1. Responsable de traitement
Le responsable du traitement de vos données personnelles est :
- Association SentinElles, association régie par la loi du 1er juillet 1901
- RNA : W751284130 (association déclarée) ; SIREN : 108289307 (SIRET du siège 10828930700010)
- Siège : WILLA, 6 rue du Sentier, 75002 Paris, France
- Directrice de la publication / représentante légale : Luiza Drummond
- Contact données personnelles : privacy@sentinellesapp.fr
Hébergeurs. Les données et services sont hébergés dans l'Union européenne sur Google Cloud Platform (région europe-west1, Belgique), opéré par Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande (+353 1 436 1000). L'application mobile met à jour son contenu (OTA) via Expo, Inc. (Expo Application Services), 650 Castro Street, Suite 400, Mountain View, CA 94041, États-Unis, et est distribuée via l'App Store (Apple Distribution International Ltd, Hollyhill Industrial Estate, Cork, Irlande) et Google Play (Google Ireland Limited).
La présente politique s'applique à l'application mobile SentinElles, au site sentinellesapp.fr et à tous les services associés.
2. Données collectées
2.1 Données fournies par l'utilisatrice
| Catégorie | Exemples |
|---|---|
| Compte | Numéro de téléphone — c'est le seul identifiant de compte : aucune adresse e-mail n'est demandée aux utilisatrices de l'application. Le numéro est stocké sous deux formes et jamais en clair : (1) une empreinte SHA-256 (recherche, dé-doublonnage, effacement) et (2) un chiffré réversible protégé par une clé Google Cloud KMS dont l'API ne détient pas le droit de déchiffrement (déchiffrement isolé dans une fonction dédiée). Le numéro en clair n'est consulté que dans trois cas : une réquisition judiciaire (LCEN art. 6-II) ; une consultation par une personne habilitée de l'équipe, sur motif obligatoire, en cas d'abus grave ou pour la sécurité d'une utilisatrice — les 4 derniers chiffres par défaut, chaque accès étant journalisé de façon inaltérable ; et, si vous demandez à rejoindre un espace entreprise « On y va ? », la référente de ce site, pour vous reconnaître avant d'accepter votre demande. |
| Auto-déclaration | Appartenance déclarée aux femmes / minorités de genre (valeur d'une liste fermée, jamais de texte libre), servant l'accès à l'espace non-mixte. Le genre figurant sur la pièce d'identité n'est pas contrôlé. Cette déclaration et la case facultative « je suis une femme trans » sont traitées comme des données sensibles (art. 9 RGPD) : elles sont enregistrées uniquement après votre consentement explicite, dont nous conservons la preuve (version du texte, empreinte, horodatage) ; elles sont visibles par l'équipe seulement, au moment d'examiner une inscription, pour comprendre un écart attendu entre une pièce d'identité et une apparence — un tel écart n'est jamais un motif de refus. Elles ne sont montrées ni à votre marraine, ni aux autres utilisatrices, et ne sont jamais exportées à des fins d'analyse. Vous pouvez retirer ce consentement à tout moment depuis l'application : la déclaration et sa preuve sont alors effacées. |
| Découverte de SentinElles (facultatif) | Réponse à la question « Comment as-tu connu SentinElles ? », posée une seule fois après la validation de votre inscription : une valeur d'une liste fermée (une amie / un code, un flyer, Instagram, LinkedIn, un événement, le bouche-à-oreille, un article ou le site, autre), jamais de texte libre. Vous pouvez passer la question ; elle n'est alors plus posée. Effacée avec votre compte. |
| Lieux de matrimoine proposés (facultatif) | Si vous proposez un lieu portant le nom d'une femme : le nom du lieu, le nom de la femme, la catégorie, l'emplacement où vous avez posé le repère et une note facultative (sans adresse e-mail ni numéro de téléphone). L'équipe examine chaque proposition sans voir qui l'a faite ; un lieu retenu rejoint la carte sans aucun lien vers vous. Vous voyez l'état de vos propositions dans l'application et pouvez retirer celles qui sont en attente. « J'y suis allée » se confirme sur le parcours de votre session (pendant la session ou dans les 30 minutes qui suivent) : notre serveur vérifie que le lieu est proche de votre parcours, sans rien enregistrer de plus. La liste de vos lieux reste sur votre téléphone. Nous ne gardons qu'un compteur anonyme de passages par lieu et par mois (voir § 3). Si vous signalez une erreur sur un lieu (il n'existe plus, ce n'est pas la bonne personne, il est en double ou mal placé), nous enregistrons le lieu et le motif, sans votre identifiant : une empreinte technique non réversible évite les doublons et limite le nombre de signalements par jour, puis est effacée dès que l'équipe a tranché. « Il n'existe plus » se vérifie, comme « J'y suis allée », sur le parcours de votre session. |
