Politique de confidentialité
FlashTaff® — version v4.0-2026-08
Dernière mise à jour : juillet 2026 (V3 — liste d'exclusion des comptes radiés, §4)
La présente Politique de Confidentialité décrit comment FlashTaff collecte, utilise et protège vos données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679) et à la loi française « Informatique et Libertés » du 6 janvier 1978 modifiée.
1. Responsable de traitement
FlashTaff® — entreprise individuelle (micro-entrepreneur)
SIRET : 999 091 390 00016
4 imp General Aubugeois, 31400 Toulouse
Représentant légal : GARRIC CHEFTEL CLEMENT
Contact RGPD : flashtaff.admin@gmail.com
FlashTaff n'a pas désigné de Délégué à la Protection des Données (DPO). Cette dispense est justifiée par les conditions cumulatives de l'art. 37 RGPD : entreprise individuelle de moins de 250 personnes, pas de traitement de données sensibles à grande échelle, pas de surveillance systématique des individus.
Les demandes liées à vos données personnelles doivent être adressées au contact RGPD ci-dessus.
2. Données collectées
- Identification : nom, prénom, date de naissance, adresse postale, e-mail, téléphone, photo de profil.
- Pour les Taffistes : raison sociale, SIRET (vérifié via API INSEE Sirene).
- Vie professionnelle : compétences déclarées, scores aux quizz, certifications volontaires.
- Mission : description, géolocalisation pendant la mission (check-in/check-out), photos, messages chat.
- Économiques : IBAN tokenisé via Stripe (FlashTaff n'a JAMAIS accès aux données de carte bancaire en clair).
- Techniques : logs de connexion, identifiants d'appareil, tokens de notification (FCM).
- Alerte de connexion : pour vous prévenir par e-mail si votre compte est utilisé depuis un appareil inhabituel, nous conservons une empreinte NON RÉVERSIBLE (hachée) de votre système, de votre navigateur et de votre pays de connexion, ainsi que la date de dernière utilisation. Votre adresse IP n'est PAS conservée. Ces empreintes s'effacent automatiquement après 6 mois sans usage et ne servent à rien d'autre qu'à cette alerte.
- Mesure d'audience : statistiques d'usage agrégées collectées via Firebase Analytics (Google) — événements de navigation et de conversion (création de mission, candidature, paiement, abonnement). Ces événements ne contiennent JAMAIS votre nom, votre e-mail ni votre adresse, et ne sont PAS utilisés à des fins de publicité ciblée (aucun signal publicitaire « Google Ads » n'est activé).
3. Finalités et base légale (art. 6 RGPD)
- Exécution du contrat (art. 6.1.b) : création de compte, mise en relation, paiement, facturation.
- Obligation légale (art. 6.1.c) : conservation des factures 10 ans (art. L102 B LPF), lutte contre le travail dissimulé, conservation des données comptables.
- Intérêt légitime (art. 6.1.f) : prévention de la fraude, modération automatique des contenus, amélioration du service.
- Consentement (art. 6.1.a) : géolocalisation pendant la mission, notifications marketing, cookies analytiques (web).
4. Durée de conservation
- Compte actif : tant que vous l'utilisez, + 3 ans après la dernière activité.
- Données comptables (factures, transactions) : 10 ans (art. L102 B LPF, art. L123-22 Code com.).
- Messages du chat : 12 mois après la fin de la mission (recommandation CNIL — nécessaire pour litiges et modération).
- Logs de connexion et de sécurité : 12 mois.
- Empreintes d'appareil (alerte de connexion) : 6 mois après la dernière utilisation de l'appareil concerné.
- Casier judiciaire B3 (missions sensibles) : non stocké. Seul le résultat du contrôle (conforme / non conforme) est retenu sous forme d'attestation de vérification non réversible — le document original est effacé immédiatement après contrôle.
- Après suppression de compte : délai de grâce de 30 jours, puis effacement (sauf données comptables). Toute reconnexion pendant ce délai annule automatiquement la demande de suppression.
- Comptes radiés (manquement grave aux CGU, art. 12 bis) : afin d'empêcher la création d'un nouveau compte contournant la radiation, FlashTaff conserve dans une liste d'exclusion interne les données strictement nécessaires à ce contrôle : adresse e-mail, numéro de téléphone, date de naissance, nom et motif et date de la radiation. Base légale : art. 17.3-e RGPD (constatation, exercice ou défense de droits en justice) et intérêt légitime (art. 6.1-f — sécurité de la communauté). Ces données sont accessibles uniquement à l'équipe FlashTaff, ne servent à aucune autre finalité et sont effacées en cas de levée de la radiation. Contestation : contact@flashtaff.fr ou bouton « Signaler un problème » sur l'écran d'inscription.
5. Destinataires et sous-traitants
Vos données sont accessibles uniquement à :
- L'équipe FlashTaff dans la limite de ses missions.
- Les sous-traitants ci-dessous, encadrés par un contrat de sous-traitance conforme à l'article 28 RGPD :
— Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irlande) — hébergement Firebase, modèle Gemini et mesure d'audience (Firebase Analytics, sans signaux publicitaires), région UE europe-west1 (Belgique).
