Politique de confidentialité
Zango est une application de création, de communauté et de vidéo ouverte dès 16 ans : on y publie des reels et des séries, on y réunit son cercle dans des groupes, on y regarde en plein écran — et l'on y rencontre de nouvelles personnes, ce qui est une porte de l'application et non son couloir. S'y ajoute une monnaie interne qui permet d'offrir, de débloquer du contenu et de rémunérer les créateurs. Cette politique décrit les données que nous traitons, pourquoi, combien de temps, et les droits dont vous disposez.
- Ce que vous écrivez ne nous est pas lisible. Les messages texte des conversations privées et des groupes sont chiffrés de bout en bout par défaut : la clé naît sur votre téléphone et n'en sort jamais. Ce que cela couvre exactement, et ce que cela ne couvre pas encore, est détaillé au §10.
- Personne ne vous écrit en privé sans votre accord préalable. Une conversation privée n'existe qu'après un geste de votre part : un like rendu, une demande que vous avez acceptée, ou une porte que vous avez ouverte. Aucun abonnement ne contourne cette règle — voir le §2 des conditions d'utilisation. Nous ne traitons donc jamais un échange privé que vous n'avez pas voulu.
1. Responsable du traitement
Zango est édité en nom propre par une personne physique établie en Allemagne, dont l'identité et l'adresse postale complètes figurent en fin de page.
Pour toute question sur vos données :
privacy@leyamo.app.
Pour toute autre demande :
contact@leyamo.app.
2. Données que nous traitons
2.1 Compte et identité
| Donnée | Origine | Finalité | Base légale |
|---|---|---|---|
| Adresse e-mail, numéro de téléphone, ou compte Google | Vous | Créer et sécuriser votre compte | Exécution du contrat |
| Prénom affiché | Vous | Vous identifier auprès des autres membres | Exécution du contrat |
| Date de naissance | Vous | Vérifier l'âge minimum, ouvrir la rencontre à 18 ans, afficher votre âge | Obligation légale + contrat |
| Genre | Vous | Filtres de découverte | Consentement |
2.2 Profil et contenus
| Donnée | Finalité |
|---|---|
| Photos et vidéos de profil | Présentation de votre profil |
| Présentation écrite, centres d'intérêt, langues parlées | Afficher votre profil, et ordonner les profils qui vous sont présentés |
| Pays d'origine, ville, statut diaspora | Découverte par proximité et par origine |
| Reels, épisodes uniques, séries et leurs épisodes | Publication de contenu, calendrier de diffusion, rattrapage |
| Publications de groupe, commentaires, réactions | Les afficher dans le fil du groupe concerné |
| Vos réponses aux publications d'un groupe (réactions, votes, réponses) | Les afficher aux autres membres de ce groupe |
| Messages, notes vocales, photos échangées | Conversations entre membres, voir §10 sur le chiffrement |
| Solde de coins, cadeaux, déblocages, parrainages, revenus de créateur | Faire fonctionner l'économie de la plateforme et vous verser ce qui vous revient |
| Boutique : fiche de vendeur, produits, commandes reçues | Vendre vos œuvres sur le site de Zango, livrer les commandes et vous verser les gains |
2.3 Données sensibles
- Intentions de rencontre et types de relation recherchés : peuvent révéler votre orientation sexuelle.
- Vidéo de vérification d'identité : données biométriques au sens large. Voir §5.
2.4 Localisation
Avec votre autorisation, nous déterminons votre ville pour la proposer à l'inscription et permettre le filtrage par distance.
2.5 Paiement
Les achats faits dans l'application (abonnement Premium, packs de coins) sont traités par Apple App Store ou Google Play. Nous ne recevons ni ne stockons vos coordonnées bancaires. Nous conservons uniquement l'état de votre abonnement, votre solde de coins et l'historique des transactions.
Les achats faits dans la boutique du site sont traités par notre prestataire de paiement ou par l'opérateur de mobile money choisi (§6). Là encore, le numéro de carte ne nous parvient pas : nous conservons le montant, l'état de la commande et, pour un article physique, l'adresse de livraison que vous saisissez.
Si vous demandez un versement de vos revenus de créateur, les coordonnées nécessaires sont transmises au prestataire concerné (voir §6).