| Marrainage | Code d'invitation à usage unique consommé à l'inscription et lien « invitée par » (chaîne de confiance). |
| Vérification d'identité | Résultat de la vérification (vérifiée / non) et identifiant de session Didit — voir §9 bis. SentinElles ne télécharge ni ne conserve aucune image ou gabarit biométrique : ces données sont traitées et conservées par notre sous-traitant Didit selon sa propre politique (voir §9 bis). |
| Contenu publié | Signalements (catégorie, description, zone), messages de chat de zone (éphémères), messages directs entre utilisatrices visibles (éphémères), note d'humeur facultative de fin de parcours. |
| Espaces « On y va ? » (entreprise ou événement, facultatif) | Si vous saisissez le code d'un espace : votre adhésion (espace, pseudonyme propre à l'espace, avatar, dates), les trajets que vous proposez ou rejoignez — sens, mode, créneau et deux repères choisis dans des listes (point de rendez-vous, commune ou arrondissement), jamais une position ni une adresse —, les messages de leurs fils et vos réglages de notification par conversation. Dans un espace entreprise, votre numéro est montré à la référente du site pour qu'elle vous reconnaisse (voir « Compte ») ; dans un espace événement, le code publié par l'organisateur suffit : aucun numéro n'est montré à personne. L'organisateur ou l'employeur ne reçoit aucune donnée vous concernant : au plus un nombre agrégé, seulement à partir de 5 personnes. |
| Liste d'attente (site) | E-mail, prénom, type de profil (utilisatrice / partenaire / presse / etc.) — collectés sur le site uniquement, distincts du compte applicatif. |
Le pseudonyme affiché dans les espaces communautaires est dérivé de façon déterministe de l'identifiant technique de l'appareil ; il est validé pour ne jamais contenir d'e-mail, de numéro ou de nom complet.
2.2 Données collectées automatiquement
| Catégorie | Description |
|---|---|
| Localisation approximative | Traitée uniquement pendant une session active que vous démarrez. Avant tout enregistrement, la position est dégradée en cellule géographique (~150 m, jamais le GPS exact). Elle sert aux zones, aux alertes de proximité et, si vous les activez, à la présence « Je suis là » et à l'itinéraire, ainsi qu'à vérifier qu'un lieu de matrimoine est sur votre parcours quand vous confirmez « J'y suis allée » — partagée seulement avec le réseau que vous avez choisi, jamais à des fins publicitaires. Les géométries d'itinéraire ne sont jamais transmises à une autre utilisatrice. |
| Données techniques | Type d'appareil, version OS, version de l'application, langue système, journaux d'erreurs anonymisés |
| Empreinte d'IP | Hash SHA-256 de l'IP avec sel privé. Utilisé pour la lutte anti-spam. L'IP brute n'est jamais stockée. |
2.3 Données que nous ne collectons jamais
- Position — votre trajet et votre présence sont enregistrés sous forme de cellules dégradées (~150 m), jamais comme une trace précise ; une position précise n'est utilisée que temporairement, en mémoire, pour l'alerte en temps réel. Restent précis, parce que la fonction l'exige, le point que vous signalez et, le cas échéant, l'origine/destination d'un itinéraire — sous des durées de conservation courtes (voir §4), et, pendant une alerte que vous déclenchez vous-même auprès de vos contacts de confiance, votre position précise transmise aux proches que vous avez choisis et qui ont accepté de vous aider — le temps de l'alerte (2 heures au plus), jamais conservée au-delà (voir §9 ter) ;
- Contacts (carnet d'adresses de votre téléphone), photos, micro ou capteurs autres que ceux strictement nécessaires (sauf permission explicite et finalité claire) — les numéros de vos « contacts de confiance », que vous saisissez vous-même, sont une donnée distincte, décrite au §9 ter ;
- Identifiant publicitaire — SentinElles ne contient aucune publicité, aucun pixel de tracking tiers.
