Politique de Confidentialité — GPRelay

Version 1.0 — En vigueur à compter du 1er avril 2026

Article 1 — Identité du responsable de traitement

Le responsable du traitement des données personnelles collectées via la Plateforme GPRelay est :

Daouda Traoré

Auto-entrepreneur — Exploitant de la plateforme GPRelay

Adresse : Rennes, France

Email : [email protected]

Site web : https://gprelay.com

Article 2 — Principes fondamentaux

L'Éditeur s'engage à traiter vos données personnelles dans le respect du Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679) et de la loi Informatique et Libertés (loi n°78-17 du 6 janvier 1978 modifiée).

  • Licéité : tout traitement repose sur une base légale valable.
  • Minimisation : seules les données strictement nécessaires sont collectées.
  • Exactitude : vous pouvez corriger vos données à tout moment.
  • Limitation de la conservation : vos données ne sont pas conservées au-delà du nécessaire.
  • Sécurité : des mesures techniques et organisationnelles appropriées protègent vos données.
  • Transparence : nous vous informons clairement de l'usage de vos données.

Article 3 — Données collectées et finalités

3.1 Création et gestion de compte

Données collectéesFinalitéBase légale
Prénom, nomIdentification de l'utilisateurExécution du contrat
Adresse emailAuthentification, communication, vérificationExécution du contrat
Numéro de téléphoneContact, sécuritéExécution du contrat
Mot de passe (chiffré)Authentification sécuriséeExécution du contrat
Pays de résidenceParamétrage du serviceExécution du contrat
Photo de profilIdentification visuelle sur la PlateformeConsentement
BiographiePrésentation du profil GPConsentement

3.2 Vérification d'email

Un code à 6 chiffres est généré et envoyé à l'adresse email fournie lors de l'inscription. Ce code est stocké temporairement le temps de sa validation, puis supprimé.

3.3 Connexion Google (OAuth)

Si vous choisissez de vous connecter via Google, nous recevons : prénom, nom, adresse email et photo de profil. Aucun mot de passe n'est transmis à GPRelay. Ce traitement repose sur votre consentement lors de l'autorisation OAuth.

3.4 Publication de trajets (GPs)

Données collectéesFinalitéBase légale
Villes et pays de départ/arrivéeAffichage du trajetExécution du contrat
Date et heure du trajetOrganisation de la mise en relationExécution du contrat
Capacité disponible, tarifFonctionnement du serviceExécution du contrat
Coordonnées GPS de départ/arrivéeGéolocalisation du trajetExécution du contrat

3.5 Réservation et livraison (Clients)

Données collectéesFinalitéBase légale
Description, poids, type du colisMise en relation avec le GPExécution du contrat
Photos du colisPreuve de l'état du colisExécution du contrat
Adresse de collecte et de livraisonOrganisation de la livraisonExécution du contrat
Nom, téléphone de l'expéditeurContact pour la collecteExécution du contrat
Nom, téléphone du destinataireContact pour la livraisonExécution du contrat
Code OTP de livraisonConfirmation sécurisée de la livraisonExécution du contrat

3.6 Paiements (via Stripe)

Données collectéesFinalitéBase légale
Montant des transactionsFacturation, comptabilitéExécution du contrat / Obligation légale
Identifiant Stripe Connect (GPs)Versement des paiementsExécution du contrat
Statut du paiementSuivi des transactionsExécution du contrat
GPRelay ne stocke jamais vos données bancaires (numéro de carte, IBAN, etc.). Ces données sont traitées exclusivement par Stripe, certifié PCI-DSS niveau 1.

3.7 Vérification d'identité (via Stripe Identity)

Données collectéesFinalitéBase légale
Type de document d'identitéVérification d'identitéConsentement / Intérêt légitime
Nom, prénom, date de naissance, numéro, paysAuthentification renforcéeConsentement
Identifiant de session Stripe IdentitySuivi du statut de vérificationExécution du contrat

Les images de documents et selfies ne sont pas conservées sur les serveurs de GPRelay — elles sont transmises directement à Stripe Identity.

3.8 Messagerie instantanée

Données collectéesFinalitéBase légale
Contenu des messages texteCommunication entre utilisateursExécution du contrat
Images envoyées dans le chatCommunication entre utilisateursConsentement
Horodatage des messagesHistorique et accusés de lectureExécution du contrat
Statut de lectureConfirmation de réceptionExécution du contrat

Les messages ne sont pas lus par l'Éditeur sauf en cas de signalement ou de procédure judiciaire.

3.9 Suivi GPS et tracking de livraison

Données collectéesFinalitéBase légale
Coordonnées GPS du GP (trajet actif)Suivi en temps réel de la livraisonExécution du contrat
Historique des statuts de livraisonTraçabilité, preuve de livraisonExécution du contrat

La collecte GPS n'a lieu que pendant les trajets actifs et avec votre consentement explicite.