2.6 Données techniques
- Identifiant d'appareil et jeton de notification (pour les alertes push)
- Jetons d'attestation d'application (Firebase App Check), vérifient que les requêtes proviennent bien de l'application officielle
- Journaux techniques d'erreur et de sécurité
- Rapports de plantage (Firebase Crashlytics) : quand l'application s'arrête ou rencontre une erreur, elle envoie la pile d'appels, le modèle d'appareil, la version du système, la version de l'application et la suite des écrans qui précède. Votre identifiant de compte n'y est pas joint, et aucun contenu que vous écrivez ne l'accompagne : nous cherchons ce qui casse, pas chez qui. Base légale : notre intérêt légitime à faire fonctionner l'application (RGPD art. 6.1.f).
3. Mesure d'audience
3.1 Le seul usage, et ce qu'il autorise
| Usage | À quoi il sert | Ce qu'il autorise |
|---|---|---|
| Mesure d'audience | Savoir ce qui est utilisé, ce qui ne l'est pas, et où les gens abandonnent, pour décider quoi corriger et quoi construire. | L'enregistrement d'événements d'usage (§3.2). |
3.2 Ce qu'un événement d'usage contient
Avec votre accord, l'application enregistre des actions, pas des contenus. Un événement se limite à :
- un nom d'action pris dans une liste fixe (par exemple « écran consulté », « message envoyé », « groupe rejoint ») ;
- quelques valeurs courtes qui la précisent (nom de l'écran, durée, type de contenu) ;
- le système de l'appareil (iOS ou Android) ;
- la date, établie par notre serveur.
Ces événements sont ensuite agrégés en statistiques quotidiennes : nombre de personnes actives, écrans les plus vus, actions les plus fréquentes. Ces statistiques ne contiennent plus aucun identifiant, elles ne permettent pas de remonter à une personne.
3.3 La mesure de l'interface
Toujours avec le même accord, l'application mesure comment l'interface est utilisée, afin de savoir ce qui sert réellement et ce qui peut être retiré. Sont comptés, et rien d'autre :
- le temps passé sur chaque écran, et le nombre de fois qu'il a été ouvert ;
- le nombre de contacts avec l'écran, et la nature du geste (appui, appui long, balayage, défilement) ;
- la case, dans une grille de 6 × 4, où le doigt s'est posé. Jamais une coordonnée précise ;
- la durée et le nombre de vos sessions quotidiennes ;
- une zone géographique d'environ 55 km, et uniquement si vous aviez déjà autorisé la localisation pour une autre fonction de l'application.
Jamais votre position exacte. Nous ne vous demandons jamais l'accès à votre localisation pour cette mesure. Si vous l'aviez accordé ailleurs, la position est arrondie à un demi-degré, une case d'environ 55 km, qui situe une agglomération et jamais une personne. Cet arrondi est appliqué par nos serveurs, et non seulement par l'application.
Ces mesures sont agrégées par jour et par écran. Le temps d'utilisation quotidien est en outre associé à votre compte pendant la durée de conservation indiquée au §8, afin de distinguer un usage régulier d'un usage occasionnel ; il est supprimé avec les autres données d'usage.
3.4 Profil d'audience et publicité : ni l'un ni l'autre
L'application ne calcule plus de profil d'audience et n'affiche aucun contenu sponsorisé, ciblé ou non. Les profils calculés sous les anciens consentements sont supprimés, pas seulement gelés.
Ce qui reste vrai si la publicité revenait : elle serait servie depuis notre propre infrastructure, sans aucune régie publicitaire tierce ni mouchard (§4.2) ; les annonceurs ne recevraient aucune donnée vous concernant, seulement des totaux ; et tout contenu sponsorisé porterait la mention « Sponsorisé ». Rien de cela ne serait mis en place sans que cette page soit mise à jour et votre consentement redemandé.
3.5 Retirer votre accord
Dans Réglages → Vos données. Le retrait prend effet immédiatement : ce qui attendait d'être envoyé depuis votre téléphone est jeté sans partir. Retirer est aussi simple qu'accepter, et n'enlève rien aux fonctionnalités de l'application.
4. Nos engagements, et ce qui peut évoluer
4.1 Engagements fermes
Ceux-ci ne dépendent pas des évolutions de l'application. Nous ne les lèverons pas :
- Nous ne vendons aucune donnée personnelle, et ne la louons ni ne l'échangeons.
