Politique de confidentialité

Ce que Bumply sait de toi, pourquoi, combien de temps, et comment tu gardes la main.

Version du 3 août 2026

1. En bref

L'essentiel

Bumply collecte le minimum pour faire tourner un annuaire de serveurs Discord. Rien n'est vendu, rien ne sert à de la publicité ciblée.

Bumply est un annuaire de serveurs Discord. Pour fonctionner, il a besoin de savoir qui tu es sur Discord, de conserver ce que tu publies ici, et de mesurer un minimum de choses techniques sur les visites. Cette page liste tout : ce qui est collecté, pourquoi, combien de temps c'est gardé, avec qui c'est partagé, et comment tu gardes la main.

Le service est édité et exploité par une personne physique établie en France. C'est elle qui décide de ce qui est collecté et qui en répond : le « responsable de traitement », au sens du RGPD (le règlement européen sur les données personnelles). Ses coordonnées complètes sont communiquées sur demande légitime, via le support.

Bumply n'a pas d'adresse de contact par email et ne t'écrit jamais par email. Pour toute question sur tes données, passe par le serveur Discord de support.

  • Pas de vente de données. Jamais, à personne.
  • Pas de publicité fondée sur toi. Bumply affiche un seul encart publicitaire, sur certaines fiches sans abonnement, choisi d'après les thématiques de la fiche et jamais d'après qui tu es : aucune régie, aucun cookie publicitaire, aucun profilage, et rien ne part chez l'annonceur tant que tu ne cliques pas.
  • Pas de collecte cachée. Tout ce que le site enregistre est décrit sur cette page.

2. Ce qu'on collecte, et pourquoi

L'essentiel

Trois sources : ton compte Discord, ce que tu publies, et des mesures techniques (connexions, vues, activité du bot). Plus une mesure d'audience Google, que tu peux couper ici même.

Ton compte Discord. Tu te connectes avec Discord (OAuth2 : tu t'identifies chez Discord, et Bumply ne voit jamais ton mot de passe). À la connexion, Bumply demande trois autorisations à Discord : ton identité (« identify »), ton adresse email (« email ») et la liste de tes serveurs (« guilds »). Si tu installes ensuite l'application Bumply sur ton compte pour recevoir ses messages privés, Discord t'en demande une quatrième (« applications.commands »), par un accord séparé.

À chaque connexion, Bumply copie et met à jour : ton pseudo, ton nom affiché, ton avatar (avec sa décoration et ta plaque de pseudo si tu en as), et ton adresse email si Discord la déclare vérifiée. Ton identifiant Discord et ta langue Discord, eux, sont enregistrés à la première connexion. Les jetons de connexion fournis par Discord (les clés techniques qui permettent de relire ces informations plus tard) sont stockés chiffrés.

La liste des serveurs Discord dont tu es membre est aussi enregistrée à chaque connexion. Elle n'est jamais publique et aucune page du site ne l'affiche : elle est conservée pour l'équipe de modération, qui n'a pas d'écran pour la consulter aujourd'hui. Tu la retrouves en entier dans ton export de données.

Ce que tu publies. Ta fiche de serveur (nom, descriptions, tags, langue, marquage 18+), les images que tu téléverses (stockées sur le serveur de Bumply et servies publiquement), ton commentaire sur un serveur (un seul par serveur, publié avec ta date d'arrivée sur ce serveur), les réponses de propriétaire, tes bumps (le geste qui fait remonter une fiche dans les listes), et tes votes sur les commentaires des autres (pour ou contre), rattachés à ton compte et supprimés avec lui. Si tu as créé un profil public de membre, il s'ajoute : ta bio, ta personnalisation, et ton rythme d'activité si tu l'as activé. Tes signalements, eux, ne sont jamais publics : ils sont transmis à l'équipe de modération avec ton identité, le motif et tes explications.

