Politique de confidentialité
Ceci est une traduction de courtoisie. En cas de divergence, la version allemande fait foi.
Dernière mise à jour : 8 août 2026
La protection de tes données personnelles nous tient beaucoup à cœur. Dans cette politique de confidentialité, nous t’expliquons quelles données nous collectons, comment nous les utilisons et quels sont tes droits.
1. Responsable du traitement
Gathered UG (haftungsbeschränkt) i.G.
Représentée par son gérant : Lenny Anzalichi
Berliner Straße 10
63110 Rodgau, Allemagne
E-mail : Lenny@gathered.world
Registre du commerce : tribunal d’Offenbach am Main, HRB [sera complété après l’immatriculation]
Délégué à la protection des données (art. 37 RGPD)
En vertu du § 38 BDSG (loi fédérale allemande sur la protection des données), nous ne sommes pas tenus de désigner un délégué à la protection des données, car moins de 20 personnes traitent de manière permanente des données personnelles de façon automatisée. Notre activité principale n’exige pas non plus un suivi régulier et systématique à grande échelle (art. 37 § 1 b RGPD). Pour toute demande relative à la protection des données : Lenny@gathered.world
2. Quelles données nous collectons
2.1 Données de compte
Lors de l’inscription, nous collectons :
- nom ou nom d’utilisateur
- adresse e-mail
- photo de profil (facultative)
- avec Apple Sign-In : Apple ID (anonymisé)
2.2 Données de localisation
Avec ton autorisation, nous collectons ta position afin de :
- afficher des événements près de toi
- calculer la distance jusqu’aux événements
Si tu as consenti à l’utilisation de la localisation et qu’aucune ville n’est encore enregistrée dans ton profil, nous déduisons ta ville de ta position approximative et enregistrons le nom de la ville (pas les coordonnées exactes) dans ton profil — notamment pour des statistiques d’événements agrégées. Tu peux modifier la ville dans ton profil à tout moment.
Nous conservons en outre une indication de lieu approximative, afin de pouvoir t’envoyer des notifications sur de nouveaux événements dans ta région. À l’ouverture de l’App, ta position est arrondie à une grille d’environ 39 km × 20 km et seule cette case est enregistrée (techniquement : un geohash de quatre caractères) — jamais tes coordonnées exactes ni un historique de déplacements. Nous ne conservons que la dernière case connue, mise à jour au maximum une fois par jour. Jusqu’en août 2026, cette grille était nettement plus grossière, environ 156 km × 156 km ; l’affinement était nécessaire car une case aussi vaste ne permet aucune recommandation de proximité pertinente. Nous n’enregistrons pas l’information plus finement que cette grille.
Tu peux révoquer l’autorisation de localisation à tout moment dans les réglages de ton appareil. Sans accès à la localisation, tu ne recevras pas de notifications sur les événements de ta région ; toutes les autres fonctions restent utilisables.
2.3 Données d’utilisation et données de diagnostic technique
À des fins d’amélioration du produit et de diagnostic technique, nous collectons, dans l’App normale, des données d’utilisation au niveau des événements uniquement, sans identifiant de compte et sans corrélation intentionnelle entre sessions. Un refus explicite dans les réglages de confidentialité met fin à cette collecte. Cela comprend notamment :
- écrans consultés et interactions avec les fonctions et les événements
- des informations techniques telles que la plateforme (iOS/Android), le système d’exploitation, la version de l’app, l’identifiant de session et des valeurs de performance approximatives
- plantages de l’app, métriques d’erreur et de performance
- des identifiants d’analyse pseudonymes ; leur rattachement à ton identifiant de compte interne n’a lieu qu’après l’opt-in distinct pour les analyses personnalisées
Nous utilisons pour cela Firebase Analytics, Firebase Crashlytics, Firebase Performance Monitoring et PostHog. Le contenu des messages et des chats, les titres et descriptions d’événements ainsi que les données de localisation exactes ne sont pas transmis à ces prestataires en tant que propriétés d’analyse produit ; tout au plus une utilisation anonymisée des fonctions (p. ex. « message envoyé ») peut être enregistrée.
2.4 Session replay (opt-in distinct)
Le session replay de PostHog est entièrement désactivé dans l’App normale tant que tu n’actives pas expressément le consentement prévu à cet effet. Si le consentement est actif, des états d’écran et interactions anonymisés sont traités à des fins d’analyse d’erreurs et d’utilisabilité sur un échantillon actuellement de 10 % des sessions. Les textes, champs de saisie, images et vues de plateforme (p. ex. cartes, WebViews ou vues de caméra) sont masqués directement sur l’appareil. Les écrans système natifs ainsi que les contenus réseau et de journalisation ne sont pas enregistrés.
Pour des testeurs TestFlight internes expressément sélectionnés, un mode de test compilé séparément peut activer la rétention avec un identifiant de compte et le session replay avec un échantillon de 100 %. Cette build utilise le même schéma d’événements que l’app de production et n’est pas destinée aux canaux publics ou de production.
Le session replay constitue une finalité distincte et ne fait pas automatiquement partie du consentement aux statistiques produit anonymes. Tu peux révoquer ce consentement à tout moment sous Réglages > Confidentialité et sécurité . Ensuite, aucun nouvel enregistrement n’est créé ; les enregistrements déjà stockés sont supprimés au plus tard à l’issue de la durée de conservation actuelle de PostHog de 30 jours, s’ils ne le sont pas avant.
