Document légal · RGPD

Politique de Confidentialité

Version 1.0.16 · Entrée en vigueur le 28 avril 2026 · Dernière mise à jour le 2 octobre 2026
Responsable de traitement : Association SentinElles (association déclarée, loi 1901, RNA W751284130), WILLA, 6 rue du Sentier, 75002 Paris

1. Responsable de traitement

Le responsable du traitement de vos données personnelles est :

Hébergeurs. Les données et services sont hébergés dans l'Union européenne sur Google Cloud Platform (région europe-west1, Belgique), opéré par Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande (+353 1 436 1000). L'application mobile met à jour son contenu (OTA) via Expo, Inc. (Expo Application Services), 650 Castro Street, Suite 400, Mountain View, CA 94041, États-Unis, et est distribuée via l'App Store (Apple Distribution International Ltd, Hollyhill Industrial Estate, Cork, Irlande) et Google Play (Google Ireland Limited).

La présente politique s'applique à l'application mobile SentinElles, au site sentinellesapp.fr et à tous les services associés.

2. Données collectées

2.1 Données fournies par l'utilisatrice

CatégorieExemples
CompteNuméro de téléphone — c'est le seul identifiant de compte : aucune adresse e-mail n'est demandée aux utilisatrices de l'application. Le numéro est stocké sous deux formes et jamais en clair : (1) une empreinte SHA-256 (recherche, dé-doublonnage, effacement) et (2) un chiffré réversible protégé par une clé Google Cloud KMS dont l'API ne détient pas le droit de déchiffrement (déchiffrement isolé dans une fonction dédiée). Le numéro en clair n'est consulté que dans trois cas : une réquisition judiciaire (LCEN art. 6-II) ; une consultation par une personne habilitée de l'équipe, sur motif obligatoire, en cas d'abus grave ou pour la sécurité d'une utilisatrice — les 4 derniers chiffres par défaut, chaque accès étant journalisé de façon inaltérable ; et, si vous demandez à rejoindre un espace entreprise « On y va ? », la référente de ce site, pour vous reconnaître avant d'accepter votre demande.
Auto-déclarationAppartenance déclarée aux femmes / minorités de genre (valeur d'une liste fermée, jamais de texte libre), servant l'accès à l'espace non-mixte. Le genre figurant sur la pièce d'identité n'est pas contrôlé. Cette déclaration et la case facultative « je suis une femme trans » sont traitées comme des données sensibles (art. 9 RGPD) : elles sont enregistrées uniquement après votre consentement explicite, dont nous conservons la preuve (version du texte, empreinte, horodatage) ; elles sont visibles par l'équipe seulement, au moment d'examiner une inscription, pour comprendre un écart attendu entre une pièce d'identité et une apparence — un tel écart n'est jamais un motif de refus. Elles ne sont montrées ni à votre marraine, ni aux autres utilisatrices, et ne sont jamais exportées à des fins d'analyse. Vous pouvez retirer ce consentement à tout moment depuis l'application : la déclaration et sa preuve sont alors effacées.
Découverte de SentinElles (facultatif)Réponse à la question « Comment as-tu connu SentinElles ? », posée une seule fois après la validation de votre inscription : une valeur d'une liste fermée (une amie / un code, un flyer, Instagram, LinkedIn, un événement, le bouche-à-oreille, un article ou le site, autre), jamais de texte libre. Vous pouvez passer la question ; elle n'est alors plus posée. Effacée avec votre compte.
Lieux de matrimoine proposés (facultatif)Si vous proposez un lieu portant le nom d'une femme : le nom du lieu, le nom de la femme, la catégorie, l'emplacement où vous avez posé le repère et une note facultative (sans adresse e-mail ni numéro de téléphone). L'équipe examine chaque proposition sans voir qui l'a faite ; un lieu retenu rejoint la carte sans aucun lien vers vous. Vous voyez l'état de vos propositions dans l'application et pouvez retirer celles qui sont en attente. « J'y suis allée » se confirme sur le parcours de votre session (pendant la session ou dans les 30 minutes qui suivent) : notre serveur vérifie que le lieu est proche de votre parcours, sans rien enregistrer de plus. La liste de vos lieux reste sur votre téléphone. Nous ne gardons qu'un compteur anonyme de passages par lieu et par mois (voir § 3). Si vous signalez une erreur sur un lieu (il n'existe plus, ce n'est pas la bonne personne, il est en double ou mal placé), nous enregistrons le lieu et le motif, sans votre identifiant : une empreinte technique non réversible évite les doublons et limite le nombre de signalements par jour, puis est effacée dès que l'équipe a tranché. « Il n'existe plus » se vérifie, comme « J'y suis allée », sur le parcours de votre session.
MarrainageCode d'invitation à usage unique consommé à l'inscription et lien « invitée par » (chaîne de confiance).
Vérification d'identitéRésultat de la vérification (vérifiée / non) et identifiant de session Didit — voir §9 bis. SentinElles ne télécharge ni ne conserve aucune image ou gabarit biométrique : ces données sont traitées et conservées par notre sous-traitant Didit selon sa propre politique (voir §9 bis).
Contenu publiéSignalements (catégorie, description, zone), messages de chat de zone (éphémères), messages directs entre utilisatrices visibles (éphémères), note d'humeur facultative de fin de parcours.
Espaces « On y va ? » (entreprise ou événement, facultatif)Si vous saisissez le code d'un espace : votre adhésion (espace, pseudonyme propre à l'espace, avatar, dates), les trajets que vous proposez ou rejoignez — sens, mode, créneau et deux repères choisis dans des listes (point de rendez-vous, commune ou arrondissement), jamais une position ni une adresse —, les messages de leurs fils et vos réglages de notification par conversation. Dans un espace entreprise, votre numéro est montré à la référente du site pour qu'elle vous reconnaisse (voir « Compte ») ; dans un espace événement, le code publié par l'organisateur suffit : aucun numéro n'est montré à personne. L'organisateur ou l'employeur ne reçoit aucune donnée vous concernant : au plus un nombre agrégé, seulement à partir de 5 personnes.
Liste d'attente (site)E-mail, prénom, type de profil (utilisatrice / partenaire / presse / etc.) — collectés sur le site uniquement, distincts du compte applicatif.

