Korat est exploité depuis la Thaïlande et relève de la loi sur la protection des données personnelles B.E. 2562 (PDPA). Cet avis couvre l'application Android, l'application web et ce site. Nous demandons le consentement avant la création d'un compte, sur un écran qu'il faut faire défiler jusqu'à la dernière ligne, et refuser est une vraie option qui arrête l'inscription sur-le-champ. Le responsable de traitement est joignable à privacy@koratland.com.
Ce qui est collecté
- Compte
- e-mail, mot de passe (haché par notre fournisseur d'authentification — jamais stocké en clair), nom affiché, pseudo, votre Korat ID et la langue choisie
- Profil
- ce que vous choisissez de remplir : photo de profil et couverture, présentation, genre, date de naissance, adresses, formation et parcours professionnel, compétences et langues, centres d'intérêt, contact d'urgence, liens familiaux ou de couple. Chaque champ a sa propre visibilité : public / amis / privé. Ils sont 35 aujourd'hui, et ils ne sont pas tous appliqués à la même couche — voyez la confidentialité par champ plus bas, qui dit jusqu'où va chaque couche
- Contenus
- publications, commentaires, stories, photos, albums, appartenance à des groupes, et les messages que vous envoyez, y compris notes vocales, fichiers et positions partagées
- Commerce
- commandes, sessions de table, réservations de chambre, réservations de table, rendez-vous, forfaits, reçus et avis — avec le commerce concerné
- Santé
- seulement si vous activez le module santé : activités, distance et tracé, nombre de pas, et les saisies quotidiennes que vous faites, comme l'eau, le poids ou le sommeil
- Rencontres
- seulement si vous activez les rencontres : photos dédiées, cartes de questions, filtres et position approximative servant au calcul des distances
- Appareils
- une ligne par installation : nom de l'appareil, plateforme, version de l'application, dernière activité et jeton de notification — pour que vous puissiez voir et révoquer vos propres sessions
- Liens
- quand quelqu'un ouvre un lien de partage Korat, le clic est compté, avec pays, source et user agent. La personne qui a créé le lien voit un nombre, pas des visiteurs
- Assistance
- ce que vous nous écrivez, et un enregistrement d'audit quand un opérateur consulte votre compte
Données sensibles (art. 26). L'art. 26 de la PDPA exige un consentement explicite pour certaines catégories : santé, religion, race, handicap et données révélant l'orientation sexuelle. Dans ce produit, ces données se trouvent à trois endroits, pas deux, et la version précédente de cet avis n'en décrivait que deux modules.
- Champs sensibles du profil
- religion, degré de pratique, orientation sexuelle, nationalité, groupe sanguin, maladies chroniques, traitements réguliers, allergies médicamenteuses, allergies alimentaires et handicaps : chacun est vide tant que vous n'y écrivez pas, aucun n'est nécessaire pour avoir un compte, et chacun peut être effacé à tout moment. Aucun ne se trouve derrière l'interrupteur d'un module : le mécanisme sur lequel s'appuyait l'avis précédent ne les atteint donc pas, par sa définition même. · Depuis cette version, la religion, le degré de pratique et l'orientation sexuelle sont sur « privé » par défaut, et le groupe sanguin, les maladies chroniques, les médicaments habituels, les allergies médicamenteuses, les allergies alimentaires et les handicaps ne sont pas envoyés du tout aux autres utilisateurs : le détail, et les limites qui subsistent, sont dans la section suivante.
- Module Santé
- activités, itinéraires, pas et relevés quotidiens que vous saisissez — il n'y a pas d'interrupteur marche/arrêt distinct. Les données existent seulement si vous les enregistrez, et n'existent pas sinon.
- Module Rencontres
- photos de rencontre, cartes de questions, filtres et swipes, qui révèlent l'orientation sexuelle — celui-ci a un véritable interrupteur, dans Réglages → Rencontres, et le désactiver vous retire immédiatement du jeu de cartes de tout le monde.
