Politique de Confidentialité
01Introduction et Responsable du traitement
toGæther s'engage à protéger votre vie privée conformément au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679) et à la loi Informatique et Libertés.
Cette Politique de Confidentialité décrit comment nous collectons, utilisons, conservons et protégeons vos données personnelles lorsque vous utilisez notre plateforme de gestion associative et administrative pour l'enseignement supérieur, sur le site web togaether.me comme dans les applications mobiles toGaether pour iOS et Android.
Responsable du traitement :
Gaether Inc.
Société par actions simplifiée à associé unique (SASU)
9 Rue de Malabry, 92350 Le Plessis-Robinson, France
104 543 830 R.C.S. Nanterre · SIREN 104543830
Email : privacy@togaether.me
02Données personnelles collectées
Dans le cadre de l'utilisation de toGæther, nous collectons différentes catégories de données selon votre profil (Administration, Association, Étudiant) :
2.1. Données fournies directement par vous
- Données d'identification : nom, prénom, adresse email, numéro de téléphone (optionnel)
- Données de profil : photo de profil, établissement d'enseignement, rôle (étudiant, membre d'association, administrateur)
- Données d'association : nom de l'association, statuts, documents légaux, informations bancaires (RIB pour les virements)
- Données d'événements : titres, descriptions, dates, lieux, prix, participants
- Données financières : transactions, cotisations, dépenses, budgets
2.2. Données collectées automatiquement
- Données de connexion : adresse IP, type et version du navigateur, fuseau horaire, système d'exploitation
- Données de navigation : pages visitées, durée de visite, parcours de navigation, source de référence
- Cookies et traceurs : identifiants de session, préférences utilisateur (voir notre Politique sur les Cookies)
- Données d'utilisation : actions effectuées sur la plateforme, interactions avec les événements et associations
2.3. Données de paiement
Les paiements sur toGæther sont traités par Stripe, notre prestataire de paiement certifié PCI-DSS niveau 1.
- Nous ne stockons JAMAIS les coordonnées bancaires complètes (numéro de carte, CVV)
- Stripe collecte : numéro de carte bancaire, date d'expiration, code de sécurité, adresse de facturation
- Nous conservons uniquement : identifiant de transaction, montant, date, statut du paiement
2.4. Données provenant de tiers
- Authentification : si vous vous connectez avec Google (Google Sign-In), avec Apple (Sign in with Apple) ou avec le service d'authentification de votre établissement (SSO), nous recevons votre nom, votre adresse e-mail et, le cas échéant, votre photo de profil. Avec Sign in with Apple, vous pouvez choisir de masquer votre adresse : nous recevons alors une adresse relais attribuée par Apple (se terminant par @privaterelay.appleid.com ou @private.icloud.com), qui vous transfère nos e-mails.
- Réseaux sociaux : informations publiques si vous choisissez de lier votre profil
2.5. Application mobile toGaether pour iOS et Android
En plus des données décrites ci-dessus, l'application mobile traite les données suivantes :
- Appareil photo : utilisé uniquement à votre initiative, pour scanner les QR codes des billets lors du contrôle à l'entrée d'un événement et pour prendre une photo (photo de profil, dépôt dans une galerie). La lecture des QR codes est effectuée sur l'appareil ; seules les photos que vous choisissez d'envoyer sont transmises à nos serveurs.
- Photothèque : les photos sont choisies au moyen du sélecteur de votre système ; seules les images que vous sélectionnez sont envoyées (dépôt dans les galeries de vos associations, messagerie, photo de profil).
- Notifications push : si vous les autorisez, un jeton de notification propre à votre appareil est enregistré et associé à votre Compte. Les notifications (titre, texte et lien vers l'écran concerné) sont acheminées par Expo Push Service, puis par Apple Push Notification service sur iOS ou par Firebase Cloud Messaging sur Android. Vous pouvez les désactiver à tout moment dans les réglages de votre appareil ; le jeton est retiré de votre Compte lorsque vous vous déconnectez ou dès que le service de notification le déclare invalide.