Le pseudonyme affiché dans les espaces communautaires est dérivé de façon déterministe de l'identifiant technique de l'appareil ; il est validé pour ne jamais contenir d'e-mail, de numéro ou de nom complet.

2.2 Données collectées automatiquement

CatégorieDescription
Localisation approximativeTraitée uniquement pendant une session active que vous démarrez. Avant tout enregistrement, la position est dégradée en cellule géographique (~150 m, jamais le GPS exact). Elle sert aux zones, aux alertes de proximité et, si vous les activez, à la présence « Je suis là » et à l'itinéraire, ainsi qu'à vérifier qu'un lieu de matrimoine est sur votre parcours quand vous confirmez « J'y suis allée » — partagée seulement avec le réseau que vous avez choisi, jamais à des fins publicitaires. Les géométries d'itinéraire ne sont jamais transmises à une autre utilisatrice.
Données techniquesType d'appareil, version OS, version de l'application, langue système, journaux d'erreurs anonymisés
Empreinte d'IPHash SHA-256 de l'IP avec sel privé. Utilisé pour la lutte anti-spam. L'IP brute n'est jamais stockée.

2.3 Données que nous ne collectons jamais

3. Finalités et bases légales (RGPD art. 6)

FinalitéBase légale
Création et gestion de votre compteExécution du contrat (CGU)
Affichage et alertes basés sur les zones signaléesExécution du contrat
Modération du contenu, prévention de la fraude et des abusIntérêt légitime de SentinElles et des autres utilisatrices
Production et valorisation de statistiques agrégées et irréversiblement anonymisées (cartographies, recherche, partenariats institutionnels ou privés d'intérêt général)Intérêt légitime + anonymisation irréversible
Mesure de nos canaux de communication (savoir par où les utilisatrices découvrent SentinElles), à partir de la réponse facultative « Comment as-tu connu SentinElles ? » — statistiques internes, sur données pseudonymiséesIntérêt légitime ; réponse facultative, la question peut être passée
Enrichissement de la carte du matrimoine à partir de vos propositions de lieuxExécution du contrat ; proposition facultative
Compter les passages devant les lieux de matrimoine : un compteur par lieu et par mois, sans aucun identifiant, restitué à des villes ou des partenaires culturels seulement à partir de 5 passages. Pour ne compter chaque personne qu'une fois par mois, une empreinte technique non réversible est gardée jusqu'à la fin du mois, puis supprimée. Si vous vous êtes opposée à l'analyse (§ 7), vos passages ne sont pas comptésIntérêt légitime ; opposition possible (§ 7)
Espaces « On y va ? » : vous permettre, si vous le choisissez, de convenir de trajets avec des collègues (espace entreprise) ou avec d'autres participantes d'un événement (espace événement), sous pseudonyme ; restituer à l'employeur ou à l'organisateur un nombre agrégé seulement à partir de 5 personnesConsentement (art. 6.1.a) : entrée par un code, sortie en un geste, jamais sur injonction de l'employeur ou de l'organisateur
E-mails transactionnels (confirmation d'inscription, mises à jour majeures)Exécution du contrat
Notifications liées à votre compte et à l'usage de l'application (validation de votre inscription, rappel si elle n'est pas terminée — deux au plus, un jour puis trois jours après son début —, messages et demandes qui vous sont adressés) — acheminées vers votre appareil si vous avez autorisé les notificationsExécution du contrat
Notifications « Nouveautés SentinElles » (désactivées par défaut, activables dans les Réglages)Consentement, retirable à tout moment dans les Réglages
Contacts de confiance et alerte (voir §9 ter) : prévenir les proches que vous avez choisis, et leur montrer votre position pendant une alerte que vous déclenchezExécution du contrat, pour la fonction que vous activez ; votre position n'est communiquée que sur votre geste explicite de déclenchement. Pour les données de vos proches : leur acceptation, retirable à tout moment (art. 6.1.a)
Vérification d'identité biométrique (voir §9 bis)Consentement explicite (art. 9.2.a)
Blocage de la réinscription d'une personne exclue pour abus (liste de blocage des visages, voir §9 bis)Intérêt légitime : protection des utilisatrices et prévention de la fraude (art. 6.1.f)
E-mails marketing / newslettersConsentement (case à cocher dédiée, jamais pré-cochée)
Inscription aux sorties « Running crew » sur le site (prénom, e-mail, niveau facultatif) : organiser la sortie, envoyer la confirmation et le point de rendez-vousExécution de la demande d'inscription (mesures précontractuelles, art. 6.1.b). Apparaître sur les photos de la sortie et recevoir la newsletter : deux consentements distincts, facultatifs, jamais pré-cochés (art. 6.1.a), retirables à tout moment