Ce qui se mesure tout seul. À chaque connexion, ton adresse IP est enregistrée avec la date. Elle sert à faire respecter les bannissements et à repérer les comptes liés. Au bout de 90 jours, l'adresse en clair est effacée ; il n'en reste qu'une empreinte irréversible (un « hash » : un code calculé à partir de l'adresse, qui ne permet pas de la retrouver), conservée pour que les bannissements restent efficaces. Tu peux consulter ton propre historique de connexions dans tes préférences.

Bumply ne calcule aucune empreinte de ton appareil ou de ton navigateur : côté anti-contournement, il n'y a que l'adresse IP.

Chaque fiche compte ses vues et ses clics. Une vue n'enregistre qu'un identifiant de visiteur (un code anonyme si tu n'es pas connecté, la référence de ton compte sinon) ; un clic sur « Rejoindre » enregistre en plus une empreinte de ton adresse IP, la signature technique de ton navigateur (User-Agent : navigateur, version, système) et la page d'où tu viens. Ces compteurs alimentent les statistiques des propriétaires (jamais nominatives) et la lutte anti-fraude.

Le bot Bumply, sur les serveurs qui l'installent, compte les messages et le temps passé en vocal, par membre et par jour, et journalise les arrivées, les départs et les commandes utilisées. Il en dérive aussi ton rythme d'activité global : une grille jours × heures, cumulée à travers les serveurs listés, sans contenu ni serveur identifié. Jamais le contenu des messages, jamais les conversations.

La mesure d'audience (Google Analytics). Elle est active par défaut, et tu peux la couper ici même : ton choix est retenu sur l'appareil et s'applique immédiatement. Tant qu'elle est active, Google reçoit les pages consultées et des informations techniques sur ton navigateur, et dépose ses propres cookies. La couper empêche Google de poser ses cookies et de te reconnaître d'une visite à l'autre ; son script reste chargé sur les pages publiques et continue de signaler la page consultée, sans cookie et sans identifiant. Ce qui ne part jamais chez Google : ton identité Bumply, aucun identifiant de compte ne lui est transmis. Comme pour n'importe quel site que tu visites, son serveur voit en revanche ton adresse IP. Tout ce qui touche à la publicité est refusé par le site à chaque chargement : aucune donnée publicitaire, aucun ciblage. L'espace de gestion de tes fiches (« Mes serveurs ») n'est pas mesuré du tout.

3. Cookies et stockage local

L'essentiel

Une poignée de cookies, tous utilitaires : rester connecté, retenir tes préférences, compter les visiteurs. Les seuls tiers qui peuvent en poser sont la mesure d'audience, que tu peux couper, et le captcha Cloudflare.

Un cookie est un petit fichier que le site dépose dans ton navigateur et que ton navigateur renvoie à chaque visite. Le « stockage local » (localStorage), lui, reste dans ton navigateur : il n'est jamais envoyé au serveur.

Les cookies déposés par Bumply et leurs finalités
NomRôleDuréePosé par
Cookie de session (son nom exact est visible dans les réglages de ton navigateur)Te garder connecté d'une page à l'autre. Illisible par les scripts des pages (HttpOnly).30 joursBumply, à la connexion
__Host-oauth_state, __Host-oauth_install_state, __Host-oauth_return_toSécuriser l'aller-retour chez Discord pendant la connexion (anti-falsification), puis te ramener à ta page.10 minutes, effacés au retourBumply
bumply_visitorCompter les visiteurs uniques et attribuer les arrivées aux bonnes fiches. Posé au premier clic sur « Rejoindre », pas à la simple visite.1 anBumply
bumply_join_errAfficher la raison d'un échec quand « Rejoindre » n'aboutit pas.1 minuteBumply
bumply_nsfwTon choix d'inclure les serveurs 18+ dans les listes.1 anTon navigateur, sur ton geste
bumply_langLa langue de serveurs affichée dans les listes.1 anTon navigateur, sur ton geste
bumply_langsTes langues favorites.1 anTon navigateur, sur ton geste
_ga et autres cookies GoogleMesure d'audience, seulement quand elle est active (voir la section 2).Fixée par GoogleGoogle Analytics

