Politique de confidentialité
Dernière mise à jour : 29 septembre 2026
Qui traite vos données
FamilyChef est un service de planification de repas et de gestion de recettes accessible aux adresses familychef.io (le site) et app.familychef.io (l'application). Le responsable du traitement est l'éditeur identifié dans les mentions légales.
Le service est hébergé dans l'Union européenne. Vos données ne sont pas transférées hors de l'Espace économique européen, sauf pour les traitements décrits à la section « Destinataires » ci-dessous, qui sont explicitement nommés — dont le traitement de textes et d'images de recettes par un fournisseur d'intelligence artificielle établi aux États-Unis, et, pour les seules personnes qui choisissent de se connecter avec Google, l'authentification par Google, établi aux États-Unis.
Quelles données sont collectées
Votre compte. Adresse de courriel, mot de passe (conservé sous forme d'empreinte cryptographique, jamais en clair), prénom et nom si vous les renseignez, photo ou couleur d'avatar, préférences d'affichage et de langue. Si vous activez la double authentification, le secret correspondant est conservé chiffré.
Les membres de votre tribu. Prénom, nom, avatar. Chaque membre correspond à un compte : soit le compte de la personne elle-même, qui l'administre, soit un compte GÉRÉ, sans identifiants de connexion, que vous créez pour quelqu'un qui ne se connecte pas (un enfant, par exemple). Dans ce second cas, c'est vous qui saisissez ses informations, et il vous appartient de l'en informer.
Données alimentaires et de santé. Régimes alimentaires (végétarien, halal, casher…), allergies parmi les quatorze catégories réglementaires, aliments aimés et non aimés. Les données d'allergie relèvent de la catégorie « données de santé » au sens de l'article 9 du RGPD ; elles bénéficient à ce titre d'une protection renforcée, décrite plus bas.
Vos contenus. Recettes, ingrédients, menus, listes de courses, photographies que vous téléversez.
Invitations. Lorsque vous invitez quelqu'un à rejoindre votre tribu, son adresse de courriel est conservée le temps de l'invitation, même si cette personne ne crée jamais de compte.
Ce qui n’est PAS collecté
Aucun traceur, aucune mesure d'audience, aucune publicité. Le service n'intègre ni Google Analytics, ni Matomo, ni pixel publicitaire, ni bouton de réseau social. Aucune donnée n'est vendue ni transmise à des courtiers.
Pas d'historique d'adresses IP complètes. Pour limiter les tentatives répétées de connexion, l'application conserve en base, quinze minutes au maximum, une empreinte de votre adresse IP, calculée avec une clé secrète du serveur (l'adresse elle-même n'y est jamais écrite), puis l'efface ; elle n'écrit pas votre adresse IP dans son journal. Cette empreinte reste une donnée personnelle (pseudonyme), c'est pourquoi elle ne vit pas plus longtemps. Le serveur web conserve un journal d'accès technique pendant trente jours, dans lequel l'adresse IP est tronquée (son dernier bloc est effacé) et d'où les paramètres d'adresse et les liens à usage unique sont retirés.
Aucun profilage ni décision automatisée produisant des effets juridiques à votre égard.
Pourquoi, et sur quelle base légale
Fournir le service (compte, tribu, recettes, menus) — exécution du contrat, article 6.1.b du RGPD.
Sécuriser le service (empreinte du mot de passe, double authentification, limitation des tentatives de connexion) — intérêt légitime, article 6.1.f.
Traiter vos données alimentaires et d'allergie — votre consentement explicite, article 9.2.a. Il vous est demandé la première fois qu'une allergie ou un régime est renseigné, par une case à cocher qui ne sert qu'à cela, distincte de l'acceptation des conditions générales ; pour un enfant sans compte, c'est un responsable de sa tribu qui le donne. Ce qu'une autre personne saisit pour un adulte titulaire de son propre compte reste une proposition : rien n'est retenu tant que cet adulte ne l'a pas acceptée. Ces informations servent uniquement à faire fonctionner le service pour votre tribu ; elles ne sont jamais vendues, ni utilisées pour de la publicité. Elles sont facultatives : le service fonctionne sans elles. Vous pouvez les retirer à tout moment depuis vos préférences alimentaires, et le retrait est immédiat.
Envoyer les courriels de service (vérification d'adresse, invitation, réinitialisation de mot de passe) — exécution du contrat.