2.5 Données d’événement
Lorsque tu crées un événement, nous enregistrons :
- titre et description de l’événement
- date, heure et lieu
- images de l’événement
- listes de participants
2.6 Données techniques / empreinte d’appareil
Pour lutter contre la fraude, nous créons une empreinte d’appareil anonymisée (SHA-256). Elle n’est utilisée que temporairement pour détecter les abus (limitation de débit) et n’est pas conservée durablement.
2.7 Statistiques d’événement agrégées (Crowd Insight)
Pour les événements publics, nous établissons des statistiques agrégées et anonymisées sur les invités confirmés (« Crowd Insight »). À cette fin, nous traitons côté serveur les informations de profil suivantes :
- Date de naissance — convertie uniquement en tranche d’âge (tranche la plus basse 16–18)
- Genre — pour le ratio de genre agrégé
- Ville de résidence — uniquement le nom de la ville enregistré dans le profil, jamais des données GPS
- Centres d’intérêt choisis — pour les principaux centres d’intérêt des participants
- Historique de participation chez l’organisateur concerné — pour la part d’invités récurrents
Finalité : donner aux invités et aux organisateurs une impression anonyme du public attendu à un événement (p. ex. répartition par tranches d’âge, part d’invités de la ville de l’événement).
Destinataires : Les statistiques ne sont visibles que par les abonnés payants « Gathered Pro » et par l’organisateur de l’événement concerné — tous deux ne voient que les agrégats. Les valeurs d’invités individuels ne sont techniquement pas accessibles, pas même aux abonnés. Les statistiques n’apparaissent qu’à partir de 2 invités confirmés, la vue détaillée complète seulement à partir de 5 — de sorte qu’aucune conclusion sur des personnes précises n’est possible. Les invités au profil privé entrent également dans les agrégats anonymes.
Durée de conservation : Les statistiques agrégées sont conservées jusqu’à 7 jours après la fin de l’événement puis supprimées automatiquement ; immédiatement en cas de suppression de l’événement.
Base juridique : Art. 6 § 1 f RGPD (intérêt légitime à des statistiques d’événement anonymisées). Opposition (art. 21 RGPD) : Tu peux à tout moment t’opposer à la prise en compte de tes informations de profil — tu ne seras alors comptabilisé que dans les catégories « inconnu ». En attendant qu’un réglage soit disponible dans l’app, un e-mail à l’adresse suivante suffit : Lenny@gathered.world.
2.8 Évaluations (Gathered Score)
Après un événement, les participants vérifiés peuvent noter l’événement ou l’organisateur de 0 à 10 (« Gathered Score »), éventuellement avec un texte public. Les organisateurs peuvent à leur tour évaluer leurs invités. Nous traitons alors :
- Valeur de la note (0–10) — n’alimente qu’une moyenne agrégée
- Texte d’évaluation facultatif — publié anonymement ou avec ton nom et ta photo de profil, selon ton choix
- Participation à l’événement — pour la vérification côté serveur que seuls de vrais participants notent
- Date de création du compte — pour prévenir les abus (les notes de comptes très récents sont moins pondérées)
Anonymat : La valeur numérique seule est publiée sans ton nom — seule une moyenne de toutes les notes, mise à jour en continu, est visible. À noter : pour les événements comptant très peu de notes, l’organisateur peut dans certains cas en déduire des notes individuelles (p. ex. si une seule personne a noté). Si tu rédiges un texte, tu décides toi-même s’il apparaît de manière anonyme ou avec ton nom (par défaut : anonyme) ; pour les textes anonymes, l’heure de publication est en outre arrondie au jour calendaire. L’anonymat vaut vis-à-vis des autres utilisateurs — pas vis-à-vis de nous en tant qu’exploitant : côté serveur, ton évaluation reste rattachée à ton compte (nécessaire pour la modération, la prévention des abus, les signalements au titre du Digital Services Act et la suppression de tes données).
Évaluations des invités : Les évaluations données par les organisateurs sur les invités ne sont jamais publiques. Les organisateurs ne voient qu’une moyenne agrégée dans le contexte des demandes de participation. Tu peux consulter à tout moment ta propre moyenne d’invité dans l’App (art. 15 RGPD).
Durée de conservation : Les évaluations sont conservées tant que ton compte existe. Si tu supprimes ton compte, les évaluations que tu as données et celles te concernant sont supprimées et les moyennes corrigées en conséquence ; tu peux en outre supprimer toi-même tes textes publics à tout moment.
Base juridique : Art. 6 § 1 b RGPD (la fonction d’évaluation en tant que partie du service) et art. 6 § 1 f RGPD (intérêt légitime à un système d’évaluation fiable et sûr et à la prévention des abus).
