Politique de confidentialité
Version 1.0 - 10 mars 2026
POLITIQUE DE CONFIDENTIALITÉ
GeoTapp Flow & TimeTracker
Version 1.0 - 10 mars 2026
1. RESPONSABLE DU TRAITEMENT
GeoTapp di Michele Angelo Petraroli NUMÉRO DE TVA : IT04183990987 E-mail : info@geotapp.com Courriel certifié : geotapp@pec.it
Délégué à la protection des données (DPO) : info@geotapp.com
2. FINALITÉ ET BASE JURIDIQUE DU TRAITEMENT
2.1 Traitements nécessaires à l'exécution du contrat (Art. 6.1.b RGPD)
| Finalités | Données traitées | Conservation |
|---|---|---|
| Fourniture de services SaaS | E-mail, prénom, nom, CompanyID, rôle | Durée du contrat + 5 ans |
| Gestion CRM clients | Données clients, projets, fournisseurs | Durée du contrat + 5 ans |
| Pointage des employés | Heures d'entrée/sortie, photos de preuve de travail | 5 ans (obligations italiennes art. 16 L. 300/70) |
| Localisation du pointage | GPS lat/lng relevés uniquement à l'entrée et à la sortie | 12 mois, puis supprimés du pointage |
| Gestion des équipes et des congés | Calendriers, demandes d'autorisation, absences | 5 ans |
| Facturation | Données de facture, montants, données de paiement Stripe | 10 ans (obligation légale) |
Aucun consentement explicite n'est requis pour ces traitements, car ils sont nécessaires à l'exécution du contrat.
2.2 Traitements fondés sur le consentement (Art. 6.1.a RGPD)
| Finalités | Données traitées | Consentement | Conservation |
|---|---|---|---|
| Newsletter marketing | E-mail, nom | Oui opt-in | Jusqu'à révocation |
Le consentement peut être révoqué à tout moment par e-mail à info@geotapp.com ou depuis les paramètres du compte.
2.3 Traitement pour intérêt légitime (Art. 6.1.f RGPD)
| Finalités | Données traitées | Intérêt | Conservation |
|---|---|---|---|
| Communications internes | Canaux de messages, horodatages | Efficacité opérationnelle | 90 jours |
| Sécurité anti-fraude | Adresse IP, empreinte d'appareil | Protection du service | 6 mois |
| Amélioration du produit | Analyses anonymes (Firebase) | Développement logiciel | 24 mois |
Droit d'opposition : Vous pouvez vous opposer à ces traitements en écrivant à info@geotapp.com.
2.4 Traitement pour obligation légale (Art. 6.1.c RGPD)
- *Conservation des factures : 10 ans (art. 2220 du Code civil italien)
- Données comptables : 10 ans (Décret présidentiel 600/73)
- Pointages des employés : 5 ans (Statut des travailleurs)
3. CATÉGORIES DE DONNÉES COLLECTÉES
3.1 Données d'identification
- Prénom, nom, e-mail
- Numéro de téléphone (facultatif)
- CompanyID (identifiant du locataire)
- Rôle (ADMIN/USER/ACCOUNTANT)
3.2 Données de localisation
- Latitude/longitude GPS (chiffrées AES-256)
- Adresse textuelle dérivée des coordonnées
- Rayon de géorepérage des bureaux de l'entreprise
- Contrôles anti-spoofing : drapeau isMock, détection de téléportation, validation de la précision
3.3 Données de travail
- Heures de pointage (clock-in/clock-out)
- Pause et coupure
- Photos de preuve de travail (stockage Firebase)
- Projets assignés
- Demandes de congés/autorisations
3.4 Données d'entreprise (CRM)
- Clients : données personnelles, contacts, projets
- Fournisseurs : numéro de TVA, IBAN (chiffré)
- Factures : montants, échéances, statut
- Première note : transactions bancaires (via analyse IMAP)
3.5 Données de navigation
- Adresse IP
- Navigateur User-Agent