- Identifiants techniques : sur Android, la délivrance des notifications par Firebase Cloud Messaging repose sur un identifiant d'installation Firebase généré sur l'appareil.
- Stockage sur l'appareil : la session de connexion, vos préférences d'affichage, une copie de vos billets pour les présenter hors connexion et, pour les contrôleurs, les scans en attente de synchronisation sont conservés localement ; ils sont effacés à la désinstallation de l'application.
- Aucune publicité ni pistage : l'application ne contient aucun outil publicitaire ni de mesure d'audience et ne vous suit pas sur les applications ou sites d'autres sociétés.
- Lecture des codes sur Android : le scan des QR codes s'appuie sur la bibliothèque ML Kit de Google, qui fonctionne sur l'appareil ; Google peut recevoir des données techniques de diagnostic (informations sur l'appareil et l'application, performances et erreurs de la bibliothèque).
03Finalités du traitement et bases légales
Nous traitons vos données personnelles uniquement pour des finalités déterminées, explicites et légitimes :
| Finalité | Base légale (RGPD) |
|---|---|
| Création et gestion de votre compte | Exécution du contrat (Art. 6.1.b RGPD) |
| Fourniture des services toGæther | Exécution du contrat (Art. 6.1.b RGPD) |
| Traitement des paiements et cotisations | Exécution du contrat (Art. 6.1.b RGPD) |
| Gestion des événements et billetterie | Exécution du contrat (Art. 6.1.b RGPD) |
| Génération de documents administratifs et légaux | Obligation légale (Art. 6.1.c RGPD) |
| Communications transactionnelles (confirmations, notifications) | Exécution du contrat (Art. 6.1.b RGPD) |
| Amélioration de nos services (analytics, statistiques) | Intérêt légitime (Art. 6.1.f RGPD) |
| Communications marketing et newsletters | Consentement (Art. 6.1.a RGPD) |
| Prévention de la fraude et sécurité | Intérêt légitime (Art. 6.1.f RGPD) |
| Conformité légale et réglementaire | Obligation légale (Art. 6.1.c RGPD) |
| Notifications push sur l'application mobile et le navigateur | Exécution du contrat (Art. 6.1.b RGPD) ; l'affichage requiert votre autorisation dans les réglages de l'appareil ou du navigateur |
| Modération des contenus, traitement des signalements et blocage d'utilisateurs | Intérêt légitime (Art. 6.1.f RGPD) et obligations légales (Art. 6.1.c RGPD) |
04Destinataires de vos données
Nous ne vendons ni ne louons jamais vos données personnelles. Vos données peuvent être partagées uniquement dans les cas suivants :
4.1. Services internes
- Personnel autorisé de toGæther (accès limité selon le principe du besoin d'en connaître)
4.2. Sous-traitants et partenaires techniques
- Google Cloud (Google Cloud EMEA Limited, Irlande) : exécution de l'application (Cloud Run), base de données Firestore « paris », stockage des fichiers (bucket « to-gether-7b4e1-fr »), journaux applicatifs et sauvegardes, dans la région europe-west9 (Paris, France)
- Google — Firebase Authentication / Identity Platform : authentification des comptes (e-mail et mot de passe, Google, Apple, SSO d'établissement), traitée aux États-Unis
- Google — Firebase Cloud Messaging : acheminement des notifications push vers les navigateurs et les appareils Android, traité aux États-Unis
- Google — Google Sign-In : connexion avec votre compte Google, à votre initiative (États-Unis)
- Apple (États-Unis) : Sign in with Apple, à votre initiative, et Apple Push Notification service (APNs) pour l'acheminement des notifications vers les appareils iOS
- Expo — 650 Industries, Inc. (États-Unis) : service Expo Push, qui transmet les notifications de l'application mobile à APNs et à Firebase Cloud Messaging
- Stripe : traitement sécurisé des paiements (certifié PCI-DSS), avec des transferts possibles vers les États-Unis
- HelloAsso (France) : encaissement des paiements (billetterie, cotisations) des associations qui ont choisi ce service
- Resend (États-Unis) : envoi des e-mails transactionnels et des notifications par e-mail ; les e-mails partent d'Irlande, le compte, les métadonnées et les journaux d'envoi sont traités aux États-Unis
- Fonctionnalités optionnelles : lorsqu'elles sont utilisées, la lecture automatique des justificatifs repose sur Google Vertex AI (région europe-west1, Belgique) et l'analyse assistée des rapports financiers sur Anthropic (États-Unis)
Tous nos sous-traitants sont liés par des accords contractuels garantissant la protection de vos données (DPA - Data Processing Agreement). La liste à jour de nos sous-traitants vous est communiquée sur simple demande à privacy@togaether.me.
