Politique de confidentialité
Together est un prototype DEMO. Cette politique décrit les traitements réellement présents dans le code. Elle ne constitue pas une conformité RGPD certifiée. Checklist juridique : À VALIDER PAR PROFESSIONNEL.
Responsable
Identité : À RENSEIGNER. Contact vie privée : À RENSEIGNER. DPO : À RENSEIGNER.
Données collectées
- Compte. e-mail, mot de passe hashé ou identité fédérée, prénom
- Profil. ville, bio, âge optionnel, centres d’intérêt, avatar généré, téléphone e164 optionnel
- KYC / identité. statuts identity_status / kyc_status DEMO. Aucun document d’identité, pas de biométrie.
- Sorties. titre, lieu, horaires, participants, messages de groupe
- Liste d’attente. outing_id, statut waiting/invited/declined
- Réservations. places communautaires et tables partenaires (seat_bookings), montants en centimes, statut
- Paiements (ledger). brut / commission / net, applied_fee_percent, statut — pas de numéro de carte
- Avis. note, commentaire
- Signalements / blocages. motif, cible, statut de modération
- Professionnel. raison sociale, SIRET saisi en DEMO, téléphone, e-mail Pro, offres, créneaux
- Géolocalisation. uniquement sur action « Autour de moi », 30 min en session, jamais serveur. Tuiles OSM/CARTO : le navigateur charge la bbox visible. Mapbox/Google absents. Position GPS non postée à Together.
- Journaux techniques. IP et user-agent de session (table session Better Auth) ; security_events (kind, user_id, contexte)
- Préférences. matching, notifications, avis cookies, favoris
- Demandes RGPD. tickets support privacy_access / limitation / opposition
Together ne stocke pas de documents d’identité, de biométrie, ni de numéros de carte.
Finalités et bases
- Exécution du contrat. compte, sorties, réservations, messages de groupe, paiement simulé ou réel lorsqu’activé — À VALIDER PAR PROFESSIONNEL
- Intérêt légitime. sécurité, prévention de la fraude, modération, conservation du ledger — À VALIDER PAR PROFESSIONNEL
- Obligation légale. conservation comptable du ledger lorsque des paiements réels existeront ; réponse à une autorité — À VALIDER PAR PROFESSIONNEL
- Consentement. géolocalisation à la demande ; connexion Google/X ; pas de cookies publicitaires aujourd’hui
Registre des traitements (code réel)
- Compte. Créer et authentifier un compte, attribuer un rôle. Base : Exécution du contrat — À VALIDER PAR PROFESSIONNEL. Conservation : Jusqu’à suppression / anonymisation — durée d’inactivité À VALIDER PAR PROFESSIONNEL. Destinataires : Better Auth (auto-hébergé), hébergeur À RENSEIGNER, Neon si configuré
- Sorties et participants. Organiser, rejoindre, liste d’attente, occupation des places. Base : Exécution du contrat. Conservation : Historique des sorties conservé ; places actives annulées à la suppression. Destinataires : Autres participants de la sortie (prénom, badges). Pas de destinataire publicitaire.
- Tables partenaires / seat_bookings. Réserver une place sur une session d’offre, restituer l’occupation. Base : Exécution du contrat. Conservation : Places actives annulées à la suppression ; lignes conservées avec le ledger. Destinataires : Professionnel du lieu (prénom). Admin. Pas de revente.
- Localisation. Trier les sorties « Autour de moi ». Base : Consentement (permission navigateur à l’action). Conservation : 30 minutes sessionStorage, jamais serveur. Destinataires : Tuiles OSM / CARTO (bbox de la vue, IP). Position GPS non postée au serveur Together ni à Mapbox/Google.
- Paiement / ledger. Préautorisation, capture, remboursement, commission 5 %. Base : Contrat + obligation légale visée si encaissement réel (comptable) — À VALIDER PAR PROFESSIONNEL. Conservation : Conservé après suppression de compte (preuve / fraude / compta visée 10 ans SI LIVE). Destinataires : Stripe lorsqu’activé (aujourd’hui DEMO / TEST BLOCKED). Pas de PAN chez Together.
- Professionnels. Dossier Together Pro, offres, créneaux, Connect (si activé). Base : Contrat Pro — À VALIDER PAR PROFESSIONNEL. Conservation : Tant que le dossier existe ; SIRET saisi en DEMO n’est pas un contrôle greffe ; PII anonymisée à la suppression. Destinataires : Admin Together. Stripe Connect BLOCKED.
- Messages, avis, signalements. Communication de groupe, confiance, modération. Base : Contrat ; intérêt légitime (sécurité / UGC) — À VALIDER PAR PROFESSIONNEL. Conservation : Messages retirés à la suppression ; avis conservés (auteur « Compte supprimé ») ; signalements archivés — durée À VALIDER PAR PROFESSIONNEL. Destinataires : Modération / Admin. Pas de revente.
- Matching, notifications, favoris. Proposer des sorties, informer in-app, mémoriser un favori. Base : Contrat / intérêt légitime — À VALIDER PAR PROFESSIONNEL. Conservation : Supprimés à la suppression de compte. Pas de push natif (APNs/FCM absents).. Destinataires : Aucun tiers de mesure. Pas de FCM.