2.9 Réseau école/université (« Ton école/université »)
Tu peux indiquer volontairement ton école ou ton université afin de voir qui, dans ton établissement, utilise Gathered et d’être informé des nouveaux événements de ton établissement. Nous traitons alors :
- Nom de ton école/université — choisi par toi dans un répertoire prédéfini (pas d’adresse en texte libre, pas de données GPS)
- Ton nom affiché et ta photo de profil — les mêmes données que celles figurant par ailleurs dans ton profil public
- Date de l’inscription — pour l’ordre de la liste des membres
Visibilité : Dès que tu renseignes une école/université, tu apparais dans une liste de membres visible exclusivement aux autres utilisateurs ayant renseigné la même école/université. Seuls ton nom affiché et ta photo de profil y sont visibles — les mêmes données que dans ton profil public. Le simple compteur (« X personnes sont ici ») est agrégé et ne permet aucune conclusion sur des personnes précises. Nous ne publions nulle part de liste d’une école consultable ou accessible à des tiers ; l’accès est techniquement limité aux membres connectés du même établissement.
Opposition / masquage (opt-out) : Tu peux désactiver ta visibilité à tout moment dans les réglages de confidentialité. Tu disparais alors immédiatement de la liste des membres et tes événements publics ne sont plus rattachés à ton établissement ; le compteur agrégé demeure. Tu peux aussi supprimer complètement ton école/université.
Notifications d’événements : Si tu crées un événement public alors que ta visibilité scolaire est active, les membres du même établissement peuvent recevoir une notification push à ce sujet (s’ils ont autorisé les notifications). Les événements privés, partageables uniquement par lien ou internes à un groupe ne sont jamais concernés.
Invitations d’amis : Si tu invites des amis via un lien d’invitation, celui-ci contient un identifiant de ton école/université ainsi qu’un identifiant de parrainage, afin que ton établissement soit proposé à la personne invitée. Aucune donnée de contact de ton carnet d’adresses n’est traitée à cette occasion.
Remarque sur la vérification : L’établissement indiqué ne fait pas l’objet d’une vérification distincte. N’indique que des informations que tu acceptes de divulguer.
Durée de conservation : Ton rattachement à une école/université est conservé tant que tu le maintiens ou que ton compte existe. Si tu supprimes cette information ou ton compte, elle est effacée et le compteur agrégé corrigé en conséquence.
Base juridique : Art. 6 § 1 a RGPD (consentement par l’inscription volontaire, révocable à tout moment via l’interrupteur de visibilité) et art. 6 § 1 f RGPD (intérêt légitime à mettre en relation des utilisateurs du même établissement). Pour les mineurs âgés de 16 ans révolus, nous nous fondons sur leur propre consentement au titre de l’art. 8 RGPD ; Gathered est utilisable à partir de 16 ans (voir point 10).
2.10 Campus Pulse (« qui fait quoi / qui va où »)
Le Campus Pulse fait partie du réseau école/université (section 2.9) et rend visible aux membres de ton établissement qui participe actuellement à quelle activité ou à quel événement. Il en existe deux types :
- Pulse de plan — créé par toi, à partir de modèles prédéfinis (p. ex. bibliothèque, cantine, sport, café) ou avec ton propre texte court. Un pulse de plan ne vaut que pour la journée en cours, dispose de son propre chat et peut, en option, exiger ta confirmation pour rejoindre.
- Pulse d’événement — se crée automatiquement lorsque plusieurs membres de ton établissement confirment le même événement public.
Nous traitons alors :
- Pour un pulse de plan que tu as créé : le modèle choisi ou ton titre en texte libre (60 caractères max.), l’indication qu’une confirmation est nécessaire pour rejoindre, ainsi que le fait que tu en es le créateur.
- Identifiants des participants — les identifiants utilisateur (ID) de celles et ceux qui ont rejoint un pulse ou, pour un pulse d’événement, confirmé le même événement. Les noms et photos de profil ne sont n’est pas pas stockés sur le pulse ; ils sont ajoutés au moment de l’affichage à partir de la liste des membres de ton établissement.
- Pour un pulse d’événement en outre l’identifiant de l’événement public concerné.
- Chat du pulse — tes messages texte dans le chat d’un pulse.
- Demandes pour rejoindre — si le créateur exige une confirmation, ton nom affiché lui est présenté afin qu’il puisse décider.
Aucune donnée de localisation : Aucune donnée GPS ou de localisation n’est collectée pour le pulse lui-même. Un pulse de plan se compose uniquement d’un modèle ou d’un texte court (n’y indique pas d’adresse précise — un avertissement en ce sens s’affiche dans l’App) ; un pulse d’événement renvoie simplement à un événement déjà public.
Visibilité : Les pulses et leurs participants (nom affiché et photo de profil — les mêmes données que dans ton profil public) sont exclusivement visibles pour les membres connectés du même établissement dont le campus est ouvert. Aucune pixellisation n’est appliquée (vrais noms et vrais visages). Les personnes que tu as bloquées ou qui t’ont bloqué ne voient pas tes pulses, et inversement. Un pulse montre donc à tes camarades à quoi tu participes — ne crée ou ne rejoins que des pulses dont tu acceptes la visibilité.
Notifications push : Les membres de ton établissement peuvent — s’ils ont autorisé les notifications — être informés des nouveaux pulses. Ces avis sur l’écran verrouillé sont volontairement anonymisés (pas de nom, pas de lieu — p. ex. « Nouveau pulse sur ton campus » ou « X personnes de ton campus y vont »). Une demande pour rejoindre et sa confirmation contiennent le nom affiché concerné et sont adressées à une seule personne. Des heures de silence (22 h–8 h) et un plafond quotidien s’appliquent.
