Politique de confidentialité
Comment ResidenceSafe collecte, utilise et protège vos données personnelles en conformité avec les réglementations andorrane et européenne en matière de protection des données.
Sommaire
- Responsable du Traitement
- Champ d'Application
- Données que nous collectons
- Bases Juridiques du Traitement
- Finalités du Traitement
- Données de Localisation et Données Biométriques
- Achats Intégrés et Données de Paiement
- Services Tiers
- Conservation des Données
- Transferts Internationaux de Données
- Vos Droits
- Mineurs
- Cookies et Technologies de Suivi
- Mesures de Sécurité
- Notification de Violations de Données
- Modifications de cette Politique
- Contact
1. Responsable du traitement
Le responsable du traitement de vos données personnelles est :
Undercoverlab (opérant sous les noms commerciaux "UndercoverLab" / "Ulab")
C/ de la Sardana 3, altell escala B
AD500 Andorra la Vella
Principat d'Andorra
NRT (Numéro d'Enregistrement Fiscal) : L-713047-Z
Téléphone : +376 861 092
DPO : dpo@residencesafe.com
Assistance : hello@residencesafe.com
Général : hello@residencesafe.com
2. Champ d'Application
La présente Politique de Confidentialité s'applique à l'application mobile ResidenceSafe (iOS et Android), au site web residencesafe.com et à tout service connexe (ci-après, le "Service"). Elle régit la manière dont nous collectons, utilisons, stockons et protégeons vos données personnelles.
Cette politique a été rédigée en conformité avec :
- La Llei Qualificada 29/2021 d'Andorre sur la protection des données personnelles (LQPD), en vigueur depuis le 17 mai 2022, qui a remplacé la Llei 15/2003 et s'aligne sur le Règlement Général sur la Protection des Données (RGPD) de l'UE.
- Le Règlement (UE) 2016/679 (RGPD), applicable en vertu de la décision d'adéquation de l'UE concernant l'Andorre.
- Les Directives de l'App Store d'Apple (Section 5.1, Confidentialité) et les exigences de confidentialité d'Apple pour les applications distribuées via l'App Store.
- Les Politiques du Programme pour Développeurs de Google Play relatives aux données utilisateur et à la confidentialité.
3. Données que nous collectons
Nous collectons les catégories suivantes de données personnelles :
3.1 données que vous fournissez directement
| Type de donnée | Exemples |
|---|---|
| Informations de compte | Adresse e-mail, nom d'utilisateur, mot de passe (chiffré avec hachage) |
| Données de profil | Nationalité, pays de résidence |
| Communications d'assistance | Messages et pièces jointes envoyés à nos canaux d'assistance |
3.2 données collectées automatiquement
| Type de donnée | Exemples |
|---|---|
| Données de localisation précise | Coordonnées GPS au moment de chaque enregistrement de présence |
| Informations de l'appareil | Modèle de l'appareil, version du système d'exploitation, identifiants uniques de l'appareil |
| Données d'utilisation | Fréquence des enregistrements, utilisation des fonctionnalités, durée de session |
| Données de vérification biométrique (KYC) | Image et vidéo faciale pour analyse de vivacité et image du document d'identité, capturées lors de la vérification KYC et traitées par Didit en tant que Sous-traitant (voir Section 6.2 et Section 8). Les modèles biométriques au niveau de l'appareil (Face ID / BiometricPrompt) restent exclusivement sur votre appareil. |
| Informations réseau | Adresse IP, identifiants de réseau Wi-Fi (pour corroborer la localisation) |
3.3 données provenant de tiers
| Source | Type de donnée |
|---|---|
| Apple / Google (achats intégrés) | Reçu d'achat, statut de l'abonnement, identifiant de transaction. Nous ne recevons pas les données de votre carte de paiement. |
| Fournisseurs d'authentification | Si vous utilisez la connexion sociale (Apple Sign In, Google Sign In) : adresse e-mail, nom, identifiant unique |
4. Bases juridiques du traitement
Conformément à l'article 6 de la LQPD 29/2021 et à l'article 6 du RGPD, nous traitons vos données sur les bases juridiques suivantes :
| Finalité | Base juridique |
|---|---|
| Fourniture du Service (enregistrements de présence, rapports) | Exécution d'un contrat (Art. 6.1.b) |
| Traitement des paiements via Apple/Google | Exécution d'un contrat (Art. 6.1.b) |
| Vérification et certification de localisation | Consentement explicite (Art. 6.1.a) |
| Traitement biométrique (reconnaissance faciale) | Consentement explicite (Art. 6.1.a / Art. 9.2.a) |
| Prévention de la fraude et sécurité | Intérêt légitime (Art. 6.1.f) |
| Conformité légale (registres fiscaux, audit) | Obligation légale (Art. 6.1.c) |
| Communications marketing | Consentement explicite (Art. 6.1.a), révocable à tout moment |
| Analyse et amélioration du service | Intérêt légitime (Art. 6.1.f) |
Dans les cas où nous nous appuyons sur le consentement, vous pouvez le révoquer à tout moment sans que cela n'affecte la licéité du traitement effectué avant cette révocation.