4.3. Autres utilisateurs de toGæther
- Si vous créez une association ou un événement public, certaines informations (nom, description, images) sont visibles par les autres utilisateurs
- Les membres de votre association peuvent voir vos informations de profil (selon vos paramètres de confidentialité)
- Les administrateurs de votre établissement peuvent accéder aux données nécessaires à la gestion administrative
4.4. Autorités légales
En cas de réquisition judiciaire ou d'obligation légale, nous pouvons être amenés à communiquer vos données aux autorités compétentes (police, justice, administration fiscale, etc.).
05Transferts de données hors UE
Les données applicatives (base de données, fichiers, journaux applicatifs et sauvegardes) sont hébergées et traitées en France, dans la région Google Cloud de Paris (europe-west9).
Certains traitements ont lieu hors de l'Union européenne, principalement aux États-Unis : l'authentification (Firebase Authentication / Identity Platform), l'acheminement des notifications push (Firebase Cloud Messaging, Expo Push Service, Apple Push Notification service), la connexion avec Google ou Apple, ainsi qu'une partie des traitements réalisés par Stripe, Resend et, pour les fonctionnalités optionnelles, Anthropic.
Ces transferts sont encadrés par la décision d'adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis (Data Privacy Framework) lorsque le destinataire y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne, notamment celles des conditions de traitement des données de Google Cloud (Cloud Data Processing Addendum).
06Durée de conservation des données
Nous conservons vos données personnelles uniquement pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées :
| Type de données | Durée de conservation |
|---|---|
| Données de compte actif | Pendant toute la durée de votre inscription |
| Données de compte inactif | 3 ans après la dernière connexion, puis suppression |
| Données financières et comptables | 10 ans (obligation légale - Code de commerce) |
| Documents légaux des associations | 10 ans après dissolution de l'association |
| Logs de connexion | 1 an (obligation légale - LPM) |
| Cookies analytics | 13 mois maximum |
| Données de prospection commerciale | 3 ans après dernier contact ou retrait du consentement |
À l'issue de ces délais, vos données sont soit supprimées définitivement, soit anonymisées de façon irréversible.
07Sécurité et protection de vos données
Nous mettons en œuvre des mesures techniques et organisationnelles robustes pour garantir la sécurité de vos données personnelles :
Mesures techniques
- Chiffrement SSL/TLS (HTTPS) pour toutes les communications
- Chiffrement des données sensibles en base de données
- Authentification multi-facteurs (2FA) disponible
- Sauvegardes automatiques quotidiennes
- Pare-feu et systèmes de détection d'intrusion
- Isolation des environnements de production
Mesures organisationnelles
- Accès restreint aux données (principe du moindre privilège)
- Formation de nos équipes à la sécurité et au RGPD
- Politique de mots de passe renforcée
- Procédures de gestion des violations de données
- Audits de sécurité réguliers
- Clauses de confidentialité dans les contrats
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à vous en informer dans les meilleurs délais et à notifier la CNIL dans les 72 heures, conformément à l'article 33 du RGPD.
