AccueilLégal

Confidentialité

Dernière mise à jour : 8 octobre 2026 — version 2026-10-08b

La présente politique explique comment Morgan Bouchard EI (2B WEB), qui exploite Pooly, traite vos données personnelles lorsque vous utilisez l’application Pooly et le site pooly.info, conformément au règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés. Nous ne vendons ni ne louons vos données.

Responsable du traitement

Le responsable du traitement est Morgan Bouchard EI, entreprise individuelle (nom commercial 2B WEB), Villa des Pins, bâtiment D, 55 avenue de Cannes, 06160 Antibes, France. Pour toute question sur vos données ou pour exercer vos droits : contact@pooly.info.

Données que nous traitons

  • Compte : prénom, nom, nom affiché, date de naissance (18 ans révolus, vérifiée à l’inscription), adresse e-mail, numéro de téléphone (demandé à l’inscription ; visible par les membres de vos groupes uniquement si vous activez « Partager mon numéro avec mes groupes »), photo de profil (facultative), langue de l’application, mot de passe (conservé uniquement sous forme hachée), dates de création et de dernière activité du compte.
  • Connexion avec Google ou Apple : l’identifiant de votre compte chez ce fournisseur, votre adresse e-mail (Apple peut fournir une adresse relais privée) ainsi que vos prénom et nom, transmis par le fournisseur au moment de la connexion. Nous ne recevons jamais votre mot de passe Google ou Apple.
  • Acceptation des documents : date, version, adresse IP et appareil (navigateur ou application) utilisés lorsque vous acceptez les CGU/CGV à l’inscription.
  • Offres commerciales (facultatif) : votre choix, ainsi que la date, l’adresse IP et l’appareil utilisés pour donner ou retirer votre consentement.
  • Groupes : nom et photo du groupe, membres et rôles, paramètres (mode démocratie ou administration, plafonds), invitations, versements, dépenses, commentaires, clôture et restitution des parts.
  • Paiements : montants, dates, statuts et identifiants Stripe des paiements et remboursements ; IBAN enregistré pour le prélèvement SEPA (conservé chez Stripe : nous n’en gardons qu’un libellé du type « IBAN •••• 1234 ») ; abonnement Premium ou Pooly MAX (formule, statut, échéances, marque et 4 derniers chiffres du moyen de paiement, visibles du seul payeur). Nous ne recevons ni ne conservons jamais le numéro complet de votre carte ni son cryptogramme.
  • Carte et vérification d’identité : adresse postale, acceptation des conditions de la carte (date, adresse IP, appareil), statut et date de la vérification d’identité, identifiants Stripe Issuing (titulaire, carte), 4 derniers chiffres et date d’expiration de la carte, réglages et plafonds, historique des paiements par carte (commerçant, montant, date, statut, motif d’un éventuel refus). La vérification d’identité (photo d’une pièce d’identité et selfie) est réalisée par Stripe Identity : nous ne recevons ni ne conservons de copie de vos documents ni votre selfie. Nous recevons de Stripe le résultat de la vérification ainsi que les prénom, nom, date de naissance et, le cas échéant, adresse vérifiés, utilisés pour créer votre carte.
  • Assistance et signalements : messages envoyés depuis l’application (Nous contacter, Signaler un problème — un signalement joint le groupe affiché, la version de l’application et le type de téléphone) ou à contact@pooly.info, réponses de l’équipe, et demandes envoyées par le formulaire de contact du site (e-mail, nom facultatif, objet, message).
  • Notifications : jeton de notification de l’appareil, système (iOS ou Android), langue, réglage « Masquer les montants » de l’appareil et préférences de notification par catégorie.
  • Adresse IP : enregistrée avec la preuve de votre acceptation des CGU/CGV, des conditions de la carte et de votre choix sur les offres commerciales ; présente dans les journaux techniques de nos serveurs ; utilisée, le temps d’un compteur temporaire, pour limiter les tentatives et les envois abusifs (connexion, formulaire de contact) ; pour la mesure d’audience du site, remplacée par une empreinte calculée avec un secret qui change chaque jour (l’adresse elle-même n’est pas conservée).
  • Données techniques : journaux techniques de nos serveurs (adresse IP, date, requête, navigateur ou version de l’application et système), rapports de plantage de l’application (message d’erreur, version de l’application, système et dernière action dans l’application, sans identifiant de compte) et compteurs de sécurité temporaires (limitation des tentatives).
  • Site web (mesure d’audience) : un identifiant aléatoire conservé dans le stockage de session du navigateur (effacé à la fermeture de l’onglet), la page consultée (adresse de la page seule, parmi les pages publiques du site), la date et l’heure, la provenance (origine du site seulement), la langue du navigateur, un type d’appareil simplifié (iOS, Android, macOS, Windows, Linux) et l’empreinte de l’adresse IP décrite ci-dessus. Aucun cookie, aucune localisation.
  • Ce que nous ne collectons pas : aucune donnée biométrique (Face ID, Touch ID et empreinte restent sur votre téléphone ; le selfie de la vérification d’identité est traité par Stripe), aucune géolocalisation, aucun carnet d’adresses. L’appareil photo sert uniquement à scanner les QR codes d’invitation, et l’accès à vos photos uniquement à choisir une photo de profil ou de groupe.