L'avis précédent disait que les deux modules étaient « désactivés jusqu'à ce que vous les activiez, et cette activation est ce consentement » : c'était faux. Jusqu'au 28 juillet 2026, l'interrupteur Rencontres était par défaut activé dans la base de données ; chaque compte se trouvait donc dans le jeu de cartes des autres dès sa création, sans avoir jamais accompli l'acte que l'avis appelait consentement ; et le module Santé n'a jamais eu d'interrupteur à activer. · Ce qui a changé : les comptes créés à partir de cette version démarrent avec Rencontres désactivé, et l'activation est enregistrée avec un horodatage comme preuve du consentement. · Ce qui n'a pas changé : nous n'avons touché à aucune ligne existante. Désactiver tout le monde d'un coup serait une autre façon de décider à votre place. L'application vous demande directement si vous voulez rester ou sortir, et tant que vous n'avez pas répondu, nous ne comptons pas comme votre consentement l'état où l'ancienne valeur par défaut vous a placé. Entre-temps, vous pouvez le désactiver vous-même à tout moment dans Réglages → Rencontres.
La confidentialité par champ — où elle est appliquée, et où elle n'atteint pas encore
L'avis précédent disait que la valeur que vous fixez était « appliquée par les écrans, pas par la base de données ». Cette phrase est aujourd'hui en deçà de la vérité à un endroit, et toujours exacte à un autre : elle est donc écrite ici comme les trois couches qu'elle est réellement. Il y a 35 champs.
- Appliqué dans la base de données — 3 champs
- Formation · parcours professionnel · vérifications par des commerces. Ces trois-là vivent dans leurs propres tables, et les règles d'accès de la base elle-même filtrent les lignes selon la valeur que vous avez fixée ⇒ qui n'a pas votre permission ne peut pas les lire, ni par l'application, ni par le web, ni en appelant l'API directement. · Et le compteur se ferme avec la liste : auparavant, passer les vérifications en privé retirait les noms des commerces mais laissait le nombre — « vérifié par 3 commerces » — sur la page, ce qui est pire que de ne rien cacher. Les deux ont disparu.
- Appliqué par le lecteur de profil — 21 champs
- Le reste du profil : noms, surnom, présentation, genre, date de naissance et âge, situation amoureuse, centres d'intérêt, taille, province, nationalité, religion, degré de pratique, orientation sexuelle, alcool, restrictions alimentaires, compétences et langues. · L'application et le web ont cessé de lire la table
usersdirectement et passent par un lecteur de profil côté serveur qui écarte ce que vous avez masqué avant tout envoi ⇒ une valeur masquée ne voyage jamais jusqu'à l'écran, au lieu d'être cachée au moment de l'affichage. (Votre liste d'amis a son propre lecteur, qui fonctionne pareil.) Mais lisez l'encadré ci-dessous : cette couche n'a pas fermé toutes les portes. - N'est envoyé à personne, donc pas d'interrupteur — 10 champs
- Groupe sanguin, maladies chroniques, médicaments habituels, allergies médicamenteuses, handicaps, allergies alimentaires, plats préférés, plats détestés et préférences de goût ne figurent pas du tout dans le lecteur de profil, quelle que soit votre relation avec la personne, et aucun écran ne les dessine pour quelqu'un d'autre. ⇒ Il n'y a rien à régler, alors l'éditeur de profil a retiré l'interrupteur et énonce le fait à la place : un réglage à trois positions sur des données que personne ne peut voir est un cadenas sans rien derrière. (Votre CV est aussi dans ce groupe, parce qu'il a déjà son propre interrupteur.)