- Sécurité / journaux. Preuve d’actions sensibles, sanctions, suppression de compte. Base : Intérêt légitime / obligation légale visée — À VALIDER PAR PROFESSIONNEL. Conservation : Conservés après anonymisation du profil — durée À VALIDER PAR PROFESSIONNEL. Destinataires : Admin. Pas de revente.
- Demandes RGPD. Tracer accès complémentaire, limitation, opposition. Base : Obligation légale visée — À VALIDER PAR PROFESSIONNEL. Conservation : Ticket interne conservé — durée À VALIDER PAR PROFESSIONNEL. Traitement humain À RENSEIGNER (éditeur).. Destinataires : Admin / futur DPO À RENSEIGNER.
Géolocalisation
Demandée au moment pertinent (« Autour de moi »), jamais à l’ouverture. Distance jamais inventée. Stockage 30 minutes en session. Pas de SDK cartographique tierce. Pas d’API Core Location native.
Destinataires / sous-traitants
- Hébergeur de production — Hébergement de l’application (to_complete). Données : ensemble des données du service. Transfert : À RENSEIGNER.
- Neon (PostgreSQL) — si DATABASE_URL est fournie — Base partagée (configured_when_env). Données : comptes, sorties, paiements, messages. Transfert : selon le projet Neon (hors EEE possible — À RENSEIGNER).
- PGLite (local) — Base embarquée de prévisualisation (active). Données : mêmes schémas, instance processus. Transfert : aucun (mémoire locale).
- Better Auth (auto-hébergé) — Comptes et sessions (active). Données : e-mail, nom, hash mot de passe, sessions, IP, user-agent. Transfert : aucun en soi.
- Grok auth broker — Google / X — Connexion fédérée, si l’utilisateur clique (configured_when_env). Données : identifiant, e-mail, avatar selon le fournisseur. Transfert : vers Google ou X au moment du clic.
- Stripe — Paiement TEST/LIVE lorsqu’il sera activé (demo_only). Données : montant, identifiants de paiement — pas de PAN stocké chez Together. Transfert : Stripe (États-Unis possibles) — inactif tant que TEST = BLOCKED.
Durées
- Compte actif. jusqu’à suppression ou inactivité — durée exacte À VALIDER PAR PROFESSIONNEL
- Compte supprimé (profil). anonymisé immédiatement ; e-mail de connexion remplacé
- Messages. corps remplacé par « message retiré » à la suppression du compte
- Ledger / paiements. conservé (obligation comptable visée 10 ans si encaissement réel) — aujourd’hui DEMO. Durée LIVE : À VALIDER PAR PROFESSIONNEL
- Réservations / seat_bookings. places actives annulées à la suppression ; lignes historiques conservées avec le ledger
- Avis. conservés, auteur affiché « Compte indisponible »
- Signalements / security_events. conservés le temps de la modération / preuve — durée exacte À VALIDER PAR PROFESSIONNEL
- Tickets RGPD / support. conservés pour tracer la demande — durée À VALIDER PAR PROFESSIONNEL
- Sessions. révoquées à la suppression ; sinon expiration Better Auth
- Matching / notifications / favoris. supprimés à la suppression de compte
- Position. 30 minutes en sessionStorage, jamais persistée serveur
- Professionnel (PII). SIRET / téléphone / e-mail Pro anonymisés à la suppression ; dossier conservé pour le ledger des tables
Droits
- Accès / portabilité. Profil → Confidentialité → Exporter mes données (JSON). Export incomplet des secrets et du PAN (inexistant).
- Rectification. Profil → Modifier le profil.
- Effacement. Profil → Confidentialité → Supprimer mon compte (anonymisation serveur, ledger conservé, places partenaires libérées).
- Opposition / limitation. Centre de confidentialité → demande enregistrée (ticket interne). Pas d’e-mail inventé : contact éditeur À RENSEIGNER.
- Retrait du consentement. Géolocalisation : Gérer mes cookies / oublier la position. OAuth : se déconnecter. Pas de cookies publicitaires à retirer.
- Réclamation. CNIL (France) — www.cnil.fr. Identité du responsable : À RENSEIGNER.
Parcours produit : Centre de confidentialité.
Cookies
Voir la page cookies. Pas de publicité tierce. Pas de bandeau « accepter le tracking » : aucun traceur soumis à consentement n’est actif.
À VALIDER PAR PROFESSIONNEL
- Identité de l’éditeur, forme, SIREN/SIRET, siège, capital, TVA
- Directeur de publication et coordonnées LCEN
- Hébergeur de production (raison sociale, adresse, téléphone)
- Désignation d’un DPO ou d’un contact vie privée opérationnel
- Médiateur de la consommation
- Bases légales du registre des traitements
- Durées de conservation (inactivité, signalements, tickets, ledger LIVE)
- Information précontractuelle et exception L221-28 avant tout encaissement réel
- Âge minimum store / alcool potentiel / UGC
- Opposabilité CGU/CGV une fois l’éditeur identifié
- Transferts hors EEE (Neon, Stripe, Google/X) et clauses
Réclamation CNIL : www.cnil.fr — lorsque l’éditeur sera identifié (À RENSEIGNER).
Together héberge des contenus d’utilisateurs (UGC). Un signalement et une file de modération existent. Cela ne constitue pas une conformité DSA certifiée. Point de contact : À RENSEIGNER.
Ces pages préparent le cadre. Elles ne constituent pas une conformité RGPD, LCEN, code de la consommation, DSA ou App Store. L’identité de l’éditeur est À RENSEIGNER.