Destinataires
Anthropic (modèles Claude, États-Unis) traite le catalogue d’ingrédients commun — analyse d’un ingrédient, de ses allergènes et de sa compatibilité avec les régimes, enrichissement de sa fiche. Aucune donnée relative à une personne ne lui est transmise : ni nom, ni adresse de courriel, ni allergie, ni régime, ni préférence alimentaire. Ce traitement a lieu aux États-Unis.
Mistral AI (France) traite, à votre demande, l’import d’une recette — le texte que vous collez, une page web, la consigne à partir de laquelle une recette est créée, et les photos et fichiers PDF que vous importez pour en extraire une recette — ainsi que la réécriture et l’amélioration d’une recette : étapes réécrites, accompagnements suggérés, durées manquantes — et la traduction, à votre demande, du texte d’une recette et des libellés du catalogue. Les mêmes limites s’appliquent : aucune donnée relative à une personne ne lui est transmise.
Chaque usage est confié à un seul moteur, choisi par l’éditeur, sans repli vers un autre. OpenAI (États-Unis) ne sert qu'aux images (génération et amélioration) : il crée ou améliore la photo de couverture d'une recette — y compris repérer le plat sur la photo pour la recadrer — à partir du nom de la recette, d'une courte description du plat et, le cas échéant, de cette photo ; jamais une donnée relative à une personne, et jamais pour lire ou écrire le texte d'une recette. À la date de cette page (29 septembre 2026), les usages, tels que la console de l’éditeur les nomme, sont confiés à : « Import de recettes » : Mistral AI ; « Recettes » : Mistral AI ; « Traduction » : Mistral AI ; « Catalogue d’ingrédients » : Anthropic ; « Images » : OpenAI.
Le prestataire d'envoi des courriels — eusend (Union européenne), ou en secours la messagerie Proton (Suisse) de l'éditeur, selon son réglage — reçoit l'adresse du destinataire et le contenu des courriels de service. Ces courriels ne contiennent jamais d'allergie ni de régime : quand quelqu'un modifie votre profil alimentaire, le courriel vous dit seulement ce qui a été modifié, par qui et quand, et vous renvoie à l'application.
Google (États-Unis) intervient seulement si vous choisissez « Continuer avec Google ». Google apprend alors que vous vous connectez à FamilyChef. En retour, FamilyChef reçoit de Google votre adresse de courriel, confirmée par Google, votre prénom et votre nom — proposés à l'inscription, que vous pouvez corriger — et un identifiant que Google attribue à votre compte pour FamilyChef. L'adresse, le prénom et le nom deviennent ceux de votre compte, comme pour toute inscription. De Google en tant que tel, le service ne garde que cet identifiant, la date à laquelle vous avez relié Google et la date de sa dernière utilisation : jamais votre photo, vos contacts, ni aucun accès à votre compte Google. Le bouton est dessiné par FamilyChef : aucun script ni aucune image de Google n'est chargé tant que vous ne cliquez pas. Vous pouvez retirer Google de votre compte à tout moment, dans « Connexion et sécurité » ou en écrivant à l'adresse de contact des mentions légales, à condition de garder une autre façon de vous connecter.
IONOS SE héberge le serveur, en Allemagne. Gcore (Luxembourg) peut diffuser les photos de recettes lorsque l'éditeur active leur distribution par un réseau de diffusion de contenu ; il ne reçoit alors que ces photos, jamais les avatars ni aucune donnée de compte.
Les sauvegardes sont copiées chaque nuit sur un stockage privé de l'éditeur, sous une forme chiffrée que seul l'éditeur peut rouvrir.
healthchecks.io (SIA Monkey See Monkey Do, Lettonie, Union européenne ; hébergé chez Hetzner) surveille le service de l'extérieur. Il reçoit deux sortes de signaux techniques : la réussite ou l'échec de la sauvegarde de la nuit, avec le nom de l'étape en cause, et, toutes les cinq minutes, l'état de la machine (site joignable, disque, mémoire, certificats, ancienneté de la sauvegarde, nombre d'erreurs) — aucune donnée personnelle. Selon sa propre politique, ce prestataire garde des copies chiffrées de sa base chez Amazon Web Services et peut traiter des informations hors de l'Espace économique européen.
Vos données de santé ne sont transmises à aucun de ces prestataires. Elles ne figurent que dans la base du service et dans ses sauvegardes chiffrées.
Aucun autre destinataire. Le service n'a pas de sous-traitant analytique, publicitaire ou statistique, et ne charge aucune ressource — police de caractères, script, image — depuis un tiers.
