← Retour

Politique de confidentialité de l'application 111

Application 111, assistance citoyenne en temps réel

Éditeur : PROBIALIS SAS, 13 rue de Téhéran, 75008 Paris

Version 1.2 · En vigueur le 16 avril 2026 · Dernière mise à jour : 3 juillet 2026

Application 111 — Assistance citoyenne en temps réel

Éditeur : PROBIALIS, société par actions simplifiée (SAS) — SIREN : 999 306 277 — RCS Paris n° 999 306 277

Version : 1.2 Date d'entrée en vigueur : 16 avril 2026 Dernière mise à jour : 3 juillet 2026

URL de référence : https://www.oneoneone.fr/confidentialite-app


Article 1 — Préambule

La présente politique de confidentialité (ci-après la « Politique ») a pour objet d'informer les utilisateurs de l'application mobile 111 (ci-après l'« Application ») et du site internet oneoneone.fr (ci-après le « Site ») des conditions dans lesquelles leurs données à caractère personnel sont collectées, traitées et protégées par la société PROBIALIS (ci-après le « Responsable de traitement » ou « Nous »).

Cette Politique est établie conformément aux dispositions suivantes :

  • Le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (ci-après le « RGPD ») ;
  • La loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, modifiée (ci-après la « Loi Informatique et Libertés » ou « LIL ») ;
  • La directive 2002/58/CE du 12 juillet 2002 concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques (directive « ePrivacy ») ;
  • Les lignes directrices et recommandations de la Commission Nationale de l'Informatique et des Libertés (CNIL).

L'Application 111 est un service d'assistance citoyenne en temps réel permettant à ses utilisateurs de déclencher des alertes de sécurité, de mobiliser des témoins vérifiés à proximité, de capturer automatiquement des preuves audio et vidéo, et de notifier un cercle de contacts proches par SMS. Compte tenu de la nature sensible de ces fonctionnalités, PROBIALIS s'engage à appliquer les standards les plus élevés en matière de protection des données personnelles.

En utilisant l'Application, vous reconnaissez avoir pris connaissance de la présente Politique. Si vous n'acceptez pas les conditions décrites ci-dessous, vous êtes invité à ne pas utiliser l'Application.


Article 2 — Identité du responsable de traitement

Le responsable de traitement est :

PROBIALIS Société par actions simplifiée (SAS) SIREN : 999 306 277 — RCS Paris n° 999 306 277 Représentée par son représentant légal

Adresse électronique : contact@oneoneone.fr Site internet : https://oneoneone.fr


Article 3 — Délégué à la protection des données

Conformément aux articles 37 à 39 du RGPD, un Délégué à la Protection des Données (DPO) sera désigné avant la mise en production de l'Application.

Le DPO peut être contacté à l'adresse suivante :

Email : dpo@oneoneone.fr Courrier : PROBIALIS — Délégué à la Protection des Données — 13 rue de Téhéran, 75008 Paris

Le DPO est votre interlocuteur privilégié pour toute question relative au traitement de vos données personnelles et à l'exercice de vos droits.


Article 4 — Définitions

Aux fins de la présente Politique, les termes ci-dessous ont la signification suivante :

  • « Utilisateur » : toute personne physique utilisant l'Application 111, qu'elle dispose ou non d'un compte actif.
  • « Alerteur » : un Utilisateur qui déclenche une alerte de type SOS ou signalement témoin via l'Application.
  • « Éclaireur » : un Utilisateur dont l'identité a été vérifiée (Niveau 1, ou Niveau 2 lorsque cette fonctionnalité sera disponible) et qui peut recevoir et répondre aux alertes à proximité.
  • « Cercle proche » : ensemble de contacts (jusqu'à quatre numéros de téléphone) désignés par l'Utilisateur pour être automatiquement notifiés par SMS en cas d'alerte SOS.
  • « Preuve » : tout enregistrement audio ou vidéo capturé automatiquement pendant une alerte active.
  • « Score de fiabilité » : indicateur numérique interne attribué à chaque Utilisateur, calculé sur la base de ses vérifications et de son historique d'interventions.
  • « Données à caractère personnel » ou « Données personnelles » : toute information se rapportant à une personne physique identifiée ou identifiable, au sens de l'article 4(1) du RGPD.
  • « Traitement » : toute opération ou ensemble d'opérations effectuées sur des données à caractère personnel, au sens de l'article 4(2) du RGPD.

Article 5 — Données personnelles collectées

Nous collectons et traitons les catégories de données personnelles suivantes, en fonction de votre utilisation de l'Application :

5.1. Données de compte

Collectées lors de l'inscription et de l'utilisation du service :

DonnéeCaractèreCollecte
Numéro de téléphoneObligatoire (inscription par OTP)Inscription
Adresse emailFacultative (ou transmise par Apple / Google en cas de connexion sociale)Inscription ou paramètres du profil
Identifiant Apple ou GoogleLe cas échéantConnexion via Apple Sign-In ou Google Sign-In
Date de naissanceObligatoireInscription
Pseudonyme (nom d'affichage)ObligatoireInscription
Jeton de notification pushAutomatiquePremière connexion
Photo de profilFacultativeParamètres du profil

L'inscription s'effectue par numéro de téléphone (vérifié par un code OTP — One-Time Password — à usage unique), par Apple Sign-In ou par Google Sign-In. Aucun mot de passe n'est créé ni conservé : l'authentification repose sur ces mécanismes et sur des jetons de session.

