Politique de Confidentialité et de protection des données
Version révisée – en vigueur au 01.01.2026
Résumé
- Nous collectons uniquement les données nécessaires au bon fonctionnement de Gandee.
- Vos données de santé sont traitées avec votre consentement explicite.
- Nous ne vendons jamais vos données personnelles à des tiers.
- Vous pouvez exercer vos droits RGPD à tout moment via contact@bougetongood-gandee.com.
- Cette politique est conforme au RGPD (UE), aux règles de Google Play, Apple App Store et Microsoft Store.
1. Introduction
BougeTonGood (« nous », « notre ») édite l’application mobile et web Gandee disponible sur iOS, Android et navigateur web via app.bougetongood-gandee.com. Gandee est une application de bien-être et d’impact social positif destinée aux salariés et entreprises.
La présente Politique de confidentialité décrit la nature des données à caractère personnel que nous collectons, les raisons pour lesquelles nous les collectons, la façon dont nous les utilisons, les conditions dans lesquelles nous les partageons avec des tiers, les droits dont vous disposez sur ces données et la façon de les exercer.
Elle s’applique à tous les utilisateurs de l’application Gandee, qu’ils y accèdent via un navigateur web, l’App Store d’Apple, Google Play ou le Microsoft Store.
En utilisant Gandee, vous acceptez les pratiques décrites dans la présente politique. Si vous n’acceptez pas ces termes, veuillez ne pas utiliser l’application.
2. Responsable du traitement
Le responsable du traitement de vos données personnelles est :
- Société : Gandee – BougeTonGood
- Application : Gandee
- Pays : France
- Email général : contact@bougetongood-gandee.com
- DPO (Délégué à la protection des données) : contact@bougetongood-gandee.com
En tant que responsable du traitement, Gandee – BougeTonGood détermine les finalités et les moyens du traitement de vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD – Règlement (UE) 2016/679).
3. Données collectées
Nous collectons différentes catégories de données selon votre utilisation de l’application :
3.1 Données d’identification et de compte
- Prénom et nom : obligatoire à l’inscription
- Adresse e-mail : obligatoire, identifiant unique
- Mot de passe : haché (non lisible), jamais stocké en clair
- Photo de profil : optionnelle
- Identifiant employeur/entreprise : lors de l’onboarding
3.2 Données collectées via authentification tierce (OAuth)
Si vous choisissez de vous inscrire ou de vous connecter via Google, Apple ou Microsoft, nous recevons de leur part les informations que vous avez autorisées à partager, notamment :
- Google Sign-In : prénom, nom, adresse e-mail, photo de profil
- Sign in with Apple : adresse e-mail (ou e-mail relayé), prénom, nom
- Microsoft Sign-In : adresse e-mail professionnelle, prénom, nom
Nous ne recevons pas votre mot de passe auprès de ces fournisseurs. Ces connexions sont régies par les politiques de confidentialité de Google, Apple et Microsoft respectivement.
3.3 Données de bien-être et de santé
Ces données sont sensibles. Elles ne sont collectées qu’avec votre consentement explicite et préalable, conformément à l’article 9 du RGPD.
- Nombre de pas quotidiens : via Apple Health / Google Health Connect (avec permission)
- Calories dépensées : via Apple Health / Google Health Connect (avec permission)
- Activité physique : challenges hebdomadaires et suivi QG
- Données de bien-être auto-déclarées : humeur, niveau d’énergie, entrées manuelles
3.4 Données de participation et d’engagement
- Publications et commentaires (Teams) : contenu que vous partagez volontairement
- Participation aux défis (Challenges) : historique de participation
- Score Impactomètre : calculé à partir de vos actions dans l’app
- Badges et récompenses obtenus : gamification
- Classements (Podium) : données agrégées anonymisées
- Interactions avec les contenus Academy : modules consultés, quiz réalisés
3.5 Données techniques et de navigation
- Adresse IP : à la connexion, durée limitée
- Type d’appareil et OS : iOS, Android, navigateur web
- Version de l’application : pour les mises à jour
- Journaux d’activité (logs) : détection d’erreurs techniques
- Identifiant de session : authentification sécurisée
- Tokens push (notifications) : avec votre permission
3.6 Données que nous ne collectons pas
- Numéro de téléphone (sauf si vous le fournissez volontairement)
- Données de localisation GPS précise
- Contenus de messages privés (chiffrés de bout en bout)
- Données biométriques (empreintes digitales, reconnaissance faciale)
- Données bancaires ou de paiement
- Documents d’identité
4. Finalités et bases légales du traitement (RGPD Art. 6 & 9)
Tout traitement de données personnelles repose sur une base légale définie. Voici nos traitements et leurs bases légales :
- Création et gestion de compte : Art. 6(1)(b) – Exécution d’un contrat
- Authentification sécurisée : Art. 6(1)(b) – Exécution d’un contrat
- Fourniture des fonctionnalités de l’app : Art. 6(1)(b) – Exécution d’un contrat
- Synchronisation des données de santé : Art. 9(2)(a) – Consentement explicite
- Personnalisation du contenu bien-être : Art. 6(1)(a) – Consentement / Art. 6(1)(b) – Contrat
- Notifications push : Art. 6(1)(a) – Consentement
- Classements et gamification : Art. 6(1)(b) – Contrat / Art. 6(1)(f) – Intérêt légitime
- Amélioration et débogage de l’application : Art. 6(1)(f) – Intérêt légitime
- Mesure d’audience et analytics : Art. 6(1)(a) – Consentement
- Obligations légales et fiscales : Art. 6(1)(c) – Obligation légale
- Prévention de la fraude et sécurité : Art. 6(1)(f) – Intérêt légitime
Concernant le consentement : lorsque nous nous appuyons sur votre consentement, vous pouvez le retirer à tout moment sans que cela ne compromette la licéité des traitements effectués avant le retrait. Pour retirer votre consentement, rendez-vous dans Paramètres > Confidentialité dans l’application, ou contactez contact@bougetongood-gandee.com.