Le stockage local, jamais transmis au serveur, retient quant à lui :

Les clés de stockage local utilisées par Bumply
CléRôle
bumply:themeTon thème, clair ou sombre.
bumply:nsfwMiroir local du choix 18+ (c'est le cookie bumply_nsfw qui fait foi côté serveur).
bumply:nsfw-mediaTon accord pour afficher les images 18+ en clair sur cet appareil (par défaut, elles sont floutées).
bumply:cookie_consentTon choix sur la mesure d'audience.
bumply:banck et bumply:banned (stockage de session : effacé à la fermeture de l'onglet, pas du stockage local)Mémoire, le temps d'une session de navigation, de la vérification d'accès : elle n'est faite qu'une fois par session.
bumply:recent-searchesTes six dernières recherches, pour te les reproposer.
bumply:fiche-brouillon:<identifiant du serveur>Le brouillon de ta fiche en cours de création, pour ne pas perdre ton texte.
bumply:langsMiroir local de tes langues favorites (c'est le cookie bumply_langs qui fait foi côté serveur).

Aucun cookie publicitaire. En dehors de Google Analytics, les seuls tiers dont ton navigateur charge du contenu sont ceux de la section 6 : le captcha Cloudflare et les emojis Discord.

4. Les paiements

L'essentiel

Stripe encaisse ; Bumply ne voit jamais ton numéro de carte. Il ne garde que les références des paiements liés à ton compte.

Les offres payantes (abonnements de visibilité, enchères) sont encaissées par Stripe, un prestataire de paiement. La saisie de carte a lieu sur la page de paiement de Stripe : ton numéro de carte ne transite jamais par Bumply et n'y est jamais stocké.

Ce que Stripe reçoit de Bumply : l'adresse email de ton compte si elle existe (pour pré-remplir la page de paiement), le nom du serveur concerné (le libellé de l'achat) et des références techniques (fiche, offre, durée). Stripe traite ces données selon sa propre politique de confidentialité.

Ce que Bumply garde : des identifiants Stripe, jamais de données bancaires. Pour un abonnement, c'est la référence du paiement, portée par la ligne de l'abonnement et effacée avec elle à son expiration ; pour une enchère, ta mise, son montant et ses dates sont conservés, et ton acceptation des conditions est aussi horodatée (voir les CGU, section offres payantes).

Chaque paiement est unique : Bumply ne met en place aucun prélèvement récurrent et n'enregistre aucun moyen de paiement.

5. Les durées de conservation

L'essentiel

La plupart des traces techniques expirent toutes seules, de 90 jours à 13 mois ; le tableau ci-dessous dit lesquelles n'ont aucune limite. Ton compte et ce que tu publies vivent tant que tu les gardes.

Durées de conservation par catégorie de données
DonnéeConservation
Adresse IP en clair (connexions)90 jours, puis effacée. Seule l'empreinte irréversible (hash) reste, pour les bannissements.
Journal de sécurité90 jours.
Activité par membre mesurée par le bot (messages, vocal, détail par jour)90 jours. Les agrégats par serveur, non nominatifs, restent.
Rythme d'activité par membre (grille jours × heures du bot)Sans limite de durée : la grille est bornée en taille, pas dans le temps.
Arrivées et départs relevés par le bot (identifiant Discord du membre, serveur, date, invitation utilisée)Sans limite de durée : rien ne les efface aujourd'hui.
Journal des commandes du bot12 mois.
Vues et clics des fiches13 mois.
Session de connexion30 jours, ou jusqu'à déconnexion.
Compte, fiches, commentaires, bumpsTant que ton compte ou la fiche existent.
Mises aux enchèresSans limite de durée (litiges de paiement). La référence de paiement d'un abonnement, elle, disparaît avec l'abonnement, à son expiration.
Empreintes (hash) des IP banniesSans limite de durée : c'est ce qui empêche de contourner un bannissement.