L'Utilisateur peut ajouter une photo de profil, facultative. Elle est stockée sur Scaleway Object Storage (Paris, France) et peut être remplacée ou supprimée à tout moment depuis le profil ; elle est supprimée à la clôture du compte.

5.2. Données de vérification d'identité (Niveau 1)

Collectées lorsque l'Utilisateur initie volontairement la vérification de son identité :

DonnéeTraitement
Scan de CNI ou passeport (image)Vérification documentaire par Didit, puis suppression de l'image
Photo de type selfieComparaison avec le document par Didit, puis suppression
Champs structurés extraits : prénom, nom, date de naissance, numéro de document, type de document, pays d'émission, date d'expirationConservation pendant la durée du compte
Sexe figurant sur le documentConservation pendant la durée du compte ; utilisé uniquement pour personnaliser par défaut l'apparence de l'assistant visuel de l'Application (modifiable à tout moment par l'Utilisateur)
Hash SHA-256 du documentConservation comme empreinte de vérification
Empreintes de dédoublonnage (hash de l'identité et hash du numéro de document)Conservation pendant la durée du compte, à des fins exclusives de prévention de la fraude (une même identité ne peut vérifier qu'un seul compte)

Précisions importantes :

  • La vérification d'identité (authenticité du document, extraction des champs structurés et comparaison du selfie avec le document) est réalisée par notre sous-traitant Didit (Wave Solutions OÜ, Estonie, Union européenne), spécialisé dans la vérification d'identité à distance. Les échanges avec Didit sont sécurisés et authentifiés (notifications signées par clé secrète, avec protection contre le rejeu).
  • L'image du document d'identité est supprimée immédiatement après vérification réussie. En cas d'échec de la vérification automatique, l'image est conservée au maximum sept (7) jours pour traitement manuel, puis supprimée.
  • La photo selfie est supprimée immédiatement après comparaison.
  • Didit agit en qualité de sous-traitant au sens de l'article 28 du RGPD, dans le cadre d'un accord de traitement des données (DPA). Le traitement est réalisé au sein de l'Union européenne.

5.3. Données de casier judiciaire (Niveau 2 — fonctionnalité à venir)

Cette fonctionnalité n'est pas encore disponible dans la version actuelle de l'Application. Elle est décrite ci-dessous par transparence, en vue de son activation dans une version ultérieure. Aucune donnée de casier judiciaire n'est collectée tant que cette fonctionnalité n'est pas activée.

Lorsqu'elle sera disponible, l'Utilisateur pourra volontairement fournir un extrait de casier judiciaire (bulletin n° 3, dit « B3 ») pour accéder au statut d'« Éclaireur vérifié » (Niveau 2).

DonnéeTraitement
Résultat de la vérification (bulletin néant authentique, concordance d'identité)Conservation pendant la durée du compte
Date de la vérificationConservation pendant la durée du compte

Précisions importantes :

  • L'analyse du bulletin n° 3 est réalisée exclusivement sur le terminal de l'Utilisateur (reconnaissance de texte locale : Apple Vision sur iOS, Google ML Kit sur Android). L'authenticité du bulletin est vérifiée par l'Utilisateur lui-même sur le portail officiel du Ministère de la Justice.
  • L'image du bulletin, les codes de vérification et l'état civil qui y figurent ne sont jamais transmis aux serveurs de PROBIALIS ni à aucun sous-traitant. Seuls sont conservés le résultat de la vérification (bulletin néant authentique, concordance d'identité) et sa date, pendant la durée du compte.
  • Le bulletin n° 3 du casier judiciaire ne peut être obtenu que par la personne concernée elle-même. PROBIALIS ne le sollicitera auprès d'aucun tiers.
  • Ce traitement reposera sur le consentement explicite de l'Utilisateur (article 10 du RGPD combiné avec l'article 46 de la LIL).

5.4. Données de géolocalisation

DonnéeContexteFréquence
Position GPS (latitude, longitude)Alerte activeTemps réel
Dernière position connue (last_lat, last_lng, last_location_at)Correspondance avec les ÉclaireursMise à jour périodique en arrière-plan

Précisions importantes :

  • La position GPS en temps réel n'est activée que pendant la durée d'une alerte active.
  • La dernière position connue est écrasée à chaque nouvelle mise à jour. Aucun historique de positions n'est conservé au-delà de la position actuelle.
  • Les positions considérées comme périmées (datant de plus de trente (30) jours) sont exclues de l'algorithme de correspondance.
  • Le calcul de proximité utilise la formule de Haversine avec un rayon par défaut de 300 mètres (configurable entre 50 et 1 000 mètres par l'Utilisateur).