3. Finalités et bases légales (RGPD art. 6)
| Finalité | Base légale |
|---|---|
| Création et gestion de votre compte | Exécution du contrat (CGU) |
| Affichage et alertes basés sur les zones signalées | Exécution du contrat |
| Modération du contenu, prévention de la fraude et des abus | Intérêt légitime de SentinElles et des autres utilisatrices |
| Production et valorisation de statistiques agrégées et irréversiblement anonymisées (cartographies, recherche, partenariats institutionnels ou privés d'intérêt général) | Intérêt légitime + anonymisation irréversible |
| Mesure de nos canaux de communication (savoir par où les utilisatrices découvrent SentinElles), à partir de la réponse facultative « Comment as-tu connu SentinElles ? » — statistiques internes, sur données pseudonymisées | Intérêt légitime ; réponse facultative, la question peut être passée |
| Enrichissement de la carte du matrimoine à partir de vos propositions de lieux | Exécution du contrat ; proposition facultative |
| Compter les passages devant les lieux de matrimoine : un compteur par lieu et par mois, sans aucun identifiant, restitué à des villes ou des partenaires culturels seulement à partir de 5 passages. Pour ne compter chaque personne qu'une fois par mois, une empreinte technique non réversible est gardée jusqu'à la fin du mois, puis supprimée. Si vous vous êtes opposée à l'analyse (§ 7), vos passages ne sont pas comptés | Intérêt légitime ; opposition possible (§ 7) |
| Espaces « On y va ? » : vous permettre, si vous le choisissez, de convenir de trajets avec des collègues (espace entreprise) ou avec d'autres participantes d'un événement (espace événement), sous pseudonyme ; restituer à l'employeur ou à l'organisateur un nombre agrégé seulement à partir de 5 personnes | Consentement (art. 6.1.a) : entrée par un code, sortie en un geste, jamais sur injonction de l'employeur ou de l'organisateur |
| E-mails transactionnels (confirmation d'inscription, mises à jour majeures) | Exécution du contrat |
| Notifications liées à votre compte et à l'usage de l'application (validation de votre inscription, rappel si elle n'est pas terminée — deux au plus, un jour puis trois jours après son début —, messages et demandes qui vous sont adressés) — acheminées vers votre appareil si vous avez autorisé les notifications | Exécution du contrat |
| Notifications « Nouveautés SentinElles » (désactivées par défaut, activables dans les Réglages) | Consentement, retirable à tout moment dans les Réglages |
| Contacts de confiance et alerte (voir §9 ter) : prévenir les proches que vous avez choisis, et leur montrer votre position pendant une alerte que vous déclenchez | Exécution du contrat, pour la fonction que vous activez ; votre position n'est communiquée que sur votre geste explicite de déclenchement. Pour les données de vos proches : leur acceptation, retirable à tout moment (art. 6.1.a) |
| Vérification d'identité biométrique (voir §9 bis) | Consentement explicite (art. 9.2.a) |
| Blocage de la réinscription d'une personne exclue pour abus (liste de blocage des visages, voir §9 bis) | Intérêt légitime : protection des utilisatrices et prévention de la fraude (art. 6.1.f) |
| E-mails marketing / newsletters | Consentement (case à cocher dédiée, jamais pré-cochée) |
| Inscription aux sorties « Running crew » sur le site (prénom, e-mail, niveau facultatif) : organiser la sortie, envoyer la confirmation et le point de rendez-vous | Exécution de la demande d'inscription (mesures précontractuelles, art. 6.1.b). Apparaître sur les photos de la sortie et recevoir la newsletter : deux consentements distincts, facultatifs, jamais pré-cochés (art. 6.1.a), retirables à tout moment |
| Prospection auprès des entreprises et des institutions : présenter nos offres à des professionnels, à leur adresse professionnelle (voir §9 quater) | Intérêt légitime (art. 6.1.f) ; opposition en un clic à tout moment |
| Obligations légales (réquisitions judiciaires, contenu illicite) | Obligation légale (LCEN, Code de procédure pénale) |
4. Durées de conservation
| Donnée | Durée |
|---|---|
| Compte actif | Tant que vous utilisez l'application |
| Compte supprimé (à votre initiative) | Suppression sous 30 jours, sauf obligation légale (logs de connexion : 1 an, art. 6-II LCEN) |
| Positions (cellules dégradées) | 7 jours |
| Évènements de session | 30 jours |
| Signalements | 365 jours (puis anonymisés / agrégés) |
| Messages de chat de zone et messages directs | 48 heures puis suppression automatique |
