Politique de confidentialité

Version 1.0 - 10 mars 2026

POLITIQUE DE CONFIDENTIALITÉ

GeoTapp Flow & TimeTracker

Version 1.0 - 10 mars 2026


1. RESPONSABLE DU TRAITEMENT

GeoTapp di Michele Angelo Petraroli NUMÉRO DE TVA : IT04183990987 E-mail : info@geotapp.com Courriel certifié : geotapp@pec.it

Délégué à la protection des données (DPO) : info@geotapp.com


2. FINALITÉ ET BASE JURIDIQUE DU TRAITEMENT

2.1 Traitements nécessaires à l'exécution du contrat (Art. 6.1.b RGPD)

FinalitésDonnées traitéesConservation
Fourniture de services SaaSE-mail, prénom, nom, CompanyID, rôleDurée du contrat + 5 ans
Gestion CRM clientsDonnées clients, projets, fournisseursDurée du contrat + 5 ans
Pointage des employésHeures d'entrée/sortie, photos de preuve de travail5 ans (obligations italiennes art. 16 L. 300/70)
Localisation du pointageGPS lat/lng relevés uniquement à l'entrée et à la sortie12 mois, puis supprimés du pointage
Gestion des équipes et des congésCalendriers, demandes d'autorisation, absences5 ans
FacturationDonnées de facture, montants, données de paiement Stripe10 ans (obligation légale)

Aucun consentement explicite n'est requis pour ces traitements, car ils sont nécessaires à l'exécution du contrat.

2.2 Traitements fondés sur le consentement (Art. 6.1.a RGPD)

FinalitésDonnées traitéesConsentementConservation
Newsletter marketingE-mail, nomOui opt-inJusqu'à révocation

Le consentement peut être révoqué à tout moment par e-mail à info@geotapp.com ou depuis les paramètres du compte.

2.3 Traitement pour intérêt légitime (Art. 6.1.f RGPD)

FinalitésDonnées traitéesIntérêtConservation
Communications internesCanaux de messages, horodatagesEfficacité opérationnelle90 jours
Sécurité anti-fraudeAdresse IP, empreinte d'appareilProtection du service6 mois
Amélioration du produitAnalyses anonymes (Firebase)Développement logiciel24 mois

Droit d'opposition : Vous pouvez vous opposer à ces traitements en écrivant à info@geotapp.com.

2.4 Traitement pour obligation légale (Art. 6.1.c RGPD)

  • *Conservation des factures : 10 ans (art. 2220 du Code civil italien)
  • Données comptables : 10 ans (Décret présidentiel 600/73)
  • Pointages des employés : 5 ans (Statut des travailleurs)

3. CATÉGORIES DE DONNÉES COLLECTÉES

3.1 Données d'identification

  • Prénom, nom, e-mail
  • Numéro de téléphone (facultatif)
  • CompanyID (identifiant du locataire)
  • Rôle (ADMIN/USER/ACCOUNTANT)

3.2 Données de localisation

  • Latitude/longitude GPS (chiffrées AES-256)
  • Adresse textuelle dérivée des coordonnées
  • Rayon de géorepérage des bureaux de l'entreprise
  • Contrôles anti-spoofing : drapeau isMock, détection de téléportation, validation de la précision

3.3 Données de travail

  • Heures de pointage (clock-in/clock-out)
  • Pause et coupure
  • Photos de preuve de travail (stockage Firebase)
  • Projets assignés
  • Demandes de congés/autorisations

3.4 Données d'entreprise (CRM)

  • Clients : données personnelles, contacts, projets
  • Fournisseurs : numéro de TVA, IBAN (chiffré)
  • Factures : montants, échéances, statut
  • Première note : transactions bancaires (via analyse IMAP)

3.5 Données de navigation

  • Adresse IP
  • Navigateur User-Agent
  • Horodatage des accès
  • Événements Firebase Analytics (anonymes)

3.6 Données NON collectées

Nous ne collectons pas :