Modération et signalement : Les titres en texte libre et les messages de chat passent par un contrôle de contenu automatisé ; les contenus non autorisés sont bloqués (voir la section sur la modération des contenus). Tu peux signaler un pulse (procédure de signalement au titre de l’art. 16 Digital Services Act).
Durée de conservation : Un pulse de plan est supprimé automatiquement à la fin de la journée ; le chat associé subsiste jusqu’à 24 heures après la fin du pulse puis est supprimé automatiquement avec les messages et les demandes ouvertes. Un pulse d’événement prend fin avec l’événement, ou est supprimé immédiatement si l’événement est annulé, passé en privé ou supprimé. Si tu désactives ta visibilité scolaire, changes d’établissement ou supprimes ton compte, tes propres pulses sont supprimés et tu es retiré de toutes les listes de participants et demandes ouvertes.
Base juridique : Art. 6 § 1 a RGPD (consentement par la création volontaire ou l’adhésion à un pulse) et art. 6 § 1 f RGPD (intérêt légitime à la mise en relation spontanée de membres du même établissement) ; la modération des contenus repose sur l’art. 6 § 1 f RGPD (sécurité de la plateforme). Pour les mineurs âgés de 16 ans révolus, nous nous fondons sur leur propre consentement au titre de l’art. 8 RGPD ; Gathered est utilisable à partir de 16 ans (voir point 10).
2.11 Messages directs (chat 1:1)
Tu peux écrire directement à des personnes. Un tel chat n’est possible que si vous avez tous les deux confirmé le même événement ou si vous vous suivez mutuellement — il n’est pas possible d’écrire depuis la recherche ou le fil. Le premier message à une personne qui n’a pas encore accepté constitue une demande : tant que le destinataire ne l’accepte pas, tu ne peux pas envoyer d’autre message.
Nous traitons alors :
- Contenu des messages — tes textes, les photos et enregistrements vocaux envoyés, ainsi que les références de réponse et les réactions.
- Participants et horodatage — les identifiants des deux interlocuteurs, l’heure d’envoi et de remise, ainsi que le moment où tu as ouvert un chat pour la dernière fois (pour l’indicateur de non-lus).
- Motif du chat — l’identifiant de l’événement à l’origine du contact, ainsi que l’indication que vous avez convenu d’y aller ensemble.
Visibilité : Un chat n’est lisible que par les deux personnes concernées. Nous n’accédons pas aux contenus des chats sans motif ; l’accès n’a lieu que si un message est signalé ou si la loi nous y oblige.
Pas de chiffrement de bout en bout : Tes messages sont chiffrés lors du transport (TLS) et stockés chiffrés sur nos serveurs, mais ils ne sont n’est pas pas chiffrés de bout en bout. Techniquement, cela signifie que nous pourrions consulter les contenus, par exemple pour traiter un signalement. Si tu souhaites échanger des messages que personne d’autre que le destinataire ne doit pouvoir lire, utilise une messagerie chiffrée de bout en bout.
Contrôle de contenu automatisé — portée : Les messages texte passent par un filtre de mots automatique qui bloque insultes, menaces et certains schémas d’arnaque. Les photos et les enregistrements vocaux ne font pas l’objet d’un contrôle automatique de leur contenu, et même pour les textes, le filtre ne détecte pas les contenus qui se passent des termes concernés. Nous le signalons expressément afin que tu puisses en tenir compte lorsque tu décides à qui écrire et quoi envoyer.
Signalement et blocage : Tu peux signaler chaque message — y compris une photo ou un enregistrement vocal ; le fichier concerné est joint au signalement à des fins d’examen (procédure de signalement au titre de l’art. 16 Digital Services Act). Tu peux bloquer une personne à tout moment ; tout échange ultérieur est alors exclu dans les deux sens.
Notifications push : Nous t’informons délibérément d’une nouvelle demande sans le nom de l’expéditeur ni le texte du message (p. ex. « Quelqu’un d’un de tes événements t’a écrit »), afin que des contenus indésirables ne t’atteignent pas sans prévenir sur l’écran verrouillé. Ce n’est qu’après ton acceptation que les notifications contiennent le nom et le texte. Tu peux mettre chaque chat en sourdine individuellement.
Âge : Il n’y a pas de restriction d’âge au sein du chat 1:1 ; Gathered dans son ensemble est utilisable à partir de 16 ans (voir point 10).
Durée de conservation : Les chats acceptés subsistent durablement, afin qu’un contact noué ne soit pas perdu — tu peux supprimer des messages individuels à tout moment. Une demande non acceptée est supprimée automatiquement 14 jours après la fin de l’événement concerné. Si tu supprimes ton compte, tes messages sont anonymisés et les photos et enregistrements vocaux que tu as envoyés sont supprimés ; l’historique de conversation de ton interlocuteur subsiste par ailleurs, car il contient aussi ses propres données.
Base juridique : Art. 6 § 1 b RGPD (exécution du contrat d’utilisation — la communication entre participants fait partie du service proposé) et art. 6 § 1 f RGPD (intérêt légitime à la sécurité de la plateforme, pour le filtre de mots et les fonctions de signalement et de blocage).