5. Finalités du traitement
Nous traitons vos données personnelles pour les finalités spécifiques suivantes :
- Créer et gérer votre compte et authentifier votre identité.
- Effectuer des enregistrements de présence et générer des registres certifiés de présence physique.
- Produire des rapports conformes à eIDAS (PDF, CSV) documentant votre historique de résidence.
- Gérer les abonnements (Gratuit, Premium, PRO) et traiter les achats intégrés via l'Apple App Store et Google Play.
- Offrir un suivi multipays et un contrôle des 183 jours de résidence.
- Émettre des certificats d'immutabilité sur la blockchain (plan PRO).
- Répondre aux demandes d'assistance et résoudre les incidents techniques.
- Envoyer des communications transactionnelles (confirmations de paiement, changements d'abonnement).
- Envoyer des communications marketing (uniquement avec votre consentement explicite).
- Détecter et prévenir la fraude, l'utilisation abusive ou l'accès non autorisé.
- Nous conformer aux lois, règlements et procédures judiciaires applicables.
- Améliorer le Service au moyen d'analyses agrégées et anonymisées.
6. Données de localisation et données biométriques
ResidenceSafe est un service de vérification de localisation. La collecte de données de localisation précise est essentielle à sa fonctionnalité principale.
6.1 données de localisation
Nous collectons les coordonnées GPS à chaque enregistrement de présence. Ces données sont utilisées pour générer une preuve certifiée de votre présence physique à un lieu et un moment précis. Les données de localisation sont collectées uniquement lors des enregistrements de présence actifs. Nous n'effectuons aucun suivi de votre localisation en arrière-plan ni de manière continue.
Vous pouvez révoquer les autorisations de localisation à tout moment via les paramètres de votre appareil, bien que cela empêchera la fonctionnalité principale d'enregistrement de présence de fonctionner correctement.
6.2 données biométriques
Residence Safe traite des données biométriques dans deux contextes distincts qu'il convient de comprendre séparément :
(a) Biométrie au niveau de l'appareil pour l'accès à l'application. Si vous activez le déverrouillage biométrique de l'application Residence Safe, votre appareil utilise Apple Face ID / Touch ID ou Google BiometricPrompt pour vous authentifier. Les modèles biométriques créés à cette fin sont gérés intégralement par votre système d'exploitation, ne quittent jamais votre appareil et ne sont accessibles ni à Residence Safe ni à un quelconque tiers.