La limite qui demeure — et elle couvre les 21 champs de la deuxième couche et les 10 du groupe « envoyé à personne ». La règle d'accès à la table users reste ‘tout utilisateur connecté peut la lire’, et les droits par colonne restent ouverts ⇒ tout compte Korat qui appelle l'API directement peut encore lire ce que l'application et le web masquent désormais, y compris les champs de santé et les champs sensibles de l'art. 26, et y compris d'anciennes versions de l'application encore installées sur les téléphones d'autres personnes, qui lisent toujours la table directement. · Ce qui a changé, c'est que la bonne voie est maintenant entièrement fermée, pas que toutes les voies le soient — nous préférons l'écrire plutôt que vous laisser déduire une protection qui n'existe pas. · La commande qui retire ces droits de colonne est écrite mais ne peut pas encore être appliquée : les versions installées aujourd'hui lisent encore ces colonnes, et les retirer avant que les anciennes versions aient disparu casse l'application entre les mains d'autrui, d'un seul coup. L'ordre est : publier une version, attendre, puis retirer. · D'ici là, ce qui marche à coup sûr est le même qu'avant : laissez vides les champs que vous ne voulez pas voir lus. Cela figure sur la même liste d'en-cours que les clauses contractuelles types non signées, et sur la page sécurité.
Quelqu'un sans compte ne peut lire aucune colonne de la table users — mesuré depuis l'extérieur : la requête est refusée à la couche des droits, et non renvoyée avec un résultat vide. Toute la limite ci-dessus concerne les comptes connectés, pas le public d'internet.
Les valeurs par défaut ont changé, et elles n'ont bougé que vers plus restrictif. Chaque champ démarrait auparavant sur « public », la même valeur pour tous ⇒ qui n'avait jamais touché un cadenas — c'est-à-dire presque tout le monde — avait sa religion, son degré de pratique et son orientation sexuelle publics par défaut, sur un écran qui dessinait un cadenas à côté et se lisait donc comme si quelque chose les protégeait. Désormais religion, pratique et orientation sexuelle démarrent sur « privé », et date de naissance complète, nationalité, taille et poids, alcool, restrictions alimentaires et votre liste d'amis démarrent sur « amis ». La valeur par défaut s'applique à la lecture ⇒ nous n'avons écrasé aucune valeur que vous aviez fixée vous-même, et personne n'est plus exposé qu'avant à cause de ce changement.
La recherche ne correspond plus à un champ que vous avez masqué. Être trouvable par un champ masqué le révèle aussi sûrement que de l'afficher : une valeur masquée n'est donc pas renvoyée dans les résultats — et sur le web, quelqu'un qui ne correspondait à votre requête que par un champ masqué est retiré entièrement des résultats. · L'application Android ne peut pas encore les retirer : la valeur elle-même est masquée, mais le compte peut toujours apparaître dans une recherche via un nom mis en privé. Nous écrivons les deux moitiés séparément plutôt que d'affirmer que « la recherche respecte vos réglages ».
Savoir si remplir un champ sensible, ou enregistrer des données de santé, satisfait au critère « explicite » de l'art. 26 est une question juridique que nous n'avons pas fait trancher par un spécialiste. Cette page décrit donc ce que le système fait réellement et n'écrit pas cette réponse elle-même.
À quelles fins, et sur quelle base légale
L'art. 19 de la PDPA exige le consentement sauf si l'une des exceptions de l'art. 24 (ou de l'art. 26 pour les données sensibles) s'applique. Nous nommons donc une base par finalité, au lieu de tout ranger sous « consentement » — ce que les lignes directrices de la PDPC déconseillent expressément.
- Créer et faire fonctionner votre compte
- nécessité contractuelle (art. 24(3))
- Acheminer messages, appels, publications et groupes vers le public choisi
- nécessité contractuelle (art. 24(3))
- Passer une commande, ouvrir une table, prendre une réservation, calculer une addition
- nécessité contractuelle (art. 24(3))
- Classer votre fil et suggérer des amis
- intérêt légitime (art. 24(5))
- Envoyer les notifications que vous avez demandées
- nécessité contractuelle (art. 24(3))
- Vous signaler la connexion d'un nouvel appareil
- intérêt légitime — sécurité (art. 24(5))
- Prévenir les abus, la fraude et le spam
- intérêt légitime (art. 24(5))
- Appliquer les règles d'âge pour l'alcool et l'accès aux établissements
- obligation légale (art. 24(6))
- Conserver les enregistrements de transactions
- obligation légale — comptabilité et fiscalité (art. 24(6))
- Module Rencontres
- consentement explicite (art. 26) — les nouveaux comptes démarrent désactivés, et l'activation est horodatée
- Module Santé et champs sensibles du profil
- consentement explicite (art. 26) — pas d'interrupteur : rien de rempli ni d'enregistré, donc aucune donnée
- Messages marketing
- voir la section suivante
Korat ne vend pas de données personnelles et il n'y a pas de publicité. Pas d'identifiant publicitaire, pas de régie, pas de courtier en données.