5. Durée de conservation des données
Nous conservons vos données personnelles uniquement le temps nécessaire aux finalités pour lesquelles elles ont été collectées, ou pour satisfaire à nos obligations légales.
- Données de compte actif : durée de vie du compte
- Données de santé et bien-être : 2 ans après la dernière activité
- Publications et commentaires : durée de vie du compte (suppression sur demande)
- Logs techniques et de sécurité : 12 mois glissants
- Données de facturation/contractuelles : 10 ans (obligation légale française)
- Données après suppression du compte : 30 jours (purge complète)
- Sauvegardes chiffrées : 90 jours (puis suppression définitive)
Après suppression de votre compte, vos données personnelles sont anonymisées ou effacées de manière sécurisée dans un délai de 30 jours. Les données agrégées et anonymisées peuvent être conservées à des fins statistiques sans limite de durée.
6. Partage des données avec des tiers
Nous ne vendons jamais vos données personnelles. Nous ne les louons pas non plus. Vos données peuvent être partagées uniquement dans les cas suivants :
6.1 Sous-traitants techniques
Nous faisons appel à des prestataires techniques qui traitent des données en notre nom et pour notre compte, dans le cadre d’un contrat de traitement des données (DPA) conforme au RGPD :
- Supabase : base de données, authentification, stockage – UE / USA (clauses contractuelles types)
- Google Firebase / Analytics : analytics d’usage anonymisé (optionnel) – USA (clauses contractuelles types). Ce traitement est distinct de l’acheminement des notifications push et ne porte pas sur les données de santé individuelles.
- Vercel : hébergement de l’application web – UE / USA (clauses contractuelles types)
- Fournisseurs de notifications push : APNs (Apple), FCM (Google) – USA (clauses contractuelles types). Ces prestataires acheminent uniquement les notifications techniques (rappels, alertes de défi) et ne reçoivent à aucun moment vos données de santé ou de bien-être.
6.2 Votre employeur / entreprise
Si vous utilisez Gandee dans le cadre d’un programme entreprise, votre employeur peut avoir accès à des données agrégées et anonymisées sur la participation de ses salariés (ex. taux de participation aux défis, score d’impact collectif). Votre employeur n’a jamais accès à vos données personnelles individuelles, données de santé, ou contenu de vos publications sans votre consentement. Votre employeur ne nous transmet par ailleurs aucune de vos coordonnées personnelles : votre inscription dans l’application résulte de votre seule démarche volontaire, au moyen d’un code d’invitation communiqué par votre entreprise selon ses propres canaux internes.
6.3 Autres utilisateurs de l’application
Certaines informations que vous choisissez de partager dans Gandee sont visibles par d’autres utilisateurs :
- Votre prénom et photo de profil dans les classements (Podium)
- Vos publications dans Teams (réseau social interne)
- Votre participation aux défis collectifs
Vous contrôlez ces informations via vos paramètres de confidentialité dans l’application.
6.4 Obligations légales
Nous pouvons divulguer vos données si nous y sommes légalement tenus, notamment sur réquisition judiciaire ou administrative, ou pour prévenir une atteinte grave à la sécurité ou à la vie d’une personne.
7. Transferts internationaux de données
Certains de nos sous-traitants techniques sont établis en dehors de l’Union Européenne, notamment aux États-Unis. Conformément au RGPD (Chapitre V), tout transfert vers un pays tiers est encadré par des garanties appropriées :
- Clauses Contractuelles Types (CCT) approuvées par la Commission Européenne (décision 2021/914)
- Décision d’adéquation de la Commission Européenne lorsqu’elle existe
- Conformité au EU-US Data Privacy Framework pour les prestataires certifiés
Vous pouvez obtenir la liste détaillée des pays tiers concernés et les garanties applicables en contactant contact@bougetongood-gandee.com.