(b) Vérification d'identité (KYC) à l'inscription et lors d'enregistrements de présence sélectionnés. Pour fournir une preuve de présence vérifiable au niveau de garantie ÉLEVÉ d'eIDAS, Residence Safe intègre la plateforme de vérification opérée par Didit (voir Section 8). Lors d'un flux de vérification d'identité, le SDK Didit capture, sur votre appareil, une image ou une courte vidéo de votre visage pour l'analyse de vivacité ainsi qu'une image de votre document d'identité. Ces fichiers et signaux techniques associés (télémétrie de l'appareil, vecteurs de vivacité, données OCR/MRZ du document) sont transmis à l'infrastructure de vérification de Didit pour traitement. Didit agit en tant que notre Sous-traitant en vertu de l'article 28 du RGPD pour ces opérations. La base juridique est votre consentement explicite en vertu de l'article 9.2.a du RGPD. Vous pouvez retirer ce consentement à tout moment en contactant dpo@residencesafe.com, mais cela limitera votre accès aux enregistrements de présence certifiés, qui dépendent d'une identité vérifiée.
Les données biométriques traitées par Didit sont conservées selon la politique de rétention documentée de Didit et nos paramètres de rétention configurés, et sont supprimées, anonymisées ou détruites de manière sécurisée dès que la finalité de la vérification a été remplie et que tout délai légal de conservation applicable a expiré.
7. Achats intégrés et données de paiement
ResidenceSafe propose des plans d'abonnement (Premium et PRO) par le biais d'achats intégrés gérés par l'Apple App Store et le Google Play Store.
- Nous ne collectons, ne traitons ni ne stockons les données de votre carte de crédit, de débit ou de compte bancaire. Tout le traitement des paiements est géré directement par Apple et Google.
- Nous recevons d'Apple/Google : les données du reçu d'achat, le statut de l'abonnement, les identifiants de transaction et votre pays ou région de résidence (à des fins fiscales, y compris l'IGI andorran à 4,5 %).
- Apple crée un identifiant d'abonné unique associé à vous et à notre compte développeur. Cet identifiant est utilisé pour la gestion de l'abonnement et n'est pas lié à votre Apple ID.
- Les demandes de remboursement et d'annulation des achats intégrés doivent être adressées à Apple ou Google, car ils agissent en tant que commerçants enregistrés.
Pour plus d'informations sur la manière dont Apple traite vos données de paiement, consultez App Store et Confidentialité d'Apple. Pour Google, consultez la Politique de Confidentialité de Google.
8. Services tiers
Nous partageons des données personnelles avec les catégories de tiers suivantes, qui offrent tous une protection des données équivalente conformément aux exigences de la LQPD 29/2021 :
| Service | Finalité | Données partagées |
|---|---|---|
| Apple Inc. / Google LLC | Traitement des paiements, distribution d'applications | Reçus d'achat, statut de l'abonnement |
| Didit (Didit Identity Spain SL + Didit Identity, Inc.) | Vérification d'identité, détection de vivacité, authentification de documents, screening AML et prévention de la fraude au niveau de garantie ÉLEVÉ d'eIDAS, avant l'émission d'enregistrements de présence certifiés. | Image ou vidéo faciale pour analyse de vivacité, image du document d'identité, métadonnées du document (OCR/MRZ), signaux de vivacité et anti-falsification, télémétrie de l'appareil et du réseau (y compris l'adresse IP) et résultats de la vérification. |
| Fournisseur d'hébergement cloud | Stockage et traitement des données | Données de compte et enregistrements de présence chiffrés |
| Réseau blockchain (plan PRO) | Certification d'immutabilité | Hash anonymisé de l'enregistrement de présence (aucune donnée personnelle) |
| Fournisseur d'analyse | Statistiques d'utilisation agrégées | Données d'utilisation anonymisées, type d'appareil, version du SE |
| Fournisseur de services de messagerie | E-mails transactionnels et marketing | Adresse e-mail, nom |
À propos de Didit (fournisseur de vérification d'identité). « Didit » désigne Didit Identity Spain SL (CIF B22929327, Calle Napoles 227, P. 1, 08013 Barcelone, Espagne) et sa filiale américaine Didit Identity, Inc. (1111B S Governors Ave STE 34855, Dover, DE 19904, États-Unis). Didit agit en tant que notre Sous-traitant en vertu de l'article 28 du RGPD pour la vérification d'identité, la détection de vivacité, l'authentification de documents, le screening AML et la prévention de la fraude, et en tant que Responsable Indépendant pour des finalités limitées notamment l'archivage d'audit et les réclamations légales. Les données peuvent être transférées depuis l'Espace Économique Européen vers les États-Unis ; ces transferts sont protégés par des Clauses Contractuelles Types en vertu de l'article 46 du RGPD. Didit détient la certification ISO 27001 et la certification iBeta Niveau 1 pour la détection d'attaques de présentation. Pour plus de détails, consultez la Notice de Confidentialité de Vérification de Didit et sa Politique de Confidentialité. Délégué à la Protection des Données de Didit : dpo@didit.me.
