Document légal · RGPD

Politique de Confidentialité

Version 1.0.2 · Entrée en vigueur le 28 avril 2026 · Dernière mise à jour le 31 juillet 2026
Responsable de traitement : Association SentinElles (association déclarée, loi 1901, RNA W751284130), WILLA, 6 rue du Sentier, 75002 Paris

1. Responsable de traitement

Le responsable du traitement de vos données personnelles est :

Hébergeurs. Les données et services sont hébergés dans l'Union européenne sur Google Cloud Platform (région europe-west1, Belgique), opéré par Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande (+353 1 436 1000). L'application mobile met à jour son contenu (OTA) via Expo, Inc. (Expo Application Services), 650 Castro Street, Suite 400, Mountain View, CA 94041, États-Unis, et est distribuée via l'App Store (Apple Distribution International Ltd, Hollyhill Industrial Estate, Cork, Irlande) et Google Play (Google Ireland Limited).

La présente politique s'applique à l'application mobile SentinElles, au site sentinellesapp.fr et à tous les services associés.

2. Données collectées

2.1 Données fournies par l'utilisatrice

CatégorieExemples
CompteNuméro de téléphone — c'est le seul identifiant de compte : aucune adresse e-mail n'est demandée aux utilisatrices de l'application. Le numéro est stocké sous deux formes et jamais en clair : (1) une empreinte SHA-256 (recherche, dé-doublonnage, effacement) et (2) un chiffré réversible protégé par une clé Google Cloud KMS dont l'API ne détient pas le droit de déchiffrement (déchiffrement isolé, réservé aux réquisitions judiciaires — LCEN art. 6-II).
Auto-déclarationAppartenance déclarée aux femmes / minorités de genre (valeur d'une liste fermée, jamais de texte libre), servant l'accès à l'espace non-mixte. Le genre figurant sur la pièce d'identité n'est pas contrôlé.
MarrainageCode d'invitation à usage unique consommé à l'inscription et lien « invitée par » (chaîne de confiance).
Vérification d'identitéRésultat de la vérification (vérifiée / non) et identifiant de session Didit — voir §9 bis. SentinElles ne reçoit ni ne conserve aucune image ou gabarit biométrique : ces données sont traitées et conservées par notre sous-traitant Didit selon sa propre politique (voir §9 bis).
Contenu publiéSignalements (catégorie, description, zone), messages de chat de zone (éphémères), messages directs entre utilisatrices visibles (éphémères), note d'humeur facultative de fin de parcours.
Liste d'attente (site)E-mail, prénom, type de profil (utilisatrice / partenaire / presse / etc.) — collectés sur le site uniquement, distincts du compte applicatif.

Le pseudonyme affiché dans les espaces communautaires est dérivé de façon déterministe de l'identifiant technique de l'appareil ; il est validé pour ne jamais contenir d'e-mail, de numéro ou de nom complet.

2.2 Données collectées automatiquement

CatégorieDescription
Localisation approximativeTraitée uniquement pendant une session active que vous démarrez. Avant tout enregistrement, la position est dégradée en cellule géographique (~150 m, jamais le GPS exact). Elle sert aux zones, aux alertes de proximité et, si vous les activez, à la présence « Je suis là » et à l'itinéraire — partagée seulement avec le réseau que vous avez choisi, jamais à des fins publicitaires. Les géométries d'itinéraire ne sont jamais transmises à une autre utilisatrice.
Données techniquesType d'appareil, version OS, version de l'application, langue système, journaux d'erreurs anonymisés
Empreinte d'IPHash SHA-256 de l'IP avec sel privé. Utilisé pour la lutte anti-spam. L'IP brute n'est jamais stockée.

2.3 Données que nous ne collectons jamais

3. Finalités et bases légales (RGPD art. 6)

FinalitéBase légale
Création et gestion de votre compteExécution du contrat (CGU)
Affichage et alertes basés sur les zones signaléesExécution du contrat
Modération du contenu, prévention de la fraude et des abusIntérêt légitime de SentinElles et des autres utilisatrices
Production et valorisation de statistiques agrégées et irréversiblement anonymisées (cartographies, recherche, partenariats institutionnels ou privés d'intérêt général)Intérêt légitime + anonymisation irréversible
E-mails transactionnels (confirmation d'inscription, mises à jour majeures)Exécution du contrat
E-mails marketing / newslettersConsentement (case à cocher dédiée, jamais pré-cochée)
Obligations légales (réquisitions judiciaires, contenu illicite)Obligation légale (LCEN, Code de procédure pénale)

4. Durées de conservation

DonnéeDurée
Compte actifTant que vous utilisez l'application
Compte supprimé (à votre initiative)Suppression sous 30 jours, sauf obligation légale (logs de connexion : 1 an, art. 6-II LCEN)
Positions (cellules dégradées)7 jours
Évènements de session30 jours
Signalements365 jours (puis anonymisés / agrégés)
Messages de chat de zone et messages directs48 heures puis suppression automatique
Présence « Je suis là »Masquée après 3 min de silence, désactivée après 10 min, supprimée après 24 h
Itinéraires / évènements d'itinéraire7 jours / 30 jours
Note d'humeur (texte libre)Effacée après 30 jours (l'enregistrement d'humeur, sans le texte, est conservé)
Données biométriques / vérificationVoir §9 bis (jamais d'image conservée par SentinElles ; effacement chez Didit à la suppression du compte, purge après 12 mois d'inactivité)
Signalements (post-suppression de compte)Anonymisés et conservés en données agrégées indéfiniment
Logs techniques (erreurs, anti-spam)30 jours
Marqueur anti-abus de suppression de compte (empreinte irréversible du numéro haché, sans donnée personnelle récupérable — intérêt légitime, art. 6(1)(f), prévention des cycles suppression/réinscription abusifs)12 mois
Liste d'attente (e-mails du site)Jusqu'à votre désinscription, puis effacement immédiat
Sauvegardes chiffréesGérées automatiquement par l'hébergeur (Google Cloud SQL), chiffrées, puis purgées selon son cycle de rétention