5.5. Données de preuves (audio et vidéo)

DonnéeContexteStockage
Enregistrement vidéoCapture automatique pendant une alerte activeScaleway Object Storage (Paris, France)
Enregistrement audioCapture automatique pendant une alerte activeScaleway Object Storage (Paris, France)
Hash SHA-256 de chaque fichierIntégrité des preuvesBase de données

Précisions importantes :

  • Les enregistrements sont capturés automatiquement dès le déclenchement d'une alerte et jusqu'à sa clôture.
  • Les fichiers sont chiffrés sur le terminal avant transmission (chiffrement de bout en bout, voir article 11.3), puis transmis directement au serveur de stockage. Ils ne sont pas conservés sur le terminal de l'Utilisateur.
  • Le hash SHA-256 garantit l'intégrité des preuves et leur valeur probante en cas de procédure judiciaire. Les preuves sont en outre horodatées au moyen d'un horodatage qualifié au sens du règlement eIDAS (prestataire Certigna).
  • L'accès aux preuves est strictement restreint et obéit à des régimes d'accès différenciés (voir article 9.4). Aucune clé de déchiffrement n'est transmise à l'Utilisateur et le contenu vidéo brut ne lui est pas remis directement : l'Utilisateur reçoit un document PDF récapitulatif des métadonnées de ses preuves au titre de son droit d'accès (article 15 du RGPD, voir article 12.1).

5.6. Données du cercle proche

DonnéeTraitement
Numéros de téléphone (jusqu'à 4)Stockés sous forme de hash pour la confidentialité
Prénoms ou alias associésConservation en clair pour l'affichage à l'Utilisateur

Les contacts du cercle proche ne sont pas des Utilisateurs de l'Application. Ils reçoivent uniquement un SMS d'alerte contenant un lien sécurisé lorsque l'Utilisateur déclenche une alerte SOS. Aucun compte ne leur est créé. Aucune autre donnée les concernant n'est collectée.

5.7. Données de veille d'un proche

<!-- Point DPO : numéros de tiers non hachés (contrairement au cercle proche) -->
DonnéeTraitement
Prénom du proche veilléConservation pendant la durée de la veille programmée
Numéro de téléphone du proche veilléConservation pendant la durée de la veille programmée
Historique des pointages (SMS envoyés, confirmations)Conservation pendant la durée de la veille programmée

Dans le cadre de la fonctionnalité de veille d'un proche, l'Utilisateur abonné renseigne le prénom et le numéro de téléphone d'un proche à veiller. Ce proche n'est pas Utilisateur de l'Application : il reçoit uniquement un SMS de pointage contenant un lien sécurisé, et aucun compte ne lui est créé. Ces données sont conservées pendant la durée de la veille programmée et supprimées à la clôture du compte.

5.8. Données de mission témoin

Lorsqu'un Éclaireur refuse une mission ou s'en désiste, la raison qu'il sélectionne est conservée avec la mission, afin de documenter le caractère explicite et volontaire de ce refus.

5.9. Signalements de ressenti d'insécurité

L'Utilisateur peut signaler un ressenti d'insécurité en un lieu donné. Les coordonnées sont volontairement dégradées (arrondies à une centaine de mètres) dès l'enregistrement, les signaux ne sont exploités que sous forme agrégée et anonyme, et l'identifiant de l'auteur n'est conservé qu'à des fins de prévention des abus, sans jamais être exposé.

5.10. Données d'analyse et de diagnostic

DonnéeOutilHébergement
Événements d'usage anonymisésPostHogUnion européenne (eu.i.posthog.com)
Rapports d'erreurs (données personnelles filtrées avant envoi)SentryÉtats-Unis (PII supprimées avant transfert)

Précisions importantes :

  • Les événements PostHog ne contiennent aucune donnée personnelle identifiante (pas de nom, email, téléphone ou localisation exacte).
  • Les rapports Sentry sont filtrés avant envoi pour supprimer toute donnée à caractère personnel : seules des traces techniques d'exécution sont transmises.
  • Ne sont jamais transmis aux outils d'analyse : le contenu des preuves vidéo/audio, la localisation exacte des victimes, les données de CNI/B3, les messages du cercle proche.

5.11. Données d'abonnement

DonnéeTraitement
Identifiant d'abonné (pseudonymisé)Gestion de l'abonnement via RevenueCat
Statut et type d'abonnementActivation des fonctionnalités payantes

Les paiements sont réalisés via l'App Store (Apple). PROBIALIS n'a jamais accès aux données bancaires de l'Utilisateur, qui sont traitées exclusivement par Apple. RevenueCat (États-Unis) traite uniquement un identifiant d'abonné pseudonymisé et le statut de l'abonnement (voir article 10).

5.12. Données de parrainage et d'attribution

Dans le cadre du programme de parrainage, sont également traités : votre code de parrainage personnel, le code du parrain éventuellement saisi à l'inscription, la source d'acquisition (paramètres de campagne) et la date d'expiration des avantages offerts. Ces données servent exclusivement à l'attribution des récompenses de parrainage et à la mesure des canaux d'acquisition ; elles sont supprimées avec le compte.

5.13. Données techniques et attestation d'appareil

DonnéeFinalité
Jeton JWT (session)Authentification
Adresse IPSécurité, journalisation
Type et version de terminalCompatibilité
Version de l'ApplicationSupport technique
Identifiant unique de sessionSécurité
Attestation d'appareil (identifiant d'attestation, empreinte de clé matérielle, verdict d'intégrité)Intégrité de la chaîne de preuve

Attestation d'appareil : Afin de garantir que les preuves proviennent d'un appareil authentique et non compromis, l'Application procède à une attestation cryptographique de l'appareil (Apple App Attest sur iOS, Google Play Integrity sur Android). Seuls sont conservés un identifiant d'attestation, l'empreinte d'une clé matérielle et le verdict d'intégrité ; aucune donnée sur le contenu de l'appareil n'est collectée. La validation technique de l'attestation transite par Apple ou Google.