- Horodatage des accès
- Événements Firebase Analytics (anonymes)
3.6 Données NON collectées
Nous ne collectons pas :
- Données sensibles (santé, biométrie, religion)
- Données de mineurs (<18 ans)
- Contenu des communications externes (pas de stockage du contenu des e-mails)
4. MÉTHODES DE COLLECTE
4.1 Collecte directe
- Inscription du compte : Formulaire d'inscription sur https://geotappflow.web.app
- Configuration CRM : Saisie utilisateur sur le tableau de bord Flow
- Pointages : Application TimeTracker Android
4.2 Collecte automatique
- Firebase Auth : Connexion E-mail/Google
- Firebase Analytics : Événements app/web (anonymes)
- Localisation GPS : Service Android (consentement requis)
- Analyse d'e-mails IMAP : Relevés bancaires (consentement)
4.3 Collecte auprès de tiers
- Stripe : Données de paiement (conforme PCI-DSS)
- Google Places API : Adresses de localisation (autocomplétion)
- GoCardless/EnableBanking : Transactions Open Banking
5. PARTAGE DES DONNÉES ET SOUS-TRAITANT
5.1 Sous-traitants autorisés (Art. 28 RGPD)
| Fournisseur | Service | Lieu | SCC | Données partagées | Certifications |
|---|---|---|---|---|---|
| Google LLC | Firebase/Firestore | US/IE | Oui | Toutes les données app | SOC2, ISO 27001 |
| Stripe Inc | Paiements | US/IE | Oui | E-mail, montants, hash de carte | PCI-DSS Level 1 |
| Meta Platforms | SUPPRIMÉ | - | - | - |
Liste complète : https://geotapp.com/sub-processors
5.2 Nous ne vendons pas vos données
GeoTapp *NE vend, NE loue NI NE transfère de données personnelles à des tiers à des fins commerciales.
5.3 Transferts hors UE
- Destination : USA (Firebase/Stripe)
- Garanties : Clauses contractuelles types (SCC) UE 2021
- TIA : Évaluation de l'impact du transfert réalisée (risque faible)
- Chiffrement : TLS 1.3 + AES-256 au repos
6. DROITS DES PERSONNES CONCERNÉES (Articles 15-22 RGPD)
6.1 Droit d'accès (Art. 15)
Vous pouvez demander une copie de vos données par e-mail à info@geotapp.com. Délai de réponse : 30 jours. Format : CSV/JSON/PDF.
6.2 Droit de rectification (Art. 16)
Corrigez les données inexactes dans les paramètres de votre compte ou en contactant info@geotapp.com.
6.3 Droit à l'effacement (Art. 17 - Droit à l'oubli)
- Demande : info@geotapp.com
- Délai : 30 jours
- Exceptions : Obligations légales (factures sur 10 ans, pointages sur 5 ans)
6.4 Droit à la portabilité (Art. 20)
Export automatique CSV/Excel depuis le tableau de bord Flow. Données incluses : CRM, pointages, factures, équipes.
6.5 Droit d'opposition (Art. 21)
S'opposer au traitement pour intérêt légitime (analyses, communications).
6.6 Droit à la limitation (Art. 18)
Bloquer temporairement les traitements en cas de litige.
6.7 Droit de révoquer le consentement (Art. 7.3)
Révoquer le consentement GPS/marketing depuis les paramètres ou par e-mail.
6.8 Réclamation auprès d'une autorité de contrôle
Si vous estimez que le traitement de vos données personnelles enfreint le RGPD, vous pouvez introduire une réclamation auprès de l'autorité de protection des données de votre pays de résidence, en France la Commission Nationale de l'Informatique et des Libertés (CNIL) (https://www.cnil.fr). Le responsable du traitement étant établi en Italie, l'autorité de contrôle chef de file est le Garante per la protezione dei dati personali italien (garante@gpdp.it, https://www.garanteprivacy.it).