  • Données sensibles (santé, biométrie, religion)
  • Données de mineurs (<18 ans)
  • Contenu des communications externes (pas de stockage du contenu des e-mails)

4. MÉTHODES DE COLLECTE

4.1 Collecte directe

  • Inscription du compte : Formulaire d'inscription sur https://geotappflow.web.app
  • Configuration CRM : Saisie utilisateur sur le tableau de bord Flow
  • Pointages : Application TimeTracker Android

4.2 Collecte automatique

  • Firebase Auth : Connexion E-mail/Google
  • Firebase Analytics : Événements app/web (anonymes)
  • Localisation GPS : Service Android (consentement requis)
  • Analyse d'e-mails IMAP : Relevés bancaires (consentement)

4.3 Collecte auprès de tiers

  • Stripe : Données de paiement (conforme PCI-DSS)
  • Google Places API : Adresses de localisation (autocomplétion)
  • GoCardless/EnableBanking : Transactions Open Banking

5. PARTAGE DES DONNÉES ET SOUS-TRAITANT

5.1 Sous-traitants autorisés (Art. 28 RGPD)

FournisseurServiceLieuSCCDonnées partagéesCertifications
Google LLCFirebase/FirestoreUS/IEOuiToutes les données appSOC2, ISO 27001
Stripe IncPaiementsUS/IEOuiE-mail, montants, hash de cartePCI-DSS Level 1
Meta PlatformsSUPPRIMÉ---

Liste complète : https://geotapp.com/sub-processors

5.2 Nous ne vendons pas vos données

GeoTapp *NE vend, NE loue NI NE transfère de données personnelles à des tiers à des fins commerciales.

5.3 Transferts hors UE

  • Destination : USA (Firebase/Stripe)
  • Garanties : Clauses contractuelles types (SCC) UE 2021
  • TIA : Évaluation de l'impact du transfert réalisée (risque faible)
  • Chiffrement : TLS 1.3 + AES-256 au repos

6. DROITS DES PERSONNES CONCERNÉES (Articles 15-22 RGPD)

6.1 Droit d'accès (Art. 15)

Vous pouvez demander une copie de vos données par e-mail à info@geotapp.com. Délai de réponse : 30 jours. Format : CSV/JSON/PDF.

6.2 Droit de rectification (Art. 16)

Corrigez les données inexactes dans les paramètres de votre compte ou en contactant info@geotapp.com.

6.3 Droit à l'effacement (Art. 17 - Droit à l'oubli)

  • Demande : info@geotapp.com
  • Délai : 30 jours
  • Exceptions : Obligations légales (factures sur 10 ans, pointages sur 5 ans)

6.4 Droit à la portabilité (Art. 20)

Export automatique CSV/Excel depuis le tableau de bord Flow. Données incluses : CRM, pointages, factures, équipes.

6.5 Droit d'opposition (Art. 21)

S'opposer au traitement pour intérêt légitime (analyses, communications).

6.6 Droit à la limitation (Art. 18)

Bloquer temporairement les traitements en cas de litige.

6.7 Droit de révoquer le consentement (Art. 7.3)

Révoquer le consentement GPS/marketing depuis les paramètres ou par e-mail.

6.8 Réclamation auprès d'une autorité de contrôle

Si vous estimez que le traitement de vos données personnelles enfreint le RGPD, vous pouvez introduire une réclamation auprès de l'autorité de protection des données de votre pays de résidence, en France la Commission Nationale de l'Informatique et des Libertés (CNIL) (https://www.cnil.fr). Le responsable du traitement étant établi en Italie, l'autorité de contrôle chef de file est le Garante per la protezione dei dati personali italien (garante@gpdp.it, https://www.garanteprivacy.it).