Prospection auprès des entreprises et des institutions : présenter nos offres à des professionnels, à leur adresse professionnelle (voir §9 quater)Intérêt légitime (art. 6.1.f) ; opposition en un clic à tout moment
Obligations légales (réquisitions judiciaires, contenu illicite)Obligation légale (LCEN, Code de procédure pénale)

4. Durées de conservation

DonnéeDurée
Compte actifTant que vous utilisez l'application
Compte supprimé (à votre initiative)Suppression sous 30 jours, sauf obligation légale (logs de connexion : 1 an, art. 6-II LCEN)
Positions (cellules dégradées)7 jours
Évènements de session30 jours
Signalements365 jours (puis anonymisés / agrégés)
Messages de chat de zone et messages directs48 heures puis suppression automatique
Espaces « On y va ? » : trajets et leurs messagesTrajet effacé 30 minutes après son créneau, avec les messages de son fil. Messages du fil de l'espace : 48 heures. Dans un espace événement, les messages d'un trajet restent jusqu'à ce que le trajet soit effacé (on s'organise parfois plusieurs jours avant)
Adhésion à un espace « On y va ? »Jusqu'à votre sortie, votre retrait ou la fin de l'espace ; un espace événement se ferme de lui-même 7 jours après l'événement (trajets et messages effacés). Le numéro montré à une référente est effacé dès sa décision et à la fin de l'adhésion. Une demande que la référente ne tranche pas expire après 30 jours, avec le numéro. Une adhésion terminée (pseudonyme, avatar, dates) est effacée 30 jours après la sortie
Présence « Je suis là »Masquée après 3 min de silence, désactivée après 10 min, supprimée après 24 h
Itinéraires / évènements d'itinéraire7 jours / 30 jours
Propositions de lieux de matrimoineTant que votre compte existe ; supprimées avec lui (un lieu déjà ajouté à la carte y reste, sans lien vers vous)
Empreinte anti-doublon des passages devant un lieu de matrimoineJusqu'à la fin du mois en cours (il ne reste ensuite que des compteurs anonymes)
Empreinte d'un signalement sur un lieu de matrimoineJusqu'à la décision de l'équipe ; le signalement reste ensuite sans aucun lien vers vous
Note d'humeur (texte libre)Effacée après 30 jours (l'enregistrement d'humeur, sans le texte, est conservé)
Contacts de confiance (voir §9 ter)Position précise pendant une alerte : effacée dès la fin de l'alerte, 2 heures au plus. Journal d'une alerte, sans position : 1 an. Numéro d'un proche : effacé dès que vous le retirez, qu'il refuse, que vous désactivez la fonction ou supprimez votre compte
Données biométriques / vérificationVoir §9 bis (jamais d'image conservée par SentinElles ; chez Didit : effacement à la suppression du compte, purge après 12 mois d'inactivité, et dans tous les cas au plus tard 1 an après la vérification)
Inscription jamais terminée (vérification d'identité non achevée)Supprimée après 30 jours, y compris la session de vérification chez Didit
Signalements (post-suppression de compte)Anonymisés et conservés en données agrégées indéfiniment
Logs techniques (erreurs, anti-spam)30 jours
Entrepôt analytique interne (tables « bronze » et « silver ») : vos identifiants y sont pseudonymisés (HMAC salé propre à votre compte) — ce sont donc toujours des données personnelles, pas des données anonymes. La suppression de votre compte détruit ce sel et rend vos lignes irrécupérables (rupture cryptographique du lien, sans purge ligne par ligne). Vous pouvez vous opposer à ce traitement (§7, art. 21).730 jours (2 ans)
Marqueur anti-abus de suppression de compte (empreinte irréversible du numéro haché, sans donnée personnelle récupérable — intérêt légitime, art. 6(1)(f), prévention des cycles suppression/réinscription abusifs)12 mois
Inscription à une sortie « Running crew » (prénom, e-mail, niveau, choix photos et newsletter)Effacée 6 mois après la sortie, ou avant sur simple demande. Si vous avez coché la newsletter, votre e-mail rejoint la liste de la newsletter et suit la ligne suivante
Liste d'attente et formulaire de contact du site (e-mail, nom, message)3 ans après notre dernier échange. Un mois avant, un e-mail unique vous propose de garder vos coordonnées ou de les effacer tout de suite ; sans réponse, elles sont effacées, y compris dans notre outil de suivi et chez notre prestataire d'e-mails
Journal de suppression de compte (empreinte irréversible de l'identifiant, nombre de lignes effacées, dates d'effacement)3 ans, pour prouver l'effacement en cas de réclamation
Contacts professionnels de prospection (voir §9 quater)3 ans après notre dernier échange, puis effacés, y compris chez notre prestataire d'e-mails. En cas d'opposition : effacés le lendemain ; seule une empreinte irréversible de l'adresse est gardée pour ne plus jamais vous recontacter
Sauvegardes chiffréesGérées automatiquement par l'hébergeur (Google Cloud SQL), chiffrées, puis purgées selon son cycle de rétention

