Politique de confidentialité

Version 2.3 — Dernière mise à jour : 25 août 2026

Responsable du traitement : Univers 432, SASU — Application mobile Swybe
Document établi conformément aux articles 12, 13 et 14 du règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée.

1. L'essentiel en dix lignes
  • Swybe est gratuit et financé par la publicité ; nous ne vendons jamais vos données.
  • Vous pouvez utiliser l'application sans compte : dans ce cas, rien n'est enregistré sur nos serveurs.
  • Vos données sont hébergées dans l'Union européenne, en France (Paris).
  • La géolocalisation est facultative : vous pouvez la refuser et choisir une ville à la main.
  • Un algorithme de recommandation classe les fiches selon vos réactions. Il ne prend aucune décision ayant un effet juridique sur vous.
  • La publicité personnalisée nécessite votre accord. Sans accord, vous voyez des publicités non personnalisées.
  • Vous pouvez télécharger vos données et supprimer votre compte directement dans l'application.
  • Après suppression, nous conservons 12 mois votre adresse électronique et votre pseudonyme dans un journal d'identification cloisonné, parce que la loi française nous y oblige.
  • Pour vos données personnelles, une seule adresse : support@swybe.fr. Réponse sous un mois.
  • Vous pouvez saisir la CNIL à tout moment.
2. Responsable du traitement et contact
  • Responsable du traitement : Univers 432, SASU au capital de 5 000 euros
  • Siège social : 48 rue des Founottes, 25000 Besançon, France
  • SIRET : 106 559 164 00012 — RCS : 106 559 164 R.C.S. Besançon
  • Contact : support@swybe.fr

Aucun délégué à la protection des données (DPO) n'a été formellement désigné ni déclaré auprès de la CNIL. L'adresse support@swybe.fr constitue un point de contact « protection des données » permettant d'exercer les droits décrits ci-après ; elle ne désigne pas un DPO au sens de l'article 37 du RGPD.

L'Éditeur n'est pas soumis à l'obligation de désigner un délégué à la protection des données au titre de l'article 37 du RGPD : son activité n'implique pas de suivi régulier et systématique à grande échelle, ni de traitement à grande échelle de données sensibles.

3. Champ d'application

La présente politique s'applique à l'application mobile Swybe (iOS et Android) et aux services associés, y compris en mode invité. Elle ne s'applique pas aux sites et applications de tiers accessibles depuis des liens, qui disposent de leurs propres politiques.

4. Détail des traitements

Chaque traitement est présenté selon cinq entrées : la finalité (pourquoi), la base légale (à quel titre la loi nous l'autorise), les données concernées, la durée de conservation et le caractère obligatoire ou facultatif de la fourniture.

4.1 Création et gestion du compte

  • Finalité : créer et gérer votre compte, vous authentifier, vous permettre d'utiliser les fonctions réservées aux membres.
  • Base légale : exécution du contrat (article 6.1.b du RGPD) — les CGU.
  • Données : adresse électronique, pseudonyme, mot de passe conservé sous forme hachée (jamais en clair), date de naissance, type de compte, date de création, identifiant technique. Facultatifs : prénom, nom, photo de profil, photos supplémentaires, biographie, ville, centres d'intérêt, préférences d'affichage et de confidentialité (rayon de recherche, catégories suivies, réglages de notification, profil public ou privé, qui peut vous écrire).
  • Conservation : toute la durée de vie du compte, puis suppression à l'issue du délai d'annulation de 30 jours qui suit votre demande de suppression.
  • Obligatoire ? : l'adresse électronique, le pseudonyme, le mot de passe et la date de naissance sont obligatoires pour créer un compte. Sans eux, le compte ne peut pas être créé ; l'application reste utilisable en mode invité. Les autres champs sont facultatifs et leur absence n'a aucune conséquence.

À propos de la date de naissance : elle est demandée uniquement pour vérifier l'âge minimum de 15 ans fixé par les CGU, obligation qui découle de la protection des mineurs en ligne. Elle est conservée avec le compte, n'est jamais affichée aux autres utilisateurs et n'est transmise à aucun tiers. Base légale : respect d'une obligation légale (article 6.1.c du RGPD) et exécution du contrat.

4.2 Connexion via Google ou Apple

L'inscription et la connexion s'effectuent uniquement par adresse électronique et mot de passe. L'application ne propose aucune connexion via un service d'authentification tiers, notamment Google ou Apple. Aucune donnée n'est donc échangée avec ces services à cette fin.