Les sauvegardes de la base contiennent par nature une copie de ces données. Celles qui restent sur le serveur sont des copies compressées en accès réservé, effacées au bout de 14 jours (30 jours pour celles prises juste avant une mise à jour). La copie de secours qui sort du serveur, elle, est chiffrée avant l'envoi, et les plus anciennes sont supprimées au fur et à mesure que de nouvelles sont créées.

Les fichiers d'images téléversés restent sur le disque tant que la fiche les utilise ; un fichier remplacé ou retiré n'est pas immédiatement effacé.

6. Avec qui c'est partagé

L'essentiel

Des prestataires techniques, et rien d'autre : OVH pour l'hébergement, puis Discord, Stripe, Cloudflare, Google et GitHub. Tes données ne sont jamais vendues.

  • Discord. Bumply est construit dessus : la connexion, le bot et les vérifications d'appartenance à un serveur passent par son API. Les émojis personnalisés affichés dans les descriptions sont chargés par ton navigateur directement depuis les serveurs de Discord, qui voit alors ton adresse IP. Les alertes internes de l'équipe (signalements, sécurité) circulent sur des canaux Discord privés ; les alertes de sécurité peuvent contenir ton adresse IP. Enfin, Bumply ne t'envoie de message privé Discord que si tu as toi-même installé l'application Bumply sur ton compte ; chaque type de notification se règle ensuite dans tes préférences, et tout se désactive à tout moment.
  • Stripe. Les paiements (voir la section 4).
  • Cloudflare. Le captcha (« Turnstile ») qui protège « Rejoindre » et le bump : pour vérifier que tu es humain, ton adresse IP et le jeton du captcha lui sont transmis.
  • Google. La mesure d'audience, tant que tu ne l'as pas coupée (voir la section 2).
  • GitHub. Une copie de secours de la base y est déposée, dans un dépôt privé. Elle est chiffrée avant l'envoi et la clé de déchiffrement ne l'accompagne jamais : GitHub ne peut pas la lire.

Bumply tourne sur un serveur loué chez OVH SAS (2 rue Kellermann, 59100 Roubaix, France) et administré directement par l'éditeur : la base de données, les images et les journaux y restent. OVH héberge la machine, il n'exploite pas tes données.

Personne d'autre. Aucune donnée n'est vendue, louée ni échangée, et il n'y a pas de régie publicitaire. Des données ne sont transmises à des autorités que si la loi l'exige.

Discord, Stripe, Cloudflare, Google et GitHub sont des sociétés américaines : des données peuvent donc être traitées hors de l'Union européenne. Ces transferts s'appuient sur les garanties que le RGPD prévoit et que ces prestataires déclarent dans leurs propres politiques (décision d'adéquation UE-États-Unis, clauses contractuelles types).

7. Tes droits

L'essentiel

Exporter tes données et supprimer ton compte se font depuis tes préférences, sans rien demander. Pour le reste, le support ; et la CNIL reste ton recours.

Le RGPD te donne des droits sur tes données : y accéder, les corriger, les effacer, t'opposer à certains usages, en faire geler l'usage le temps d'une vérification (la « limitation »), les emporter. Voilà comment ça marche ici, concrètement ; pour les droits sans bouton, comme la limitation, le support est le canal.

  • Accéder et emporter. Dans tes préférences, « Exporter mes données » télécharge un fichier JSON de tes données : profil, profil public de membre, fiches, commentaires et réponses, votes donnés sur les commentaires, bumps, historique de connexions, serveurs Discord enregistrés, commandes du bot, notifications reçues.
  • Corriger. Ton pseudo, ton avatar et ton email viennent de Discord : corrige-les chez Discord puis reconnecte-toi, Bumply se met à jour à chaque connexion. Tes fiches et ton commentaire se modifient directement sur le site.
  • T'opposer. La mesure d'audience se coupe avec l'interrupteur de la section 2, les messages privés du bot se désactivent dans tes préférences, et les cookies de préférence ne se posent que si tu utilises la fonction correspondante.
  • Effacer. La suppression de compte, décrite ci-dessous.

