1Responsable du traitement et contact
Le responsable du traitement au sens de l'article 4, point 7, du RGPD est Room4 Solutions, entreprise individuelle de droit allemand (Einzelunternehmen), Elisenstr. 3, 45888 Gelsenkirchen, Allemagne, représenté par Seyd Njoya. L'entreprise n'est pas inscrite au registre du commerce allemand (Handelsregister). En qualité de petite entreprise au sens du § 19 UStG (Kleinunternehmer), aucune TVA n'est facturée ; l'entreprise ne dispose pas de numéro de TVA intracommunautaire.
Pour toute question relative à la protection des données et pour l'exercice de tes droits, écris à contact@meetdo.fun.
Délégué à la protection des données : aucun délégué désigné. Si les conditions de l'article 37 du RGPD ne sont pas réunies et qu'aucune désignation n'est intervenue, l'adresse de contact ci-dessus fait office de point d'entrée.
2Principes et champ d'application
La présente politique couvre l'application mobile meetDo sur iOS et Android ainsi que les serveurs associés. Elle ne couvre pas les services tiers accessibles depuis l'application, qui disposent de leurs propres informations de confidentialité.
Nous ne collectons que les données dont une fonctionnalité a réellement besoin, et seulement tant qu'elle est utilisée. Aucune donnée personnelle n'est vendue et aucune régie publicitaire n'est intégrée.
Ce qui est facultatif
Sans compte, l'application n'est pas utilisable : c'est l'objet du contrat. La localisation et les notifications push sont en revanche de véritables choix : tu peux les refuser puis les révoquer à tout moment, et le reste des fonctionnalités te reste ouvert.
3Aperçu des traitements
Finalité, catégories de données, base légale et durée de conservation — traitement par traitement.
3.1 Compte et authentification
- Données : adresse e-mail, empreinte du mot de passe, nom affiché, date d'inscription, jetons de session et de rafraîchissement.
- Base légale : article 6, paragraphe 1, point b, du RGPD — exécution du contrat d'utilisation.
- Durée : le temps du compte, puis 30 jours avant l'effacement définitif.
3.2 Profil public
- Données : nom affiché, photo de profil, niveau, activités pratiquées, informations facultatives.
- Base légale : article 6, paragraphe 1, point b — sans profil visible, aucune mise en relation n'est possible.
- Durée : le temps du compte ; toute modification prend effet immédiatement.
3.3 Créneaux et programmes
- Données : titre, description, activité, date et heure, point de rendez-vous et coordonnées, liste des participants, rythme et durée d'un programme.
- Base légale : article 6, paragraphe 1, point b.
- Durée : le temps du compte ; les séances passées jusqu'à 24 mois pour tes statistiques de pratique.
3.4 Messagerie entre membres
- Données : contenu, expéditeur, destinataire, horodatage, statut de lecture.
- Base légale : article 6, paragraphe 1, point b.
- Durée : jusqu'à suppression par les intéressés, au plus tard à la fermeture du compte.
3.5 Localisation et recherche de proximité
- Données : coordonnées précises de l'appareil, rayon de recherche, adresses saisies.
- Base légale : article 6, paragraphe 1, point a — ton consentement, donné via la boîte de dialogue du système d'exploitation.
- Durée : la position est traitée le temps de la recherche et n'est pas conservée sous forme d'historique ; les coordonnées d'un lieu de rendez-vous restent attachées au créneau.
3.6 Notifications push
- Données : jeton d'appareil, type d'appareil, langue, préférences de notification.
- Base légale : article 6, paragraphe 1, point a — ton consentement.
- Durée : jusqu'au retrait du consentement, à la désinstallation, ou après 90 jours de jeton invalide.
3.7 Statut en ligne et présence
- Données : date de dernière activité, confirmations de présence à un créneau.
- Base légale : article 6, paragraphe 1, point b, sous le contrôle du réglage « statut en ligne visible ».
- Durée : le statut est écrasé en continu et n'est pas historisé.
3.8 Badges et progression
- Données : nombre de participations, badges obtenus, statistiques dérivées.
- Base légale : article 6, paragraphe 1, point b.
- Durée : le temps du compte.
3.9 Sécurité et lutte contre les abus
- Données : signalements et leur contenu, décisions de suspension, caractéristiques techniques d'un accès abusif.
- Base légale : article 6, paragraphe 1, point f — notre intérêt légitime à protéger les utilisateurs et le service ; la balance penche en ta faveur dès que les données ne sont plus nécessaires à cette fin.
- Durée : jusqu'à trois ans, alignée sur la prescription des actions éventuelles.
3.10 Journaux techniques
- Données : adresse IP, horodatage, point d'accès appelé, code de statut, version de l'app, système d'exploitation, rapports d'erreur.
- Base légale : article 6, paragraphe 1, point f — sécurité d'exploitation, diagnostic, défense contre les attaques.
- Durée : 30 jours, jusqu'à 12 mois en cas d'incident de sécurité documenté.
3.11 Assistance et demandes
- Données : contenu de ton message, adresse de contact, compte concerné.