3. Bases juridiques (art. 6 RGPD)
Le traitement de tes données personnelles repose sur les bases juridiques suivantes :
| Traitement | Base juridique |
|---|---|
| Création de compte, profil, création d’événements, billets, chat | Art. 6 § 1 b RGPD (exécution du contrat) |
| Notifications push | Art. 6 § 1 a RGPD (consentement) |
| Statistiques d’utilisation (PostHog, Firebase Analytics) | Art. 6 § 1 f RGPD (intérêt légitime à l’amélioration du produit ; mise en balance des intérêts documentée) |
| Session replay (PostHog, finalité distincte) | Art. 6 § 1 a RGPD (consentement distinct) |
| Recommandations d’événements basées sur le ML | Art. 6 § 1 f RGPD (intérêt légitime : amélioration de l’expérience utilisateur) |
| Statistiques d’événement agrégées (Crowd Insight, voir section 2.7) | Art. 6 § 1 f RGPD (intérêt légitime : statistiques anonymisées pour les abonnés et les organisateurs) |
| Réseau école/université et Campus Pulse (sections 2.8 et 2.9) | Art. 6 § 1 a RGPD (consentement) et art. 6 § 1 f RGPD (intérêt légitime à mettre en relation des membres du même établissement) |
| Modération des contenus (automatisée) | Art. 6 § 1 f RGPD (intérêt légitime : sécurité de la plateforme) |
| Prévention de la fraude (empreinte d’appareil) | Art. 6 § 1 f RGPD (intérêt légitime : protection contre les abus) |
| Traitement des paiements (Stripe) | Art. 6 § 1 b RGPD (exécution du contrat) |
4. Services et prestataires tiers
4.1 Firebase (Google)
Nous utilisons Firebase (exploitant : Google Ireland Limited pour les clients de l’UE, sous-traitant ultérieur : Google LLC, États-Unis) pour les services suivants :
- Firebase Authentication — mécanismes de connexion (e-mail, Google Sign-In, Sign in with Apple)
- Cloud Firestore — base de données des événements, profils et chats (région :
europe-west10Berlin) - Cloud Storage — images et médias (région :
europe-west1Belgique) - Cloud Functions — logique serveur (région :
europe-west1) - Firebase Cloud Messaging (FCM) — notifications push ; transmet le jeton d’appareil et le texte du message aux serveurs de Google
- Firebase App Check (Play Integrity) — protection contre les abus ; transmet une attestation d’appareil à Google
- Firebase Analytics — événements produit et d’utilisation uniquement au niveau des événements, sans identifiant de compte ; un identifiant de compte n’est défini qu’après l’opt-in distinct pour les analyses personnalisées
- Firebase Crashlytics et Performance Monitoring — métriques de plantage, d’erreur et de performance dans le même canal de diagnostic au niveau des événements
- Firebase Remote Config — indicateurs de fonctionnalités, aucun transfert de données personnelles
Base juridique : art. 6 § 1 b RGPD (exécution du contrat) pour Auth/Firestore/Storage/Functions/FCM/App Check ; art. 6 § 1 f RGPD (intérêt légitime à la stabilité et à l’amélioration du produit, sous réserve de la mise en balance documentée) pour le canal de diagnostic au niveau des événements. Le rattachement au compte demeure une finalité distincte.
Politique de confidentialité : firebase.google.com/support/privacy
4.2 Stripe
Pour les événements payants, nous utilisons Stripe comme prestataire de paiement. Stripe traite les données de paiement en tant que responsable de traitement autonome.
Politique de confidentialité : stripe.com/de/privacy
4.3 PostHog
Nous utilisons PostHog pour l’analyse produit, les indicateurs de fonctionnalités et — uniquement après un opt-in distinct — le session replay. Le projet est configuré dans la région UE eu.i.posthog.com .
- Analyse d’utilisation au niveau des événements uniquement : métriques produit, onboarding, erreurs et performance sans identifiant de compte et sans corrélation intentionnelle entre sessions
- Analyse personnalisée : rattachement à un identifiant de compte interne pseudonyme, uniquement après consentement distinct après la connexion
- Session replay : dans l’App normale uniquement si le consentement distinct est actif, avec un échantillon de 10 % ; dans le mode de test interne signalé, un échantillon de 100 %
- Conservation actuelle dans le projet PostHog : 30 jours maximum
Politique de confidentialité : posthog.com/privacy
4.4 Umami Analytics
Pour notre site web, nous utilisons Umami Analytics — une analyse web sans cookies et respectueuse de la vie privée. Aucune donnée personnelle n’est collectée.
Base juridique : intérêt légitime (art. 6 § 1 f RGPD)
4.5 OpenAI
Nous utilisons OpenAI pour la modération automatique des contenus (vérification des textes à la recherche de contenus inappropriés). Les contenus ne sont transmis qu’aux fins de modération et ne servent pas à l’entraînement.
Politique de confidentialité : openai.com/privacy
4.6 Google Cloud Vision
Nous utilisons l’API Google Cloud Vision pour la modération automatique des photos téléversées (détection de contenus visuels inappropriés). Les images téléversées sont transmises à Google pour analyse. Google traite les images uniquement pour fournir le service et non à ses propres fins.
Base juridique : intérêt légitime à la sécurité de notre plateforme (art. 6 § 1 f RGPD)
4.7 RevenueCat (États-Unis)
Pour le traitement des achats intégrés (portée payante « Boost » et abonnement « Gathered Pro »), nous utilisons RevenueCat Inc. (600 California St, San Francisco, CA 94108, États-Unis).