Marketing — et ce qui n'existe pas encore
Trois types de messages ne se valent pas. Les messages de service — statut d'une commande, confirmation de réservation, alerte de connexion depuis un nouvel appareil, décision de modération, réinitialisation de mot de passe — ne peuvent pas être désactivés tant que vous avez un compte : ils sont le service, pas du marketing. Les notifications de fonctionnalités — message, mention j'aime, commentaire, demande d'ami, publication de groupe — se règlent par type dans l'application. Le marketing, c'est cette section.
Il existe dans la base un unique indicateur de désinscription au niveau du compte, et lors de la constitution de la liste de destinataires d'une campagne, les personnes désinscrites et les comptes suspendus sont écartés au moment où la liste est écrite, pas à l'envoi : quelqu'un d'inéligible n'est jamais inscrit. Les audiences sont des critères structurés interprétés par le serveur, jamais du SQL venu du client, et un critère non reconnu est rejeté, pas ignoré : un filtre perdu en silence transforme une audience de 200 personnes en la totalité des comptes, et cet envoi ne se rattrape pas.
Disons-le nettement : ce commutateur n'a pas encore de bouton. La désinscription existe dans la base, mais rien dans l'application ni sur le web ne l'appelle, et la valeur par défaut est « inscrit » — ce qui ne correspond pas aux lignes directrices de la PDPC, qui attendent un consentement opt-in, des choix par finalité et un journal des consentements. Nous n'enverrons donc aucun message marketing tant que ce bouton n'existe pas, et cette page n'écrira pas « vous pouvez vous désinscrire à tout moment » avant que vous ne le puissiez réellement.
Qui d'autre peut le voir
Les autres voient ce que vos réglages de confidentialité permettent — public, amis ou personne — dans les limites que la section confidentialité par champ ci-dessus expose couche par couche. Un chat est lisible par ses deux participants. Une publication de groupe est lisible par ce groupe. Un commerce voit ce qu'il lui faut pour vous servir : votre nom à la table, ce qui a été commandé, et l'adresse que vous avez donnée pour la livraison. Les rencontres montrent délibérément moins : un chat né d'une correspondance montre votre surnom, pas votre vrai nom ni votre e-mail, jusqu'à ce que vous soyez amis.
Un commerce avec lequel vous traitez est responsable de traitement à part entière pour les données clients qu'il détient, et non notre sous-traitant : les obligations de la PDPA pèsent directement sur lui. Et l'article 6 des conditions interdit à un commerce de vous ajouter à sa liste marketing parce que vous avez commandé.
Pour le reste, nous ne divulguons des données personnelles qu'avec votre consentement, quand la loi l'exige, ou pour protéger des droits et la sécurité.
Un commerce ne peut pas vous écrire en premier — et c'est une règle dans la base de données, pas un bouton caché. Le droit d'ouvrir une conversation avec un commerce est le vôtre : tant que vous ne lui avez jamais envoyé de message, son personnel ne peut pas vous écrire, ni laisser ouverte une salle de discussion vide. Les messages automatiques d'un commerce relèvent de la même règle, sans exception même pour les messages concernant une commande. · Le sens est délibérément inversé pour les appels : un commerce ne peut vous appeler qu'à l'intérieur d'une conversation que vous avez ouverte, et vous ne pouvez appeler un commerce qu'une fois qu'il a émis une invitation — laquelle nomme la seule personne de l'équipe joignable, vaut pour un seul appel et expire d'elle-même (24 heures par défaut). Et le commerce ne peut émettre cette invitation que si vous lui avez écrit d'abord, sans quoi l'invitation deviendrait elle-même un moyen de contacter des inconnus.