Nous ne vendons pas vos données personnelles à des tiers. Nous ne partageons pas vos données personnelles avec des services d'intelligence artificielle tiers sans votre consentement explicite, conformément aux Directives de Révision de l'App Store d'Apple (Section 5.1.1).
9. Conservation des données
Nous conservons vos données personnelles uniquement pendant le temps nécessaire pour remplir les finalités décrites dans cette politique ou selon les exigences de la loi :
| Catégorie de données | Durée de conservation |
|---|---|
| Données de compte | Durée du compte + 30 jours après la demande de suppression |
| Enregistrements de présence et localisation | Durée du compte + 5 ans (à des fins de documentation juridique) |
| Registres de paiements/transactions | 7 ans (obligations fiscales et comptables andorranes) |
| Communications d'assistance | 2 ans après la résolution |
| Registres de consentement marketing | Durée du consentement + 3 ans |
| Analyses anonymisées | Indéfiniment (aucune donnée personnelle) |
Une fois la durée de conservation écoulée, les données sont supprimées de manière sécurisée ou anonymisées de manière irréversible.
10. Transferts internationaux de données
Vos données sont stockées et traitées principalement au sein de l'Espace Économique Européen (EEE) et en Andorre. L'Andorre bénéficie d'une décision d'adéquation de l'UE, ce qui permet la libre circulation des données personnelles entre l'UE/EEE et l'Andorre.
Lorsque les données sont transférées vers des pays en dehors de l'EEE ne bénéficiant pas d'une décision d'adéquation (par exemple, à Apple Inc. ou Google LLC aux États-Unis), nous nous assurons que des garanties appropriées sont en place, notamment :
- Les Clauses Contractuelles Types (CCT) approuvées par la Commission Européenne.
- La participation du destinataire à des mécanismes de certification reconnus.
Vous pouvez demander des informations sur les garanties spécifiques appliquées à vos données en nous contactant à dpo@residencesafe.com.
11. Vos droits
En vertu de la LQPD 29/2021 et du RGPD, vous disposez des droits suivants concernant vos données personnelles :
- Droit d'accès : Obtenir la confirmation du traitement de vos données et accéder à une copie de celles-ci.
- Droit de rectification : Demander la correction de données inexactes ou incomplètes.
- Droit à l'effacement ("droit à l'oubli") : Demander la suppression de vos données lorsqu'elles ne sont plus nécessaires aux fins pour lesquelles elles ont été collectées, ou lorsque vous retirez votre consentement.
- Droit à la limitation du traitement : Demander la limitation du traitement de vos données dans certaines circonstances.
- Droit à la portabilité des données : Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV).
- Droit d'opposition : Vous opposer au traitement fondé sur des intérêts légitimes, y compris le profilage.
- Droit de retirer le consentement : Retirer votre consentement à tout moment, sans que cela n'affecte la licéité du traitement antérieur à ce retrait.
Pour exercer l'un de ces droits, contactez-nous à dpo@residencesafe.com. Nous répondrons dans un délai de 30 jours calendaires conformément aux exigences de la loi.
Suppression de compte : Vous pouvez supprimer votre compte directement depuis l'application (Paramètres > Supprimer le compte). Conformément à la Directive 5.1.1(v) de l'App Store d'Apple, la suppression de compte est disponible en libre-service. Une fois supprimées, vos données seront effacées dans un délai de 30 jours, sauf si la loi exige leur conservation (voir la Section 9).
