Confidentialité
Ce que Tibius Life stocke, où, et qui peut le lire. Ce texte décrit le fonctionnement réel du logiciel sur cette instance.
Qui traite ces données
Cette instance de Tibius Life est installée et administrée par le foyer qui l’utilise, sur son propre hébergement. Il n’y a pas d’éditeur qui collecte, pas de sous-traitant, pas de service tiers qui reçoit vos données.
Ce texte décrit ce que le logiciel fait. Les obligations légales éventuelles relèvent de la personne qui exploite l’instance.
Ce qui est stocké
Comptes et moyens de paiement, mouvements et transactions, budgets et enveloppes, contrats et abonnements, factures, documents, personnes et foyers, biens, véhicules, logements, commandes, dossiers administratifs, relevés de compteurs, et les intégrations que vous configurez.
S’y ajoutent les données de fonctionnement : compte utilisateur, préférences d’affichage, journal d’audit et événements de connexion.
Où elles sont stockées
Dans la base de données de l’instance, sur son hébergement. Rien n’est envoyé ailleurs.
Les documents ne sont pas déposés sur le disque : leur contenu est chiffré et stocké en base. Une sauvegarde de base est donc aussi une archive documentaire.
Données sensibles et chiffrement
Certains identifiants vous désignent auprès de tiers : numéro de châssis, plaque d’immatriculation, référence cadastrale, numéro de compteur, référence de dossier, numéro de suivi. Ils sont chiffrés, affichés masqués, et révélés seulement par une action explicite qui laisse une trace.
Le contenu des documents est chiffré de la même manière. La clé de chiffrement vit dans la configuration du serveur, jamais en base : une copie de la base sans cette clé ne permet pas de lire ces champs.
Permissions et partage
Aucun accès n’est implicite. Partager un foyer ne partage pas vos objets personnels. Être enregistré comme occupant, conducteur ou participant n’est pas une permission.
Lier un objet à un autre ne donne jamais accès à cet objet. Un objet auquel vous n’avez pas accès ne révèle ni son montant, ni son titre, ni son existence.
Administrateur technique
Le rôle d’administrateur système ouvre des écrans d’exploitation : état de l’installation, liste des comptes, référentiel des institutions, journal d’audit.
Il ne donne accès à aucune donnée métier d’un foyer — ni transactions, ni documents, ni comptes. C’est une règle vérifiée automatiquement à chaque exécution des tests.
Intégrations et Home Assistant
Une intégration Home Assistant est en écriture seule : elle dépose des relevés de compteur et ne lit rien. Elle ne peut pas créer de transaction, de facture ou de coût.
Elle s’authentifie par une clé que vous générez depuis l’application. La clé n’est jamais stockée en clair : seule une empreinte est conservée, et la valeur ne s’affiche qu’une fois.
Journaux
Un journal d’audit enregistre les actions sensibles : révélation d’un identifiant, changement d’adresse e-mail, émission d’une clé d’intégration. Les secrets en sont retirés avant écriture.
Le serveur web et PHP tiennent leurs propres journaux techniques, sous le contrôle de l’hébergement.
Ni le journal d’audit ni les événements de connexion ne sont purgés automatiquement : voir « Durée de conservation et suppression ».
Sauvegardes
Les sauvegardes relèvent de la personne qui exploite l’instance. Elles contiennent tout, documents compris, et doivent être traitées comme telles.
La clé de chiffrement se sauvegarde séparément de la base. Sans elle, une restauration ne redonne pas accès aux champs chiffrés.
Une sauvegarde est une photographie : supprimer une donnée dans l’application ne la retire pas des sauvegardes déjà prises. Elles cessent de la contenir au fur et à mesure qu’elles sont remplacées, selon la rotation choisie par la personne qui exploite l’instance.
E-mails
Les seuls e-mails envoyés sont ceux du fonctionnement : vérification d’adresse, réinitialisation de mot de passe, et invitation à rejoindre un foyer.
Aucun e-mail ne contient d’information financière. Il n’y a pas de lettre d’information, et aucune adresse n’est transmise à un tiers.
Cookies et session
Un seul cookie est déposé : celui de la session, nécessaire pour rester connecté. Il n’y a ni traceur publicitaire, ni cookie de mesure.
Cette instance mesure son audience avec Tibius Stats, le service de mesure de la Galaxie Tibius, sans cookie. À l’ouverture de certaines pages, le navigateur charge un script depuis ce service et lui envoie le nom générique de la page (« Facture », jamais son contenu) et son adresse dont les identifiants sont masqués ; quelques gestes sont comptés par type seulement (document ajouté, import lancé, objet créé). Aucun montant, aucun nom, aucun identifiant, aucun texte saisi n’est envoyé, et votre adresse IP n’est pas conservée.
Les écrans de connexion, de mot de passe, de double vérification, les liens reçus par e-mail, le portail d’un invité et l’administration ne chargent pas ce script.
La préférence de thème clair ou sombre est enregistrée dans le navigateur, sur votre appareil, et n’est jamais envoyée au serveur.
Durée de conservation et suppression
Les données restent tant que vous les gardez. Les objets financiers sont archivés plutôt que supprimés, pour que l’historique reste cohérent.
La suppression définitive de votre compte se demande depuis Profil → Sécurité. Elle efface ce qui n’appartenait qu’à vous — y compris le contenu de vos documents et de vos fichiers d’import — et retire tout moyen de vous connecter : mot de passe, jetons de réinitialisation, double vérification et sessions ouvertes. Un administrateur de l’instance peut également supprimer un compte depuis l’administration.
Ce que le foyer a enregistré, lui, reste : il appartient au foyer et pas à un compte. Ces données perdent simplement leur auteur. Si des données de foyer vous nomment encore, la personne que vous étiez dans l’application est anonymisée plutôt que supprimée — plus de prénom, plus de nom, plus de date de naissance, un libellé neutre — et vos appartenances en cours sont closes à la date du jour. Le foyer garde ainsi l’histoire de qui en a fait partie et jusqu’à quand, sans savoir de qui il s’agissait. Cette anonymisation est irréversible.
Un foyer se supprime depuis sa page, par l’un de ses membres, ou depuis l’administration lorsqu’il ne reste plus personne dedans. La suppression est refusée tant que le foyer retient des données : il faut d’abord les traiter.
Le journal d’audit et les événements de connexion ne sont soumis à aucune purge automatique : ils sont conservés aussi longtemps que l’instance existe. La suppression d’un compte ne les efface pas — elle en retire l’acteur, de sorte que les lignes restent lisibles comme trace de sécurité sans désigner personne. La personne qui exploite l’instance peut décider d’une durée de conservation ; le logiciel n’en impose aucune.
Une suppression agit sur la base active, et sur elle seule. Les sauvegardes déjà constituées continuent de contenir ce qu’elles contenaient au moment où elles ont été prises : elles relèvent de la personne qui exploite l’instance, comme leur rotation et leur destruction.