Politique de confidentialité
Version : 0.1 draft — Dernière mise à jour : [date]
1. Qui sommes-nous ?
CHAINIT [forme juridique, SIRET, adresse à compléter] est le responsable de traitement des données personnelles collectées via l'application [Nom de l'application] (ci-après « l'Application »).
Contact : [email dédié RGPD à créer, ex: privacy@...]
2. Quelles données collectons-nous ?
| Catégorie | Données concernées | Finalité |
|---|---|---|
| Données de compte | Email, mot de passe (chiffré) ou identifiant Google/Apple, nom affiché (optionnel) | Créer et gérer le compte utilisateur |
| Préférences | Langue, devise, préférences de notification, routes suivies, seuils de réduction | Fournir le service (alertes personnalisées) |
| Données de consentement | Acceptation des CGU (date, version), consentement marketing | Preuve du consentement, respect du choix de l'utilisateur |
| Données d'usage | Historique des recherches, clics vers les compagnies (RG-26) | Amélioration du service, statistiques agrégées |
| Données techniques | Adresse IP, type d'appareil, identifiant de notification push | Sécurité, fonctionnement technique de l'Application |
Nous ne collectons aucune donnée sensible au sens de l'article 9 du RGPD (santé, origine, opinions, etc.) ni de donnée bancaire (aucun paiement n'est traité dans l'Application).
3. Sur quelle base légale traitons-nous vos données ?
- Exécution du contrat — pour le fonctionnement du compte et du service (routes suivies, alertes)
- Consentement — pour les communications marketing et, le cas échéant, les cookies analytiques non essentiels
- Intérêt légitime — pour l'amélioration du service à partir de statistiques d'usage agrégées et anonymisées
- Obligation légale — pour la conservation de certaines données en cas d'obligation comptable ou fiscale (compte payant)
4. Qui a accès à vos données ?
Vos données sont accessibles par :
- Les équipes techniques de CHAINIT, dans la limite de leurs fonctions
- Nos sous-traitants techniques, listés ci-dessous, liés par des accords de traitement des données conformes au RGPD
| Sous-traitant | Rôle | Données concernées |
|---|---|---|
| Amazon Web Services (AWS) | Hébergement, infrastructure (région us-east-1, États-Unis — voir section 5) | Toutes les données de l'Application |
| [Duffel / fournisseur de données de vol retenu] | Recherche de vols | Aucune donnée personnelle transmise (recherches anonymisées : origine, destination, dates) |
| [Travelpayouts ou équivalent, si activé] | Redirection affiliée vers les compagnies | Clic de redirection (sans donnée personnelle identifiante transmise au-delà du nécessaire) |
| Prestataire d'envoi d'emails (Amazon SES ou équivalent) | Envoi des alertes et notifications | Adresse email |
Nous ne vendons jamais vos données à des tiers à des fins publicitaires.
5. Où vos données sont-elles hébergées ?
Les données sont hébergées sur l'infrastructure AWS, dans la région `us-east-1` (Virginie du Nord, États-Unis). Elles font donc l'objet d'un transfert hors Union Européenne.
Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne, qu'Amazon Web Services intègre à son AWS GDPR Data Processing Addendum, applicable de plein droit à tous les clients AWS. AWS est par ailleurs certifié au titre du EU-U.S. Data Privacy Framework, cadre d'adéquation reconnu par la décision d'adéquation de la Commission européenne du 10 juillet 2023.
Les données transférées se limitent à celles décrites en section 2 : aucune donnée sensible au sens de l'article 9 du RGPD, aucune donnée bancaire.
> ⚠️ À vérifier par le conseil juridique avant publication. Cette section décrit l'hébergement réellement en place au moment de la rédaction. Deux points méritent une validation : (1) l'adéquation du seul Data Processing Addendum d'AWS au regard de l'analyse d'impact du transfert (Transfer Impact Assessment), que la jurisprudence post-Schrems II recommande de documenter ; (2) l'opportunité de migrer vers une région UE (eu-west-1 Irlande ou eu-west-3 Paris), qui supprimerait entièrement la question du transfert. Une migration a été envisagée puis écartée — voir la note ci-dessous.
6. Combien de temps conservons-nous vos données ?
| Donnée | Durée de conservation |
|---|---|
| Compte actif | Pendant toute la durée d'utilisation du service |
| Compte inactif | Suppression automatique après 3 ans et 6 mois d'inactivité (avec email d'alerte préalable) |
| Historique de recherche/clics | 24 mois glissants |
| Données liées à une obligation légale (facturation) | Durée légale applicable (généralement 10 ans pour les documents comptables) |
7. Quels sont vos droits ?
Conformément au RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir une copie des données vous concernant
- Droit de rectification — corriger des données inexactes
- Droit à l'effacement — demander la suppression de votre compte et de vos données (voir section 8)
- Droit à la portabilité — recevoir vos données dans un format structuré et lisible par machine
- Droit d'opposition — vous opposer à un traitement fondé sur l'intérêt légitime
- Droit de retrait du consentement — à tout moment, pour les traitements fondés sur le consentement (ex: marketing), sans affecter la licéité des traitements antérieurs
- Droit de réclamation — auprès de la CNIL (www.cnil.fr) si vous estimez que vos droits ne sont pas respectés
Vous pouvez exercer ces droits directement depuis les paramètres de l'Application (export de données, suppression de compte) ou en nous contactant à [email de contact RGPD].
8. Comment supprimer votre compte ?
Depuis les paramètres de l'Application, vous pouvez demander la suppression de votre compte. Cette suppression est effective sous 30 jours maximum. Les données strictement nécessaires au respect d'une obligation légale peuvent être conservées au-delà, dans les limites prévues par la loi, le reste étant supprimé ou anonymisé.
9. Cookies (version web, le cas échéant)
Si une version web de l'Application est disponible, un bandeau de consentement aux cookies vous permet d'accepter ou refuser les cookies non essentiels (analytiques). Les cookies strictement nécessaires au fonctionnement du service ne requièrent pas de consentement préalable.
10. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées (chiffrement des mots de passe, chiffrement des données au repos et en transit, contrôle d'accès) pour protéger vos données contre tout accès non autorisé, perte ou divulgation.
11. Violation de données
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à notifier la CNIL sous 72 heures et à vous informer dans les meilleurs délais, conformément à l'article 34 du RGPD.
12. Modifications de la présente politique
Cette politique peut être mise à jour. Toute modification substantielle vous sera notifiée par email ou notification dans l'Application.
13. Contact
Pour toute question relative à cette politique ou à l'exercice de vos droits : [email de contact RGPD à créer]
[Sections à compléter avant publication : identité complète de CHAINIT, coordonnées exactes des sous-traitants une fois les fournisseurs définitivement retenus (Duffel/Travelpayouts confirmés), désignation d'un DPO si le volume d'utilisateurs le justifie, mention de l'autorité de contrôle compétente si activité hors France.]