4.3 Mode invité

  • Finalité : permettre la découverte de l'application sans inscription.
  • Base légale : exécution de mesures précontractuelles et intérêt légitime (articles 6.1.b et 6.1.f du RGPD).
  • Données : préférences d'affichage, ville choisie, avancement du tutoriel, date d'acceptation des conditions. Ces informations sont stockées uniquement sur votre appareil (stockage local de l'application). Aucun profil n'est créé sur nos serveurs.
  • Conservation : jusqu'à la désinstallation de l'application, l'effacement de ses données ou la création d'un compte.
  • Obligatoire ? : sans objet.

4.4 Utilisation du service : favoris, agenda, recherche, abonnements

  • Finalité : mémoriser vos favoris, alimenter votre agenda, conserver vos recherches récentes, gérer les profils que vous suivez.
  • Base légale : exécution du contrat (article 6.1.b du RGPD).
  • Données : identifiants des événements et lieux enregistrés, dates ajoutées à l'agenda, requêtes de recherche récentes, villes récentes, liste des comptes suivis.
  • Conservation : durée de vie du compte. Suppression possible à tout moment, élément par élément.
  • Obligatoire ? : ces données résultent de vos actions ; ne pas les produire ne prive d'aucune autre fonction.

4.5 Recommandation personnalisée (profilage)

  • Finalité : classer les fiches d'événements et de lieux pour vous proposer en priorité ce qui a le plus de chances de vous intéresser.
  • Base légale : intérêt légitime de l'Éditeur (article 6.1.f du RGPD), consistant à rendre un service de découverte pertinent. Cet intérêt a été mis en balance avec vos droits : les données utilisées restent limitées à votre activité dans l'application, ne sont pas partagées à des fins publicitaires et n'entraînent aucune décision produisant un effet juridique.
  • Données : likes et passes, ouvertures de fiches, durée de consultation, catégories consultées, favoris, ville et rayon sélectionnés.
  • Conservation : durée de vie du compte ; les signaux d'interaction les plus anciens perdent naturellement leur poids dans le classement.
  • Obligatoire ? : facultatif dans son principe. Vous pouvez vous y opposer (section 7) ; le fil vous est alors présenté selon des critères non personnalisés.

4.6 Géolocalisation

  • Finalité : afficher les événements et lieux proches de vous et calculer les distances.
  • Base légale : consentement (article 6.1.a du RGPD), matérialisé par l'autorisation accordée au niveau du système d'exploitation.
  • Données : position approximative ou précise de l'appareil, en premier plan uniquement. Nous n'accédons jamais à votre position lorsque l'application est fermée ou en arrière-plan. La position sert au calcul en temps réel ; nous ne constituons pas d'historique de vos déplacements.
  • Conservation : le temps de la session d'utilisation. Seule la ville choisie ou déduite, et le rayon de recherche, sont mémorisés comme préférence.
  • Obligatoire ? : facultatif. En cas de refus, l'application reste pleinement utilisable : vous choisissez une ville manuellement. La recherche de ville s'appuie sur l'API Adresse de data.gouv.fr, service public français ; seul le texte que vous saisissez y est envoyé, sans identifiant vous concernant.

4.7 Messagerie

  • Finalité : permettre les échanges entre membres, en temps réel.
  • Base légale : exécution du contrat (article 6.1.b du RGPD).
  • Données : contenu des messages, horodatage, statut de lecture, identifiants de l'expéditeur et du destinataire, éventuelles pièces jointes.
  • Conservation : jusqu'à la suppression de la conversation par les participants ou la suppression du compte. Une copie du message reste visible chez son destinataire, qui en est également détenteur.
  • Obligatoire ? : facultatif ; la messagerie s'utilise à votre initiative.

Les messages ne sont pas chiffrés de bout en bout. Ils sont chiffrés en transit et protégés au repos, mais restent techniquement accessibles à l'Éditeur, qui n'y accède qu'en cas de signalement, d'obligation légale ou de réquisition. Ne transmettez jamais de données bancaires, de mot de passe ni de document d'identité par la messagerie.