| Espaces « On y va ? » : trajets et leurs messages | Trajet effacé 30 minutes après son créneau, avec les messages de son fil. Messages du fil de l'espace : 48 heures. Dans un espace événement, les messages d'un trajet restent jusqu'à ce que le trajet soit effacé (on s'organise parfois plusieurs jours avant) |
| Adhésion à un espace « On y va ? » | Jusqu'à votre sortie, votre retrait ou la fin de l'espace ; un espace événement se ferme de lui-même 7 jours après l'événement (trajets et messages effacés). Le numéro montré à une référente est effacé dès sa décision et à la fin de l'adhésion. Une demande que la référente ne tranche pas expire après 30 jours, avec le numéro. Une adhésion terminée (pseudonyme, avatar, dates) est effacée 30 jours après la sortie |
| Présence « Je suis là » | Masquée après 3 min de silence, désactivée après 10 min, supprimée après 24 h |
| Itinéraires / évènements d'itinéraire | 7 jours / 30 jours |
| Propositions de lieux de matrimoine | Tant que votre compte existe ; supprimées avec lui (un lieu déjà ajouté à la carte y reste, sans lien vers vous) |
| Empreinte anti-doublon des passages devant un lieu de matrimoine | Jusqu'à la fin du mois en cours (il ne reste ensuite que des compteurs anonymes) |
| Empreinte d'un signalement sur un lieu de matrimoine | Jusqu'à la décision de l'équipe ; le signalement reste ensuite sans aucun lien vers vous |
| Note d'humeur (texte libre) | Effacée après 30 jours (l'enregistrement d'humeur, sans le texte, est conservé) |
| Contacts de confiance (voir §9 ter) | Position précise pendant une alerte : effacée dès la fin de l'alerte, 2 heures au plus. Journal d'une alerte, sans position : 1 an. Numéro d'un proche : effacé dès que vous le retirez, qu'il refuse, que vous désactivez la fonction ou supprimez votre compte |
| Données biométriques / vérification | Voir §9 bis (jamais d'image conservée par SentinElles ; chez Didit : effacement à la suppression du compte, purge après 12 mois d'inactivité, et dans tous les cas au plus tard 1 an après la vérification) |
| Inscription jamais terminée (vérification d'identité non achevée) | Supprimée après 30 jours, y compris la session de vérification chez Didit |
| Signalements (post-suppression de compte) | Anonymisés et conservés en données agrégées indéfiniment |
| Logs techniques (erreurs, anti-spam) | 30 jours |
| Entrepôt analytique interne (tables « bronze » et « silver ») : vos identifiants y sont pseudonymisés (HMAC salé propre à votre compte) — ce sont donc toujours des données personnelles, pas des données anonymes. La suppression de votre compte détruit ce sel et rend vos lignes irrécupérables (rupture cryptographique du lien, sans purge ligne par ligne). Vous pouvez vous opposer à ce traitement (§7, art. 21). | 730 jours (2 ans) |
| Marqueur anti-abus de suppression de compte (empreinte irréversible du numéro haché, sans donnée personnelle récupérable — intérêt légitime, art. 6(1)(f), prévention des cycles suppression/réinscription abusifs) | 12 mois |
| Inscription à une sortie « Running crew » (prénom, e-mail, niveau, choix photos et newsletter) | Effacée 6 mois après la sortie, ou avant sur simple demande. Si vous avez coché la newsletter, votre e-mail rejoint la liste de la newsletter et suit la ligne suivante |
| Liste d'attente et formulaire de contact du site (e-mail, nom, message) | 3 ans après notre dernier échange. Un mois avant, un e-mail unique vous propose de garder vos coordonnées ou de les effacer tout de suite ; sans réponse, elles sont effacées, y compris dans notre outil de suivi et chez notre prestataire d'e-mails |
| Journal de suppression de compte (empreinte irréversible de l'identifiant, nombre de lignes effacées, dates d'effacement) | 3 ans, pour prouver l'effacement en cas de réclamation |
| Contacts professionnels de prospection (voir §9 quater) | 3 ans après notre dernier échange, puis effacés, y compris chez notre prestataire d'e-mails. En cas d'opposition : effacés le lendemain ; seule une empreinte irréversible de l'adresse est gardée pour ne plus jamais vous recontacter |
| Sauvegardes chiffrées | Gérées automatiquement par l'hébergeur (Google Cloud SQL), chiffrées, puis purgées selon son cycle de rétention |
5. Destinataires des données
Vos données sont accessibles à :
- L'équipe SentinElles habilitée (modération, support, sécurité), strictement sur la base du besoin d'en connaître ;
- Des sous-traitants techniques (« processors » au sens du RGPD), sous contrat de traitement (DPA), pour les catégories suivantes :
| Catégorie | Rôle | Localisation principale |
|---|---|---|
| Hébergeur cloud | Hébergement, base de données, stockage | Union européenne |