Article 6 — Finalités et bases juridiques des traitements

Conformément à l'article 6 du RGPD, chaque traitement de données personnelles repose sur une base juridique spécifique. Les sections ci-dessous détaillent les finalités poursuivies et les bases juridiques correspondantes.

6.1. Création et gestion du compte utilisateur

  • Finalité : Permettre l'inscription, l'authentification et la gestion du compte personnel de l'Utilisateur.
  • Données concernées : Numéro de téléphone, email, identifiant Apple/Google le cas échéant, date de naissance, pseudonyme.
  • Base juridique : Exécution du contrat (article 6.1.b du RGPD). Le traitement est nécessaire à l'exécution des Conditions Générales d'Utilisation acceptées par l'Utilisateur.

6.2. Vérification d'identité

  • Finalité : Vérifier l'identité des Utilisateurs souhaitant devenir Éclaireurs afin de garantir la fiabilité et la sécurité de la communauté d'entraide.
  • Données concernées : Scan de CNI/passeport, selfie, champs structurés extraits, hash SHA-256.
  • Base juridique : Intérêt légitime du Responsable de traitement (article 6.1.f du RGPD). L'intérêt légitime poursuivi est la sécurité de la communauté : seules des personnes dont l'identité a été vérifiée peuvent déclencher une alerte, signaler un incident ou intervenir en réponse à une alerte d'urgence. Une analyse de la balance des intérêts (Legitimate Interest Assessment, LIA) a été documentée et est disponible sur demande auprès du DPO.
  • Sous-traitant : La vérification est opérée par Didit (Wave Solutions OÜ, Estonie, Union européenne), dans les conditions décrites à l'article 5.2.
  • Droit d'opposition : Vous disposez du droit de vous opposer à ce traitement. Toutefois, l'opposition entraînera l'impossibilité d'accéder aux fonctionnalités réservées aux Utilisateurs vérifiés (déclenchement d'alerte, signalement, statut d'Éclaireur).

6.3. Vérification du casier judiciaire (B3) — fonctionnalité à venir

Ce traitement n'est pas encore mis en œuvre (voir article 5.3). Il est décrit ci-dessous par transparence, en vue de son activation dans une version ultérieure de l'Application.

  • Finalité : Permettre aux Éclaireurs de démontrer l'absence d'antécédents judiciaires pour accéder au statut d'« Éclaireur vérifié » (Niveau 2).
  • Données concernées : Résultat de la vérification (bulletin néant authentique, concordance d'identité) et date de la vérification. L'analyse du bulletin est réalisée exclusivement sur le terminal de l'Utilisateur : l'image du bulletin, les codes de vérification et l'état civil qui y figurent ne sont jamais transmis aux serveurs de PROBIALIS ni à aucun sous-traitant (voir article 5.3).
  • Base juridique : Consentement explicite de l'Utilisateur (article 6.1.a du RGPD, combiné avec l'article 10 du RGPD et l'article 46 de la LIL). Ce traitement porte sur des données relatives aux condamnations pénales et aux infractions au sens de l'article 10 du RGPD. Il ne pourra être réalisé que sur la base du consentement explicite, libre, spécifique, éclairé et univoque de l'Utilisateur.
  • Retrait du consentement : Vous pourrez retirer votre consentement à tout moment en contactant le DPO. Le retrait n'affectera pas la licéité du traitement effectué avant le retrait.

6.4. Déclenchement d'alertes et capture de preuves

  • Finalité : Permettre le déclenchement d'alertes de sécurité et la capture automatique de preuves audio/vidéo pour la protection de l'Utilisateur et des tiers.
  • Données concernées : Position GPS en temps réel, enregistrements audio et vidéo, hash SHA-256 des fichiers.
  • Bases juridiques :
    • Sauvegarde des intérêts vitaux de la personne concernée ou d'un tiers (article 6.1.d du RGPD) : le déclenchement d'une alerte SOS correspond à une situation où la vie ou l'intégrité physique de l'Utilisateur est en danger.
    • Intérêt légitime du Responsable de traitement (article 6.1.f du RGPD) : la constitution de preuves numériques horodatées et signées (SHA-256) répond à un intérêt légitime de sécurité et de preuve en cas de procédure judiciaire.

6.5. Géolocalisation pour la correspondance avec les Éclaireurs

  • Finalité : Identifier et notifier les Éclaireurs les plus proches de l'Alerteur pour permettre une intervention rapide.
  • Données concernées : Dernière position connue (latitude, longitude, horodatage).
  • Base juridique : Intérêt légitime du Responsable de traitement (article 6.1.f du RGPD). L'intérêt légitime poursuivi est l'efficacité du système d'assistance : la mobilisation de témoins vérifiés à proximité est le mécanisme central du service. La balance des intérêts a été évaluée et documentée.
  • Droit d'opposition : Vous pouvez désactiver la géolocalisation en arrière-plan dans les paramètres de votre terminal. Toutefois, cela vous empêchera d'être notifié en tant qu'Éclaireur.

6.6. Notification du cercle proche par SMS

  • Finalité : Alerter automatiquement les contacts désignés par l'Utilisateur lorsqu'une alerte SOS est déclenchée.
  • Données concernées : Numéros de téléphone du cercle proche (stockés sous forme de hash).
  • Base juridique : Exécution du contrat (article 6.1.b du RGPD). Cette fonctionnalité fait partie intégrante des services souscrits par l'Utilisateur dans le cadre de son abonnement (fonctionnalité payante).