4.8 Contenus publiés

  • Finalité : afficher votre profil et les événements que vous proposez.
  • Base légale : exécution du contrat (article 6.1.b du RGPD).
  • Données : pseudonyme, photo de profil, biographie, photos et descriptions d'événements, lieux et dates.
  • Conservation : jusqu'à leur suppression par vous ou par la modération, et au plus tard à la suppression du compte.
  • Obligatoire ? : entièrement facultatif. Attention : les contenus publiés sont visibles publiquement dans l'application ; ne publiez que ce que vous acceptez de rendre public.

4.9 Notifications push

  • Finalité : vous alerter d'un nouveau message, d'un rappel d'événement ou d'une actualité de l'application.
  • Base légale : consentement (article 6.1.a du RGPD), matérialisé par l'autorisation système et par les réglages de l'application.
  • Données : jeton d'identification de l'appareil, plateforme, nom de l'appareil, date de dernière activité.
  • Conservation : tant que les notifications sont activées. Le jeton est supprimé lors de la déconnexion, de la désactivation des notifications ou de la suppression du compte.
  • Obligatoire ? : facultatif. Le refus n'entraîne aucune restriction d'usage.

Acheminement technique : les notifications transitent par le service de notification d'Expo, puis par les services de notification d'Apple (APNs) et de Google (FCM). Ces intermédiaires reçoivent le jeton de l'appareil et le contenu de la notification, mais aucun autre élément de votre profil.

4.10 Publicité et identifiants publicitaires

  • Finalité : financer la gratuité du service par l'affichage de publicités, mesurer leur diffusion et limiter leur répétition.
  • Base légale : consentement pour la publicité personnalisée et la lecture ou l'écriture d'informations sur votre terminal (article 82 de la loi Informatique et Libertés) ; intérêt légitime pour la seule diffusion de publicités non personnalisées et la prévention de la fraude publicitaire.
  • Données : identifiant publicitaire du terminal (AD_ID sur Android, IDFA sur iOS), adresse IP, type d'appareil et système, langue, données d'interaction avec l'annonce, statut du consentement.
  • Conservation : durées propres à la régie Google, décrites dans la politique de confidentialité de Google ; le statut de votre consentement est conservé par l'application pour ne pas vous solliciter à chaque ouverture.
  • Obligatoire ? : facultatif. Le refus n'ôte aucune fonctionnalité ; il limite la publicité à des annonces non personnalisées.

Modalités du recueil :

  • une fenêtre de recueil du consentement conforme au cadre de transparence du secteur publicitaire vous est présentée avant tout traitement publicitaire ;
  • sur iOS, une demande d'autorisation de suivi (App Tracking Transparency) est présentée en complément ; le refus interdit l'accès à l'IDFA ;
  • tant que le consentement n'est pas donné, l'application demande à la régie de servir des publicités non personnalisées et diffère l'initialisation des mesures d'audience publicitaire ;
  • vous pouvez modifier ou retirer votre choix à tout moment depuis l'écran de confidentialité de l'application, qui rouvre la fenêtre de gestion du consentement ;
  • le retrait du consentement ne remet pas en cause la licéité des traitements effectués auparavant.

Au-delà de l'application, vous pouvez réinitialiser ou supprimer votre identifiant publicitaire dans les réglages de votre téléphone : sur Android, dans les paramètres Google relatifs aux annonces ; sur iOS, dans les réglages de confidentialité et de suivi.

4.11 Signalements, modération et sécurité

  • Finalité : traiter les signalements, appliquer les règles de conduite, protéger les personnes, prévenir la fraude et les abus, et satisfaire aux obligations du règlement (UE) 2022/2065.
  • Base légale : obligation légale (article 6.1.c du RGPD) pour le traitement des contenus illicites et des injonctions des autorités ; intérêt légitime (article 6.1.f) pour la sécurité du service et la lutte contre les abus.
  • Données : contenu signalé, motif, identifiants du signalant et de la personne visée, échanges liés au traitement, mesure prise et motivation, liste des blocages entre membres.
  • Conservation : pendant l'instruction, puis un (1) an après la clôture du dossier, et jusqu'à cinq (5) ans en cas de procédure judiciaire, de récidive ou de mesure définitive. L'effacement est effectué à l'expiration de ces durées ; un utilisateur peut à tout moment en demander la vérification à support@swybe.fr.
  • Obligatoire ? : le signalement est volontaire ; un signalement anonyme reste possible pour les infractions les plus graves visées à l'article 13.2 des CGU.