| Prestataire SMS | Vérification OTP (numéro haché côté serveur) et, si vous activez les contacts de confiance, envoi des SMS à vos proches (le texte du SMS et le numéro complet ne sont pas conservés chez ce prestataire) | UE / hors UE (DPF puis CCT/BCR) |
| Prestataire e-mail | E-mails transactionnels (liste d'attente, notifications) et envoi de nos messages de prospection aux professionnels (§9 quater) | UE / hors UE (CCT) |
| Suivi d'erreurs techniques | Journaux d'erreurs anonymisés | Union européenne |
| Vérification d'identité | Lecture de la pièce d'identité, selfie vidéo et détection du vivant, estimation de l'âge apparent (signal de revue humaine), contrôle des comptes en double (voir §9 bis) | Union européenne |
| Acheminement des notifications | Transmission des notifications vers votre appareil par un prestataire d'acheminement, puis par les services de notification d'Apple et de Google (jeton de notification de l'appareil, texte de la notification — jamais votre position, vos signalements ni votre identité) | UE / hors UE (CCT) |
| Géocodage d'adresses | Suggestions d'adresses (itinéraire, vérification de zone) via le service public français IGN Géoplateforme / Base Adresse Nationale. Les requêtes sont relayées par notre serveur sans identifiant utilisatrice et le texte recherché n'est jamais journalisé. Pour que les lieux proches apparaissent en premier plutôt qu'un homonyme à 400 km, votre position est transmise arrondie au kilomètre environ — jamais votre position exacte, et jamais journalisée non plus. Les arrêts de transport suggérés proviennent de notre propre référentiel, sans appel externe. | France |
| Fond de carte | Affichage de la carte dans l'application : Apple Plans sur iOS, Google Maps sur Android (kits de développement intégrés à l'application). Seules les requêtes de tuiles de la zone affichée (et l'adresse IP de l'appareil) leur parviennent ; ni votre compte, ni vos signalements, ni votre trajet ne leur sont transmis. Les points d'intérêt commerciaux sont masqués (ADR 0137). | UE / hors UE (CCT) |
La liste détaillée des sous-traitants (raison sociale, DPA) est tenue à jour et disponible sur demande à privacy@sentinellesapp.fr.
Conformément à notre politique de minimisation de la surface d'exposition, nous publions les catégories de sous-traitants ci-dessus plutôt que la liste nominative complète. La liste détaillée à jour (raison sociale, service, localisation, DPA et garanties de transfert de chaque sous-traitant) est tenue au titre de l'article 30 du RGPD et communiquée sur simple demande à privacy@sentinellesapp.fr.
Vos données ne sont jamais vendues sous forme nominative. Des données agrégées et irréversiblement anonymisées peuvent en revanche être partagées ou valorisées avec des partenaires institutionnels ou privés (collectivités, forces de l'ordre sous conventions, recherche, urbanisme, prévention) — exclusivement sous forme de statistiques ou cartes de chaleur, jamais nominatives, jamais à l'échelle d'une trajectoire individuelle.
6. Transferts hors Union européenne
Certains sous-traitants (notamment le prestataire SMS et certains prestataires de vérification ou de notification) peuvent traiter des données en dehors de l'Union européenne. Dans ce cas, le transfert est encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne (décision 2021/914) et, le cas échéant, par des mesures supplémentaires (chiffrement, pseudonymisation, hachage). La cartographie détaillée des transferts hors UE et des garanties applicables à chaque sous-traitant est disponible sur demande à privacy@sentinellesapp.fr.
7. Vos droits RGPD
Vous disposez des droits suivants sur vos données personnelles :
- Accès (art. 15) — obtenir une copie des données vous concernant, directement depuis l'application : Paramètres → « Télécharger mes données » (servi par l'endpoint authentifié
GET /auth/my-data), ou par courriel à privacy@sentinellesapp.fr ; - Rectification (art. 16) — corriger des données inexactes ou incomplètes ;
- Effacement (art. 17, « droit à l'oubli ») — supprimer votre compte et toutes les données associées : guide pas à pas sur Supprimer mon compte (et Supprimer mes données pour un effacement partiel sans fermer le compte) ;
- Limitation (art. 18) — geler temporairement le traitement ;
- Portabilité (art. 20) — recevoir vos données dans un format structuré (JSON) : c'est le même export que le bouton « Télécharger mes données » de l'application ;
- Opposition (art. 21) — vous opposer à un traitement fondé sur l'intérêt légitime ;
- Retrait du consentement (art. 7.3) — pour les traitements fondés sur le consentement, à tout moment.
8. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées (RGPD art. 32) :
- Chiffrement TLS 1.2+ pour tous les transferts client ↔ serveur ;
- Chiffrement au repos (AES-256) pour la base de données et les sauvegardes ;
- Hachage SHA-256 avec sel privé pour les numéros de téléphone et les IP ;
- Chiffrement réversible du numéro de téléphone via Google Cloud KMS, avec séparation stricte des droits IAM : le service applicatif chiffre mais ne peut pas déchiffrer ; le déchiffrement est isolé dans une fonction dédiée et n'intervient que dans les trois cas décrits au §2.1 — et, pour les numéros de vos contacts de confiance, au seul moment d'envoyer un SMS (§9 ter) —, chaque accès étant journalisé ;
- Authentification renforcée (OTP par SMS) — pas de mot de passe stocké ;
- Cloisonnement des accès internes (principe du moindre privilège) ;
- Journalisation des accès aux données personnelles, conservée 1 an ;
- Tests de sécurité réguliers et procédure de notification de violation sous 72h (RGPD art. 33).
9. Cookies et traceurs
Le site sentinellesapp.fr utilise uniquement des cookies strictement nécessaires au fonctionnement (préférence de langue, jeton anti-CSRF). Aucun cookie publicitaire, aucun cookie de mesure d'audience tiers.
L'application mobile n'utilise pas de cookies, mais conserve votre jeton de session dans le trousseau sécurisé du système (Keychain iOS / Keystore Android, chiffré par le matériel ; supprimé à la suppression du compte ou à l'expiration de la session) — il est exclu des sauvegardes de l'appareil et votre préférence de langue.
Le site ne charge aucune ressource depuis des serveurs tiers : les polices de caractères sont auto-hébergées (aucune requête vers Google Fonts ou tout autre CDN — votre adresse IP n'est transmise à aucun tiers lors de la consultation du site). En l'absence de tout traceur soumis à consentement, aucun bandeau cookies n'est nécessaire ni affiché (lignes directrices CNIL « cookies et autres traceurs »).
9 bis. Vérification d'identité biométrique (marrainage)
L'accès à l'application est conditionné à une vérification d'identité opérée par notre sous-traitant Didit (traitement dans l'Union européenne) : lecture de la pièce d'identité et selfie vidéo (détection du vivant). Ces données sont biométriques (catégorie particulière, art. 9 RGPD).
- Finalités : confirmer l'identité, vérifier la majorité (18 ans ou plus) — lue sur le document. Une estimation de l'âge apparent à partir du selfie sert uniquement à signaler à l'équipe qu'une inscription mérite un second regard humain, par exemple si la personne paraît nettement plus jeune que ne l'indique sa pièce : elle ne vous refuse jamais l'accès à elle seule. Et empêcher les comptes en double.
- Base légale : votre consentement explicite (art. 9.2.a), recueilli par un contrôle affirmatif (case jamais pré-cochée) avant chaque vérification, et retirable à tout moment (privacy@sentinellesapp.fr ou suppression du compte).
- Ce que SentinElles conserve : la preuve de votre consentement (version du texte, empreinte, horodatage) et le résultat de la vérification (vérifiée / non vérifiée) — jamais les images ni les gabarits biométriques, qui restent chez Didit. Le message de résultat envoyé par Didit peut contenir un lien temporaire vers l'image de la pièce : notre serveur ne l'ouvre pas et ne l'enregistre pas. Seule l'équipe habilitée consulte la pièce, dans la console de Didit, au moment d'examiner une inscription. Aucune donnée de sexe ou de genre lue sur la pièce n'est transmise à l'application. L'estimation d'âge est calculée et conservée chez Didit avec la session (mêmes durées) ; notre serveur ne la lit pas et ne l'enregistre pas.
- Durée chez Didit : la pièce d'identité, le selfie et la vidéo sont effacés à la suppression de votre compte, après 12 mois d'inactivité, et dans tous les cas au plus tard 1 an après la vérification (durée que nous avons paramétrée chez Didit). Le gabarit facial est effacé en même temps que la session : aucun gabarit n'est conservé au-delà. Tant qu'ils existent, ces éléments permettent de revérifier une identité en cas de contestation ou d'erreur de correspondance. Une inscription jamais terminée est supprimée après 30 jours.
