Sécurité chez Ruya

Un journal de rêves est l'une des choses les plus personnelles qu'une personne puisse conserver. Le protéger n'est pas une fonctionnalité de Ruya - c'est la condition essentielle de tout ce que nous créons. Cette page explique, en langage clair, comment vos données sont protégées, ce que nous ne faisons délibérément jamais avec elles et comment nous joindre si vous découvrez un problème de sécurité.

Comment vos données sont protégées

  • Chiffrées en transit. Chaque connexion entre votre appareil et nos serveurs utilise TLS (HTTPS). Il n'existe aucun chemin non chiffré vers Ruya.
  • Chiffrées au repos. Nos bases de données et notre stockage de fichiers sont chiffrés au repos, et vos données les plus sensibles - le contexte personnel utilisé pour améliorer vos interprétations - sont également chiffrées au niveau de l'application avec AES-256, de sorte qu'elles demeurent illisibles même dans une exportation brute de la base de données.
  • Les mots de passe ne sont jamais stockés. Nous conservons uniquement un hash bcrypt à sens unique de votre mot de passe. Personne chez Ruya ne peut le voir, et il est impossible de le récupérer à partir de notre base de données.
  • Hébergé dans l'Union européenne. Ruya fonctionne sur Microsoft Azure et MongoDB Atlas dans des centres de données situés en Irlande, dans l'UE.
  • Protection contre les abus. Les processus de connexion et de gestion de compte sont protégés contre les robots grâce à Cloudflare Turnstile, et notre API applique une limitation du débit des requêtes.

Vos rêves demeurent privés

Votre journal est réservé à vos yeux. Nous traitons le contenu de vos rêves, de votre journal et des événements de votre vie comme étant strictement privé :

  • Jamais partagé avec des services d'analytique ou des annonceurs. Le texte de vos entrées n'est jamais envoyé à un service d'analytique ni à un service publicitaire. Les données d'utilisation peuvent voir qu'un rêve a été enregistré, mais jamais son contenu.
  • Le personnel de Ruya ne peut pas consulter votre journal. Nos outils internes d'assistance affichent uniquement les renseignements sur le compte, l'abonnement et le nombre d'entrées. Aucune fonctionnalité ne permet à un administrateur d'afficher le journal d'un membre.
  • Jamais utilisé pour entraîner l'IA. L'interprétation des rêves s'appuie sur Azure OpenAI selon des modalités d'entreprise : votre contenu n'est jamais utilisé pour entraîner des modèles d'IA.
  • Verrouillage de l'application en option. Vous pouvez protéger l'application mobile avec Face ID, Touch ID ou le code d'accès de votre appareil afin que votre journal demeure privé, même si quelqu'un emprunte votre téléphone.

Paiements

Tous les abonnements sont traités par l'App Store d'Apple, Google Play ou nos partenaires de paiement RevenueCat et Stripe sur le Web. Les renseignements de votre carte sont transmis directement à ces fournisseurs : ils ne passent jamais par les serveurs de Ruya, et nous ne les stockons jamais.

Vos contrôles

  • Supprimez votre compte en tout temps. La suppression de votre compte efface définitivement votre journal et vos données personnelles de nos systèmes de production.
  • Le contexte personnel est facultatif. C'est vous qui décidez si vos réponses d'interprétation sont enregistrées afin d'améliorer les interprétations futures, et vous pouvez désactiver cette option.
  • Emportez vos rêves avec vous. Vous pouvez exporter votre journal sous forme d'un magnifique livre de rêves mis en page quand vous souhaitez en conserver une copie.

Signaler un problème de sécurité

Aucun système n'est parfait, et nous apprécions le travail des chercheurs en sécurité. Si vous pensez avoir trouvé une vulnérabilité dans un service Ruya - ruya.co, web.ruya.co, notre API ou les applications iOS et Android - veuillez envoyer un courriel à [email protected] avec une description du problème, les étapes pour le reproduire et son impact potentiel.

Si vous effectuez un signalement de bonne foi, nous nous engageons à :

  • Accuser réception de votre signalement dans un délai de 3 jours ouvrables.
  • Vous tenir informé pendant que nous enquêtons sur le problème et le corrigeons.
  • Vous attribuer publiquement le mérite d'un signalement confirmé, si vous le souhaitez.
  • Ne pas engager de poursuites judiciaires contre les recherches menées de bonne foi conformément à cette politique.

En retour, nous vous demandons de :

  • Tester uniquement des comptes qui vous appartiennent - n'accédez jamais aux données d'un autre membre, ne les modifiez pas et ne les supprimez pas.
  • Ne pas effectuer de tests de déni de service, de pourriels ni d'attaques d'ingénierie sociale contre Ruya ou ses membres.
  • Limiter le volume de toute analyse automatisée afin de ne pas nuire aux autres membres.
  • Nous laisser un délai raisonnable pour corriger un problème avant de le divulguer publiquement.
  • Signaler directement aux fournisseurs concernés les vulnérabilités des plateformes tierces que nous utilisons (Apple, Google, Stripe, RevenueCat, Microsoft Azure, Cloudflare).

Nous n'offrons pas actuellement de programme de primes aux bogues rémunéré, mais chaque signalement valide est examiné, corrigé et reconnu. Notre contact de sécurité lisible par machine est publié à l'adresse ruya.co/.well-known/security.txt.


Questions fréquentes

Le personnel de Ruya peut-il lire mes rêves?
Non. Le contenu de votre journal n'est jamais affiché dans nos outils internes. Le personnel du soutien peut voir les renseignements sur votre compte et votre abonnement ainsi que le nombre d'entrées que vous avez, mais jamais leur contenu.
Mes données de rêves sont-elles utilisées pour entraîner des modèles d'IA?
Non. Les demandes d'interprétation sont traitées par Azure OpenAI selon des modalités d'entreprise qui excluent votre contenu de l'entraînement des modèles, tant par nous que par le fournisseur du modèle.
Où mes données sont-elles stockées?
Dans des centres de données de l'UE situés en Irlande, sur Microsoft Azure et MongoDB Atlas, chiffrées en transit et au repos.
Que se passe-t-il lorsque je supprime mon compte?
Les entrées de votre journal, leurs interprétations et vos données personnelles sont supprimées de façon permanente de nos systèmes de production. Les sauvegardes chiffrées expirent automatiquement selon un calendrier glissant.
Comment signaler un problème de sécurité?
Envoyez un courriel à [email protected] avec les étapes pour reproduire le problème. Nous accusons réception de chaque signalement dans un délai de 3 jours ouvrables - consultez la politique de divulgation ci-dessus.

La sécurité n'est jamais un travail terminé. Nous révisons régulièrement nos pratiques et tiendrons cette page à jour au fur et à mesure de l'évolution de notre programme de sécurité. Dernière mise à jour : août 2026.