4.12 Rapports d'erreur et de plantage

  • Finalité : détecter et corriger les dysfonctionnements de l'application.
  • Base légale : intérêt légitime (article 6.1.f du RGPD) — maintenir un service qui fonctionne.
  • Données : nature de l'erreur, trace technique, version de l'application, modèle d'appareil, système d'exploitation, identifiant technique de compte lorsque disponible. Un filtrage automatique supprime des rapports, avant envoi, les champs sensibles : adresse électronique, téléphone, mot de passe, jetons d'authentification, coordonnées de géolocalisation, nom, prénom, SIRET et RNA.
  • Conservation : 90 jours, durée de rétention par défaut du prestataire.
  • Obligatoire ? : ce traitement est technique et déclenché par un incident ; il ne repose pas sur une fourniture volontaire de données.

4.13 Courriers électroniques de service

  • Finalité : vous adresser les messages nécessaires au fonctionnement du service : confirmation d'inscription, réinitialisation de mot de passe, confirmation de préinscription professionnelle, suites données à une demande.
  • Base légale : exécution du contrat (article 6.1.b du RGPD) et intérêt légitime pour les messages de service.
  • Données : adresse électronique, pseudonyme, objet et contenu du message.
  • Conservation : la durée d'acheminement et les journaux techniques du prestataire d'envoi. Une copie des échanges avec le support est conservée trois (3) ans à compter du dernier contact.
  • Obligatoire ? : obligatoire pour les messages liés à la sécurité et au fonctionnement du compte ; ces messages ne sont pas de la prospection commerciale.

Aucune campagne de prospection commerciale n'est envoyée. Les seuls courriers électroniques adressés par l'Éditeur sont les messages de service décrits ci-dessus.

4.14 Préinscription professionnelle et vérification d'identifiants

  • Finalité : enregistrer les demandes des professionnels, associations et collectivités sur liste d'attente, et vérifier la réalité de la structure déclarée.
  • Base légale : exécution de mesures précontractuelles (article 6.1.b du RGPD) et intérêt légitime à prévenir les fausses déclarations.
  • Données : dénomination de la structure, domaine d'activité, adresse électronique de contact et type de structure (professionnel, association, collectivité).
  • Conservation : jusqu'à l'ouverture de l'espace professionnel, et au plus tard trois (3) ans à compter du dernier contact, conformément aux recommandations de la CNIL sur la prospection.
  • Obligatoire ? : la dénomination, le domaine d'activité et l'adresse électronique sont obligatoires pour traiter la demande.

L'Éditeur peut procéder à une vérification manuelle de la structure déclarée à partir de sources publiques, avant toute ouverture d'un accès professionnel. Aucune vérification automatisée n'est mise en œuvre à ce jour, et aucune donnée n'est transmise à un tiers à cette fin.

4.15 Retours et avis sur l'application

  • Finalité : recueillir vos retours pendant la phase de test et améliorer l'application.
  • Base légale : intérêt légitime (article 6.1.f du RGPD).
  • Données : catégorie du retour (anomalie, amélioration, autre), texte libre, version de l'application, plateforme, et identifiant de compte lorsque vous êtes connecté. Un retour envoyé en mode invité n'est rattaché à aucun compte.
  • Conservation : deux (2) ans à compter de l'envoi.
  • Obligatoire ? : entièrement facultatif. N'incluez pas de données personnelles dans le texte libre.

4.16 Obligations légales et journal d'identification

  • Finalité : satisfaire à l'obligation de conservation des données permettant l'identification de toute personne ayant contribué à la création d'un contenu, et répondre aux réquisitions des autorités judiciaires.
  • Base légale : obligation légale (article 6.1.c du RGPD), en application de l'article 6-II de la loi n° 2004-575 du 21 juin 2004 (LCEN) et du décret n° 2021-1362 du 20 octobre 2021.
  • Données : identifiant technique du compte, adresse électronique, pseudonyme, date de création du compte, date de suppression.
  • Conservation : douze (12) mois à compter de la suppression du compte, puis effacement automatique.
  • Obligatoire ? : cette conservation s'impose à l'Éditeur ; elle ne peut faire l'objet d'une opposition ni d'un effacement anticipé.

Ce journal est strictement cloisonné : il est inaccessible depuis l'application, protégé par des règles de sécurité au niveau de la base de données et réservé aux réponses aux réquisitions légales. Il ne contient aucun contenu : ni message, ni photo, ni historique de navigation.