- Liste de blocage : si un compte est exclu pour abus, le visage associé peut être inscrit dans une liste de blocage tenue chez Didit, pour qu'une nouvelle inscription de la même personne soit refusée automatiquement. Base légale : intérêt légitime (protection des utilisatrices, prévention de la fraude). Cette inscription survit à la suppression du compte et est réexaminée tous les 12 mois environ. Vous pouvez vous y opposer ou la contester à privacy@sentinellesapp.fr.
- Décision automatisée et recours humain (art. 22) : la décision de vérification peut être prise de façon entièrement automatisée par Didit (lecture du document, détection du vivant, recherche de doublon), et un refus bloque l'accès au service. L'estimation d'âge sur le selfie n'entraîne jamais de refus automatique : elle déclenche seulement une revue par une personne de l'équipe. Toute personne refusée peut obtenir un réexamen de cette décision par une personne, exprimer son point de vue et contester le refus, en écrivant à privacy@sentinellesapp.fr — en décrivant sa situation, sans joindre de document d'identité. Nous répondons dans le délai indiqué en section 7 (30 jours au maximum). Le refus est annoncé dans l'application, avec cette adresse.
- Contrat avec Didit : Didit agit comme sous-traitant, sous un accord de traitement des données (DPA) signé le 14 septembre 2026 ; ses propres engagements figurent dans sa politique de confidentialité. Ce contrat lui permet par défaut d'utiliser, en son nom propre, des données pseudonymisées issues des vérifications pour entraîner ses modèles de lutte contre la fraude. SentinElles s'est opposée à cet usage pour l'ensemble des vérifications de ses utilisatrices (demande adressée à Didit le 14 septembre 2026).
- Droits : accès, retrait, effacement — voir section 7 ; la preuve de consentement est exportée par « mes données » et supprimée avec le compte.
9 ter. Contacts de confiance et alerte (facultatif)
Si vous activez les contacts de confiance dans l'application, vous choisissez jusqu'à 3 proches (numéro de mobile français ou d'un autre pays de l'Union européenne ; ils n'ont pas besoin de l'application). Chacun reçoit un SMS pour accepter ou refuser. Pendant une session, vous pouvez ensuite déclencher une alerte : les proches qui ont accepté reçoivent un SMS avec un lien vers une page qui montre votre position, le temps de l'alerte. Rien n'est collecté tant que vous n'activez pas la fonction.
- Données vous concernant : le nom d'affichage que vous choisissez pour que vos proches vous reconnaissent (un surnom, une initiale… 20 caractères au plus, « Votre proche » par défaut — jamais votre identité), chiffré ; vos codes d'annulation et de secours, hachés, jamais conservés en clair ni sur votre téléphone ; pendant une alerte seulement, votre position précise, dans une mémoire technique temporaire (Redis), jamais dans une base de données durable — le trajet montré commence au déclenchement, jamais avant ; un journal de chaque alerte (déclenchement, fin, qui a répondu et quand, qui a indiqué appeler le 17, issue), sans aucune position.
- Données de vos proches : leur numéro, chiffré (même protection que le vôtre, §8), déchiffré au seul moment d'envoyer un SMS, chaque déchiffrement étant journalisé ; leur réponse (acceptation, refus, désinscription) ; le nom d'affichage qu'ils choisissent éventuellement pour que vos autres proches les reconnaissent. Le nom que vous leur donnez reste sur votre téléphone : il n'est jamais envoyé à nos serveurs.
- SMS envoyés : l'invitation ; si vous cochez « Prévenir mes proches de ce trajet » (case décochée par défaut), un SMS au départ, puis un SMS indiquant que vous êtes bien arrivée ; pendant une alerte, le SMS d'alerte, des rappels à ceux qui n'ont pas encore répondu, puis un SMS de fin. Aucun SMS ne contient votre position : seulement votre nom d'affichage et un lien court vers une page de notre site (
sentinellesapp.fr/p/…pour accepter, refuser ou se désinscrire ;sentinellesapp.fr/a/…pour suivre une alerte). - Ce que voient vos proches : pendant l'alerte, l'heure du déclenchement, votre dernière position et votre trajet depuis le déclenchement, et lesquels de vos proches indiquent être au courant ou appeler le 17. La carte (OpenStreetMap) est servie par notre serveur : l'adresse IP de vos proches n'est transmise à aucun tiers. Après la fin de l'alerte, la page n'indique plus que son issue, pendant 24 heures, puis le lien cesse de fonctionner. Vous seule pouvez mettre fin à une alerte.