6.7. Analyses d'usage (analytics)

  • Finalité : Améliorer le fonctionnement, la performance et l'ergonomie de l'Application.
  • Données concernées : Événements d'usage anonymisés (écran consulté, actions effectuées), sans aucune donnée personnelle identifiante.
  • Base juridique : Intérêt légitime du Responsable de traitement (article 6.1.f du RGPD) : amélioration continue de la fiabilité et de la performance d'un service de sécurité. Les événements sont dépourvus de toute donnée identifiante et l'Utilisateur peut s'opposer à tout moment à ce traitement dans Paramètres > Confidentialité, avec effet immédiat.
<!-- À VALIDER DPO : bascule consentement → intérêt légitime (LIA à documenter) -->

6.8. Journalisation de sécurité (audit log)

  • Finalité : Assurer la sécurité du système, détecter et prévenir les accès non autorisés, répondre aux obligations légales de journalisation.
  • Données concernées : Actions effectuées, horodatage, identifiant utilisateur, adresse IP.
  • Base juridique : Obligation légale (article 6.1.c du RGPD) et intérêt légitime (article 6.1.f du RGPD).

6.9. Gestion des abonnements

  • Finalité : Activer, gérer et synchroniser les abonnements payants souscrits via l'App Store.
  • Données concernées : Identifiant d'abonné pseudonymisé, statut et type d'abonnement.
  • Base juridique : Exécution du contrat (article 6.1.b du RGPD).

6.10. Communications non essentielles

  • Finalité : Adresser à l'Utilisateur des communications non essentielles (newsletter, conseils de sécurité, nouveautés).
  • Données concernées : Adresse email, prénom.
  • Base juridique : Consentement de l'Utilisateur (article 6.1.a du RGPD), recueilli lors de l'inscription et retirable à tout moment dans Paramètres > Confidentialité ou via le lien de désinscription présent dans chaque email.

Article 7 — Données sensibles et catégories particulières

7.1. Données biométriques

La photo selfie est utilisée exclusivement pour vérifier la concordance avec le document d'identité présenté. Cette comparaison est opérée par notre sous-traitant Didit (Union européenne) dans le cadre du processus de vérification d'identité. Aucun gabarit biométrique n'est conservé à l'issue de la vérification, ni par PROBIALIS ni dans la base de données de l'Application : la photo selfie est supprimée immédiatement après la comparaison, et seuls les champs d'identité structurés et le résultat de la vérification sont conservés.

7.2. Données relatives aux condamnations pénales (fonctionnalité à venir)

Le traitement du bulletin n° 3 du casier judiciaire, non encore activé (voir articles 5.3 et 6.3), relèvera de l'article 10 du RGPD et de l'article 46 de la LIL. Ce traitement sera soumis à des garanties renforcées :

  • Consentement explicite préalable de l'Utilisateur ;
  • Analyse réalisée exclusivement sur le terminal de l'Utilisateur (reconnaissance de texte locale : Apple Vision sur iOS, Google ML Kit sur Android) : l'image du bulletin, les codes de vérification et l'état civil qui y figurent ne sont jamais transmis aux serveurs de PROBIALIS ni à aucun sous-traitant ;
  • Conservation limitée au résultat de la vérification (bulletin néant authentique, concordance d'identité) et à sa date, pendant la durée du compte ;
  • Journalisation de chaque accès dans le registre d'audit.

7.3. Données de localisation

Les données de géolocalisation, bien que ne constituant pas des données sensibles au sens de l'article 9 du RGPD, font l'objet de précautions renforcées compte tenu de leur caractère intrusif :

  • Aucun historique de positions n'est conservé ;
  • La position exacte n'est jamais partagée avec d'autres Utilisateurs hors contexte d'alerte active. Afin d'afficher la présence d'Éclaireurs à proximité sur la carte, seules des positions volontairement imprécises (décalage aléatoire de 80 à 240 mètres, régulièrement renouvelé) et strictement anonymes (aucun identifiant, nom ou photo) sont affichées. Vous pouvez vous y opposer dans Paramètres > Confidentialité ;
  • L'Utilisateur contrôle à tout moment les permissions de géolocalisation via les paramètres de son terminal.

Article 8 — Durées de conservation

Les données personnelles sont conservées pendant une durée strictement nécessaire aux finalités pour lesquelles elles ont été collectées, conformément au principe de limitation de la conservation (article 5.1.e du RGPD).

Catégorie de donnéesDurée de conservationCritère
Données de compte (téléphone, email, pseudonyme, date de naissance)Durée d'utilisation du service + 24 mois d'inactivitéAnonymisation automatique après 24 mois sans connexion
Image du document d'identitéSuppression immédiate après vérification réussie, ou 7 jours maximum en cas d'échecVérification par Didit ou délai de revue manuelle
Champs structurés d'identité (prénom, nom, etc.)Durée du compteSuppression à la clôture du compte
Photo selfieSuppression immédiate après comparaisonFin du processus de vérification
Image du B3 (fonctionnalité à venir)Aucune conservation par PROBIALISAnalyse exclusivement locale sur le terminal ; jamais transmise aux serveurs
Résultat de la vérification B3 (bulletin néant authentique, concordance d'identité) et date (fonctionnalité à venir)Durée du compteSuppression à la clôture du compte
Preuves audio/vidéo5 ans (valeur probatoire)Conservation des éléments à valeur de preuve ; prolongation en cas de réquisition judiciaire (CPP art. 77-1-1)
Position GPS (dernière connue)Écrasée à chaque mise à jourAucun historique conservé
Numéros du cercle proche (hash)Durée du compteSuppression à la clôture du compte
Données de veille d'un proche (prénom, numéro de téléphone, historique de pointage)Durée de la veille programméeSuppression à la clôture du compte
Photo de profilDurée du compte (remplaçable ou supprimable à tout moment)Suppression à la clôture du compte
Données d'abonnementDurée du compte + obligations comptables légalesGestion via RevenueCat / Apple
Événements d'analyse (PostHog)25 moisDurée par défaut PostHog
Journal d'audit3 ansObligation légale de conservation
Données techniques de sessionDurée de la sessionRévocation du jeton JWT

