Sécurité chez Ruya

Un journal de rêves est l'une des choses les plus personnelles qu'une personne puisse conserver. Protéger ce journal n'est pas une fonctionnalité de Ruya - c'est la condition qui rend possible tout ce que nous créons. Cette page explique, en termes simples, comment vos données sont protégées, ce que nous nous interdisons délibérément d'en faire, et comment nous contacter si vous découvrez un problème de sécurité.

Comment vos données sont protégées

  • Chiffrées pendant le transfert. Chaque connexion entre votre appareil et nos serveurs utilise TLS (HTTPS). Il n'existe aucun chemin non chiffré vers Ruya.
  • Chiffrées au repos. Nos bases de données et notre stockage de fichiers sont chiffrés au repos, et vos données les plus sensibles - le contexte personnel utilisé pour améliorer vos interprétations - sont en outre chiffrées au niveau de l'application avec AES-256, afin qu'elles restent illisibles même dans une exportation brute de la base de données.
  • Les mots de passe ne sont jamais stockés. Nous conservons uniquement un hash bcrypt à sens unique de votre mot de passe. Personne chez Ruya ne peut le voir, et il ne peut pas être reconstitué à partir de notre base de données.
  • Hébergé dans l'Union européenne. Ruya fonctionne sur Microsoft Azure et MongoDB Atlas dans des centres de données situés en Irlande, au sein de l'UE.
  • Protection contre les abus. Les processus de connexion et de gestion des comptes sont protégés contre les robots grâce à Cloudflare Turnstile, et notre API applique une limitation du débit des requêtes.

Vos rêves restent privés

Votre journal est réservé à vos seuls yeux. Nous traitons le contenu de vos rêves, de votre journal et des événements de votre vie comme des informations strictement privées :

  • Jamais partagé avec des services d'analyse ou des annonceurs. Le texte de vos entrées n'est jamais envoyé à un service d'analyse ou de publicité. Les analyses d'utilisation peuvent voir qu'un rêve a été enregistré, mais jamais son contenu.
  • Le personnel de Ruya ne peut pas consulter votre journal. Nos outils internes d'assistance affichent uniquement les informations sur le compte, l'abonnement et le nombre d'entrées. Aucune fonctionnalité ne permet à un administrateur d'afficher le journal d'un membre.
  • Jamais utilisé pour entraîner une IA. L'interprétation des rêves fonctionne avec Azure OpenAI dans le cadre de conditions d'utilisation destinées aux entreprises : votre contenu n'est jamais utilisé pour entraîner des modèles d'IA.
  • Verrouillage optionnel de l'application. Vous pouvez protéger l'application mobile avec Face ID, Touch ID ou le code de verrouillage de votre appareil, afin que votre journal reste privé même si quelqu'un emprunte votre téléphone.

Paiements

Tous les abonnements sont traités par l'App Store d'Apple, Google Play, ou nos partenaires de paiement RevenueCat et Stripe sur le web. Les informations de votre carte sont transmises directement à ces fournisseurs : elles ne transitent jamais par les serveurs de Ruya, et nous ne les stockons jamais.

Vos contrôles

  • Supprimez votre compte à tout moment. La suppression de votre compte efface définitivement votre journal et vos données personnelles de nos systèmes de production.
  • Le contexte personnel est facultatif. Vous décidez si vos réponses d'interprétation sont enregistrées afin d'améliorer les futures interprétations, et vous pouvez désactiver cette option.
  • Emportez vos rêves avec vous. Vous pouvez exporter votre journal sous la forme d'un magnifique livre de rêves mis en page quand vous souhaitez disposer de votre propre copie.

Signaler un problème de sécurité

Aucun système n'est parfait, et nous apprécions le travail des chercheurs en sécurité. Si vous pensez avoir découvert une vulnérabilité dans un service Ruya - ruya.co, web.ruya.co, notre API ou les applications iOS et Android - veuillez envoyer un e-mail à [email protected] avec une description du problème, les étapes permettant de le reproduire et son impact potentiel.

Si vous effectuez un signalement de bonne foi, nous nous engageons à :

  • Accuser réception de votre signalement dans un délai de 3 jours ouvrés.
  • Vous tenir informé pendant que nous enquêtons sur le problème et le corrigeons.
  • Vous citer publiquement pour un signalement confirmé, si vous le souhaitez.
  • Ne pas engager de poursuites judiciaires pour des recherches menées de bonne foi dans le cadre de cette politique.

En contrepartie, nous vous demandons de :

  • Tester uniquement des comptes qui vous appartiennent - n'accédez jamais aux données d'un autre membre, ne les modifiez pas et ne les supprimez pas.
  • Ne pas effectuer de tests de déni de service, de spam ou d'attaques d'ingénierie sociale contre Ruya ou ses membres.
  • Limiter le volume des analyses automatisées afin de ne pas affecter les autres membres.
  • Nous laisser un délai raisonnable pour corriger un problème avant de le divulguer publiquement.
  • Signaler directement aux fournisseurs concernés les vulnérabilités des plateformes tierces que nous utilisons (Apple, Google, Stripe, RevenueCat, Microsoft Azure, Cloudflare).

Nous ne proposons pas actuellement de programme de bug bounty rémunéré, mais chaque signalement valide est examiné, corrigé et reconnu. Notre contact de sécurité lisible par machine est publié à l'adresse ruya.co/.well-known/security.txt.


Questions fréquentes

Le personnel de Ruya peut-il lire mes rêves ?
Non. Le contenu de votre journal n'est jamais affiché dans nos outils internes. Le personnel d'assistance peut voir les informations relatives à votre compte et à votre abonnement, ainsi que le nombre d'entrées que vous avez, mais pas leur contenu.
Mes données de rêves sont-elles utilisées pour entraîner des modèles d'IA ?
Non. Les demandes d'interprétation sont traitées par Azure OpenAI dans le cadre de conditions d'entreprise qui excluent l'utilisation de votre contenu pour l'entraînement des modèles - par nous comme par le fournisseur du modèle.
Où mes données sont-elles stockées ?
Dans des centres de données situés dans l'Union européenne, en Irlande, sur Microsoft Azure et MongoDB Atlas, avec un chiffrement des données en transit et au repos.
Que se passe-t-il lorsque je supprime mon compte ?
Les entrées de votre journal, les interprétations et vos données personnelles sont définitivement supprimées de nos systèmes de production. Les sauvegardes chiffrées expirent automatiquement selon un calendrier glissant.
Comment signaler un problème de sécurité ?
Envoyez un e-mail à [email protected] en indiquant les étapes permettant de reproduire le problème. Nous accusons réception de chaque signalement dans un délai de 3 jours ouvrés - consultez la politique de divulgation ci-dessus.

La sécurité n'est jamais définitivement acquise. Nous révisons régulièrement nos pratiques et maintiendrons cette page à jour au fur et à mesure de l'évolution de notre programme de sécurité. Dernière mise à jour : août 2026.