- Finalités et bases légales : vous offrir cette fonction, que vous activez vous-même — exécution du contrat (art. 6.1.b), comme le reste du service ; votre position n'est communiquée à vos proches que sur votre geste explicite de déclenchement d'une alerte. Le numéro et la réponse de vos proches reposent sur leur acceptation sur la page qu'ils reçoivent par SMS (art. 6.1.a), qu'ils peuvent retirer à tout moment.
- Destinataires : les proches que vous avez choisis et qui ont accepté ; notre prestataire SMS, pour l'envoi technique (§5). SentinElles n'alerte jamais les secours : un proche peut décider, de lui-même, d'appeler le 17.
- Durées : position précise effacée dès la fin de l'alerte, et dans tous les cas au bout de 2 heures au plus ; journal d'une alerte : 1 an. Numéro d'un proche : tant qu'il est votre contact, effacé dès que vous le retirez, qu'il refuse ou se désinscrit, que vous désactivez la fonction ou supprimez votre compte (pendant une alerte en cours, ces actions attendent sa fin). Après un refus ou une désinscription, nous gardons seulement une empreinte technique de son numéro, liée à votre compte, pour que vous ne puissiez pas l'inviter à nouveau, jusqu'à la suppression de votre compte ; s'il change d'avis, il peut se réinscrire lui-même depuis son ancien lien en saisissant à nouveau son numéro. S'il demande à ne plus jamais recevoir de SMS de SentinElles, seule une empreinte technique de son numéro est conservée, sans limite de durée, pour que ce refus soit toujours respecté.
- Droits de vos proches, qui n'ont pas de compte : la page reçue par SMS leur indique qui les invite, pourquoi, quelles données sont traitées s'ils acceptent, et leur permet d'accepter, de refuser, de se désinscrire ou de ne plus jamais recevoir de SMS de SentinElles, d'un simple lien ; la page d'alerte propose aussi « Ne plus recevoir de SMS de SentinElles ». Pour leurs autres droits (§7) : privacy@sentinellesapp.fr.
9 quater. Prospection auprès des professionnels
Cette section concerne des personnes qui n'utilisent pas forcément l'application : les professionnels (entreprises, collectivités, organisateurs d'événements) à qui nous présentons nos offres, comme l'espace entreprise « On y va ? ».
- Données : nom, prénom, fonction, organisme ; adresse e-mail et téléphone professionnels ; lien vers un profil professionnel public ; source de la donnée ; historique de nos échanges.
- Source : des sources publiques — le registre public des entreprises (annuaire-entreprises.data.gouv.fr), le site de votre organisation, un annuaire ou un réseau professionnel. Le premier message que nous vous envoyons indique la source.
- Finalité et base légale : vous présenter une offre en lien avec votre fonction — intérêt légitime (art. 6.1.f). Des outils automatisés repèrent des organisations susceptibles d'être intéressées ; aucun message n'est envoyé sans qu'une personne de l'équipe l'ait décidé et relu.
- Destinataires : l'équipe SentinElles ; nos sous-traitants d'hébergement (outil de suivi) et d'envoi d'e-mails (§5).
- Durée : 3 ans après notre dernier échange, puis effacement automatique, y compris chez notre prestataire d'e-mails.
- Opposition : à tout moment, en un clic depuis le lien présent dans chacun de nos messages, en répondant « STOP », ou à contact@sentinellesapp.fr. Vos coordonnées sont alors effacées ; nous gardons seulement une empreinte irréversible de votre adresse, pour ne jamais vous recontacter. Vos autres droits (§7) : privacy@sentinellesapp.fr.
10. Mineurs
SentinElles est réservée aux personnes majeures (18 ans ou plus). Si nous découvrons qu'un compte a été créé par une personne mineure, ce compte est supprimé sans préavis et les données associées effacées.
Si vous pensez qu'une personne mineure a créé un compte, signalez-le à moderation@sentinellesapp.fr.
11. Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
- Site : cnil.fr/fr/plaintes
- Adresse : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France
- Téléphone : 01 53 73 22 22
Nous vous encourageons à nous contacter d'abord à privacy@sentinellesapp.fr avant toute réclamation — nous ferons notre maximum pour répondre rapidement.
12. Modifications de la politique
Nous pouvons modifier la présente politique pour refléter une évolution de nos pratiques ou de la réglementation. Toute modification substantielle vous sera notifiée :
- Par une notification dans l'application au moins 15 jours avant l'entrée en vigueur ;
- Par e-mail si vous en avez fourni un.
La version en vigueur est toujours disponible à cette adresse, datée en haut de page.