7. MESURES DE SÉCURITÉ (Art. 32 RGPD)
7.1 Sécurité technique
- Chiffrement au repos : AES-256 (GPS, IBAN, e-mail)
- Chiffrement en transit : TLS 1.3 (toutes les communications)
- Hachage du mot de passe : bcrypt avec sel
- Firebase Security Rules : Multi-tenant strict (filtrage CompanyID)
- Anti-spoofing GPS : détection isMock, vérification de téléportation, validation de la précision
- Validation de géorepérage : tolérance de rayon de 100 m
7.2 Sécurité organisationnelle
- Contrôle d'accès : Basé sur les rôles (ADMIN/USER/ACCOUNTANT)
- Journaux d'audit : Toutes les connexions tracées (Firebase Auth)
- Sauvegardes quotidiennes : Sauvegardes automatisées Firebase
- Plan de réponse aux incidents : Notification de violation sous 72 h
- Formation du personnel : Formation annuelle de sensibilisation au RGPD
7.3 Vulnérabilité et correctifs
- Politique de mise à jour : Correctifs critiques sous 48 h
- Tests de pénétration : Annuels par des tiers
- Divulgation de vulnérabilité : security@geotapp.com
8. NOTIFICATION DE VIOLATION DE DONNÉES (Art. 33-34 RGPD)
8.1 Procédure interne
- Détection : Surveillance des alertes Firebase/Stripe
- Confinement : Isolement des ressources compromises (max 6 h)
- Évaluation : Évaluation de la gravité et des données concernées (max 24 heures)
- Notification : Garant sous 72 heures, personnes concernées si risque élevé
8.2 Contacts en cas de violation
- E-mail : security@geotapp.com
- Clé PGP : https://geotapp.com/pgp-key.asc
9. COOKIES ET TECHNOLOGIES DE SUIVI
9.1 Cookies techniques (nécessaires - sans consentement)
| Nom | Finalité | Durée |
|---|---|---|
firebase-auth-token | Authentification de session | 1 heure |
company-id | Multi-tenancy | Session |
theme-preference | Mode sombre/clair | 1 an |
9.2 Cookies analytiques (consentement requis)
| Nom | Fournisseur | Finalité | Durée |
|---|---|---|---|
_ga | Google Analytics | Analyses anonymes | 2 ans |
_firebase_analytics | Firebase | Surveillance des performances | 1 an |
9.3 Gestion du consentement
- Bannière de cookies : Affichée à la première connexion
- Opt-out : https://geotappflow.web.app/cookie-settings
- Opt-out Google Analytics : https://tools.google.com/dlpage/gaoptout
9.4 Stockage local
user-settings: Préférences d'interface (pas de données personnelles)offline-cache: Cache hors ligne WorkSessions (chiffré)
Lignes directrices 2021 du Garant de la confidentialité : Conforme.
10. CONSERVATION DES DONNÉES
10.1 Critères généraux
- Principe de minimisation : Uniquement les données nécessaires
- Conservation par défaut : Durée du contrat + périodes légales
- Suppression automatique : Données expirées via Cloud Functions planifiées
10.2 Délais de conservation détaillés
| Catégorie | Conservation | Motif |
|---|---|---|
| Compte utilisateur | Durée du contrat + 5 ans | Contrat |
| Pointage des employés | 5 ans | Obligation légale Italie |
| Journaux GPS | 12 mois | Minimisation |
| Communications internes | 90 jours | Intérêt légitime |
| Factures et paiements | 10 ans | Obligation fiscale |
| Analyses anonymes | 24 mois | Amélioration du produit |
11. MISES À JOUR DE L'INFORMATION
- Les modifications substantielles seront communiquées par e-mail ou dans l'application.
- La version mise à jour sera publiée sur https://geotapp.com/privacy
- La date et la version seront toujours indiquées en tête du document.
12. CONTACTS CONFIDENTIALITÉ
Pour toute demande relative aux données personnelles :
E-mail : info@geotapp.com DPO : info@geotapp.com Site : https://geotapp.com
Politique de confidentialité GeoTapp - Version 1.0 - 10 mars 2026
Version linguistique faisant foi
Cette traduction est fournie à titre de commodité. La version italienne de ce document fait foi sur le plan juridique ; en cas de divergence, le texte italien prévaut.