RevenueCat traite :
- identifiants de transaction Apple/Google — identifiant unique de ton achat
- identifiant utilisateur Firebase (UID) — comme identifiant utilisateur de l’app pour l’attribution
- Attributs d’abonné — p. ex. identifiant de réservation pour l’attribution du créneau
- Métadonnées d’achat — identifiant de produit, date d’achat, prix, statut de remboursement
- Statut d’abonnement — pour l’abonnement Gathered Pro, en outre le début et la fin de la période d’abonnement ainsi que le statut de reconduction et de résiliation
Transfert vers un pays tiers : États-Unis. RevenueCat n’est pas certifiée au titre du EU-U.S. Data Privacy Framework (TADPF). Le transfert repose sur les clauses contractuelles types de l’UE (module 2, décision 2021/914 de la Commission).
Durée de conservation : jusqu’à la suppression de ton compte ou au maximum 7 ans après la dernière transaction (obligation fiscale de conservation, § 147 AO).
Base juridique : art. 6 § 1 b RGPD (exécution du contrat)
Politique de confidentialité : revenuecat.com/privacy
4.8 Brevo (UE)
Pour les e-mails transactionnels liés à la portée payante (« Boost »), nous utilisons Brevo SAS (106 boulevard Haussmann, 75008 Paris, France).
Brevo envoie pour notre compte :
- l’accusé de réception au titre du § 312f BGB lors de l’achat d’un Boost
- l’accusé de réception au titre du § 356a BGB en cas de rétractation d’un contrat Boost
- des notifications internes à l’exploitant en cas de remboursement nécessaire
Données traitées : adresse e-mail, nom (s’il est indiqué dans le formulaire de rétractation), numéro de commande/identifiant d’achat.
Transfert vers un pays tiers : aucun — Brevo traite exclusivement au sein de l’UE.
Durée de conservation : les journaux d’envoi d’e-mails sont conservés 30 jours puis supprimés automatiquement.
Base juridique : art. 6 § 1 c RGPD (obligation légale — § 312f / § 356a BGB)
Politique de confidentialité : brevo.com/privacy-policy
4.9 Sentry (États-Unis)
Pour la surveillance des erreurs (rapports de plantage, erreurs serveur non fatales), nous utilisons Functional Software Inc. dba Sentry (45 Fremont Street, 8th Floor, San Francisco, CA 94105, États-Unis).
Sentry traite :
- traces d’appels et métadonnées d’erreur (chemins de fichiers, noms de fonctions, versions de navigateur/appareil)
- des identifiants utilisateur anonymisés (UID Firebase) — pas de noms réels ni d’adresses e-mail
- version de l’app, numéro de build, identifiants de trace des Cloud Functions
Les données traitées servent uniquement à la stabilité de l’App et ne sont pas utilisées à d’autres fins (publicité, profilage).
Transfert vers un pays tiers : États-Unis. Le transfert repose sur les clauses contractuelles types de l’UE (module 2, décision 2021/914 de la Commission).
Durée de conservation : 30 jours, suppression automatique (valeur par défaut de Sentry).
Base juridique : art. 6 § 1 f RGPD (intérêt légitime — fourniture d’un service exempt d’erreurs).
Politique de confidentialité : sentry.io/privacy
4.10 Snap Camera Kit (États-Unis) — filtres AR dans l’appareil photo d’événement
Lorsque tu utilises l’appareil photo pour créer un événement, tu peux appliquer des filtres AR (« lenses »). Nous utilisons pour cela Camera Kit de Snap Inc. (3000 31st Street, Santa Monica, CA 90405, États-Unis).
Les filtres s’exécutent sur ton appareil. L’image de ta caméra est traitée exclusivement en local et n’est pas transmise à Snap. La photo ou la vidéo enregistrée n’aboutit que dans ton événement, sur notre stockage européen.
Sont transmis à Snap :
- Un identifiant aléatoire propre à l’app à des fins de facturation et de détection des abus — il n’est lié ni à ton compte Gathered, ni à ton nom, ni à un compte Snapchat
- Données d’appareil et d’utilisation (modèle d’appareil, version du système d’exploitation, version de l’app, quelle lens a été utilisée et combien de temps)
- Données de plantage et de performance du composant Camera Kit
Le manifeste de confidentialité du SDK indique en outre qu’il peut techniquement accéder à des données de localisation précises ainsi qu’à la détection de l’environnement et des mouvements des mains et de la tête — ce dernier point parce que les lenses réagissent aux visages et aux mouvements. Ce traitement a lieu sur l’appareil et, selon Snap, n’est pas lié à ta personne ; une utilisation à des fins de suivi est expressément exclue. Gathered elle-même ne pratique aucun suivi applicatif.
Conditions d’utilisation propres à Snap : À la première ouverture des filtres, Camera Kit t’affiche lui-même un avis relatif aux conditions d’utilisation de Snap, que tu dois confirmer. Sans cette confirmation, aucun filtre n’est chargé.
Caractère facultatif : Les filtres sont un supplément. Tu peux prendre des photos et des vidéos sans filtre à tout moment ; l’appareil photo fonctionne alors entièrement sans Snap.
Transfert vers un pays tiers : États-Unis. Transfert sur la base des clauses contractuelles types de l’UE (module 2, décision 2021/914 de la Commission).