08Vos droits sur vos données personnelles
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données :
✓ Droit d'accès (Art. 15 RGPD)
Vous pouvez obtenir une copie de toutes vos données personnelles que nous détenons
✓ Droit de rectification (Art. 16 RGPD)
Vous pouvez corriger vos données inexactes ou incomplètes directement depuis votre compte ou en nous contactant
✓ Droit à l'effacement / "Droit à l'oubli" (Art. 17 RGPD)
Vous pouvez demander la suppression de vos données, sauf si nous avons une obligation légale de les conserver (ex: factures)
✓ Droit à la limitation du traitement (Art. 18 RGPD)
Vous pouvez demander de geler temporairement le traitement de vos données dans certaines situations
✓ Droit à la portabilité (Art. 20 RGPD)
Vous pouvez récupérer vos données dans un format structuré et lisible par machine (JSON, CSV, PDF)
✓ Droit d'opposition (Art. 21 RGPD)
Vous pouvez vous opposer à certains traitements, notamment au marketing direct (désinscription newsletters)
✓ Droit de retirer votre consentement (Art. 7 RGPD)
Lorsque le traitement est basé sur votre consentement, vous pouvez le retirer à tout moment
✓ Droit de définir des directives post-mortem (Art. 85 LIL)
Vous pouvez définir des instructions concernant le sort de vos données après votre décès
Comment exercer vos droits ?
Pour exercer l'un de ces droits, vous pouvez :
- Vous rendre dans les paramètres de votre compte toGæther
- Nous envoyer un email à privacy@togaether.me
- Nous écrire à l'adresse : Gaether Inc., 9 Rue de Malabry, 92350 Le Plessis-Robinson, France
Nous vous répondrons sous 1 mois maximum (extensible à 3 mois pour les demandes complexes). Une pièce d'identité pourra vous être demandée pour vérifier votre identité.
Supprimer votre compte
Vous pouvez demander à tout moment la suppression de votre Compte et de vos données personnelles :
- dans l'application mobile : Réglages › Données, puis maintenir le bouton « Supprimer mon compte » ;
- sur le site : Paramètres › Données ;
- ou en suivant la procédure décrite sur la page Suppression de compte, accessible sans être connecté(e).
La suppression intervient au terme d'un délai de 30 jours, pendant lequel vous pouvez annuler la demande depuis l'application ou le site. Elle porte sur votre Compte et sur vos données personnelles.
Les pièces comptables auxquelles votre Compte est rattaché (transactions, cotisations réglées) sont conservées sous forme anonymisée pendant la durée légale de conservation (10 ans), conformément à la section 6.
Droit de réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL - 3 Place de Fontenoy - TSA 80715 - 75334 PARIS CEDEX 07
Téléphone : 01 53 73 22 22
Site web : www.cnil.fr
10Protection des mineurs
toGæther est destiné aux étudiants de l'enseignement supérieur. Conformément aux Conditions Générales d'Utilisation :
- l'utilisation de toGæther est réservée aux personnes âgées d'au moins 15 ans ; nous ne collectons pas sciemment de données concernant des personnes de moins de 15 ans ;
- si vous avez entre 15 et 18 ans, vous déclarez, en créant votre Compte, disposer de l'accord de votre représentant légal ;
- si nous apprenons qu'un Compte appartient à une personne de moins de 15 ans, nous pouvons le suspendre ou le supprimer ; un représentant légal peut nous le signaler à privacy@togaether.me.
11Modifications de cette politique
Nous pouvons être amenés à modifier cette Politique de Confidentialité pour refléter les évolutions de nos services, de la législation ou de nos pratiques.
En cas de modification substantielle, nous vous en informerons par email et/ou par notification sur la plateforme au moins 30 jours avant l'entrée en vigueur des changements.
La version en vigueur est toujours accessible sur cette page avec sa date de dernière mise à jour.
12Nous contacter
Pour toute question concernant cette Politique de Confidentialité ou l'exercice de vos droits :
Email : privacy@togaether.me
Courrier : Gaether Inc. — Service Protection des Données
9 Rue de Malabry, 92350 Le Plessis-Robinson, France
Délégué à la protection des données (DPO) : dpo@togaether.me
Version 2.1 - Dernière mise à jour : 14 septembre 2026
Document conforme au RGPD (UE 2016/679) et à la loi Informatique et Libertés