Politique de confidentialité
Date d’entrée en vigueur : 11 septembre 2026
Nestrr est une application cliente indépendante pour des serveurs multimédias gérés par vous ou par l’administrateur de votre serveur. Nestrr ne fournit, n’héberge, ne vend et n’inclut aucun contenu multimédia. L’utilisation de l’application nécessite un serveur Seerr connecté à Jellyfin ou Plex, ou un serveur Jellyseerr compatible connecté à Jellyfin.
Informations utilisées par l’application
Selon les fonctionnalités que vous utilisez, Nestrr traite :
- Les informations de connexion et d’authentification des serveurs Seerr/Jellyseerr et Jellyfin ou Plex que vous choisissez de connecter : adresses, identifiants, cookies de session et jetons.
- Lors de la connexion à Plex : le code d’autorisation du navigateur, l’identifiant et le nom d’utilisateur du compte Plex, l’identifiant client Nestrr, les noms et adresses des serveurs accessibles, le jeton d’autorisation du compte et les jetons d’accès aux serveurs. Vous vous connectez à Plex dans votre navigateur ; Nestrr ne reçoit pas votre mot de passe Plex.
- Les informations de bibliothèque, de demandes, de progression de lecture, de liste personnelle, de favoris et de profil provenant de ces serveurs et de Trakt si vous connectez un compte Trakt.
- Lorsque les notifications sont configurées, le service de notifications Nestrr traite le repère public Seerr
plexClientIdentifier, qui ne permet pas de s’authentifier, votre identifiant d’abonnement aux notifications, l’état d’association et de livraison, l’identifiant numérique du compte Seerr déclaré par votre appareil et un ensemble limité de métadonnées de l’appareil pour aider un administrateur à confirmer le compte exact correspondant. L’état d’association est limité à : en attente, approuvée, refusée, expirée, annulée ou révoquée. Le code transmis par l’appareil à l’administrateur ne contient aucune identité de compte et n’autorise pas l’appareil à lui seul. - Après l’approbation d’une demande d’association, les alias du compte Seerr exact correspondant sont conservés sous forme de hachages avec clé (HMAC) propres au serveur. Ces valeurs sont pseudonymes et non anonymes. Elles sont isolées afin que le service ne puisse pas utiliser l’alias stocké pour un serveur pour relier la même personne à d’autres serveurs.
- Sur Android et iOS, lorsqu’un identifiant d’application OneSignal est configuré, le SDK OneSignal s’initialise au lancement de Nestrr et peut créer un identifiant d’abonnement avant l’autorisation des notifications ou l’activation de leur livraison. OneSignal, Apple et Google traitent cet identifiant, le titre du contenu, le texte traduit de l’état de la demande, une éventuelle URL validée d’affiche TMDB et, uniquement pour ouvrir un contenu devenu disponible, le type de média public et l’identifiant TMDB, ainsi que les informations sur l’appareil, le réseau, l’application et les interactions nécessaires à la préparation et à la livraison des notifications. Les notifications ne contiennent jamais l’identité du demandeur, les codes d’association, les identifiants de connexion, les identifiants internes ou les actions d’administration.
- Les informations relatives aux interactions Cast, à l’appareil et à l’application traitées par le SDK Google Cast.
- Les rapports de plantage et certains diagnostics de défaillances techniques traités par Sentry sur Android et iOS, notamment les traces d’exécution, une catégorie d’opération définie dans le code, le statut HTTP lorsqu’il est disponible et les informations sur l’appareil, l’application et le système d’exploitation. Ces diagnostics excluent les adresses des serveurs, le contenu des requêtes et des réponses, les identifiants de connexion, les informations de compte et les identifiants des médias ou des notifications.
Nestrr ne vend pas d’informations personnelles et ne les utilise ni à des fins publicitaires ni pour le suivi entre applications.
Accès au réseau local et autorisation des notifications
L’accès au réseau local permet de se connecter à votre serveur Seerr, Jellyfin ou Plex et de découvrir et contrôler les appareils de diffusion compatibles. Créer une demande d’association ou initialiser un appareil administrateur ne vaut pas consentement aux notifications et n’affiche pas la demande d’autorisation du système. L’initialisation de OneSignal et la création de l’identifiant d’abonnement peuvent précéder le consentement afin d’associer l’appareil de manière sécurisée. L’autorisation des notifications et l’activation de leur livraison sont demandées séparément, uniquement après que vous avez choisi d’autoriser les notifications sur cet appareil. Jusque-là, Nestrr ne reçoit aucune notification push.
Destinataires des informations
Nestrr envoie directement les requêtes aux serveurs et services nécessaires aux fonctionnalités utilisées :
- Vos serveurs Seerr/Jellyseerr et Jellyfin ou Plex.