- Nous ne partageons pas vos conversations avec des tiers, sauf réquisition légale ou signalement de modération.
- Nous n'enregistrons aucune donnée de contenu dans les événements d'usage (§3.2).
- Tout contenu sponsorisé porte la mention « Sponsorisé ».
- Aucun usage décrit au §3 n'est activé sans votre accord préalable.
4.2 Fonctionnement actuel
- Publicité. L'application n'intègre aucune régie publicitaire tierce ni mouchard publicitaire : les contenus sponsorisés sont vendus et servis par nous seuls. Si nous devions recourir à une régie tierce, elle serait nommée au §6 avec les données qu'elle reçoit, et son fonctionnement resterait soumis à votre consentement publicitaire.
- Données transmises aux annonceurs. Un annonceur ne reçoit que des totaux (nombre d'affichages, nombre de clics), jamais de donnée vous concernant.
- Localisation. Nous n'enregistrons pas votre position précise : les coordonnées sont arrondies (§2.4).
- Vérification d'identité. Les vidéos sont examinées par une personne, sans reconnaissance faciale automatique (§5).
5. Vérification d'identité
La vérification est facultative. Elle consiste à enregistrer une courte vidéo de votre visage, que vous pouvez ignorer ou faire plus tard.
- La vidéo est stockée de façon privée : aucun autre membre n'y a accès.
- Elle est examinée par une personne de notre équipe, sans traitement automatique de reconnaissance faciale. Si nous devions en introduire un, cette page serait mise à jour et votre consentement explicite redemandé (§4.2).
- Elle sert uniquement à confirmer que le profil correspond à une personne réelle et à attribuer le badge de confiance.
- Elle est supprimée avec votre compte.
6. Destinataires et sous-traitants
| Prestataire | Rôle | Données concernées |
|---|---|---|
| Google Firebase (Google Ireland Ltd.) | Hébergement, base de données, authentification, notifications, rapports de plantage (Crashlytics) | Ensemble des données |
| Apple / Google Play | Achats in-app | Identifiant d'achat, état de l'abonnement |
| RevenueCat | Gestion des abonnements | Identifiant de compte, état d'abonnement |
| Expo | Acheminement des notifications push | Jeton de notification |
| Stripe | Paiements de la boutique du site, et versements aux créateurs | Montant, e-mail de l'acheteur ; pour un versement, identité et coordonnées bancaires |
| MTN MoMo, Orange Money, Wave, Campay | Paiements et versements par mobile money, selon le pays | Numéro de téléphone, nom, montant |
| LiveKit | Appels de groupe, lorsque la fonctionnalité est active | Flux audio en transit, non enregistré |
La mesure d'audience (§3) n'ajoute aucun destinataire à cette liste : tout est traité sur notre propre infrastructure Firebase, dans l'Union européenne. Ce tableau est la liste de référence, tout nouveau prestataire y sera ajouté avant d'être mis en service (§4.2).
Lorsque vous achetez dans la boutique d'un créateur, l'adresse de livraison et le nécessaire pour honorer la commande sont transmis à ce vendeur, qui en devient responsable pour cette finalité.
7. Où vos données sont hébergées
La base de données, les fichiers et les traitements serveur sont localisés en Belgique (europe-west1), au sein de l'Union européenne.
Certains sous-traitants (Apple, Google, Stripe, RevenueCat) peuvent traiter des données hors de l'UE. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne ou par une décision d'adéquation.