5. Récapitulatif des durées maximales de conservation

Les durées indiquées ci-dessous sont des durées maximales : elles ne sont jamais dépassées, mais une donnée peut être effacée plus tôt, notamment lorsque vous la supprimez vous-même ou que vous supprimez votre compte.

  • Compte et profil : durée de vie du compte, puis suppression 30 jours après la demande.
  • Favoris, agenda, abonnements, recherches : durée de vie du compte.
  • Signaux d'interaction servant aux recommandations : durée de vie du compte.
  • Messages : jusqu'à suppression par les participants ou suppression du compte.
  • Jetons de notification : jusqu'à désactivation, déconnexion ou suppression du compte.
  • Consentements et preuves de consentement : durée du traitement concerné, puis 3 ans après le retrait, à titre de preuve.
  • Rapports d'erreur : 90 jours.
  • Échanges avec le support : 3 ans après le dernier contact.
  • Préinscriptions professionnelles : jusqu'à ouverture du service, au plus tard 3 ans après le dernier contact.
  • Retours bêta : 2 ans.
  • Signalements et décisions de modération : 1 an après clôture, jusqu'à 5 ans en cas de contentieux.
  • Journal d'identification LCEN : 12 mois après suppression du compte.
  • Journaux techniques et d'authentification tenus par notre hébergeur Supabase : 1 jour, durée de rétention appliquée à l'offre souscrite.

Les comptes inactifs ne sont pas supprimés. L'inactivité, quelle qu'en soit la durée, n'entraîne par elle-même ni suppression ni effacement : seule votre demande de suppression le déclenche.

6. Origine des données

Les données proviennent :

  • de vous : ce que vous saisissez et ce que vous faites dans l'application ;
  • de votre appareil : identifiants techniques, version du système, position si vous l'autorisez ;
  • de tiers : aucune donnée vous concernant ne nous est fournie par un tiers à ce jour.

Nous n'achetons aucune base de données et n'enrichissons pas votre profil auprès de courtiers en données.

Les informations sur les événements proviennent de sources de contenu ouvertes ou partenaires (OpenAgenda, DATAtourisme, Ticketmaster). Ces sources sont consultées en lecture seule : aucune donnée de votre compte ne leur est transmise. Elles reçoivent en revanche votre adresse IP et une position approximative, nécessaires pour vous proposer ce qui se trouve à proximité (voir la section sur les transferts hors Union européenne).

7. Profilage et algorithme de recommandation

Cette section répond à l'exigence d'information de l'article 13.2.f du RGPD et s'inspire de l'article 27 du règlement (UE) 2022/2065.

7.1 Ce que fait l'algorithme

L'application classe les fiches d'événements et de lieux avant de vous les présenter. Ce classement combine :

  • des critères objectifs : distance par rapport à la ville ou à la position choisie, date et heure de l'événement, catégorie, disponibilité d'une image ;
  • des critères comportementaux : les catégories que vous aimez, celles que vous écartez, les fiches que vous ouvrez et le temps que vous y passez, vos favoris ;
  • des critères d'équilibre : éviter de vous montrer plusieurs fois la même fiche, et introduire de la diversité pour ne pas vous enfermer dans une seule catégorie.

7.2 Ce que l'algorithme ne fait pas

  • Il ne vous attribue aucune note, aucun score de solvabilité, aucun profil de risque.
  • Il ne prend aucune décision produisant des effets juridiques à votre égard, ni ne vous affecte de manière significative de façon similaire, au sens de l'article 22 du RGPD. Aucun accès, aucun droit et aucun tarif ne dépend de ce classement.
  • Il n'utilise aucune donnée sensible au sens de l'article 9 du RGPD : ni opinion politique, ni conviction religieuse, ni orientation sexuelle, ni donnée de santé.
  • Il ne sert pas à cibler la publicité : les publicités sont gérées séparément par la régie, sur la base de votre consentement.

7.3 Conséquences pour vous

La seule conséquence est l'ordre d'affichage des fiches. Tout le catalogue reste accessible par la recherche et les filtres, quel que soit votre historique.

7.4 Comment vous y opposer

Vous pouvez vous opposer au classement personnalisé à tout moment en écrivant à support@swybe.fr. Le fil vous est alors présenté selon des critères non personnalisés (proximité et date). Vous pouvez également réduire l'influence de votre historique en supprimant vos favoris, ou repartir de zéro en supprimant puis recréant votre compte.