Le blocage est désormais appliqué dans la base de données, et il l'est dans les deux sens. L'application disait « bloqué » tandis que le serveur n'appliquait absolument rien. Maintenant, tant qu'un blocage existe, aucune des deux parties ne peut écrire, appeler, envoyer une demande d'ami, aimer dans les rencontres, suivre ou marquer un lien familial — et une notification entre les deux n'est même pas créée, si bien que rien n'arrive sur l'écran de verrouillage. C'est appliqué par des déclencheurs de la base plutôt que par des règles d'accès ⇒ cela lie jusqu'à notre propre accès le plus privilégié. · Rien n'est supprimé et les lectures ne sont pas touchées. L'historique reste intact des deux côtés, parce que c'est précisément ce dont vous avez besoin pour signaler, et qu'une salle qui disparaîtrait d'un côté serait en elle-même une divulgation. · Le refus ne dit délibérément pas la cause : un compte bloqué, un compte suspendu et un compte supprimé donnent la même phrase. L'expéditeur apprend que le message n'est pas passé, et n'apprend jamais pourquoi — car un refus disant « vous avez été bloqué » confirme à un harceleur qu'il a atteint la bonne personne. · Il n'existe pas, et il n'existera jamais, de moyen de demander qui vous a bloqué.
Où voyagent les données
Vos données quittent la Thaïlande. La base de données principale, l'authentification et le stockage de fichiers sont chez Supabase, à Singapour ; le site et les points d'entrée en périphérie sont chez Cloudflare sur un réseau mondial ; les notifications push et les e-mails sortants passent par l'infrastructure de Google. Ils traitent sur nos instructions.
L'art. 28 de la PDPA autorise le transfert vers une destination offrant une protection adéquate, selon une liste publiée par le Comité de protection des données personnelles. Le Comité n'a pas publié cette liste. Ses deux notifications du 25 décembre 2023 (critères des art. 28 et 29) sont entrées en vigueur le 24 mars 2024, et aucun pays n'a été reconnu adéquat. Singapour n'est donc pas une destination reconnue, et le transfert repose sur les garanties appropriées de l'art. 29 : des clauses contractuelles types.
Ces clauses contractuelles types ne sont pas signées. Nous l'écrivons ici plutôt que d'écrire « nous appliquons des garanties appropriées », car cette seconde phrase décrirait quelque chose qui n'existe pas encore. Le point figure en haut de notre liste, aux côtés des limites consignées sur la page sécurité.
Comment c'est protégé — et où cela s'arrête
Tout transite en TLS. L'accès est imposé par la sécurité au niveau des lignes dans la base : une requête portant sur des données qui ne sont pas les vôtres ne renvoie rien, qu'elle vienne de l'application ou de quelqu'un qui appelle l'API directement. Les codes de vérification sont stockés hachés, et les appareils se révoquent un par un.
Trois limites, dites franchement. Korat n'a pas de chiffrement de bout en bout : messages et fichiers sont lisibles sur le serveur · les images téléversées sont dans un stockage public, donc quiconque détient l'URL d'un fichier peut le récupérer, même si téléverser ou modifier exige une connexion · et il n'y a pas de sauvegarde de la base de données sur l'offre actuelle. La page sécurité donne la liste complète.
L'art. 37(4) de la PDPA impose de notifier une violation au Comité sans retard injustifié et, si possible, dans les 72 heures suivant sa connaissance, sauf si elle ne présente pas de risque pour les droits et libertés des personnes ; si le risque est élevé, les personnes concernées doivent aussi être informées, avec les mesures correctives.
Combien de temps c'est conservé
- Compte et profil
- tant que le compte existe
- Contenus — publications, commentaires, photos, messages
- tant que le compte existe, ou jusqu'à ce que vous les supprimiez
- Stories
- expirent d'elles-mêmes
- Enregistrements de transactions — commandes, réservations, reçus
- conservés par le commerce concerné, aussi longtemps que ses obligations comptables et fiscales l'exigent
- Lignes d'appareils et jetons de notification
- jusqu'à la révocation de l'appareil ou la suppression du compte
- Enregistrements d'audit d'administration
- en ajout seul — un déclencheur de la base refuse mise à jour et suppression
Quand vous demandez la suppression, nous supprimons votre compte et vos contenus personnels. Les enregistrements qu'un commerce est légalement tenu de conserver peuvent rester dans son compte, sans votre profil rattaché. Les enregistrements d'audit ne peuvent pas être effacés, comme indiqué : c'est une mesure de sécurité assumée, et nous le disons ici plutôt que de vous laisser le découvrir.