Base juridique : art. 6 § 1 b RGPD (exécution du contrat — mise à disposition de la fonction de filtre que tu as appelée).
Politique de confidentialité : snap.com/privacy · Conditions Camera Kit : snap.com/terms/camera-kit
4.11 Liaison Snapchat (facultative) — Bitmoji comme photo de profil
Tu peux lier volontairement ton compte Snapchat afin d’utiliser ton Bitmoji comme photo de profil Gathered. La connexion passe par la procédure officielle de Snap (OAuth 2.0) ; Gathered n’a jamais connaissance de ton mot de passe Snapchat.
Seule est récupérée l’ adresse de l’image de ton avatar Bitmoji. L’image est ensuite stockée sur notre stockage européen comme une photo de profil normale. Le jeton d’accès de Snap est immédiatement supprimé après cette récupération unique et n’est pas conservé — Gathered n’a ensuite plus aucun accès à ton compte Snapchat.
Facultatif ; tu peux changer ta photo de profil à tout moment. Base juridique : art. 6 § 1 a RGPD (consentement), révocable en changeant de photo de profil.
5. Transferts vers des pays tiers (art. 44-49 RGPD)
Certains prestataires peuvent également traiter des données en dehors de l’Union européenne. Le cas échéant, le transfert repose sur les clauses contractuelles types de l’UE (SCC) conformément à l’art. 46 § 2 c RGPD et sur d’autres garanties appropriées. Le traitement concret dépend du service utilisé.
Prestataires concernés :
- Google LLC / Google Ireland Limited (Firebase Auth, Firestore, Cloud Storage, Cloud Functions, FCM, Crashlytics, Firebase Analytics, Performance Monitoring, App Check, Remote Config, Cloud Vision API) — selon Google, Firebase Authentication est exploité exclusivement dans des centres de données américains ; pour les autres services Firebase, le projet est configuré sur des régions de l’UE lorsque cela est possible (notamment europe-west1/europe-west10), un traitement sur l’infrastructure mondiale de Google ou aux États-Unis restant techniquement possible
- OpenAI (modération des contenus) — SCC ; aucune donnée personnelle n’est transmise (uniquement des textes à modérer)
- Stripe (traitement des paiements) — SCC, certifié PCI-DSS
- RevenueCat Inc. (traitement des achats intégrés, achats Boost) — SCC, pas de certification TADPF
- Apple Inc. (App Store, Apple Pay, facilitateur de place de marché pour les achats intégrés) — SCC, DPA de l’Apple Developer Agreement, traitement principal en Irlande
- PostHog (analyse produit au niveau des événements uniquement ; rattachement au compte et session replay distincts) — région UE (eu.i.posthog.com) ; certains sous-traitants peuvent être situés aux États-Unis, encadrés par les garanties contractuelles de PostHog
- Sentry (Functional Software Inc.) (surveillance des erreurs) — SCC, identifiants utilisateur anonymisés
- Snap Inc. (Camera Kit — filtres AR ; liaison Snapchat facultative pour le Bitmoji) — SCC ; l’image de la caméra ne quitte pas l’appareil, seuls un identifiant aléatoire propre à l’app ainsi que des données d’appareil, d’utilisation et de plantage sont transmis
6. Stockage des données et durées de conservation
Nos bases de données et stockages Firebase liés au projet sont configurés, lorsque cela est possible, dans des régions de l’UE (notamment europe-west1 et europe-west10). Certains services comme Firebase Authentication ou des sous-traitants techniques peuvent s’en écarter. Nous conservons les données uniquement le temps nécessaire à la fourniture de l’App ou imposé par des obligations légales.
| Catégorie de données | Durée de conservation |
|---|---|
| Données de compte (nom, e-mail, photo de profil) | Jusqu’à la suppression du compte |
| Données d’événement (événements passés) | 12 mois après la fin de l’événement |
| Évaluations (Gathered Score) | Jusqu’à la suppression du compte ; les textes publics peuvent être supprimés par toi à tout moment |
| Stories | 24 heures (suppression automatique) |
| Messages de chat | Jusqu’à la suppression de l’événement ou du groupe |
| Relations d’abonnés/abonnements | Jusqu’à la suppression du compte |
| Données de paiement | 10 ans (obligation légale de conservation, § 257 HGB) |
| Données de modération (NetzDG) | 10 semaines |
| Empreinte d’appareil | Uniquement pendant la fenêtre de limitation de débit (5 minutes max.), aucune conservation durable |
| Statistiques Crowd Insight (agrégées, section 2.7) | Jusqu’à 7 jours après la fin de l’événement ; immédiatement en cas de suppression de l’événement |
| Données d’interaction ML | Jusqu’à l’opposition de l’utilisateur |
| Données d’analyse produit (PostHog) | Jusqu’à 30 jours selon le paramétrage actuel du projet ; la révocation met fin à toute collecte ultérieure |
| Enregistrements de session replay (PostHog) | Jusqu’à 30 jours selon le paramétrage actuel du projet ; la révocation met fin à tout enregistrement ultérieur |
| Campus Pulse (section 2.10) | Pulse de plan : jusqu’à la fin de la journée ; chat du pulse : jusqu’à 24 heures après la fin du pulse ; pulse d’événement : jusqu’à la fin de l’événement, ou immédiatement en cas d’annulation, de passage en privé ou de suppression |
La suppression automatique a lieu chaque jour à 3 h 00 (Europe/Berlin) via notre système de nettoyage de données côté serveur.