- Les services de compte Plex lorsque vous autorisez Nestrr et récupérez votre compte et vos serveurs accessibles. Pour la connexion Plex à Seerr, Nestrr transmet le jeton d’autorisation du compte Plex au serveur Seerr que vous avez saisi. Ce serveur peut le conserver selon ses propres règles de compte et de conservation.
- Le serveur Plex sélectionné, pour l’accès à la bibliothèque, la diffusion, les téléchargements et la progression de lecture. Les jetons d’accès au serveur accompagnent également les URL de médias transmises au lecteur externe ou au récepteur de diffusion choisi. Les jetons de compte et de serveur Plex ne sont pas envoyés aux relais de notifications ou d’images Nestrr.
- OneSignal au lancement de l’application mobile lorsqu’un identifiant d’application est configuré, y compris avant l’autorisation des notifications ou l’activation de leur livraison, comme indiqué ci-dessus.
- Trakt, lorsque vous choisissez de connecter un compte Trakt.
- Les services d’images TMDB et le relais d’images Cloudflare de Nestrr, utilisés pour afficher les illustrations sélectionnées selon les identifiants des médias et la langue de l’application.
- Le service de notifications Cloudflare de Nestrr lorsqu’un administrateur configure l’intégration, qu’un appareil demande ou termine une association, ou que Seerr envoie un webhook de notification. Le service utilise un Worker Cloudflare, D1, Queues et une file d’échec pour les tentatives de livraison épuisées. OneSignal livre ensuite la notification aux données limitées via Apple ou Google.
- Les services Google Cast et les appareils Cast compatibles lorsque la diffusion est utilisée.
- Sentry, lorsque l’application Android ou iOS rencontre un plantage, une erreur non gérée ou certaines défaillances techniques gérées.
Le Worker de notifications ne contacte pas une adresse Seerr fournie par un client et ne reçoit pas le jeton de session Seerr de l’utilisateur pour l’association. L’application lit directement auprès de Seerr le repère public plexClientIdentifier et le profil actuel. Ce repère est découvrable et n’accorde aucune autorité. Le numéro de compte et les métadonnées de l’appareil envoyés par l’application sont des informations déclarées qu’un client modifié pourrait falsifier ; Seerr ne les atteste pas de manière indépendante.
La configuration des notifications dépend de l’exposition par votre serveur Seerr de son repère public et de ses paramètres de webhook, ainsi que de la disponibilité de Cloudflare D1 et Queues, de OneSignal, d’Apple Push Notification service ou de Firebase Cloud Messaging et de votre réseau. Une file d’envoi persistante, des tentatives limitées, une file d’échec et une relance authentifiée par un opérateur réduisent les pertes et les doublons, mais ne prouvent pas qu’un appareil a affiché une notification.
Les adresses publiques des serveurs doivent utiliser HTTPS. Si vous choisissez explicitement de vous connecter à un serveur local ou privé en HTTP, le trafic entre votre appareil et ce serveur n’est pas chiffré. L’administrateur de votre serveur est responsable du fonctionnement, de la sécurité et des pratiques de confidentialité des serveurs Seerr/Jellyseerr, Jellyfin et Plex auxquels vous accédez. Les services tiers traitent les informations selon leurs propres conditions et politiques de confidentialité.
Association des notifications et approbation par l’administrateur
L’utilisateur transmet à un administrateur un code à durée de vie limitée généré par son appareil. Le code sert uniquement à retrouver une demande en attente. Il ne prouve pas l’identité de l’utilisateur, ne révèle pas le secret privé de l’appareil et n’accorde aucun accès. L’administrateur se connecte à Seerr, recharge l’identifiant exact du compte lié à la demande, confirme ce compte correspondant sans sélecteur de compte, puis approuve ou refuse cet appareil. Cette approbation constitue la décision d’autorisation.
L’initialisation du premier administrateur repose sur la confiance à la première utilisation du repère public. L’application génère un secret de webhook aléatoire cryptographiquement sûr, indépendamment de la clé API Seerr, le conserve uniquement dans le brouillon chiffré de l’initialisation en cours et installe le webhook après confirmation de l’appartenance de l’administrateur par le Worker. Après avoir relu la configuration exacte auprès de Seerr, elle supprime ce brouillon local au lieu de conserver le secret principal du webhook avec l’identifiant secret utilisé quotidiennement par l’appareil. L’identifiant secret administrateur propre à l’appareil expire après 90 jours et nécessite une nouvelle initialisation. L’initialisation ne demande jamais l’autorisation des notifications au système.
Une association forte sans aucune interaction n’est pas possible tant que Seerr ne fournit pas au service de notifications une attestation d’identité signée ou une autre preuve de session vérifiable de manière indépendante. La configuration initiale du serveur, le partage du code de l’appareil, l’approbation de l’administrateur et la demande ultérieure d’autorisation au système restent donc des étapes explicites.