7. MESURES DE SÉCURITÉ (Art. 32 RGPD)

7.1 Sécurité technique

  • Chiffrement au repos : AES-256 (GPS, IBAN, e-mail)
  • Chiffrement en transit : TLS 1.3 (toutes les communications)
  • Hachage du mot de passe : bcrypt avec sel
  • Firebase Security Rules : Multi-tenant strict (filtrage CompanyID)
  • Anti-spoofing GPS : détection isMock, vérification de téléportation, validation de la précision
  • Validation de géorepérage : tolérance de rayon de 100 m

7.2 Sécurité organisationnelle

  • Contrôle d'accès : Basé sur les rôles (ADMIN/USER/ACCOUNTANT)
  • Journaux d'audit : Toutes les connexions tracées (Firebase Auth)
  • Sauvegardes quotidiennes : Sauvegardes automatisées Firebase
  • Plan de réponse aux incidents : Notification de violation sous 72 h
  • Formation du personnel : Formation annuelle de sensibilisation au RGPD

7.3 Vulnérabilité et correctifs

  • Politique de mise à jour : Correctifs critiques sous 48 h
  • Tests de pénétration : Annuels par des tiers
  • Divulgation de vulnérabilité : security@geotapp.com

8. NOTIFICATION DE VIOLATION DE DONNÉES (Art. 33-34 RGPD)

8.1 Procédure interne

  1. Détection : Surveillance des alertes Firebase/Stripe
  2. Confinement : Isolement des ressources compromises (max 6 h)
  3. Évaluation : Évaluation de la gravité et des données concernées (max 24 heures)
  4. Notification : Garant sous 72 heures, personnes concernées si risque élevé

8.2 Contacts en cas de violation

  • E-mail : security@geotapp.com
  • Clé PGP : https://geotapp.com/pgp-key.asc

9. COOKIES ET TECHNOLOGIES DE SUIVI

9.1 Cookies techniques (nécessaires - sans consentement)

NomFinalitéDurée
firebase-auth-tokenAuthentification de session1 heure
company-idMulti-tenancySession
theme-preferenceMode sombre/clair1 an

9.2 Cookies analytiques (consentement requis)

NomFournisseurFinalitéDurée
_gaGoogle AnalyticsAnalyses anonymes2 ans
_firebase_analyticsFirebaseSurveillance des performances1 an

9.3 Gestion du consentement

  • Bannière de cookies : Affichée à la première connexion
  • Opt-out : https://geotappflow.web.app/cookie-settings
  • Opt-out Google Analytics : https://tools.google.com/dlpage/gaoptout

9.4 Stockage local

  • user-settings : Préférences d'interface (pas de données personnelles)
  • offline-cache : Cache hors ligne WorkSessions (chiffré)

Lignes directrices 2021 du Garant de la confidentialité : Conforme.


10. CONSERVATION DES DONNÉES

10.1 Critères généraux

  • Principe de minimisation : Uniquement les données nécessaires
  • Conservation par défaut : Durée du contrat + périodes légales
  • Suppression automatique : Données expirées via Cloud Functions planifiées

10.2 Délais de conservation détaillés

CatégorieConservationMotif
Compte utilisateurDurée du contrat + 5 ansContrat
Pointage des employés5 ansObligation légale Italie
Journaux GPS12 moisMinimisation
Communications internes90 joursIntérêt légitime
Factures et paiements10 ansObligation fiscale
Analyses anonymes24 moisAmélioration du produit

11. MISES À JOUR DE L'INFORMATION

  • Les modifications substantielles seront communiquées par e-mail ou dans l'application.
  • La version mise à jour sera publiée sur https://geotapp.com/privacy
  • La date et la version seront toujours indiquées en tête du document.

12. CONTACTS CONFIDENTIALITÉ

Pour toute demande relative aux données personnelles :

E-mail : info@geotapp.com DPO : info@geotapp.com Site : https://geotapp.com


Politique de confidentialité GeoTapp - Version 1.0 - 10 mars 2026


Version linguistique faisant foi

Cette traduction est fournie à titre de commodité. La version italienne de ce document fait foi sur le plan juridique ; en cas de divergence, le texte italien prévaut.