5. Destinataires des données

Vos données sont accessibles à :

CatégorieRôleLocalisation principale
Hébergeur cloudHébergement, base de données, stockageUnion européenne
Prestataire SMSVérification OTP (numéro haché côté serveur)UE / hors UE (CCT)
Prestataire e-mailE-mails transactionnels (liste d'attente, notifications)UE / hors UE (CCT)
Suivi d'erreurs techniquesJournaux d'erreurs anonymisésUnion européenne
Géocodage d'adressesSuggestions d'adresses (itinéraire, vérification de zone) via le service public français IGN Géoplateforme / Base Adresse Nationale. Les requêtes sont relayées par notre serveur sans identifiant utilisatrice et le texte recherché n'est jamais journalisé. Les arrêts de transport suggérés proviennent de notre propre référentiel, sans appel externe.France

La liste détaillée des sous-traitants (raison sociale, DPA) est tenue à jour et disponible sur demande à privacy@sentinellesapp.fr.

Conformément à notre politique de minimisation de la surface d'exposition, nous publions les catégories de sous-traitants ci-dessus plutôt que la liste nominative complète. La liste détaillée à jour (raison sociale, service, localisation, DPA et garanties de transfert de chaque sous-traitant) est tenue au titre de l'article 30 du RGPD et communiquée sur simple demande à privacy@sentinellesapp.fr.

Vos données ne sont jamais vendues sous forme nominative. Des données agrégées et irréversiblement anonymisées peuvent en revanche être partagées ou valorisées avec des partenaires institutionnels ou privés (collectivités, forces de l'ordre sous conventions, recherche, urbanisme, prévention) — exclusivement sous forme de statistiques ou cartes de chaleur, jamais nominatives, jamais à l'échelle d'une trajectoire individuelle.

6. Transferts hors Union européenne

Certains sous-traitants (notamment le prestataire SMS et certains prestataires de vérification ou de notification) peuvent traiter des données en dehors de l'Union européenne. Dans ce cas, le transfert est encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne (décision 2021/914) et, le cas échéant, par des mesures supplémentaires (chiffrement, pseudonymisation, hachage). La cartographie détaillée des transferts hors UE et des garanties applicables à chaque sous-traitant est disponible sur demande à privacy@sentinellesapp.fr.

7. Vos droits RGPD

Vous disposez des droits suivants sur vos données personnelles :

Comment exercer vos droits ? Depuis l'application : Paramètres → Confidentialité → « Mes données ». Ou par e-mail à privacy@sentinellesapp.fr. Nous répondons sous 30 jours au maximum (RGPD art. 12.3).

8. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées (RGPD art. 32) :

9. Cookies et traceurs

Le site sentinellesapp.fr utilise uniquement des cookies strictement nécessaires au fonctionnement (préférence de langue, jeton anti-CSRF). Aucun cookie publicitaire, aucun cookie de mesure d'audience tiers.

L'application mobile n'utilise pas de cookies, mais conserve votre jeton de session dans le trousseau sécurisé du système (Keychain iOS / Keystore Android, chiffré par le matériel ; supprimé à la suppression du compte ou à l'expiration de la session) — il est exclu des sauvegardes de l'appareil et votre préférence de langue.

Le site ne charge aucune ressource depuis des serveurs tiers : les polices de caractères sont auto-hébergées (aucune requête vers Google Fonts ou tout autre CDN — votre adresse IP n'est transmise à aucun tiers lors de la consultation du site). En l'absence de tout traceur soumis à consentement, aucun bandeau cookies n'est nécessaire ni affiché (lignes directrices CNIL « cookies et autres traceurs »).

9 bis. Vérification d'identité biométrique (marrainage)

L'accès à l'application est conditionné à une vérification d'identité opérée par notre sous-traitant Didit (traitement dans l'Union européenne) : lecture de la pièce d'identité et selfie vidéo (détection du vivant). Ces données sont biométriques (catégorie particulière, art. 9 RGPD).

10. Mineurs

SentinElles est réservée aux personnes majeures (18 ans ou plus). Si nous découvrons qu'un compte a été créé par une personne mineure, ce compte est supprimé sans préavis et les données associées effacées.

Si vous pensez qu'une personne mineure a créé un compte, signalez-le à moderation@sentinellesapp.fr.

11. Réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

Nous vous encourageons à nous contacter d'abord à privacy@sentinellesapp.fr avant toute réclamation — nous ferons notre maximum pour répondre rapidement.

12. Modifications de la politique

Nous pouvons modifier la présente politique pour refléter une évolution de nos pratiques ou de la réglementation. Toute modification substantielle vous sera notifiée :

La version en vigueur est toujours disponible à cette adresse, datée en haut de page.