5. Destinataires des données

Vos données sont accessibles à :

CatégorieRôleLocalisation principale
Hébergeur cloudHébergement, base de données, stockageUnion européenne
Prestataire SMSVérification OTP (numéro haché côté serveur) et, si vous activez les contacts de confiance, envoi des SMS à vos proches (le texte du SMS et le numéro complet ne sont pas conservés chez ce prestataire)UE / hors UE (DPF puis CCT/BCR)
Prestataire e-mailE-mails transactionnels (liste d'attente, notifications) et envoi de nos messages de prospection aux professionnels (§9 quater)UE / hors UE (CCT)
Suivi d'erreurs techniquesJournaux d'erreurs anonymisésUnion européenne
Vérification d'identitéLecture de la pièce d'identité, selfie vidéo et détection du vivant, estimation de l'âge apparent (signal de revue humaine), contrôle des comptes en double (voir §9 bis)Union européenne
Acheminement des notificationsTransmission des notifications vers votre appareil par un prestataire d'acheminement, puis par les services de notification d'Apple et de Google (jeton de notification de l'appareil, texte de la notification — jamais votre position, vos signalements ni votre identité)UE / hors UE (CCT)
Géocodage d'adressesSuggestions d'adresses (itinéraire, vérification de zone) via le service public français IGN Géoplateforme / Base Adresse Nationale. Les requêtes sont relayées par notre serveur sans identifiant utilisatrice et le texte recherché n'est jamais journalisé. Pour que les lieux proches apparaissent en premier plutôt qu'un homonyme à 400 km, votre position est transmise arrondie au kilomètre environ — jamais votre position exacte, et jamais journalisée non plus. Les arrêts de transport suggérés proviennent de notre propre référentiel, sans appel externe.France
Fond de carteAffichage de la carte dans l'application : Apple Plans sur iOS, Google Maps sur Android (kits de développement intégrés à l'application). Seules les requêtes de tuiles de la zone affichée (et l'adresse IP de l'appareil) leur parviennent ; ni votre compte, ni vos signalements, ni votre trajet ne leur sont transmis. Les points d'intérêt commerciaux sont masqués (ADR 0137).UE / hors UE (CCT)

La liste détaillée des sous-traitants (raison sociale, DPA) est tenue à jour et disponible sur demande à privacy@sentinellesapp.fr.

