Politique de confidentialité

FlashTaff® — version v4.0-2026-08

Dernière mise à jour : juillet 2026 (V3 — liste d'exclusion des comptes radiés, §4)

La présente Politique de Confidentialité décrit comment FlashTaff collecte, utilise et protège vos données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679) et à la loi française « Informatique et Libertés » du 6 janvier 1978 modifiée.

1. Responsable de traitement

FlashTaff® — entreprise individuelle (micro-entrepreneur)
SIRET : 999 091 390 00016
4 imp General Aubugeois, 31400 Toulouse
Représentant légal : GARRIC CHEFTEL CLEMENT

Contact RGPD : flashtaff.admin@gmail.com

FlashTaff n'a pas désigné de Délégué à la Protection des Données (DPO). Cette dispense est justifiée par les conditions cumulatives de l'art. 37 RGPD : entreprise individuelle de moins de 250 personnes, pas de traitement de données sensibles à grande échelle, pas de surveillance systématique des individus.

Les demandes liées à vos données personnelles doivent être adressées au contact RGPD ci-dessus.

2. Données collectées

3. Finalités et base légale (art. 6 RGPD)

4. Durée de conservation

5. Destinataires et sous-traitants

Vos données sont accessibles uniquement à :

— Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlande) — hébergement Firebase, modèle Gemini et mesure d'audience (Firebase Analytics, sans signaux publicitaires), région UE europe-west1 (Belgique).

— Stripe Payments Europe Ltd (1 Grand Canal Street Lower, Dublin, Irlande) — traitement des paiements (PCI-DSS niveau 1) et KYC pour les comptes Stripe Connect Express.

— Make (opéré par Celonis SE, Munich, Allemagne — UE) — relais technique d'automatisation qui transmet les factures de commission vers la plateforme de dématérialisation partenaire ; activé uniquement pour la facturation électronique.

— Tiime (Paris, France) — plateforme de dématérialisation partenaire (PDP) pour la transmission des factures électroniques de commission (réforme 2026).

— CM2C (49 rue de Ponthieu, 75008 Paris) — médiateur de la consommation, en cas de saisine uniquement.

Aucune donnée n'est revendue à des tiers.

Transferts hors Union Européenne : certains traitements peuvent impliquer un transfert de données vers les États-Unis (Google LLC pour les services Firebase / Gemini, Stripe Inc. pour les paiements). Ces transferts sont encadrés par :
(a) le mécanisme du Cadre de protection des données UE–États-Unis (Data Privacy Framework, décision d'adéquation de la Commission européenne du 10 juillet 2023) pour Google et Stripe, certifiés DPF ; et
(b) les clauses contractuelles types (CCT) de la Commission européenne (décision 2021/914) en complément.

6. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez :

Décisions automatisées et profilage (art. 22 RGPD) : FlashTaff utilise un algorithme de matching automatisé (score de compétences, géolocalisation, statut VIP) ainsi qu'une attribution IA optionnelle (Taffistes VIP). Ces traitements constituent des décisions automatisées susceptibles de vous affecter de manière significative (accès ou non à une mission). Vous disposez du droit :
(a) d'obtenir une intervention humaine sur la décision ;
(b) d'exprimer votre point de vue ;
(c) de contester la décision.
Pour exercer ce droit, contactez flashtaff.admin@gmail.com en précisant la mission concernée.

Pour les exercer : Paramètres → Confidentialité & Données (export et suppression en self-service) ou par courriel à flashtaff.admin@gmail.com.

Délai de réponse : 1 mois maximum (art. 12.3 RGPD), pouvant être prolongé de 2 mois supplémentaires en cas de demandes complexes ou multiples (vous en serez informé dans le premier mois).

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL : 3 place de Fontenoy, 75007 Paris — cnil.fr.

7. Sécurité

Vos données sont chiffrées en transit (TLS 1.2+) et au repos (AES-256, Firebase / Google Cloud). Les coordonnées bancaires sont tokenisées par Stripe (certifié PCI-DSS niveau 1) ; FlashTaff ne stocke aucune donnée de carte en clair. L'accès admin est protégé par App Check et Custom Claims Firebase.

Sauvegardes : les données sont sauvegardées quotidiennement par Firebase. Les clés de chiffrement sont gérées par Google Cloud KMS avec rotation périodique (art. 32 RGPD).

8. Cookies et mesure d'audience

La version web n'utilise que des cookies strictement nécessaires au fonctionnement (authentification, préférences de langue). Aucun cookie marketing n'est déposé sans consentement explicite, conformément aux recommandations CNIL.

Mesure d'audience : nous utilisons Firebase Analytics (Google) pour comprendre l'usage de l'application (parcours, taux de conversion) et améliorer le service. Cette mesure est limitée à des statistiques agrégées : la personnalisation publicitaire et les signaux « Google Ads » sont désactivés. Vous pouvez vous opposer à cette mesure à tout moment en nous contactant à flashtaff.admin@gmail.com.

9. Mineurs

L'inscription est strictement réservée aux personnes majeures (18 ans révolus). Toute inscription d'un mineur est automatiquement bloquée par la vérification de la date de naissance (art. 8 RGPD et art. L.4153-1 Code du travail).

En cas de doute sur l'âge d'un utilisateur, FlashTaff peut demander un justificatif d'identité. Tout compte appartenant à un mineur détecté sera immédiatement supprimé.

10. Géolocalisation

La géolocalisation est collectée uniquement pendant la durée active de la mission (entre le check-in et le check-out). Elle est utilisée exclusivement pour vérifier la présence physique sur le lieu de mission.

Les données de géolocalisation sont supprimées dans les 24 h suivant la fin de la mission. Elles ne sont pas utilisées pour tracer les déplacements en dehors de ce cadre.

La collecte est soumise à consentement explicite (case à cocher distincte dans l'application, art. 6.1.a RGPD).

11. Évolution de la politique

En cas de modification substantielle, vous serez informé(e) par notification dans l'application au moins 15 jours avant l'entrée en vigueur. La poursuite de l'utilisation après ce délai vaut acceptation.