cela : il n'est
transmis à personne et ne permet pas de vous suivre d'un site à
l'autre.
Empreinte d'adresse IP (anti-abus)
À l'enregistrement d'un commentaire, nous conservons une empreinte cryptographique salée de l'adresse IP (SHA-256 avec un sel secret détenu par le serveur), et jamais l'adresse elle-même. L'empreinte n'est pas réversible et sert uniquement à repérer les abus. Votre adresse IP n'est à aucun moment stockée en clair à côté de vos commentaires.
Par ailleurs, l'adresse IP est utilisée de façon transitoire, en mémoire vive, pour limiter les tentatives répétées de connexion et d'inscription ; elle n'est pas conservée à ce titre.
Pour tout le monde
Mesure d'usage interne
Nous comptons les lectures, téléchargements, dépôts, ouvertures de page de partage, commentaires et erreurs serveur, pour piloter le service et repérer les pannes. Ces événements portent le type d'action, le fichier concerné et l'horodatage — aucun identifiant de personne. Ils restent chez nous : aucun outil d'analyse tiers n'est utilisé.
Emails
WAF vous écrit pour : le lien de connexion sans mot de passe, la récupération d'un dépôt anonyme, l'invitation à un dossier partagé, le récapitulatif de vos dépôts, le préavis d'expiration de vos fichiers, et l'envoi d'un lien de partage à un destinataire que vous indiquez. L'acheminement passe par le serveur SMTP d'OVH (France). Lorsque vous envoyez un lien à un client, nous conservons l'adresse du destinataire et le message que vous joignez, pour tracer l'envoi et en limiter la cadence.
Journaux techniques
Chaque réponse du serveur est journalisée avec la méthode HTTP, le
gabarit de la route (par exemple /share/:token), le
code de réponse et la durée. Ce choix est délibéré : un lien de
partage est un secret, et une URL brute dans un journal en serait une
fuite. Nos journaux ne contiennent ni URL réelle, ni jeton de
partage. Notre hébergeur conserve de son côté ses propres journaux
d'infrastructure, nécessaires à la sécurité du réseau.
Aucune requête vers un tiers
Nos pages ne chargent rien depuis un autre domaine : ni police de caractères, ni script, ni image. Tout est servi par waf.fm. Concrètement, afficher une page de ce site n'expose votre adresse IP à personne d'autre que nous.
3. Où vivent vos données
- Base de données — une base SQLite sur un volume persistant Fly.io, chiffré au repos, dans la région de Paris.
- Fichiers médias — Cloudflare R2, sur un espace localisé en Europe de l'Ouest.
- Sauvegarde — la base est répliquée en continu vers ce même stockage objet, le transfert se faisant en HTTPS. Une machine neuve restaure la dernière version au démarrage.
- Transport — tous les échanges avec le service se font en HTTPS.
4. Destinataires
Vos données sont traitées par nos prestataires techniques, qui agissent comme sous-traitants au sens de l'article 28 du RGPD et ne les utilisent pas pour leur propre compte :
- Fly.io, Inc. (États-Unis) — hébergement de l'application et de la base de données, sur des serveurs situés à Paris.
- Cloudflare, Inc. (États-Unis) — stockage des fichiers médias, en Europe de l'Ouest.
- OVH SAS (France) — acheminement des emails transactionnels.
Deux de ces prestataires sont des sociétés américaines. Les transferts éventuels vers les États-Unis sont encadrés par les clauses contractuelles types de la Commission européenne et, lorsqu'ils s'en prévalent, par les mécanismes d'adéquation applicables. Les données applicatives, elles, sont stockées en Europe.
Les créateurs avec qui vous échangez voient le prénom que vous saisissez et vos commentaires — c'est l'objet même du service. Vos coordonnées ne sont jamais communiquées à d'autres utilisateurs.
WAF est en bêta et ne collecte aucun paiement : aucune donnée bancaire n'est traitée.
5. Cookies
Aucun cookie publicitaire, aucun cookie de mesure d'audience. Trois cookies seulement, tous strictement nécessaires au service :
waf_session— vous maintenir connecté à votre compte. Durée : 30 jours.waf_vetwaf_vp— le jeton visiteur décrit plus haut.waf_vpen est la variante « partitionnée », indispensable pour que le lecteur intégré dans un outil tiers continue de vous reconnaître comme l'auteur de vos commentaires. Durée : 400 jours, renouvelés à chaque visite. Une copie du même jeton est conservée dans le stockage local du navigateur, car certains navigateurs bloquent les cookies dans les iframes tierces.
Ces traceurs étant strictement nécessaires au service que vous demandez, ils sont exemptés de consentement : aucun bandeau n'est affiché. Vous pouvez les supprimer à tout moment depuis votre navigateur — vous perdrez alors la main sur les commentaires postés sans compte.
6. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données. Pour les exercer, écrivez à contact@waf.fm. Nous répondons sous 30 jours.
Dans le produit, sans nous écrire :
- vous pouvez modifier ou supprimer vos propres commentaires depuis le lecteur ;
- les titulaires de compte peuvent supprimer leurs fichiers à tout moment.
Suppression du compte : elle s'effectue sur simple demande à contact@waf.fm. La suppression en autonomie depuis les réglages n'est pas encore disponible ; nous ne voulons pas la promettre avant qu'elle existe.
Vous pouvez à tout moment introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (cnil.fr).
7. Sécurité
- Chiffrement des échanges (HTTPS) et volume de base de données chiffré au repos.
- Mots de passe hachés avec sel ; les liens de connexion envoyés par email sont à usage unique, à durée limitée, et stockés uniquement sous forme hachée.
- Adresses IP des commentateurs jamais conservées en clair.
- Jetons de partage jamais écrits dans les journaux.
- Réplication continue de la base de données.
En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous notifierons la CNIL dans les 72 heures et vous informerons directement si le risque est élevé.
8. Âge minimum
Le service s'adresse à un public professionnel et est réservé aux personnes âgées d'au moins 15 ans.
9. Évolution de cette politique
Toute modification substantielle sera signalée sur cette page, et annoncée par email aux titulaires de compte pour les changements majeurs.
Dernière mise à jour : 4 août 2026