8.1. Suppression de compte

Lorsqu'un Utilisateur demande la suppression de son compte (via Paramètres > Supprimer le compte), le processus suivant est appliqué :

  1. Déclenchement : La demande est enregistrée et un délai de 30 jours débute.
  2. Anonymisation : À l'issue des 30 jours, les données personnelles sont anonymisées de manière irréversible :
    • Le numéro de téléphone est remplacé par son hash SHA-256 ;
    • Les champs d'identité (prénom, nom, etc.) sont effacés (valeur NULL) ;
    • L'adresse email est effacée ;
    • Le pseudonyme est remplacé par un identifiant générique ;
    • Les preuves en cours de rétention sont conservées jusqu'à expiration de leur délai propre.
  3. Annulation : L'Utilisateur peut annuler sa demande pendant le délai de 30 jours en se reconnectant à l'Application.

8.2. Réquisition judiciaire

En cas de réquisition judiciaire (articles 60-1 et 77-1-1 et suivants du Code de procédure pénale), les preuves audio/vidéo concernées sont conservées au-delà du délai standard de 5 ans, pour la durée strictement nécessaire à la procédure. La transmission des preuves sur réquisition est facturée à l'acte, a posteriori, au titre des frais de traitement. Le DPO est informé de toute réquisition.


Article 9 — Destinataires et sous-traitants

Les données personnelles sont traitées par PROBIALIS et, dans les limites strictement nécessaires, par les sous-traitants identifiés ci-dessous. Chaque sous-traitant est lié par un accord de traitement des données (Data Processing Agreement, DPA) conforme à l'article 28 du RGPD.

9.1. Catégories de destinataires

  • Administrateurs habilités de PROBIALIS : accès aux données nécessaires à l'administration du service, à la modération et au traitement des vérifications d'identité.
  • Sous-traitants techniques : hébergement, stockage, vérification d'identité, communication, paiement, analyse (voir Annexe A).
  • Autorités judiciaires : uniquement sur réquisition légale, dans les conditions prévues par la loi (voir article 9.4).
  • Avocat mandaté par l'Utilisateur et assureur de l'Utilisateur : uniquement dans les conditions strictes définies à l'article 9.4.

9.2. Principe de minimisation

Chaque sous-traitant n'accède qu'aux données strictement nécessaires à l'exécution de sa mission. Aucun sous-traitant n'a accès à l'ensemble des données.

9.3. Interdictions explicites

Les données personnelles ne sont jamais :

  • Vendues à des tiers ;
  • Utilisées à des fins publicitaires ;
  • Partagées avec des courtiers en données (data brokers) ;
  • Transmises à des tiers sans base juridique.

9.4. Régimes d'accès aux preuves audio/vidéo

L'accès au contenu des preuves audio/vidéo obéit à des régimes différenciés, appliqués sans exception :

DemandeurContenu accessibleConditions
Utilisateur concerné (victime)Métadonnées uniquementDocument PDF récapitulatif remis au titre du droit d'accès (article 15 du RGPD) : date, heure, durée, empreintes SHA-256, jetons d'horodatage. Le contenu vidéo brut n'est pas remis directement à l'Utilisateur ; aucune clé de déchiffrement ne lui est transmise.
Avocat mandaté par l'UtilisateurContenu vidéoMandat écrit obligatoire ; fichier remis avec filigrane (watermark) ; interdiction contractuelle de retransmission.
Autorités judiciairesContenu vidéoRéquisition judiciaire (article 60-1 du Code de procédure pénale) ; transmission facturée à l'acte, a posteriori, au titre des frais de traitement.
Assureur de l'UtilisateurContenu vidéoConsentement explicite et préalable de l'Utilisateur ; fichier remis avec filigrane (watermark).
Tout autre tiersAucunRefus systématique.

L'Utilisateur peut en outre initier depuis l'Application une demande de transmission de ses preuves dans un cadre judiciaire. La date et le statut de cette demande sont conservés avec le dossier d'alerte ; la demande est transmise par email à l'équipe habilitée de PROBIALIS et confirmée à l'Utilisateur par email.

Chaque accès à un fichier de preuve est journalisé (voir article 11.3).