3.10 Notifications push

Données collectéesFinalitéBase légale
Token Expo PushEnvoi de notifications mobilesConsentement
Identifiant de l'appareilGestion multi-appareilsConsentement
Plateforme (iOS/Android)Compatibilité techniqueIntérêt légitime
Journal des notifications envoyéesAudit, déduplicationIntérêt légitime

3.11 Photos et fichiers (via Cloudinary)

Les photos de profil et de colis sont hébergées sur Cloudinary (CDN tiers). L'URL publique de chaque fichier est stockée dans notre base de données.

3.12 Données de connexion et logs techniques

Données collectéesFinalitéBase légale
Adresse IPSécurité, prévention de la fraudeIntérêt légitime
Horodatage des connexionsAudit de sécuritéIntérêt légitime
Type d'appareil, système d'exploitationOptimisation techniqueIntérêt légitime

Article 4 — Destinataires des données

4.1 Au sein de la Plateforme

  • Profil GP : prénom, photo, biographie, note, badge de vérification — visibles par les Clients.
  • Informations de contact — partagées avec le GP uniquement lors d'une réservation active.

4.2 Sous-traitants techniques

Sous-traitantRôleLocalisationGaranties
StripePaiements, Stripe Connect, Vérification d'identitéUSA / EuropeCCT UE — PCI-DSS
CloudinaryHébergement des fichiers et imagesUSACCT UE
ExpoNotifications push mobilesUSACCT UE
GoogleAuthentification OAuth, SMTPUSA / EuropeCCT UE

4.3 Autorités légales

L'Éditeur peut communiquer vos données aux autorités judiciaires françaises et européennes sur réquisition ou décision de justice.

Article 5 — Transferts hors Union Européenne

Certains de nos sous-traitants (Stripe, Cloudinary, Expo, Google) sont établis aux États-Unis. Ces transferts sont encadrés par des Clauses Contractuelles Types (CCT) approuvées par la Commission Européenne, conformément à l'article 46 du RGPD.

Article 6 — Durées de conservation

Catégorie de donnéesDurée de conservation
Données de compte (profil, email, téléphone)Durée de vie du compte + 3 ans après suppression
Données de transactions et paiements10 ans (obligation comptable et fiscale)
Messages de la messagerie3 ans à compter de la clôture de la conversation
Données de vérification d'identité5 ans à compter de la vérification
Historique de suivi de livraison3 ans à compter de la livraison
Données GPS (positions)30 jours après la fin du trajet
Tokens push (inactifs)90 jours après désactivation
Logs techniques12 mois
Codes OTP emailSupprimés immédiatement après validation ou expiration
Données de compte après suppression30 jours, puis anonymisation

Article 7 — Vos droits

Conformément au RGPD, vous disposez des droits suivants :

Droit d'accès (art. 15)

Obtenir une copie de vos données personnelles que nous détenons.

Droit de rectification (art. 16)

Corriger vos données inexactes ou incomplètes.

Droit à l'effacement (art. 17)

Demander la suppression de vos données (sauf obligation légale).

Droit à la portabilité (art. 20)

Recevoir vos données dans un format lisible par machine.

Droit d'opposition (art. 21)

Vous opposer au traitement fondé sur l'intérêt légitime.

Droit à la limitation (art. 18)

Demander la suspension temporaire du traitement.

Retrait du consentement

Retirer votre consentement à tout moment sans effet rétroactif.

Directives post-mortem

Définir des directives sur vos données après votre décès.

Comment exercer vos droits ?
Par email à [email protected], en précisant votre nom et prénom. Réponse sous 1 mois.

Article 8 — Réclamation auprès de la CNIL

Commission Nationale de l'Informatique et des Libertés (CNIL)

3 Place de Fontenoy — TSA 80715, 75334 Paris Cedex 07

www.cnil.fr

Article 9 — Sécurité des données

  • Chiffrement des mots de passe (BCrypt)
  • HTTPS obligatoire sur l'ensemble des échanges
  • JWT à durée limitée (24 heures) pour les sessions
  • Accès restreint aux données (principe du moindre privilège)
  • Hébergement sécurisé chez un prestataire certifié
  • Aucune donnée bancaire stockée sur nos serveurs

Article 10 — Cookies et technologies similaires

L'application mobile GPRelay n'utilise pas de cookies au sens strict. Des tokens JWT sont stockés localement sur votre appareil pour maintenir votre session. Ces données ne sont pas partagées avec des tiers à des fins publicitaires.

Article 11 — Données des mineurs

La Plateforme est strictement réservée aux personnes âgées de 18 ans et plus. Si vous pensez qu'un mineur nous a fourni des données, contactez-nous immédiatement à [email protected].

Article 12 — Modifications

L'Éditeur se réserve le droit de modifier cette politique à tout moment. Toute modification substantielle fera l'objet d'une notification dans l'application et/ou par email avec un préavis raisonnable.

Article 13 — Contact

Daouda Traoré — GPRelay

Email : [email protected]

Site web : https://gprelay.com

Dernière mise à jour : 1er avril 2026 — Version 1.0