Vos droits
Aux termes des art. 30 à 36 de la PDPA, vous pouvez accéder à vos données et en demander une copie (art. 30) · demander leur portabilité dans un format lisible par machine (art. 31) · vous opposer au traitement fondé sur l'intérêt légitime et à celui réalisé à des fins de prospection directe (art. 32) · demander l'effacement ou l'anonymisation (art. 33) · demander la limitation du traitement (art. 34) · demander la rectification pour que les données soient exactes, à jour et complètes (art. 35) · et retirer votre consentement à tout moment (art. 19), aussi facilement qu'il a été donné. Vous pouvez également saisir le Comité de protection des données personnelles.
Supprimer votre compte se fait désormais vous-même, dans l'application et sur le web : dans l'application, à Réglages → Supprimer le compte ; sur le web, à koratland.com/delete-account, qui fonctionne sans rien installer. Les deux sont une demande assortie d'un délai de 30 jours : le compte reçoit une date de suppression, continue de fonctionner jusque-là, et vous pouvez l'annuler vous-même à tout moment avant cette date. Nous prévenons le compte dès qu'une demande est déposée, au cas où ce ne serait pas vous.
Télécharger vos données reste une personne qui lit des e-mails, pas une fonctionnalité. Écrivez à privacy@koratland.com depuis l'adresse du compte, ou indiquez-nous votre Korat ID. Nous vérifions d'abord votre identité — une demande non vérifiée est en soi une attaque — et répondons sous 30 jours. La même adresse traite la suppression si vous ne pouvez plus vous connecter.
Trois choses que vous pouvez faire vous-même, tout de suite, sans rien demander : changer la visibilité de n'importe quel champ de profil, album, publication ou story ; désactiver entièrement les rencontres, ce qui masque le module et vous retire de tous les paquets ; et bloquer n'importe quel compte, ce qui prend effet aussitôt dans les deux sens et est appliqué dans la base de données comme décrit ci-dessus.
Enfants
Seul le texte thaï fait foi. Les neuf autres langues sont fournies par commodité et n'ont pas d'effet juridique propre ; en cas de conflit, le thaï prévaut. Cet avis peut évoluer, et une modification substantielle est annoncée dans l'application. Version 3.2 — elle remplace la version 3.1, et ce qui a changé, c'est que la description rattrape ce que le système applique désormais, non la façon dont nous utilisons vos données : la confidentialité par champ est exposée en trois couches, chacune disant jusqu'où elle va ; les champs sensibles passent à « privé » par défaut et les champs identifiants à « amis » ; le web respecte la visibilité par champ comme l'application ; la recherche ne correspond plus à un champ masqué ; et le blocage, ainsi que la règle qu'un commerce ne peut pas vous écrire en premier, sont appliqués dans la base de données — la version précédente ne mentionnait ni l'un ni l'autre. L'écran de consentement dans l'application affichera 3.1 jusqu'à la prochaine publication ; si les deux numéros diffèrent, cette page prévaut.
Langue et modifications
Seul le texte thaï fait foi. Les neuf autres langues sont fournies par commodité et n'ont pas d'effet juridique propre ; en cas de conflit, le thaï prévaut. Cet avis peut évoluer, et une modification substantielle est annoncée dans l'application. Version 3.1 — elle remplace la version 3.0. L'écran de consentement dans l'application indiquait « version 1.0 » et était bien plus court que cette page ; à partir de cette version, les deux portent le même numéro, et le texte que vous acceptez à l'inscription nomme toutes les catégories de données sensibles ci-dessus.
Contact
privacy@koratland.com pour tout ce qui touche à vos données. hello@koratland.com pour tout le reste.