Conformément à notre politique de minimisation de la surface d'exposition, nous publions les catégories de sous-traitants ci-dessus plutôt que la liste nominative complète. La liste détaillée à jour (raison sociale, service, localisation, DPA et garanties de transfert de chaque sous-traitant) est tenue au titre de l'article 30 du RGPD et communiquée sur simple demande à privacy@sentinellesapp.fr.

Vos données ne sont jamais vendues sous forme nominative. Des données agrégées et irréversiblement anonymisées peuvent en revanche être partagées ou valorisées avec des partenaires institutionnels ou privés (collectivités, forces de l'ordre sous conventions, recherche, urbanisme, prévention) — exclusivement sous forme de statistiques ou cartes de chaleur, jamais nominatives, jamais à l'échelle d'une trajectoire individuelle.

6. Transferts hors Union européenne

Certains sous-traitants (notamment le prestataire SMS et certains prestataires de vérification ou de notification) peuvent traiter des données en dehors de l'Union européenne. Dans ce cas, le transfert est encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne (décision 2021/914) et, le cas échéant, par des mesures supplémentaires (chiffrement, pseudonymisation, hachage). La cartographie détaillée des transferts hors UE et des garanties applicables à chaque sous-traitant est disponible sur demande à privacy@sentinellesapp.fr.

7. Vos droits RGPD

Vous disposez des droits suivants sur vos données personnelles :

Comment exercer vos droits ? Depuis l'application : Paramètres → Confidentialité → « Mes données ». Ou par e-mail à privacy@sentinellesapp.fr. Nous répondons sous 30 jours au maximum (RGPD art. 12.3).

8. Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées (RGPD art. 32) :

9. Cookies et traceurs

Le site sentinellesapp.fr utilise uniquement des cookies strictement nécessaires au fonctionnement (préférence de langue, jeton anti-CSRF). Aucun cookie publicitaire, aucun cookie de mesure d'audience tiers.

L'application mobile n'utilise pas de cookies, mais conserve votre jeton de session dans le trousseau sécurisé du système (Keychain iOS / Keystore Android, chiffré par le matériel ; supprimé à la suppression du compte ou à l'expiration de la session) — il est exclu des sauvegardes de l'appareil et votre préférence de langue.

Le site ne charge aucune ressource depuis des serveurs tiers : les polices de caractères sont auto-hébergées (aucune requête vers Google Fonts ou tout autre CDN — votre adresse IP n'est transmise à aucun tiers lors de la consultation du site). En l'absence de tout traceur soumis à consentement, aucun bandeau cookies n'est nécessaire ni affiché (lignes directrices CNIL « cookies et autres traceurs »).

9 bis. Vérification d'identité biométrique (marrainage)

L'accès à l'application est conditionné à une vérification d'identité opérée par notre sous-traitant Didit (traitement dans l'Union européenne) : lecture de la pièce d'identité et selfie vidéo (détection du vivant). Ces données sont biométriques (catégorie particulière, art. 9 RGPD).

9 ter. Contacts de confiance et alerte (facultatif)

Si vous activez les contacts de confiance dans l'application, vous choisissez jusqu'à 3 proches (numéro de mobile français ou d'un autre pays de l'Union européenne ; ils n'ont pas besoin de l'application). Chacun reçoit un SMS pour accepter ou refuser. Pendant une session, vous pouvez ensuite déclencher une alerte : les proches qui ont accepté reçoivent un SMS avec un lien vers une page qui montre votre position, le temps de l'alerte. Rien n'est collecté tant que vous n'activez pas la fonction.

9 quater. Prospection auprès des professionnels

Cette section concerne des personnes qui n'utilisent pas forcément l'application : les professionnels (entreprises, collectivités, organisateurs d'événements) à qui nous présentons nos offres, comme l'espace entreprise « On y va ? ».

10. Mineurs

SentinElles est réservée aux personnes majeures (18 ans ou plus). Si nous découvrons qu'un compte a été créé par une personne mineure, ce compte est supprimé sans préavis et les données associées effacées.

Si vous pensez qu'une personne mineure a créé un compte, signalez-le à moderation@sentinellesapp.fr.

11. Réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :

Nous vous encourageons à nous contacter d'abord à privacy@sentinellesapp.fr avant toute réclamation — nous ferons notre maximum pour répondre rapidement.

12. Modifications de la politique

Nous pouvons modifier la présente politique pour refléter une évolution de nos pratiques ou de la réglementation. Toute modification substantielle vous sera notifiée :

La version en vigueur est toujours disponible à cette adresse, datée en haut de page.