8. Durées de conservation
| Donnée | Durée |
|---|---|
| Profil et contenus | Tant que le compte existe |
| Épisode unique (ancienne « story ») | 24 heures après sa diffusion, puis suppression automatique |
| Série et ses épisodes | Tant que la série existe. Chaque épisode cesse d'être diffusé à la fin de sa fenêtre ; le rattrapage dépend de la formule |
| Déblocages payants et cadeaux reçus | Tant que le compte existe, puis conservés sous forme comptable anonymisée (obligation légale) |
| Messages et publications de groupe | Conservés après la suppression du compte, mais anonymisés, voir §9 |
| Vidéo de vérification | Jusqu'à la suppression du compte |
| Revenus de créateur en attente | 14 jours de maturation avant retrait |
| Commandes de la boutique | Durée légale de conservation comptable, indépendamment du compte |
| Historique de transactions | Durée légale de conservation comptable |
| Enregistrements de transaction chez Apple, Google et RevenueCat | Conservés par eux, indépendamment de nous, selon leurs propres règles et les obligations fiscales, couramment jusqu'à 7 ans. Supprimer votre compte chez nous n'efface pas ces enregistrements-là. |
| Signalements et journaux de modération | Conservés après suppression du compte, à des fins de sécurité et de preuve |
| Événements d'usage bruts (§3.2) | 90 jours, puis suppression automatique |
| Temps d'utilisation quotidien rattaché à votre compte (§3.3) | 90 jours, puis suppression automatique |
| Statistiques agrégées, mesures d'interface par écran (§3.3) | Sans limite, elles ne contiennent plus d'identifiant |
| Profil d'audience (§3.4) | N'est plus calculé. Ceux qui existaient sont supprimés |
| Vos choix de consentement | Tant que le compte existe, c'est la preuve de ce que vous avez accepté, et quand |
9. Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité.
- Accès et portabilité : Réglages → « Exporter mes données ». Une archive complète vous est fournie.
- Rectification : directement depuis votre profil.
- Effacement : Réglages → « Supprimer mon compte », ou
depuis cette page. Votre profil, vos
photos, votre vidéo de vérification, vos reels et vos stories sont
supprimés. Vos messages et publications de groupe sont
anonymisés : votre nom et votre photo en sont retirés,
le texte reste. Les effacer priverait vos interlocuteurs de leur propre
moitié de la conversation, sans qu'ils l'aient demandé, c'est le
fonctionnement de la plupart des messageries.
Avant de supprimer votre compte, lisez ceci, il y va de votre argent.
- Un abonnement Premium en cours n'est PAS résilié par la suppression du compte. L'abonnement est géré par l'App Store ou Google Play, pas par nous : nous n'avons aucun moyen de l'arrêter à votre place, et il continuera d'être prélevé. Résiliez-le d'abord depuis les réglages d'abonnement de votre téléphone (Réglages Apple → Abonnements, ou Google Play → Abonnements), puis supprimez votre compte.
- Votre solde de coins est perdu, et il n'est pas remboursable.
- Vos revenus de créateur non encore versés sont perdus. Demandez votre versement et attendez qu'il soit effectué avant de supprimer votre compte.
- Retrait du consentement : Réglages → « Vos données » pour la mesure d'audience (§3.5) ; en modifiant votre profil pour les autres préférences ; ou en supprimant votre compte.
Pour toute demande : privacy@leyamo.app. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour une demande complexe, auquel cas nous vous en informons.
Avant de répondre, nous vérifions votre identité, en pratique, en confirmant que la demande vient bien de l'adresse e-mail ou du numéro de téléphone rattaché au compte. Sans cette vérification, il suffirait d'écrire un e-mail pour obtenir les données de quelqu'un d'autre, ou faire effacer son compte.
Si notre réponse ne vous satisfait pas, vous pouvez introduire une réclamation auprès de l'autorité de protection des données de votre pays de résidence.
10. Chiffrement de bout en bout
Les messages texte de vos conversations privées et de vos groupes sont chiffrés de bout en bout par défaut. Nous ne pouvons pas les lire. Ce n'est pas un engagement de notre part à ne pas regarder : c'est une impossibilité technique.
La clé qui déchiffre vos messages est créée sur votre téléphone et rangée dans son coffre matériel (Keychain sur iOS, Keystore sur Android). Elle n'est envoyée nulle part, n'est sauvegardée nulle part, et n'existe en aucune copie chez nous. Nos serveurs n'hébergent que des messages chiffrés.
10.1 Ce qui est chiffré, et ce qui ne l'est pas
| Élément | État | Ce que nous pouvons voir |
|---|---|---|
| Messages texte et icebreakers | Chiffrés | Rien de leur contenu |
| Publications et commentaires de groupe | Chiffrés | Rien de leur contenu |
| Photos, vidéos, notes vocales | Non chiffrés | Le fichier, protégé par nos règles d'accès, mais techniquement lisible par nous |
| Qui écrit à qui, et quand | Non chiffré | Les participants d'une conversation et l'horodatage, nécessaires pour acheminer les messages |
| Reels et séries publiés | Non chiffrés | Ce sont des contenus destinés à être diffusés |
10.2 Ce que cela change pour vous
- Perdre son téléphone, c'est perdre l'historique chiffré. Changer d'appareil, réinstaller l'application ou désactiver le chiffrement crée une nouvelle clé : les anciens messages deviennent définitivement illisibles, y compris pour vous. Nous ne pouvons pas les restaurer, et c'est ce qui rend la promesse crédible, une copie de secours chez nous nous rendrait exactement le pouvoir que le chiffrement retire.