Article 10 — Transferts internationaux de données

10.1. Principe de localisation européenne

La grande majorité des traitements de données est réalisée au sein de l'Union européenne :

Sous-traitantLocalisationDonnées traitées
Didit (Wave Solutions OÜ)Estonie (Union européenne)Vérification d'identité (document + selfie)
Neon (base de données)Francfort, Allemagne (AWS EU)Ensemble des données structurées
Scaleway (stockage)Paris, FrancePreuves audio/vidéo, photos de profil
Railway (hébergement API)Amsterdam, Pays-BasTraitement des requêtes API
PostHog (analyses)Union européenne (eu.i.posthog.com)Événements d'usage anonymisés
Brevo (emails transactionnels et newsletter)Paris, FranceAdresses email, prénoms, plan d'abonnement, statut de vérification, consentement newsletter

Dans le cadre du renforcement de la souveraineté de son infrastructure, PROBIALIS a planifié la migration de l'hébergement vers OUTSCALE (filiale de Dassault Systèmes, France), prestataire qualifié SecNumCloud par l'ANSSI. La présente Politique sera mise à jour et l'Annexe A amendée lors de cette migration.

10.2. Transferts vers les États-Unis

Certains sous-traitants sont établis aux États-Unis. Les données qui leur sont transférées sont strictement limitées :

Sous-traitantDonnées transféréesGaranties
TwilioNuméros de téléphone (OTP + cercle proche)DPA + Clauses Contractuelles Types (CCT) 2021/914
Expo (notifications push)Jetons de notification pushDPA + Clauses Contractuelles Types (CCT) 2021/914
Apple (notifications push APNs)Jetons de notification pushDPA Apple, cadre de transfert applicable
RevenueCat (abonnements)Identifiant d'abonné pseudonymisé, statut d'abonnementDPA + Clauses Contractuelles Types (CCT) 2021/914
Sentry (supervision d'erreurs)Traces techniques uniquement (PII supprimées avant envoi)DPA + CCT 2021/914, filtrage PII préalable

Garanties mises en œuvre :

  • Clauses Contractuelles Types (CCT) : Les transferts sont encadrés par les CCT adoptées par la Commission européenne dans sa décision d'exécution (UE) 2021/914 du 4 juin 2021.
  • Transfer Impact Assessment (TIA) : Une évaluation de l'impact du transfert a été réalisée conformément aux recommandations du Comité Européen de la Protection des Données (CEPD) post-arrêt Schrems II (CJUE, 16 juillet 2020, C-311/18).
  • Mesures supplémentaires : Chiffrement en transit (TLS 1.3), minimisation des données transférées, pseudonymisation lorsque cela est possible.

Aucune donnée d'identité (CNI, passeport, B3) ni aucune preuve audio/vidéo ne quitte le territoire de l'Union européenne.

10.3. Sentry (rapports d'erreurs)

Les rapports d'erreurs transmis à Sentry sont préalablement filtrés pour supprimer toute donnée à caractère personnel avant envoi. Les données transmises se limitent à des traces techniques d'exécution (stack traces, version de l'application, type de terminal).


Article 11 — Sécurité des données

Conformément à l'article 32 du RGPD, PROBIALIS met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque.

11.1. Mesures techniques

MesureDescription
Chiffrement en transitHTTPS/TLS 1.3 pour toutes les communications
Chiffrement au reposAES-256 pour la base de données (Neon) et le stockage objet (Scaleway)
Authentification sans mot de passeCode OTP à usage unique (SMS), Apple Sign-In, Google Sign-In
Hachage des identifiants sensiblesSHA-256 pour les numéros de téléphone du cercle proche et les empreintes de documents
SessionsJetons JWT avec révocation de session
Limitation de débitRate limiting sur toutes les routes API
Limitation de tailleBody size limits sur les requêtes API
Contrôle d'origineCORS restreint aux domaines autorisés
Authentification des webhooksSignature cryptographique (HMAC) et protection anti-rejeu pour les notifications du prestataire de vérification d'identité
JournalisationAudit log de toutes les actions sensibles (accès admin, vérifications, alertes)
Intégrité des preuvesHash SHA-256 de chaque fichier audio/vidéo

11.2. Mesures organisationnelles

  • Accès aux données limité aux personnes habilitées selon le principe du moindre privilège ;
  • Sensibilisation des personnes habilitées aux obligations de confidentialité ;
  • Procédures de gestion des incidents de sécurité documentées ;
  • Revue périodique des droits d'accès ;
  • Séparation des environnements de développement, de test et de production.

11.3. Sécurité des preuves

Les preuves audio et vidéo bénéficient d'un niveau de protection renforcé :

  • Chiffrement de bout en bout : les preuves sont chiffrées sur le terminal avant transmission ;
  • Séquestre des clés : la clé de déchiffrement de chaque preuve est scellée pour un unique dispositif de séquestre, dont la reconstitution requiert la coopération de plusieurs détenteurs de fragments distincts — PROBIALIS ne peut pas, seule, déchiffrer le contenu des preuves ;
  • Stockage isolé sur Scaleway Object Storage (Paris, France), en écriture unique (WORM) ;
  • Accès restreint par clés d'authentification dédiées — aucune clé de déchiffrement n'est transmise à l'Utilisateur ;
  • Hash SHA-256 et horodatage qualifié eIDAS (Certigna) pour garantir l'intégrité, la non-altération et la datation certaine ;
  • Aucune copie locale sur le terminal de l'Utilisateur ;
  • Chaîne de conservation (custody) renforcée ;
  • Journalisation de chaque accès aux fichiers de preuves ;
  • Remise du contenu vidéo exclusivement selon les régimes d'accès définis à l'article 9.4.

Article 12 — Droits des personnes concernées

Conformément aux articles 15 à 22 du RGPD et aux articles 48 à 56 de la LIL, vous disposez des droits suivants concernant vos données personnelles.