- Base légale : article 6, paragraphe 1, points b et f.
- Durée : trois ans après clôture du traitement de la demande.
4La localisation en détail
La recherche de proximité et la carte ne fonctionnent qu'avec la position précise de ton appareil. Nous ne la demandons qu'au moment où tu ouvres effectivement l'une de ces fonctions — pas à l'installation, et jamais en arrière-plan.
Révocable à tout moment
Le consentement au traitement de la localisation se donne par la boîte de dialogue d'iOS ou d'Android et se retire de la même façon : dans les réglages de ton appareil, sans motif, avec effet immédiat pour l'avenir. L'application reste utilisable ensuite, simplement sans recherche de proximité.
Nous ne tenons aucun historique de localisation. Une position sert au calcul des distances puis est écartée. Seules sont conservées durablement les coordonnées des lieux de rendez-vous que tu as toi-même associés à un créneau ou à un programme : elles font partie du contenu, pas d'un profil de déplacement.
Le réglage « localisation publique » de ton profil décide si les autres membres voient une indication de lieu à ton sujet. Il est indépendant de l'autorisation système : l'une nous permet de traiter, l'autre règle la visibilité.
5Messagerie
Les messages transitent chiffrés et sont conservés sur nos serveurs afin que tu les retrouves sur un nouvel appareil. Nous n'utilisons pas de chiffrement de bout en bout à ce jour : nous sommes techniquement en mesure d'accéder aux contenus, mais ne le faisons que pour traiter un signalement ou sur le fondement d'une obligation légale.
Les messages ne font l'objet d'aucune analyse à des fins de profilage, de publicité ou d'entraînement de modèles.
Le réglage « recevoir des messages » détermine qui peut t'écrire. La suppression d'une conversation la retire de ton affichage ; la copie détenue par ton interlocuteur subsiste, car elle relève de ses propres données.
6Notifications push et jeton d'appareil
Pour envoyer des notifications, ton système d'exploitation génère un jeton d'appareil — un identifiant qui désigne ton appareil auprès du service de distribution. Nous l'associons à ton compte et le transmettons à Firebase Cloud Messaging (Android) ou au service de notification push d'Apple (iOS).
Le contenu d'une notification transite nécessairement par ces services. Nous le limitons donc au strict nécessaire et évitons d'y faire figurer des informations sensibles.
Tu peux couper les notifications entièrement dans les réglages système de ton appareil, ou les régler type par type dans l'application. Le jeton est supprimé dès que tu retires ton consentement, désinstalles l'application, ou lorsque le service de distribution le signale durablement comme invalide.
7Destinataires et sous-traitants
Au sein de l'application, les autres membres voient ce que tu publies : ton profil, tes créneaux et programmes, les messages que tu leur adresses. Au-delà, nous ne transmettons de données qu'aux prestataires suivants, chacun lié par un contrat de sous-traitance conforme à l'article 28 du RGPD et limité à ce dont il a besoin pour sa prestation.
- Railway — hébergement des serveurs, de la base de données et des fichiers téléversés.
- Google Maps Platform et Places API — affichage de la carte et autocomplétion d'adresse ; les requêtes contiennent les coordonnées nécessaires à l'affichage.
- Firebase Cloud Messaging (Google) — distribution des notifications aux appareils Android.
- Service de notification push d'Apple — distribution des notifications aux appareils iOS.
- App Store (Apple) et Google Play — distribution de l'application et gestion des achats éventuels ; ces acteurs agissent à ce titre comme responsables de traitement autonomes.
Nous communiquons par ailleurs des données lorsque la loi nous y oblige, notamment aux autorités judiciaires sur le fondement d'une réquisition régulière.
8Transferts hors Union européenne
Certains des prestataires cités sont établis aux États-Unis ou y exploitent une partie de leur infrastructure. Un transfert de données personnelles hors de l'Union européenne peut donc avoir lieu.
Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne au titre de l'article 46, paragraphe 2, point c, du RGPD, sauf lorsqu'une décision d'adéquation au sens de l'article 45 s'applique — pour les États-Unis, la certification du destinataire au titre du cadre de protection des données UE—États-Unis.
Une copie des garanties applicables t'est communiquée sur demande à contact@meetdo.fun. Nous privilégions, lorsque le prestataire le permet, ses régions européennes.
9Durées de conservation
Nous ne conservons les données personnelles que le temps nécessaire à la finalité poursuivie, puis nous les effaçons ou les anonymisons de façon irréversible.
- Compte actif : toute la durée de la relation contractuelle.
- Après suppression du compte : 30 jours de délai de grâce — il protège d'une suppression accidentelle —, puis retrait définitif des systèmes de production.
- Sauvegardes : écrasées au plus tard 90 jours après la suppression ; d'ici là, elles sont inaccessibles hors procédure de restauration.
- Journaux techniques : 30 jours, jusqu'à 12 mois en cas d'incident de sécurité.
- Signalements et décisions de suspension : jusqu'à trois ans.
- Pièces comptables relatives à des prestations payantes : jusqu'à dix ans, selon les obligations comptables et fiscales.