8. Sécurité des données
La sécurité de vos données personnelles est notre priorité. Nous mettons en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement en transit : TLS 1.3 pour toutes les communications
- Chiffrement au repos : AES-256 pour les données stockées
- Mots de passe : hachage bcrypt, jamais stockés en clair
- Authentification : tokens JWT à durée de vie courte + refresh tokens sécurisés
- Isolation des données : Row Level Security (RLS) sur toutes les tables sensibles
- Accès restreint : principe du moindre privilège pour nos équipes techniques
- Journalisation : surveillance des accès et détection d’anomalies
Gandee a réalisé un audit de sécurité interne de son infrastructure et de son application. Cet audit a été mené en interne, sans intervention d’un tiers indépendant, et ne fait l’objet d’aucune certification formelle (de type ISO 27001 ou SOC 2). Gandee ne dispose pas à ce jour d’un rapport de test d’intrusion réalisé par un prestataire externe. Cette information est communiquée en toute transparence et pourra évoluer avec la montée en charge du service.
En cas de violation de données personnelles susceptible d’engendrer un risque pour vos droits et libertés, nous nous engageons à notifier la CNIL dans les 72 heures conformément à l’article 33 du RGPD, et à vous en informer directement si le risque est élevé.
9. Vos droits (RGPD Art. 15 à 22)
Conformément au Règlement Général sur la Protection des Données, vous disposez des droits suivants sur vos données personnelles :
- Droit d’accès (Art. 15) : obtenir une copie de toutes les données personnelles que nous détenons à votre sujet
- Droit de rectification (Art. 16) : corriger les données inexactes ou compléter les données incomplètes
- Droit à l’effacement / « droit à l’oubli » (Art. 17) : demander la suppression de vos données, sous réserve de nos obligations légales
- Droit à la limitation du traitement (Art. 18) : restreindre l’utilisation de vos données dans certaines circonstances
- Droit à la portabilité (Art. 20) : recevoir vos données dans un format structuré et lisible par machine (JSON/CSV)
- Droit d’opposition (Art. 21) : vous opposer au traitement de vos données basé sur notre intérêt légitime
- Droit relatif aux décisions automatisées (Art. 22) : ne pas faire l’objet d’une décision basée uniquement sur un traitement automatisé produisant des effets significatifs
- Droit de retrait du consentement : retirer votre consentement à tout moment, sans affecter la licéité des traitements antérieurs
Comment exercer vos droits ?
Via l’application : Paramètres > Mon compte > Confidentialité > Mes droits. Par e-mail : contact@bougetongood-gandee.com. Délai de réponse : un mois, extensible à 3 mois pour les demandes complexes. Une preuve d’identité peut être demandée pour protéger la sécurité de votre compte.
Si vous estimez que le traitement de vos données personnelles constitue une violation du RGPD, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l’Informatique et des Libertés) ou auprès de l’autorité de contrôle de votre État membre de résidence.
10. Âge minimum et mineurs
L’application Gandee est réservée aux personnes physiques âgées d’au moins 18 ans, en cohérence avec les Conditions Générales d’Utilisation. Elle n’est pas destinée aux mineurs, y compris dans le cadre d’un déploiement au sein d’une entreprise cliente, où l’accès est de toute façon réservé aux salariés majeurs de cette dernière.
Si Gandee a connaissance qu’un compte a été créé par une personne mineure en violation des présentes conditions, elle procédera à la suppression de ce compte et des données associées dans les meilleurs délais. Toute personne ayant connaissance d’une telle situation peut la signaler à contact@bougetongood-gandee.com.
11. Données de santé et bien-être
Les données de santé constituent une catégorie particulière de données au sens de l’article 9 du RGPD. Leur traitement est strictement encadré et requiert votre consentement explicite.
Gandee peut, avec votre autorisation, accéder aux données de santé de votre appareil via :
- Apple HealthKit (iOS) : nombre de pas, calories, activité
- Google Health Connect (Android) : nombre de pas, calories, activité
Principes appliqués aux données de santé
- Consentement préalable explicite : une demande d’autorisation distincte est affichée avant tout accès
- Utilisation limitée : ces données sont utilisées uniquement pour calculer votre score de bien-être et personnaliser vos défis
- Non-partage : vos données de santé individuelles ne sont jamais partagées avec votre employeur
- Révocabilité : vous pouvez révoquer cet accès à tout moment dans les paramètres de santé de votre appareil ou dans l’application
- Agrégation uniquement : pour les classements collectifs, seules des données agrégées anonymisées sont utilisées
Gandee n’est pas un dispositif médical et ne fournit aucun diagnostic médical. Les informations de bien-être fournies sont à titre indicatif uniquement.