— Stripe Payments Europe Ltd (1 Grand Canal Street Lower, Dublin, Irlande) — traitement des paiements (PCI-DSS niveau 1) et KYC pour les comptes Stripe Connect Express.
— Make (opéré par Celonis SE, Munich, Allemagne — UE) — relais technique d'automatisation qui transmet les factures de commission vers la plateforme de dématérialisation partenaire ; activé uniquement pour la facturation électronique.
— Tiime (Paris, France) — plateforme de dématérialisation partenaire (PDP) pour la transmission des factures électroniques de commission (réforme 2026).
— CM2C (49 rue de Ponthieu, 75008 Paris) — médiateur de la consommation, en cas de saisine uniquement.
Aucune donnée n'est revendue à des tiers.
Transferts hors Union Européenne : certains traitements peuvent impliquer un transfert de données vers les États-Unis (Google LLC pour les services Firebase / Gemini, Stripe Inc. pour les paiements). Ces transferts sont encadrés par :
(a) le mécanisme du Cadre de protection des données UE–États-Unis (Data Privacy Framework, décision d'adéquation de la Commission européenne du 10 juillet 2023) pour Google et Stripe, certifiés DPF ; et
(b) les clauses contractuelles types (CCT) de la Commission européenne (décision 2021/914) en complément.
6. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez :
- du droit d'accès et de copie de vos données ;
- du droit de rectification ;
- du droit à l'effacement (« droit à l'oubli ») ;
- du droit à la portabilité (export au format JSON) ;
- du droit d'opposition au traitement ;
- du droit à la limitation du traitement ;
- du droit de définir des directives post-mortem.
Décisions automatisées et profilage (art. 22 RGPD) : FlashTaff utilise un algorithme de matching automatisé (score de compétences, géolocalisation, statut VIP) ainsi qu'une attribution IA optionnelle (Taffistes VIP). Ces traitements constituent des décisions automatisées susceptibles de vous affecter de manière significative (accès ou non à une mission). Vous disposez du droit :
(a) d'obtenir une intervention humaine sur la décision ;
(b) d'exprimer votre point de vue ;
(c) de contester la décision.
Pour exercer ce droit, contactez flashtaff.admin@gmail.com en précisant la mission concernée.
Pour les exercer : Paramètres → Confidentialité & Données (export et suppression en self-service) ou par courriel à flashtaff.admin@gmail.com.
Délai de réponse : 1 mois maximum (art. 12.3 RGPD), pouvant être prolongé de 2 mois supplémentaires en cas de demandes complexes ou multiples (vous en serez informé dans le premier mois).
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL : 3 place de Fontenoy, 75007 Paris — cnil.fr.
7. Sécurité
Vos données sont chiffrées en transit (TLS 1.2+) et au repos (AES-256, Firebase / Google Cloud). Les coordonnées bancaires sont tokenisées par Stripe (certifié PCI-DSS niveau 1) ; FlashTaff ne stocke aucune donnée de carte en clair. L'accès admin est protégé par App Check et Custom Claims Firebase.
Sauvegardes : les données sont sauvegardées quotidiennement par Firebase. Les clés de chiffrement sont gérées par Google Cloud KMS avec rotation périodique (art. 32 RGPD).
8. Cookies et mesure d'audience
La version web n'utilise que des cookies strictement nécessaires au fonctionnement (authentification, préférences de langue). Aucun cookie marketing n'est déposé sans consentement explicite, conformément aux recommandations CNIL.
Mesure d'audience : nous utilisons Firebase Analytics (Google) pour comprendre l'usage de l'application (parcours, taux de conversion) et améliorer le service. Cette mesure est limitée à des statistiques agrégées : la personnalisation publicitaire et les signaux « Google Ads » sont désactivés. Vous pouvez vous opposer à cette mesure à tout moment en nous contactant à flashtaff.admin@gmail.com.
9. Mineurs
L'inscription est strictement réservée aux personnes majeures (18 ans révolus). Toute inscription d'un mineur est automatiquement bloquée par la vérification de la date de naissance (art. 8 RGPD et art. L.4153-1 Code du travail).
En cas de doute sur l'âge d'un utilisateur, FlashTaff peut demander un justificatif d'identité. Tout compte appartenant à un mineur détecté sera immédiatement supprimé.
10. Géolocalisation
La géolocalisation est collectée uniquement pendant la durée active de la mission (entre le check-in et le check-out). Elle est utilisée exclusivement pour vérifier la présence physique sur le lieu de mission.
Les données de géolocalisation sont supprimées dans les 24 h suivant la fin de la mission. Elles ne sont pas utilisées pour tracer les déplacements en dehors de ce cadre.
La collecte est soumise à consentement explicite (case à cocher distincte dans l'application, art. 6.1.a RGPD).
11. Évolution de la politique
En cas de modification substantielle, vous serez informé(e) par notification dans l'application au moins 15 jours avant l'entrée en vigueur. La poursuite de l'utilisation après ce délai vaut acceptation.