Droit de déposer une réclamation : Vous avez le droit de déposer une réclamation auprès de l'Agence Andorrane de Protection des Données (APDA) :
Agencia Andorrana de Proteccio de Dades (APDA)
C/ Prat de la Creu 59-65, Edifici Montclar, planta 3
AD500 Andorra la Vella
Site web : www.apda.ad
12. Mineurs
ResidenceSafe n'est pas destiné aux personnes de moins de 18 ans. Nous ne collectons pas sciemment de données personnelles de mineurs de moins de 18 ans.
Conformément à la LQPD 29/2021, le traitement des données personnelles des mineurs de moins de 18 ans nécessite le consentement d'un représentant légal. Si nous avions connaissance de la collecte de données d'un mineur sans l'autorisation requise, nous les supprimerions sans délai.
Si vous pensez qu'un mineur nous a fourni des données personnelles, veuillez nous contacter à dpo@residencesafe.com.
13. Cookies et technologies de suivi
Le site web de ResidenceSafe (residencesafe.com) utilise des cookies et des technologies similaires. L'application mobile n'utilise pas de cookies.
Types de cookies utilisés sur le site web :
| Type | Finalité | Durée |
|---|---|---|
| Essentiels / Techniques | Gestion de session, sécurité, protection CSRF | Session |
| Analytiques | Statistiques d'utilisation anonymisées pour améliorer le site web | Jusqu'à 13 mois |
| De préférences | Mémoriser les préférences de langue et d'affichage | 12 mois |
Les cookies non essentiels ne sont activés qu'après votre consentement via notre bannière de cookies, conformément aux directives de l'APDA sur les cookies et le Consent Mode v2.
14. Mesures de sécurité
Nous mettons en oeuvre des mesures techniques et organisationnelles appropriées pour protéger vos données personnelles contre l'accès non autorisé, l'altération, la divulgation ou la destruction, notamment :
- Chiffrement des données en transit (TLS 1.2+) et au repos (AES-256).
- Stockage des mots de passe avec hachage et salage.
- Contrôle d'accès basé sur les rôles pour les systèmes internes.
- Audits de sécurité et évaluations de vulnérabilités réguliers.
- Biométrie de déverrouillage de l'application gérée par le système d'exploitation (Face ID / BiometricPrompt), aucune transmission à nos serveurs. Vérification KYC traitée par Didit en tant que Sous-traitant certifié ISO 27001 (voir Section 6.2 et Section 8).
- Registres infalsifiables basés sur la blockchain pour les utilisateurs du plan PRO.
15. Notification de violations de données
En cas de violation de données personnelles susceptible de présenter un risque pour vos droits et libertés, nous notifierons l'Agence Andorrane de Protection des Données (APDA) dans un délai de 72 heures après en avoir pris connaissance, conformément aux exigences de l'article 33 de la LQPD 29/2021.
Lorsque la violation est susceptible de présenter un risque élevé pour vos droits et libertés, nous vous en informerons également directement sans délai excessif, en fournissant des informations claires sur la nature de la violation, les conséquences probables et les mesures prises ou proposées.
16. Modifications de cette politique
Nous pouvons mettre à jour cette Politique de Confidentialité périodiquement pour refléter des changements dans nos pratiques, les exigences légales ou le Service. Lorsque nous apporterons des modifications substantielles :
- Nous mettrons à jour la date de "Dernière mise à jour" en haut de cette page.
- Nous vous notifierons par e-mail ou par une notification dans l'application au moins 30 jours avant l'entrée en vigueur des modifications.
- Lorsque la loi l'exigera, nous obtiendrons votre consentement renouvelé avant d'appliquer des modifications affectant les bases juridiques du traitement.
17. Contact
Pour toute question, préoccupation ou demande relative à cette Politique de Confidentialité ou au traitement de vos données personnelles, contactez-nous à :
Undercoverlab, Protection des Données
E-mail : dpo@residencesafe.com
Téléphone : +376 861 092
Adresse : C/ de la Sardana 3, altell escala B, AD500 Andorra la Vella, Andorra
Nous répondrons à toutes les demandes de protection des données dans un délai de 30 jours calendaires.