Finalités et bases légales

  • Créer et gérer votre compte, y compris la connexion avec Google ou Apple et la vérification de votre âge — exécution du contrat (article 6.1.b du RGPD).
  • Fournir le service : groupes, cagnottes, dépenses, invitations, cartes, clôture et restitution des parts — exécution du contrat.
  • Traiter les paiements (versements, abonnements, remboursements), vous adresser les e-mails liés à vos abonnements (confirmation, information avant reconduction, résiliation) et tenir notre comptabilité — exécution du contrat et obligations légales comptables, fiscales et de protection des consommateurs (article 6.1.c).
  • Émettre les cartes et vérifier votre identité (adresse, conditions de la carte, Stripe Identity) — exécution du contrat et obligations légales de lutte contre la fraude, le blanchiment et le financement du terrorisme qui s’imposent à Stripe en tant qu’établissement réglementé. La comparaison biométrique entre votre selfie et la photo de votre pièce d’identité repose sur votre consentement explicite, recueilli par Stripe au début de la vérification (article 9.2.a).
  • Prévenir la fraude et sécuriser le service (journaux, limitation des tentatives, blocage de cartes, preuve de l’acceptation des documents) — intérêt légitime à protéger les utilisateurs, les fonds des groupes et le service (article 6.1.f).
  • Répondre à vos demandes, réclamations et signalements — exécution du contrat ; pour le formulaire du site, intérêt légitime à répondre aux personnes qui nous écrivent et à limiter les envois abusifs.
  • Vous envoyer des notifications push sur l’activité de vos groupes — votre consentement, donné par l’autorisation de notifications de votre téléphone (article 6.1.a) ; vous le retirez dans les réglages du téléphone et choisissez les catégories dans Menu › Notifications.
  • Vous envoyer nos offres commerciales et notre newsletter par e-mail, si vous l’avez accepté — votre consentement (article 6.1.a du RGPD et article L.34-5 du Code des postes et des communications électroniques), facultatif et retirable à tout moment.
  • Améliorer la stabilité de l’application (rapports de plantage) — intérêt légitime.
  • Mesurer l’audience du site par des statistiques anonymes (pages vues, provenance) — intérêt légitime ; vous pouvez vous y opposer à tout moment (section 10).
  • Respecter nos obligations légales et répondre aux demandes des autorités habilitées — obligation légale.

Destinataires

Vos données sont accessibles, dans la limite de ce qui est nécessaire, aux personnes et prestataires ci-dessous. Les membres habilités de l’équipe Pooly y accèdent pour l’assistance et la gestion du service.

  • Membres de vos groupes : votre nom affiché, votre photo, vos versements, vos paiements par carte, vos dépenses et vos commentaires dans le groupe ; votre numéro de téléphone seulement si vous activez son partage.
  • Stripe (Stripe Payments Europe, Ltd. et Stripe Technology Europe, Limited, Irlande) : paiements, abonnements, enregistrement de l’IBAN, émission des cartes (Stripe Issuing reçoit vos nom, adresse e-mail, numéro de téléphone, adresse postale, date de naissance et acceptation des conditions de la carte) et vérification d’identité (Stripe Identity). Stripe traite aussi certaines données pour son propre compte, notamment pour ses obligations de lutte contre la fraude et le blanchiment : voir stripe.com/privacy.
  • Hetzner Online GmbH (Allemagne) : hébergement du site, de l’API et de la base de données, sur des serveurs situés dans l’Union européenne (Finlande).
  • Resend (États-Unis) : envoi des e-mails de service (codes de réinitialisation du mot de passe, e-mails liés aux abonnements, réponses du support) ; Resend reçoit votre adresse e-mail et le contenu du message.
  • Expo (650 Industries, Inc., États-Unis) : acheminement des notifications push — Expo reçoit le jeton de notification de votre appareil et le contenu de chaque notification (titre et texte, qui peut indiquer un montant sauf si vous avez activé « Masquer les montants »), qu’il transmet au service de notification d’Apple ou de Google — et diffusion des mises à jour de l’application.
  • Apple : distribution de l’application iOS en bêta privée (TestFlight), remise des notifications et, si vous les utilisez, connexion avec Apple et ajout de la carte à Apple Wallet. Google : connexion avec Google et, lorsque l’option est disponible, ajout de la carte à Google Wallet. Pour ces services, Apple et Google agissent en tant que responsables de leurs propres traitements.
  • Autorités administratives et judiciaires, lorsque la loi l’exige.

Transferts hors de l’Union européenne

Certains prestataires (Stripe, Resend, Expo, Apple, Google) peuvent traiter des données aux États-Unis ou dans d’autres pays situés hors de l’Union européenne. Ces transferts reposent sur une décision d’adéquation de la Commission européenne (notamment le cadre de protection des données UE–États-Unis, pour les entreprises certifiées) ou sur les clauses contractuelles types adoptées par la Commission européenne. Vous pouvez en obtenir une copie en écrivant à contact@pooly.info.