Cookies
FamilyChef dépose deux cookies, tous deux liés à la sécurité de votre compte et strictement nécessaires au service : ils ne sont donc pas soumis à votre consentement préalable (article 82 de la loi Informatique et Libertés, lignes directrices de la CNIL sur les cookies exemptés). C'est pourquoi aucune bannière ne vous est présentée : il n'y a rien à accepter ou à refuser.
Le cookie de session vous maintient connecté. Sa durée de vie est de trente jours ; se déconnecter l'invalide.
Le cookie `fc_appareil` permet de reconnaître un appareil déjà utilisé avec votre compte, pour vous prévenir quand votre compte est ouvert depuis un appareil nouveau. Il contient un identifiant tiré au hasard ; le service n'en garde que l'empreinte, jamais le cookie lui-même, et oublie un appareil que vous n'avez plus utilisé depuis quatre cents jours. Aucune empreinte de votre navigateur n'est calculée : effacer ce cookie fait simplement passer votre appareil pour un appareil nouveau. Sur un navigateur partagé — la tablette de la cuisine, par exemple —, ce même cookie sert à chacun des comptes qui s'y connectent : sinon, chacun recevrait un avertissement à chaque changement de compte.
Ces deux cookies sont inaccessibles aux scripts (HttpOnly), transmis uniquement en HTTPS (Secure) et limités au site (SameSite=Lax).
Le service utilise également le stockage local de votre navigateur pour mémoriser des préférences d'affichage — thème clair ou sombre, colonnes visibles. Ces informations ne quittent jamais votre appareil.
Combien de temps
Vos données de compte et vos contenus sont conservés tant que votre compte existe.
Une invitation non acceptée expire automatiquement, et son adresse de courriel est alors effacée sans intervention : le service purge les invitations périmées à chaque démarrage.
Une tribu supprimée reste récupérable pendant trente jours, puis est effacée.
L'activité de sécurité de votre compte — changement de mot de passe ou d'adresse, code à 6 chiffres activé ou désactivé, appareil déconnecté, connexion depuis un appareil nouveau, geste du support sur votre compte — est conservée quatre-vingt-dix jours, puis purgée chaque nuit. Elle ne contient ni votre adresse IP ni votre position : seulement le type d'appareil (par exemple « Safari sur iPhone »). Le support n'en voit que les changements : jamais quand ni depuis quel appareil vous vous connectez, seulement le nombre d'appareils connectés.
Le journal du support — qui, parmi le personnel, a agi sur votre compte, quoi, quand, et même quelle table de données a été simplement consultée — est conservé un an, puis purgé chaque nuit. Il ne contient jamais vos allergies, votre régime, vos mots de passe ni vos jetons : seulement le nom de ce qui a été touché.
Vous pouvez supprimer votre compte vous-même, depuis Mon compte → Mes données. La suppression est immédiate dans le service : elle efface votre profil, vos réglages, vos préférences alimentaires et vos allergies. Vos données subsistent ensuite uniquement dans les sauvegardes décrites ci-dessous, et disparaissent avec elles. Une tribu dont vous êtes le seul membre disparaît avec ses recettes ; une tribu partagée est conservée et confiée à un autre responsable, car elle contient aussi les données de personnes qui n'ont rien demandé.
Les sauvegardes sont conservées quatorze jours sur le serveur (toutes pendant quarante-huit heures, puis une par jour), et une copie chiffrée est déposée chaque nuit sur un stockage privé de l'éditeur, où elle remplace la précédente.
Vous pouvez également télécharger toutes vos données au même endroit, dans un fichier JSON exploitable par un autre service (article 20). L'empreinte de votre mot de passe et votre secret de double authentification en sont volontairement exclus : ils ne vous seraient d'aucune utilité et rendraient ce fichier dangereux à conserver.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, ainsi que du droit de retirer votre consentement pour les données alimentaires et d'allergie.
Pour les exercer, écrivez à l'adresse de contact figurant dans les mentions légales. Une réponse vous sera apportée dans un délai d'un mois.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
Sécurité
Les échanges avec le service sont chiffrés de bout en bout par HTTPS. Les mots de passe ne sont jamais conservés en clair. Les secrets de double authentification sont chiffrés au repos, au moyen d'une clé stockée en dehors de la base de données. Les tentatives de connexion répétées sont limitées par adresse.
Enfants
Le service n'est pas destiné à être utilisé directement par des mineurs de moins de quinze ans. Un adulte responsable de la tribu peut en revanche enregistrer un enfant comme membre de la tribu, avec ses préférences et allergies : il lui appartient alors d'exercer les droits de cet enfant.
Modifications
Toute modification substantielle de la présente politique vous sera signalée dans l'application. La date de dernière mise à jour figure en tête de cette page.