- Les notifications ne montrent plus le contenu. Elles transitent par Apple, Google et Expo : y placer un extrait reviendrait à déposer chez trois tiers ce que nous venons de rendre illisible.
- Un export de données ne contient pas ce que nous ne savons pas lire. L'archive du §9 vous rend vos messages tels qu'ils sont stockés, donc chiffrés. Vos messages en clair sont dans l'application, sur votre téléphone.
- Un signalement n'a de pièce que celle que vous joignez. Quand vous signalez un message, c'est votre téléphone qui le déchiffre et nous le transmet, ces messages-là, et aucun autre. C'est le seul cas où le contenu d'une conversation chiffrée nous parvient, et il suppose votre geste.
Vous pouvez désactiver le chiffrement dans Réglages → Vie privée. Vos messages suivants nous deviennent alors lisibles, et l'historique chiffré antérieur est perdu. Le réglage est activé par défaut et n'est pas payant.
11. Sécurité
- Chiffrement des données en transit (TLS) et au repos.
- Accès aux données restreint par des règles de sécurité serveur : vos conversations ne sont lisibles que par les participants.
- Vos likes et vos refus sont stockés dans un espace inaccessible aux autres membres, y compris techniquement.
- Attestation d'application (App Check) contre les clients non officiels.
12. En cas de violation de données
Si une violation de données personnelles survient et qu'elle présente un risque pour vos droits et libertés, nous la notifions à l'autorité de contrôle compétente dans les 72 heures suivant le moment où nous en prenons connaissance, conformément à l'article 33 du RGPD.
Lorsque la violation est susceptible d'engendrer un risque élevé pour vous, nous vous en informons également, directement et sans délai injustifié (article 34) : nature de l'incident, données concernées, conséquences probables, et ce que nous faisons pour y remédier, ainsi que ce que vous pouvez faire de votre côté.
13. Modifications
Cette politique décrit ce que fait la version actuelle de l'application ; elle est mise à jour à mesure que le produit évolue.
Toute modification substantielle vous sera signalée dans l'application avant son entrée en vigueur. Un nouvel usage de vos données soumis à consentement ne démarre qu'après que vous l'ayez accepté : le silence ne vaut pas accord, et un accord donné pour un usage ne s'étend jamais à un autre.
Responsable du traitement
Junior-Wilfried Tadjeugue-Nangmo
Brandenburger Straße 1, 95448 Bayreuth, Allemagne
privacy@leyamo.app ·
contact@leyamo.app
Privacy Policy
Zango is a creation, community and video app open to any 16 and over: you publish reels and series, you gather your circle in groups, you watch full screen — and you meet new people, which is one door of the app rather than its corridor. Alongside this runs an internal currency used to send gifts, unlock content and pay creators. This policy describes the data we process, why, for how long, and the rights you hold.
- What you write is not readable by us. Text messages in private conversations and in groups are end-to-end encrypted by default: the key is born on your phone and never leaves it. What that covers exactly, and what it does not cover yet, is set out in §10.
- Nobody messages you privately without your prior agreement. A private conversation only exists after an act on your part: a like returned, a request you accepted, or a door you opened. No subscription bypasses this rule — see §2 of the terms of use. We therefore never process a private exchange you did not want.
1. Data controller
Zango is published in a personal capacity by an individual established in Germany, whose full identity and postal address appear at the end of this page.
For any question about your data:
privacy@leyamo.app.
For anything else: contact@leyamo.app.