L'opposition s'exerce par courrier électronique et prend effet dès sa prise en compte, sans condition ni justification.

8. Destinataires et sous-traitants

Vos données sont accessibles, dans la stricte limite de leurs besoins :

  • au personnel habilité de l'Éditeur, soumis à une obligation de confidentialité ;
  • aux sous-traitants listés ci-dessous, agissant sur instruction documentée de l'Éditeur, dans le cadre d'un accord de traitement conforme à l'article 28 du RGPD ;
  • aux autorités judiciaires et administratives, sur réquisition ou injonction régulière ;
  • aux autres Utilisateurs, pour les seules informations que vous rendez publiques (profil, contenus publiés) ou que vous leur adressez (messages).

Nous ne vendons, ne louons et n'échangeons aucune donnée personnelle.

8.1 Liste des sous-traitants

  • Supabase — base de données, authentification, stockage de fichiers et temps réel. Hébergement dans l'Union européenne (infrastructure Amazon Web Services, région Paris, France — « eu-west-3 »). Accord de traitement des données signé le 29 juillet 2026.
  • Google Ireland Limited — régie publicitaire AdMob. Union européenne (Irlande), avec des traitements pouvant impliquer d'autres entités du groupe Google. Encadré par les conditions de traitement des données de Google.
  • Sentry (Functional Software, Inc.), 45 Fremont Street, San Francisco, CA 94105, États-Unis — collecte des rapports d'erreur et de plantage. Les données sont hébergées dans la région Union européenne de Sentry (infrastructure située en Allemagne). La société mère est établie aux États-Unis ; les éventuels accès depuis les États-Unis sont encadrés par les clauses contractuelles types de la Commission européenne et par l'accord de traitement des données (DPA) de Sentry, accepté lors de la souscription.
  • Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, États-Unis — envoi des courriers électroniques transactionnels. Région d'hébergement Union européenne (Irlande). Le traitement est encadré par l'accord de traitement des données (DPA) de Resend, accepté lors de la souscription, complété des clauses contractuelles types de la Commission européenne.
  • Expo (Expo Application Services), Apple (APNs) et Google (FCM) — acheminement technique des notifications push. Reçoivent le jeton de l'appareil et le contenu de la notification. Ces prestataires interviennent en qualité de sous-traitants au sens de l'article 28 du RGPD, dans le cadre de leurs conditions de service et accords de traitement respectifs. Aucune donnée de compte autre que le jeton de l'appareil ne leur est transmise.

8.2 Sources de contenu

Les services suivants alimentent le catalogue d'événements : OpenAgenda, DATAtourisme et Ticketmaster. Ils sont interrogés en lecture seule, depuis votre appareil comme depuis nos serveurs. Ils reçoivent à cette occasion votre adresse IP et une position approximative, qui servent uniquement à filtrer les résultats par proximité. Aucune donnée de votre compte ne leur est transmise, et ils ne déposent aucun traceur dans l'application. Ticketmaster étant établi aux États-Unis, cette consultation constitue un transfert hors Union européenne (voir la section correspondante).

8.3 Partenaires d'affiliation

À ce jour, aucun partenaire d'affiliation n'est actif : aucun identifiant d'apporteur d'affaires n'est ajouté aux liens sortants de l'application, et aucune donnée vous concernant n'est transmise à un partenaire d'affiliation.

9. Transferts hors de l'Union européenne

Les données de compte, de contenu et de messagerie sont stockées dans l'Union européenne (France).

Des transferts hors de l'Union européenne, ou des accès depuis un pays tiers, peuvent néanmoins intervenir :

  • dans le cadre du support technique ou de l'administration de nos sous-traitants dont la maison mère est établie aux États-Unis ;
  • pour la diffusion publicitaire, gérée par le groupe Google ;
  • pour l'acheminement des notifications par Apple et Google.

Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD :

  • les clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021 ;
  • le cas échéant, la décision d'adéquation du 10 juillet 2023 relative au cadre de protection des données UE — États-Unis, pour les organismes qui y sont certifiés ;
  • des mesures supplémentaires : chiffrement en transit, minimisation des données transférées, filtrage automatique des identifiants dans les rapports techniques.

Vous pouvez obtenir une copie des garanties mises en place en écrivant à support@swybe.fr.