Conservation, suppression et vos choix
Nestrr stocke les secrets d’authentification dans le coffre d’identifiants de l’appareil sur les plateformes natives et supprime ses identifiants de session locaux lorsque vous vous déconnectez ou dissociez le service concerné. La désinstallation peut laisser des identifiants dans le trousseau Apple ; déconnectez-vous ou dissociez le service avant de désinstaller pour supprimer la session locale de Nestrr. Les métadonnées des médias en cache et les préférences peuvent rester jusqu’à l’effacement des données de l’application ou sa désinstallation. Les informations conservées par l’administrateur de votre serveur ou un service tiers suivent les règles de cette partie.
Lorsque vous enregistrez des médias pour une lecture hors connexion sur Android ou iOS, les fichiers et les sous-titres sélectionnés sont stockés sur votre appareil. La progression enregistrée localement est envoyée au serveur multimédia lié lorsqu’il redevient accessible. Vous pouvez supprimer les téléchargements depuis Nestrr.
Dissocier Plex supprime la session Plex locale. Cela ne supprime pas votre compte Plex et ne révoque pas les autorisations et jetons conservés par Plex ou Seerr. Gérez les autorisations Plex depuis votre compte Plex et contactez votre administrateur Seerr pour les identifiants conservés par ce serveur.
Les demandes d’association complètes, les codes des appareils, les numéros de compte et métadonnées d’appareil déclarés, ainsi que les données de protection contre la réutilisation des validations administrateur, sont supprimés au plus tard 48 heures après leur création. Des reçus minimaux d’approbation ou de refus authentifiés, sans code ni données déclarées de compte ou d’appareil, peuvent rester jusqu’à 30 jours pour permettre à un appareil ou un administrateur de récupérer une réponse perdue de manière sûre. Les tentatives de livraison cessent au plus tard 7 jours après la collecte. Les contenus livrés avec succès sont ensuite conservés jusqu’à 7 jours ; les contenus en échec sont conservés pour le diagnostic jusqu’à 14 jours après l’échec, soit au maximum 21 jours après la collecte, et les métadonnées pseudonymes d’audit de livraison jusqu’à 30 jours. Les reçus de relance authentifiée par un opérateur peuvent rester jusqu’à 90 jours pour éviter de répéter des actions liées à un incident. Les reçus pseudonymes minimaux de désabonnement OneSignal peuvent rester jusqu’à 30 jours. Un désabonnement déclenche uniquement une quarantaine de 30 jours : le service revérifie l’état actuel auprès du fournisseur afin qu’une désactivation volontaire des notifications ne dissocie jamais l’appareil, et une actualisation authentifiée de l’application annule le nettoyage. Les alias d’appartenance approuvée, les hachages des identifiants secrets et l’identifiant d’abonnement aux notifications restent conservés tant que l’appareil est lié ; les identifiants secrets administrateur expirent après 90 jours, et les identifiants révoqués côté serveur ainsi que les enregistrements de nettoyage sont conservés jusqu’à 30 jours. Lorsqu’une déconnexion ou une dissociation a lieu hors ligne, une instruction locale chiffrée de nettoyage contenant l’identifiant d’appartenance et le secret de l’appareil reste sur celui-ci jusqu’à confirmation de la suppression par le service, ou jusqu’à l’effacement des données de l’application ou sa désinstallation ; la supprimer plus tôt pourrait laisser l’appartenance distante active. Les sauvegardes de récupération peuvent conserver une copie supprimée pendant 30 jours supplémentaires au maximum.
Vous pouvez désactiver les notifications, dissocier l’appareil de notifications actuel, dissocier Trakt, dissocier Jellyfin ou Plex et vous déconnecter depuis l’application. Désactiver les notifications arrête leur livraison locale ; une dissociation ou une révocation par l’administrateur arrête le ciblage côté serveur et programme la suppression de l’appartenance, de l’identifiant d’abonnement et des alias propres au serveur selon les délais ci-dessus. Nestrr ne crée et ne gère pas votre compte Seerr/Jellyseerr, Jellyfin ou Plex. Contactez l’administrateur de votre serveur pour la suppression des comptes et données côté serveur, et gérez votre compte Plex directement auprès de Plex. Pour demander la suppression des identifiants de notifications sous le contrôle de Nestrr, écrivez à [email protected].
Enfants
Nestrr ne s’adresse pas aux enfants. Les administrateurs des serveurs contrôlent les utilisateurs autorisés à accéder à leurs serveurs et les contenus mis à leur disposition.
Modifications
Cette politique peut être mise à jour lorsque les fonctionnalités ou les fournisseurs de services de Nestrr évoluent. La date d’entrée en vigueur ci-dessus identifie la version actuelle.
Contact
Demandes relatives à la confidentialité et à la suppression : [email protected]