La suppression de compte vit dans tes préférences. Elle est immédiate et définitive : pas de corbeille, pas de délai. Elle emporte ton profil (email compris), tes commentaires, tes bumps, tes fiches, ton historique de connexions, tes signalements et les jetons Discord.

Trois situations la bloquent :

  • un compte qui a participé aux enchères : les références de paiement doivent rester consultables en cas de litige ;
  • un compte qui a signé des actions de modération : le journal de modération doit rester attribuable ;
  • un compte administrateur protégé.

Dans ces cas, passe par le support.

Ce qui survit à la suppression, et pourquoi :

  • les empreintes d'IP bannies : sinon, supprimer son compte suffirait à contourner un bannissement ;
  • les lignes du journal de modération qui te concernaient, sans compte rattaché ;
  • les mesures d'activité du bot : le détail par jour expire de lui-même au bout de 90 jours, tandis que le rythme d'activité (la grille jours × heures) et le journal des arrivées et des départs, tous deux rattachés à ton identifiant Discord et non à ton compte Bumply, ne sont pas effacés ;
  • les traces de paiement conservées par Stripe, soumises à ses propres obligations ;
  • les fichiers d'images déjà téléversés, qui ne sont pas effacés du disque immédiatement.

Supprimer une fiche de serveur, en revanche, la retire du public mais n'efface pas son historique (commentaires, statistiques, sanctions). C'est voulu : sans ça, supprimer puis recréer une fiche suffirait à effacer une sanction.

Pour toute demande qui n'a pas de bouton, passe par le serveur de support. Et si tu estimes que tes droits ne sont pas respectés, tu peux saisir la CNIL : cnil.fr, ou par courrier au 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

8. La sécurité

L'essentiel

Chiffrement en transit et sur les points sensibles, sessions verrouillées, sauvegardes chiffrées. Et un bouton pour déconnecter tes autres appareils.

  • tous les échanges avec le site sont chiffrés (HTTPS) ;
  • le cookie de session est signé, et illisible par les scripts des pages (HttpOnly) : un script malveillant ne peut pas le voler ;
  • les jetons Discord sont chiffrés en base (AES) ;
  • les adresses IP servant aux bannissements sont comparées via des empreintes salées, et l'adresse en clair expire à 90 jours ;
  • les sauvegardes qui quittent le serveur sont chiffrées avant l'envoi ;
  • dans tes préférences, « Déconnecter les autres appareils » invalide toutes tes sessions sauf la courante.

Aucun système n'est invulnérable. En cas de violation de données présentant un risque pour toi, la CNIL et les personnes concernées sont prévenues, comme la loi l'impose.

9. Les mineurs

L'essentiel

Bumply ne vérifie aucun âge : c'est le compte Discord qui fait foi. La section 18+ est déclarative, et ses images sont floutées par défaut.

Bumply n'a pas de formulaire d'inscription : on entre avec un compte Discord, et Discord impose son propre âge minimum (13 ans, davantage dans certains pays). Bumply ne collecte aucune date de naissance et ne vérifie aucun âge.

En France, un mineur de moins de 15 ans ne peut pas consentir seul au traitement de ses données : l'accord d'un parent est requis pour utiliser ce type de service.

La section 18+ (Nocturne) repose sur ta seule déclaration : en y entrant, tu confirmes avoir 18 ans ou plus, et rien n'est vérifié. En protection par défaut, les images 18+ sont floutées partout et ne s'affichent en clair qu'après ton accord explicite, mémorisé sur l'appareil.

Si tu es parent ou tuteur et que ton enfant utilise Bumply, tu peux demander la suppression de son compte via le support.

10. Les changements de ce texte

L'essentiel

La date en haut de page change à chaque modification. La version publiée ici fait foi.

Cette politique évolue quand Bumply évolue : une collecte qui apparaît ou disparaît doit se lire ici. À chaque modification, la date de version en tête de page est mise à jour.

La version en vigueur est celle publiée à cette adresse. Si tu utilises Bumply régulièrement, reviens la consulter de temps en temps.