10Tes droits
Le RGPD te reconnaît les droits ci-dessous. Leur exercice est gratuit : un e-mail sans formalisme à contact@meetdo.fun suffit, et nous répondons dans le mois.
- Accès (article 15) : une copie des données que nous traitons à ton sujet, avec les finalités, les destinataires et les durées.
- Rectification (article 16) : correction des données inexactes et complétude des données incomplètes — pour l'essentiel, directement depuis ton profil.
- Effacement (article 17) : suppression de tes données, sauf obligation légale de conservation.
- Limitation (article 18) : suspension du traitement le temps de vérifier une exactitude ou une balance d'intérêts.
- Portabilité (article 20) : restitution des données que tu nous as fournies, dans un format courant et lisible par machine.
- Opposition (article 21) : aux traitements fondés sur l'intérêt légitime, pour des raisons tenant à ta situation particulière.
- Retrait du consentement (article 7, paragraphe 3) : à tout moment, pour l'avenir — en particulier pour la localisation et les notifications.
Vérification d'identité
Nous ne répondons à une demande qu'après nous être assurés qu'elle vient bien de toi. L'adresse e-mail de ton compte suffit dans la plupart des cas. S'il subsiste un doute sérieux, nous posons une question ciblée — jamais plus que nécessaire, et jamais une copie de pièce d'identité lorsqu'une vérification plus légère suffit.
11Droit de réclamation auprès d'une autorité de contrôle
Sans préjudice de tout autre recours, l'article 77 du RGPD te donne le droit d'introduire une réclamation auprès d'une autorité de contrôle — dans l'État membre de ta résidence, de ton lieu de travail ou du lieu de la violation supposée.
L'autorité compétente à notre égard est Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, autorité de contrôle de Rhénanie-du-Nord-Westphalie, Kavalleriestr. 2–4, 40213 Düsseldorf, Allemagne. Une réclamation ne suppose pas que tu nous aies saisis au préalable — nous apprécions néanmoins de pouvoir traiter la question nous-mêmes d'abord.
12Absence de décision automatisée
Aucune décision automatisée au sens de l'article 22 du RGPD produisant des effets juridiques à ton égard ou t'affectant de manière significative de façon similaire n'est mise en œuvre.
Les suggestions d'activités et de membres reposent sur la distance, les activités choisies et la disponibilité. Elles ordonnent ce qui t'est présenté et n'excluent personne ; la décision d'écrire à quelqu'un ou de rejoindre une séance t'appartient entièrement.
Les décisions de suspension sont toujours prises ou confirmées par une personne. Tu peux les contester (article 13 des conditions d'utilisation).
13Sécurité des traitements
Conformément à l'article 32 du RGPD, nous mettons en œuvre des mesures techniques et organisationnelles proportionnées au risque, notamment :
- Chiffrement de toutes les communications entre l'application et le serveur, selon l'état de l'art.
- Stockage des mots de passe uniquement sous forme d'empreinte non réversible, salée.
- Jetons de session à durée courte assortis d'un mécanisme de renouvellement, pour qu'un jeton intercepté perde rapidement toute valeur.
- Accès aux données de production réservé aux personnes qui en ont besoin, et journalisé.
- Sauvegardes régulières et tests de restauration.
- Notification d'une violation de données à l'autorité de contrôle sous 72 heures et, en cas de risque élevé, aux personnes concernées (articles 33 et 34 du RGPD).
14Mineurs
L'application ne s'adresse pas aux personnes de moins de 16 ans. Nous ne collectons pas sciemment de données concernant des enfants.
Si nous apprenons qu'un compte est tenu par une personne plus jeune, nous le suspendons et supprimons les données associées à bref délai. Les titulaires de l'autorité parentale peuvent nous signaler un tel cas à contact@meetdo.fun.
15Cookies, traceurs et identifiants d'appareil
L'application est une application native : elle ne dépose aucun cookie publicitaire et n'intègre aucun pixel de suivi.
- Stockage local de l'appareil : jeton de session, choix de langue, mode d'affichage et préférences de notification. Nécessaire au fonctionnement, ne quitte pas l'appareil.
- Jeton d'appareil pour les notifications : voir l'article 6, soumis au consentement.
- Affichage cartographique : Google Maps peut déposer ses propres identifiants pour servir les tuiles ; les informations de confidentialité de Google s'appliquent en complément.
Nous ne lisons pas les identifiants publicitaires du système (IDFA, Advertising ID). Aucun suivi entre applications ou entre sites n'est mis en œuvre.
16Modifications de la présente politique
Nous adaptons cette politique lorsque l'application, nos prestataires ou le droit évoluent. Seule fait foi la version consultable dans l'application ; sa version et sa date d'entrée en vigueur figurent en tête du document.
Toute modification substantielle — une nouvelle catégorie de données, une nouvelle finalité, un nouveau destinataire — t'est annoncée au préalable par e-mail et dans l'application. Lorsqu'une modification requiert ton consentement, nous le recueillons séparément : nous ne fondons jamais un nouveau traitement sur la simple poursuite de l'utilisation de l'application.