12. Cookies et traceurs
Sur la version web de l’application, nous utilisons les cookies et technologies similaires suivants :
- Cookies de session : maintien de la connexion, sécurité – durée session – consentement non requis (strictement nécessaire)
- Cookies d’authentification : token d’accès sécurisé – 7 jours – consentement non requis (strictement nécessaire)
- Cookies de préférences : langue, thème, paramètres UI – 1 an – consentement non requis (fonctionnel)
- Cookies analytiques : mesure d’audience anonymisée – 13 mois – consentement requis
- Cookies de performance : détection des erreurs techniques – 30 jours – consentement requis
Vous pouvez gérer vos préférences de cookies à tout moment via la bannière de consentement accessible en bas de l’application web ou via Paramètres > Confidentialité.
Sur les applications mobiles natives (iOS et Android), nous n’utilisons pas de cookies. Des identifiants de session sécurisés sont stockés localement dans le stockage sécurisé de l’appareil (Keychain iOS / Keystore Android).
13. Plateformes tierces – Google, Apple, Microsoft
13.1 Google Play Store
Conformément aux Règles du programme Google Play et aux exigences de divulgation des données (Data Safety Section) :
- Données collectées : données d’identification, données de santé et forme physique (avec consentement), données d’application (journaux d’application)
- Données partagées : aucune donnée vendue à des tiers
- Chiffrement des données : toutes les données en transit sont chiffrées
- Suppression des données : les utilisateurs peuvent demander la suppression via l’application ou par e-mail
- Google Health Connect : l’accès aux données de santé est limité à la finalité déclarée (bien-être et fitness), conformément à la politique d’utilisation restrictive de Google
L’utilisation des données de santé via Google Health Connect est limitée à l’amélioration de l’expérience utilisateur dans l’application. Ces données ne sont pas utilisées pour la publicité et ne sont pas partagées avec des tiers.
13.2 Apple App Store
Conformément aux App Store Review Guidelines d’Apple et aux exigences de l’App Privacy Nutrition Label :
- Données utilisées pour vous suivre : aucune (nous ne suivons pas les utilisateurs entre applications)
- Données liées à vous : identité, santé et forme physique (avec consentement), contenus utilisateur, données d’utilisation
- Données non liées à vous : journaux d’incident techniques
- Apple HealthKit : les données HealthKit ne sont pas utilisées pour la publicité, ne sont pas partagées avec des tiers, et sont utilisées uniquement pour les fonctionnalités de bien-être de l’application
- Sign in with Apple : nous respectons les exigences d’Apple concernant l’utilisation des données reçues via Sign in with Apple
- ATT (App Tracking Transparency) : nous demandons votre autorisation avant tout suivi publicitaire
13.3 Microsoft Store / Microsoft 365
Pour les utilisateurs se connectant via Microsoft Azure AD / Microsoft Sign-In (notamment dans le cadre d’un déploiement entreprise) :
- Nous accédons uniquement aux données de profil de base (nom, e-mail professionnel)
- Nous ne demandons pas d’accès à vos e-mails, fichiers OneDrive ou données Teams Microsoft
- Les permissions OAuth demandées sont limitées aux scopes minimaux nécessaires : openid, profile, email
- Conformité avec la politique Microsoft Publisher Verification et les exigences de sécurité Azure AD
14. Modifications de la politique de confidentialité
Nous nous réservons le droit de modifier la présente politique de confidentialité à tout moment. En cas de modification substantielle, nous vous en informerons par :
- Une notification push dans l’application (si vous avez autorisé les notifications)
- Un e-mail envoyé à l’adresse associée à votre compte
- Une bannière d’information lors de votre prochaine connexion
La date de dernière mise à jour est indiquée en haut de cette page. L’utilisation continue de l’application après la date d’entrée en vigueur de la version modifiée constitue votre acceptation des nouvelles conditions.
Les versions précédentes de cette politique sont archivées et disponibles sur demande à contact@bougetongood-gandee.com.
15. Contact & Délégué à la Protection des Données (DPO)
Pour toute question, demande ou réclamation relative à la présente politique de confidentialité ou au traitement de vos données personnelles, vous pouvez contacter :
- Support général : contact@bougetongood-gandee.com – réponse sous 48h ouvrées
- DPO – Protection des données : contact@bougetongood-gandee.com – pour exercer vos droits RGPD
Autorité de contrôle
Si vous estimez que vos droits ne sont pas respectés, vous pouvez déposer une plainte auprès de la CNIL (Commission Nationale de l’Informatique et des Libertés) :
- Site web : www.cnil.fr
- Adresse : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France
- Téléphone : +33 1 53 73 22 22