2. Data we process
2.1 Account and identity
| Data | Source | Purpose | Legal basis |
|---|---|---|---|
| Email address, phone number, or Google account | You | Create and secure your account | Performance of the contract |
| Display name | You | Identify you to other members | Performance of the contract |
| Date of birth | You | Check the minimum age, open dating from 18, show your age | Legal obligation + contract |
| Gender | You | Discovery filters | Consent |
2.2 Profile and content
| Data | Purpose |
|---|---|
| Profile photos and videos | Presenting your profile |
| Written bio, interests, languages spoken | Displaying your profile, and ordering the profiles shown to you |
| Country of origin, city, diaspora status | Discovery by proximity and by origin |
| Reels, standalone episodes, series and their episodes | Publishing content, release schedule, catch-up |
| Group posts, comments, reactions | Showing them in that group's feed |
| Your responses to a group's posts (reactions, votes, replies) | Showing them to the other members of that group |
| Messages, voice notes, photos exchanged | Conversations between members, see §10 on encryption |
| Coin balance, gifts, unlocks, referrals, creator earnings | Running the platform economy and paying you what you are owed |
| Shop: seller page, products, orders received | Selling your work on the Zango website, fulfilling orders and paying out earnings |
2.3 Sensitive data
- Dating intentions and the kinds of relationship sought: may reveal your sexual orientation.
- Identity verification video: biometric data in the broad sense. See §5.
2.4 Location
With your permission, we determine your city so we can suggest it at sign-up and enable filtering by distance.
2.5 Payment
Purchases made in the app (Premium subscription, coin packs) are handled by the Apple App Store or Google Play. We neither receive nor store your bank details. We keep only your subscription status, your coin balance and your transaction history.
Purchases made in the website shop are handled by our payment provider or by the mobile money operator you choose (§6). There too, the card number never reaches us: we keep the amount, the order status and, for a physical item, the delivery address you enter.
If you request a payout of your creator earnings, the details needed are sent to the relevant provider (see §6).
2.6 Technical data
- Device identifier and notification token (for push alerts)
- App attestation tokens (Firebase App Check), which verify that requests really come from the official app
- Technical error and security logs
- Crash reports (Firebase Crashlytics): when the app stops or hits an error, it sends the call stack, the device model, the OS version, the app version and the sequence of screens leading up to it. Your account identifier is not attached, and none of the content you write goes with it: we are looking for what breaks, not for whose. Legal basis: our legitimate interest in keeping the app working (GDPR art. 6.1.f).
3. Audience measurement
3.1 The only use, and what it allows
| Use | What it is for | What it allows |
|---|---|---|
| Audience measurement | Knowing what is used, what is not, and where people give up, so we can decide what to fix and what to build. | Recording usage events (§3.2). |
3.2 What a usage event contains
With your agreement, the app records actions, not content. An event is limited to:
- an action name taken from a fixed list (for example "screen viewed", "message sent", "group joined");
- a few short values qualifying it (screen name, duration, content type);
- the device's operating system (iOS or Android);
- the date, set by our server.
These events are then aggregated into daily statistics: number of active people, most-viewed screens, most frequent actions. Those statistics contain no identifier at all and cannot be traced back to a person.
3.3 Interface measurement
Under the same agreement, the app measures how the interface is used, so we know what genuinely serves and what can be removed. The following are counted, and nothing else:
- the time spent on each screen, and how many times it was opened;
- the number of touches on the screen, and the kind of gesture (tap, long press, swipe, scroll);
- the cell, in a 6 × 4 grid, where the finger landed. Never a precise coordinate;
- the length and number of your daily sessions;
- a geographic area of about 55 km, and only if you had already allowed location for another function of the app.
Never your exact position. We never ask for access to your location for this measurement. If you had granted it elsewhere, the position is rounded to half a degree: a cell of about 55 km, which locates a city and never a person. This rounding is applied by our servers, not only by the app.
These measurements are aggregated by day and by screen. Daily usage time is additionally tied to your account for the retention period given in §8, so as to tell regular use from occasional use; it is deleted along with the other usage data.
3.4 Audience profile and advertising: neither
The app no longer computes an audience profile and shows no sponsored content, targeted or not. Profiles computed under the former consents are deleted, not merely frozen.
What remains true should advertising return: it would be served from our own infrastructure, with no third-party ad network and no advertising tracker (§4.2); advertisers would receive no data about you, only totals; and any sponsored content would carry the label "Sponsored". None of that would be put in place without this page being updated and your consent asked again.