10. Sécurité

L'Éditeur met en œuvre des mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD :

  • chiffrement en transit de toutes les communications (TLS) ;
  • chiffrement au repos des données au niveau de l'infrastructure d'hébergement ;
  • cloisonnement par utilisateur au niveau de la base de données, au moyen de règles de sécurité par ligne, activées par défaut sur les tables contenant des données personnelles ;
  • mots de passe hachés au moyen d'un algorithme adapté ; ils ne sont jamais stockés ni transmis en clair, et l'Éditeur ne peut pas les lire ;
  • jetons d'authentification stockés dans le coffre sécurisé du système d'exploitation (trousseau iOS, magasin de clés Android) ;
  • filtrage automatique des données personnelles avant tout envoi de rapport d'erreur ;
  • secrets et clés d'accès conservés côté serveur, jamais embarqués dans l'application ;
  • journalisation des accès administratifs et principe du moindre privilège.

Sauvegardes : l'offre d'hébergement souscrite ne comporte aucune sauvegarde automatique des données. Aucune copie de sauvegarde n'est donc conservée après la suppression de votre compte.

Aucun système n'étant infaillible, l'Éditeur ne peut garantir une sécurité absolue. Il vous appartient de choisir un mot de passe robuste et de ne pas le réutiliser ailleurs.

11. Violation de données

En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, l'Éditeur la notifie à la CNIL dans les 72 heures après en avoir pris connaissance, conformément à l'article 33 du RGPD.

Lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, l'Éditeur vous en informe dans les meilleurs délais, en termes clairs et simples, conformément à l'article 34 du RGPD : nature de la violation, conséquences probables, mesures prises et recommandations pour limiter les effets négatifs.

Un registre interne des violations est tenu, y compris pour celles qui ne font pas l'objet d'une notification.

12. Vos droits

Vous disposez des droits suivants sur vos données.

  • Droit d'accès (article 15) : obtenir la confirmation que des données vous concernant sont traitées et en recevoir une copie.
  • Droit de rectification (article 16) : faire corriger des données inexactes ou compléter des données incomplètes.
  • Droit à l'effacement (article 17), dit « droit à l'oubli » : obtenir la suppression de vos données, sauf lorsque leur conservation est imposée par la loi.
  • Droit à la limitation (article 18) : geler l'utilisation de vos données pendant l'examen d'une contestation.
  • Droit à la portabilité (article 20) : recevoir les données que vous nous avez fournies dans un format structuré, couramment utilisé et lisible par machine.
  • Droit d'opposition (article 21) : vous opposer, pour des raisons tenant à votre situation particulière, aux traitements fondés sur notre intérêt légitime, notamment le classement personnalisé.
  • Droit de retirer votre consentement (article 7.3) : à tout moment, pour la géolocalisation, les notifications et la publicité personnalisée, sans que cela remette en cause la licéité des traitements antérieurs.
  • Droit de définir des directives post-mortem (article 85 de la loi n° 78-17 du 6 janvier 1978) : donner des instructions sur la conservation, l'effacement et la communication de vos données après votre décès, et désigner une personne chargée de leur exécution. Ces directives peuvent être générales, enregistrées auprès d'un tiers de confiance certifié, ou particulières, adressées à support@swybe.fr. En l'absence de directives, vos héritiers peuvent exercer certains droits pour organiser la succession et faire clôturer votre compte, sur justificatif de leur qualité.

Vous disposez également du droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques (article 22). Aucun traitement de ce type n'est mis en œuvre par l'application.

12.1 Comment exercer vos droits, concrètement

Directement dans l'application, sans nous écrire :

  • Accès et portabilité : menu, puis « Télécharger mes données ». Un fichier au format JSON, immédiatement téléchargeable et partageable, contient votre profil, vos favoris, votre agenda, vos abonnements, vos événements, vos messages envoyés, vos consentements et vos notifications.
  • Rectification : écran « Modifier mon profil », pour le pseudonyme, la photo, la biographie, la ville et les centres d'intérêt.
  • Effacement : écran « Supprimer mon compte ». La suppression est effective 30 jours après la demande ; pendant ce délai, elle reste annulable depuis le bouton « Annuler la suppression », dans l'application. Après suppression, votre adresse électronique et votre pseudonyme sont conservés 12 mois au titre de l'article 6 de la LCEN (section 4.16).
  • Retrait du consentement publicitaire : écran de confidentialité, bouton d'ouverture des options de confidentialité publicitaire.
  • Retrait du consentement de géolocalisation et de notification : réglages de votre téléphone, ou réglages de l'application.