6a. Modèle d’analyse (trois finalités distinctes)
Niveau 1 — analyse produit anonyme et diagnostic technique
Par défaut, PostHog et Firebase reçoivent des événements au niveau des événements uniquement, afin d’analyser l’onboarding, la navigation, l’usage des fonctions, les erreurs et la performance. Ces événements ne contiennent pas d’identifiant de compte et ne sont pas corrélés intentionnellement entre les lancements de l’app, tant que tu n’actives pas séparément l’analyse personnalisée. Les contenus des messages et des chats ne sont pas transmis ; seuls des événements de fonction anonymisés peuvent être enregistrés. Cette collecte peut être refusée dans les réglages de confidentialité.
Niveau 2 — analyse personnalisée
Le rattachement des données d’analyse à un identifiant de compte interne pseudonyme (ni adresse e-mail ni nom réel) n’a lieu qu’après un consentement distinct donné après la connexion. Ce consentement personnalisé est indépendant du session replay.
Niveau 3 — session replay
Le session replay est une finalité distincte et plus intrusive. Ce n’est qu’avec l’interrupteur replay actif que PostHog traite des états d’écran et des interactions masqués à des fins d’analyse d’erreurs et d’utilisabilité, actuellement pour 10 % des sessions. Les textes, saisies, images et vues de plateforme sont masqués sur l’appareil avant transmission ; les écrans système natifs ainsi que les contenus réseau et de journalisation ne sont pas collectés. Tu peux révoquer le consentement au replay à tout moment sous Réglages > Confidentialité et sécurité.
Base juridique : Pour le canal au niveau des événements uniquement : art. 6 § 1 f RGPD (intérêt légitime à l’amélioration du produit et à la stabilité ; mise en balance documentée). La rétention rattachée au compte et le session replay demeurent des finalités facultatives et distinctes au titre de l’art. 6 § 1 a RGPD. Le mode de test interne est réservé exclusivement à des testeurs TestFlight sélectionnés.
7. Décision automatisée (art. 22 RGPD)
Nous utilisons l’apprentissage automatique pour personnaliser les recommandations d’événements. Il n’y a pas pas de décision individuelle automatisée au sens de l’art. 22 RGPD. Toutes les recommandations sont des suggestions non contraignantes, sans effet juridique.
8. Tes droits
Tu disposes des droits suivants concernant tes données :
- Accès (art. 15 RGPD) : Tu peux demander des informations sur les données te concernant.
- Rectification (art. 16 RGPD) : Tu peux faire corriger des données inexactes.
- Effacement (art. 17 RGPD) : Tu peux demander la suppression de tes données.
- Limitation (art. 18 RGPD) : Tu peux faire limiter le traitement.
- Portabilité des données (art. 20 RGPD) : Tu peux recevoir tes données dans un format lisible par machine.
- Opposition (art. 21 RGPD) : Tu peux t’opposer au traitement (voir ci-dessous).
Droit de retirer son consentement (art. 7 § 3 RGPD)
Lorsque le traitement de tes données repose sur ton consentement (p. ex. notifications push, analyses personnalisées ou session replay), tu peux le retirer à tout moment. Pour le canal d’analyse au niveau des événements, tu peux t’y opposer à tout moment ou le désactiver dans les réglages de confidentialité. Le retrait n’affecte pas la licéité du traitement effectué jusque-là. Tu peux exercer ton consentement ou ton opposition comme suit :
- Dans l’App : Réglages → Confidentialité et sécurité → Gérer les consentements ; le session replay y dispose de son propre interrupteur
- Notifications push : Désactiver dans les réglages de l’appareil
- Localisation : Révoquer l’autorisation de localisation dans les réglages de l’appareil
- Par e-mail : Lenny@gathered.world
Droit d’opposition (art. 21 RGPD)
Tu peux t’opposer à tout moment au traitement de tes données :
- Dans l’App : Réglages → Confidentialité → S’opposer au traitement des données
- Par e-mail : Lenny@gathered.world
En cas d’opposition aux recommandations personnalisées, tes données ML sont supprimées sans délai.
Exporter ou supprimer les données
Dans l’App, sous Profil > Einstellungen > Confidentialité tu peux :
- exporter toutes tes données au format JSON
- supprimer complètement ton compte et toutes tes données
9. Sécurité des données
Nous mettons en œuvre des mesures techniques et organisationnelles :
- transmission de données chiffrée (TLS/SSL)
- Firebase App Check pour la prévention de la fraude
- mises à jour de sécurité régulières
- restrictions d’accès et authentification
10. Mineurs
L’App s’adresse aux personnes de 16 ans et plus. Nous ne collectons pas sciemment de données d’enfants de moins de 16 ans.
11. Modifications
Nous pouvons mettre à jour la présente politique de confidentialité. En cas de modification substantielle, nous t’en informons dans l’App.
12. Contact et droit de réclamation
Pour toute question relative à la protection des données, contacte-nous :
E-mail : Lenny@gathered.world
Tu as le droit d’introduire une réclamation auprès d’une autorité de contrôle en matière de protection des données, par exemple le commissaire de Hesse à la protection des données et à la liberté d’information (HBDI).