3.5 Withdrawing your agreement
In Settings → Your data. Withdrawal takes effect immediately: whatever was waiting to be sent from your phone is discarded without leaving. Withdrawing is as easy as agreeing, and takes nothing away from the app's features.
4. Our commitments, and what may change
4.1 Firm commitments
These do not depend on how the app evolves. We will not lift them:
- We do not sell any personal data, and neither rent nor trade it.
- We do not share your conversations with third parties, except under legal compulsion or a moderation report.
- We record no content data in usage events (§3.2).
- All sponsored content carries the label "Sponsored".
- No use described in §3 is enabled without your prior agreement.
4.2 How things work today
- Advertising. The app embeds no third-party ad network and no advertising tracker: sponsored content is sold and served by us alone. Were we to use a third-party network, it would be named in §6 together with the data it receives, and its operation would remain subject to your advertising consent.
- Data given to advertisers. An advertiser receives only totals (impressions, clicks), never data about you.
- Location. We do not record your precise position: coordinates are rounded (§2.4).
- Identity verification. Videos are reviewed by a person, with no automatic facial recognition (§5).
5. Identity verification
Verification is optional. It consists of recording a short video of your face, which you may skip or do later.
- The video is stored privately: no other member can reach it.
- It is reviewed by a person on our team, with no automatic facial recognition. Were we to introduce one, this page would be updated and your explicit consent asked again (§4.2).
- It serves only to confirm that the profile matches a real person and to award the trust badge.
- It is deleted along with your account.
6. Recipients and processors
| Provider | Role | Data concerned |
|---|---|---|
| Google Firebase (Google Ireland Ltd.) | Hosting, database, authentication, notifications, crash reports (Crashlytics) | All data |
| Apple / Google Play | In-app purchases | Purchase identifier, subscription status |
| RevenueCat | Subscription management | Account identifier, subscription status |
| Expo | Push notification delivery | Notification token |
| Stripe | Website shop payments, and creator payouts | Amount, buyer email; for a payout, identity and bank details |
| MTN MoMo, Orange Money, Wave, Campay | Mobile money payments and payouts, depending on the country | Phone number, name, amount |
| LiveKit | Group calls, when the feature is active | Audio stream in transit, not recorded |
Audience measurement (§3) adds no recipient to this list: everything is processed on our own Firebase infrastructure, within the European Union. This table is the reference list; any new provider will be added to it before being put into service (§4.2).
When you buy from a creator's shop, the delivery address and what is needed to fulfil the order are passed to that seller, who becomes responsible for it for that purpose.
7. Where your data is hosted
The database, the files and the server processing are located in Belgium (europe-west1), within the European Union.
Some processors (Apple, Google, Stripe, RevenueCat) may process data outside the EU. Those transfers are framed by the European Commission's standard contractual clauses or by an adequacy decision.
8. Retention periods
| Data | Period |
|---|---|
| Profile and content | As long as the account exists |
| Standalone episode (formerly "story") | 24 hours after release, then automatic deletion |
| A series and its episodes | As long as the series exists. Each episode stops being shown at the end of its window; catch-up depends on the plan |
| Paid unlocks and gifts received | As long as the account exists, then kept in anonymised accounting form (legal obligation) |
| Messages and group posts | Kept after account deletion, but anonymised, see §9 |
| Verification video | Until the account is deleted |
| Pending creator earnings | 14 days of maturation before withdrawal |
| Shop orders | Statutory accounting retention period, independently of the account |
| Transaction history | Statutory accounting retention period |
| Transaction records held by Apple, Google and RevenueCat | Kept by them, independently of us, under their own rules and tax obligations, commonly up to 7 years. Deleting your account with us does not erase those records. |
| Reports and moderation logs | Kept after account deletion, for safety and evidence |
| Raw usage events (§3.2) | 90 days, then automatic deletion |
| Daily usage time tied to your account (§3.3) | 90 days, then automatic deletion |
| Aggregated statistics, per-screen interface measurements (§3.3) | No limit, they no longer contain any identifier |
| Audience profile (§3.4) | No longer computed. Those that existed are deleted |
| Your consent choices | As long as the account exists: this is the record of what you agreed to, and when |
9. Your rights
Under the GDPR, you have the rights of access, rectification, erasure, restriction, objection and portability.
- Access and portability: Settings → "Export my data". A complete archive is provided to you.