Par courrier électronique, pour tout le reste : support@swybe.fr, ou par courrier postal à Univers 432 — 48 rue des Founottes, 25000 Besançon.

Précisez l'objet de votre demande et l'adresse électronique associée à votre compte. En cas de doute raisonnable sur votre identité, nous pouvons demander un élément complémentaire de vérification, proportionné et non conservé au-delà du traitement de la demande.

12.2 Délai de réponse

L'Éditeur répond dans un délai d'un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois supplémentaires en raison de la complexité ou du nombre de demandes ; vous en êtes alors informé dans le mois initial, avec les motifs. L'exercice de vos droits est gratuit, sauf demande manifestement infondée ou excessive, notamment en raison de son caractère répétitif.

13. Réclamation auprès de la CNIL

Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l'autorité de contrôle française :

  • Commission Nationale de l'Informatique et des Libertés (CNIL)
  • 3 place de Fontenoy — TSA 80715 — 75334 Paris Cedex 07, France
  • Téléphone : 01 53 73 22 22
  • Site internet : www.cnil.fr

Vous pouvez également saisir l'autorité de contrôle de votre État membre de résidence ou de votre lieu de travail, ainsi que la juridiction compétente.

14. Mineurs

L'application est réservée aux personnes âgées d'au moins 15 ans. Cet âge minimum écarte l'exigence de consentement parental prévue à l'article 45 de la loi Informatique et Libertés, qui vise les mineurs de moins de 15 ans. La date de naissance demandée à l'inscription sert uniquement à vérifier le respect de cet âge minimum.

Aucune publicité fondée sur le profilage n'est diffusée lorsque l'Éditeur a connaissance, avec une certitude raisonnable, que l'utilisateur est mineur.

Si vous êtes titulaire de l'autorité parentale et constatez qu'un enfant de moins de 15 ans a créé un compte, écrivez à support@swybe.fr : le compte est supprimé et les données effacées sans délai.

15. Liens et services tiers

L'application renvoie vers des sites externes : billetteries, sites d'organisateurs, cartographie, réseaux sociaux. Dès que vous quittez l'application, vous relevez de la politique de confidentialité du site visité. L'Éditeur n'exerce aucun contrôle sur ces traitements et vous invite à consulter leurs politiques respectives.

16. Modification de la présente politique

La présente politique peut être modifiée pour tenir compte d'une évolution du service, de la réglementation ou des recommandations de la CNIL.

La version en vigueur est celle publiée dans l'application ; sa date de mise à jour figure en tête du document. Lorsque la modification concerne un traitement reposant sur votre consentement, un nouveau consentement vous est demandé. Les versions antérieures sont conservées et peuvent être communiquées sur demande.

16 bis. Le site swybe.fr

Les sections qui précèdent décrivent l'application. Le site swybe.fr, qui en est la vitrine, ne comporte ni compte, ni espace personnel, ni traceur publicitaire. Il traite en outre les données suivantes :

  • Formulaire de contact : les nom, adresse électronique et message que vous saisissez sont transmis à nos propres serveurs (Supabase, région Paris), puis remis à Resend, Inc. (région Union européenne) pour l'acheminement du courrier électronique. Base légale : votre demande, au titre de mesures précontractuelles et de notre intérêt légitime à y répondre. Conservation : douze (12) mois à compter du dernier échange. Rien n'est transmis si vous n'envoyez pas le formulaire.
  • Consultation des pages : le site est diffusé par Netlify, Inc. depuis un réseau de serveurs répartis dans plusieurs pays. Votre adresse IP lui est techniquement communiquée, ce qui constitue un transfert hors Union européenne encadré par les clauses contractuelles types de la Commission européenne. Les polices de caractères sont servies par swybe.fr : votre adresse IP n'est transmise à aucun autre tiers.
  • Cookies : le site ne dépose aucun cookie et n'utilise aucun outil de mesure d'audience.

Vos droits s'exercent dans les mêmes conditions qu'à la section 12, à l'adresse support@swybe.fr.

17. Contact

Contact : support@swybe.fr

Courrier : Univers 432 — 48 rue des Founottes, 25000 Besançon, France