Durées de conservation

  • Compte : pendant toute son utilisation. Après une demande de suppression, le compte est supprimé ou anonymisé dans un délai de 30 jours ; seules sont conservées les données nécessaires pour vous restituer l’argent qui vous revient dans une cagnotte encore ouverte, jusqu’à cette restitution, et celles soumises aux durées ci-dessous.
  • Opérations de paiement et pièces comptables : 10 ans à compter de la clôture de l’exercice comptable (obligation légale).
  • Preuves de l’acceptation des CGU/CGV et des conditions de la carte : pendant la durée du compte, puis 5 ans (délai de prescription).
  • Offres commerciales : jusqu’au retrait de votre consentement et au plus tard 3 ans après votre dernière activité sur Pooly ; la preuve du consentement et de son retrait est conservée 5 ans.
  • Vérification d’identité : statut et date de la vérification, pendant la durée du compte ; vos documents et votre selfie sont conservés par Stripe selon sa propre politique.
  • Demandes d’assistance, signalements et demandes envoyées depuis le site : 3 ans au plus après le dernier échange.
  • Jetons de notification : jusqu’à la déconnexion de l’appareil, la révocation de la session ou la suppression du compte.
  • Journaux techniques et rapports de plantage : 12 mois au maximum.
  • Compteurs de sécurité (limitation des tentatives et des envois) : 24 heures au plus.
  • Mesure d’audience du site : 13 mois au maximum ; l’identifiant de session est effacé dès la fermeture de l’onglet.
  • Sauvegardes : les données supprimées peuvent subsister dans les sauvegardes de la base de données jusqu’à leur effacement, au fil de leur renouvellement.

Sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : échanges chiffrés (HTTPS), mots de passe hachés, session conservée dans le stockage sécurisé du téléphone, accès aux serveurs et à la console d’administration restreint, limitation des tentatives, sauvegardes. Les données de carte sont gérées par Stripe, certifié PCI-DSS. Aucune méthode n’offre une sécurité absolue ; si une violation de données présente un risque élevé pour vous, nous vous en informons.

Vos droits

Vous disposez des droits d’accès, de rectification, d’effacement, de limitation du traitement, de portabilité et d’opposition (notamment, à tout moment, à la prospection et à la mesure d’audience), du droit de retirer votre consentement à tout moment sans remettre en cause les traitements déjà effectués, et du droit de définir des directives sur le sort de vos données après votre décès.

  • Dans l’application : Réglages › Exporter mes données (fichier JSON de votre compte, de vos groupes et de vos demandes), Réglages › Supprimer mon compte, Menu › Notifications, et votre profil pour corriger vos informations.
  • Par e-mail, pour tous vos droits : contact@pooly.info. Nous pouvons vous demander de confirmer votre identité, par exemple en écrivant depuis l’adresse e-mail de votre compte. Nous répondons dans un délai d’un mois, prolongeable de deux mois pour une demande complexe ; nous vous prévenons alors.
  • Offres commerciales : chaque e-mail commercial contient un lien de désinscription ; vous pouvez aussi retirer votre consentement en écrivant à contact@pooly.info ou, lorsque l’option y est disponible, dans les réglages de l’application.
  • Réclamation : si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir la CNIL (cnil.fr).

Mineurs

Pooly est réservé aux personnes de 18 ans révolus. La date de naissance demandée à l’inscription est vérifiée par l’application et par nos serveurs, et l’inscription est refusée avant 18 ans. Nous ne collectons pas sciemment de données concernant des mineurs : si nous apprenons qu’un mineur a ouvert un compte, nous le fermons et supprimons ses données, sous réserve de nos obligations légales de conservation.

Cookies, traceurs et données stockées sur votre appareil

Application : Pooly n’utilise aucun traceur publicitaire ni outil tiers de mesure d’audience. Les données enregistrées sur votre téléphone (session, préférences comme la langue, l’apparence, « Masquer les montants » ou le déverrouillage biométrique, copie locale de vos groupes) servent uniquement au fonctionnement de l’application.

Site : le site n’utilise aucun cookie. Pour mesurer son audience, un identifiant aléatoire est conservé dans le stockage de session du navigateur et s’efface à la fermeture de l’onglet ; votre choix de langue et, le cas échéant, votre refus de la mesure d’audience sont mémorisés dans le stockage local du navigateur.

Opposition à la mesure d’audience : vous pouvez la refuser à tout moment sur pooly.info/confidentialite#audience ; votre choix est mémorisé dans votre navigateur et plus aucune visite n’est mesurée ensuite. La mesure est aussi désactivée automatiquement lorsque votre navigateur envoie le signal Global Privacy Control (GPC) ou « Do Not Track ».

Modifications

Nous pouvons mettre à jour la présente politique. La date et la version figurent en tête du document ; en cas de changement important, nous vous en informons dans l’application ou par e-mail avant son entrée en vigueur.

Mesure d’audience

Active sur ce navigateur : pages vues comptées sans cookie.

Une question sur ce document ?

Écris-nous, on te répond sous 2 jours ouvrés.

Nous écrire