- Rectification: directly from your profile.
- Erasure: Settings → "Delete my account", or from
this page. Your profile, your photos,
your verification video, your reels and your stories are deleted. Your
messages and group posts are anonymised: your name and
photo are removed from them, the text stays. Erasing them would deprive the
people you talked to of their own half of the conversation, without their
having asked. This is how most messaging services work.
Before deleting your account, read this, your money is at stake.
- An active Premium subscription is NOT cancelled by deleting the account. The subscription is managed by the App Store or Google Play, not by us: we have no way to stop it on your behalf, and it will keep being charged. Cancel it first from your phone's subscription settings (Apple Settings → Subscriptions, or Google Play → Subscriptions), then delete your account.
- Your coin balance is lost, and it is not refundable.
- Creator earnings not yet paid out are lost. Request your payout and wait for it to go through before deleting your account.
- Withdrawing consent: Settings → "Your data" for audience measurement (§3.5); by editing your profile for other preferences; or by deleting your account.
For any request: privacy@leyamo.app. We answer within one month, extendable by two months for a complex request, in which case we tell you.
Before answering, we verify your identity, in practice, by confirming that the request really comes from the email address or phone number attached to the account. Without that check, writing an email would be enough to obtain someone else's data, or to have their account erased.
If our answer does not satisfy you, you may lodge a complaint with the data protection authority of your country of residence.
10. End-to-end encryption
Text messages in your private conversations and your groups are end-to-end encrypted by default. We cannot read them. This is not a promise on our part not to look: it is a technical impossibility.
The key that decrypts your messages is created on your phone and kept in its hardware vault (Keychain on iOS, Keystore on Android). It is sent nowhere, backed up nowhere, and exists in no copy at our end. Our servers host encrypted messages only.
10.1 What is encrypted, and what is not
| Item | State | What we can see |
|---|---|---|
| Text messages and icebreakers | Encrypted | Nothing of their content |
| Group posts and comments | Encrypted | Nothing of their content |
| Photos, videos, voice notes | Not encrypted | The file, protected by our access rules, but technically readable by us |
| Who writes to whom, and when | Not encrypted | The participants of a conversation and the timestamp, needed to route messages |
| Published reels and series | Not encrypted | This is content meant to be broadcast |
10.2 What this changes for you
- Losing your phone means losing the encrypted history. Changing device, reinstalling the app or turning encryption off creates a new key: older messages become permanently unreadable, including to you. We cannot restore them, and that is what makes the promise credible: a backup copy at our end would hand us back exactly the power encryption takes away.
- Notifications no longer show the content. They travel through Apple, Google and Expo: putting an excerpt in them would mean depositing with three third parties what we have just made unreadable.
- A data export does not contain what we cannot read. The archive in §9 returns your messages as they are stored, encrypted. Your messages in the clear are in the app, on your phone.
- A report has only the evidence you attach. When you report a message, it is your phone that decrypts it and sends it to us: those messages, and no others. This is the only case in which the content of an encrypted conversation reaches us, and it takes your gesture.
You can turn encryption off in Settings → Privacy. Your subsequent messages then become readable to us, and the earlier encrypted history is lost. The setting is on by default and is not a paid feature.
11. Security
- Encryption of data in transit (TLS) and at rest.
- Access to data restricted by server-side security rules: your conversations are readable only by their participants.
- Your likes and passes are stored in a space inaccessible to other members, technically included.
- App attestation (App Check) against unofficial clients.
12. In the event of a data breach
If a personal data breach occurs and presents a risk to your rights and freedoms, we notify the competent supervisory authority within 72 hours of becoming aware of it, in accordance with Article 33 GDPR.
Where the breach is likely to result in a high risk to you, we also inform you directly and without undue delay (Article 34): the nature of the incident, the data concerned, the likely consequences, what we are doing about it, and what you can do on your side.
13. Changes
This policy describes what the current version of the app does; it is updated as the product evolves.
Any substantial change will be signalled in the app before it takes effect. A new use of your data subject to consent only starts after you have accepted it: silence is not agreement, and an agreement given for one use never extends to another.
Data controller
Junior-Wilfried Tadjeugue-Nangmo
Brandenburger Straße 1, 95448 Bayreuth, Germany
privacy@leyamo.app ·
contact@leyamo.app