12.1. Droit d'accès (article 15 du RGPD)

Vous avez le droit d'obtenir la confirmation que des données personnelles vous concernant sont ou ne sont pas traitées et, lorsqu'elles le sont, l'accès à ces données ainsi qu'aux informations prévues à l'article 15 du RGPD.

Modalité d'exercice : Endpoint API GET /users/me/export, qui retourne l'ensemble de vos données au format JSON.

Cas particulier des preuves audio/vidéo : le droit d'accès s'exerce par la remise d'un document PDF récapitulatif des métadonnées de vos preuves (date, heure, durée, empreintes SHA-256, jetons d'horodatage). Le contenu vidéo brut n'est pas remis directement, conformément à l'article 15.4 du RGPD (protection des droits et libertés des tiers pouvant figurer dans les enregistrements) et afin de préserver l'intégrité de la chaîne de conservation à des fins probatoires. L'accès au contenu est possible via un avocat mandaté ou dans le cadre d'une procédure judiciaire (voir article 9.4).

12.2. Droit de rectification (article 16 du RGPD)

Vous avez le droit d'obtenir la rectification de données personnelles inexactes vous concernant et le droit d'obtenir que des données personnelles incomplètes soient complétées.

Modalité d'exercice : Directement dans l'Application (écran de profil) ou par demande au DPO.

12.3. Droit à l'effacement (article 17 du RGPD)

Vous avez le droit d'obtenir l'effacement de vos données personnelles dans les conditions prévues à l'article 17 du RGPD.

Modalité d'exercice : Paramètres > Supprimer le compte. Le processus d'anonymisation en 30 jours décrit à l'article 8.1 est appliqué.

Limitations : Le droit à l'effacement ne s'applique pas lorsque le traitement est nécessaire au respect d'une obligation légale (article 17.3.b du RGPD) ou à la constatation, l'exercice ou la défense de droits en justice (article 17.3.e du RGPD). Les preuves faisant l'objet d'une réquisition judiciaire sont conservées conformément à l'article 8.2.

12.4. Droit à la portabilité (article 20 du RGPD)

Vous avez le droit de recevoir les données personnelles que vous avez fournies dans un format structuré, couramment utilisé et lisible par machine.

Modalité d'exercice : Endpoint API GET /users/me/export (format JSON). Les données sont fournies dans un format standardisé et interopérable.

12.5. Droit d'opposition (article 21 du RGPD)

Vous avez le droit de vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur l'intérêt légitime (article 6.1.f du RGPD).

Modalité d'exercice : Par demande au DPO à l'adresse dpo@oneoneone.fr. Le traitement est suspendu dans un délai de 72 heures à compter de la réception de la demande, sauf motif légitime et impérieux démontrant que l'intérêt du Responsable de traitement prévaut.

Traitements concernés : Vérification d'identité (article 6.2), géolocalisation pour la correspondance avec les Éclaireurs (article 6.5), analyses d'usage (article 6.7 — opposition directe dans Paramètres > Confidentialité), affichage anonymisé des Éclaireurs à proximité (article 7.3 — opposition directe dans Paramètres > Confidentialité).

12.6. Droit à la limitation du traitement (article 18 du RGPD)

Vous avez le droit d'obtenir la limitation du traitement dans les cas prévus à l'article 18 du RGPD (contestation de l'exactitude, traitement illicite, opposition en cours d'examen, etc.).

Modalité d'exercice : Par demande au DPO. La limitation est mise en œuvre côté administrateur par la suspension du compte.

12.7. Droit de retrait du consentement

Lorsque le traitement repose sur votre consentement (communications non essentielles et, lorsque cette fonctionnalité sera disponible, casier judiciaire B3), vous pouvez retirer ce consentement à tout moment, sans que cela n'affecte la licéité du traitement effectué avant le retrait.

Modalité d'exercice :

  • Communications non essentielles (newsletter) : Paramètres > Confidentialité ou lien de désinscription présent dans chaque email ;
  • Casier judiciaire B3 (fonctionnalité à venir) : Demande au DPO.

12.8. Droit d'introduire une réclamation

Vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle compétente :

Commission Nationale de l'Informatique et des Libertés (CNIL) 3, Place de Fontenoy — TSA 80715 75334 Paris Cedex 07 Téléphone : +33 (0)1 53 73 22 22 Site internet : https://www.cnil.fr/fr/plaintes

12.9. Modalités générales d'exercice des droits

Pour exercer l'un de vos droits, vous pouvez :

  • Utiliser les fonctionnalités de l'Application (export, suppression, paramètres) ;
  • Contacter le DPO par email à dpo@oneoneone.fr ;
  • Adresser un courrier postal à l'adresse du Responsable de traitement.

Toute demande sera traitée dans un délai d'un (1) mois à compter de sa réception, conformément à l'article 12.3 du RGPD. Ce délai peut être prolongé de deux (2) mois supplémentaires en raison de la complexité ou du nombre de demandes, auquel cas vous en serez informé dans le délai initial d'un mois.

Une preuve d'identité pourra vous être demandée en cas de doute raisonnable sur votre identité, conformément à l'article 12.6 du RGPD.


Article 13 — Protection des mineurs

13.1. Âges minimaux

Conformément à l'article 8 du RGPD et aux législations nationales transposant cette disposition :

PaysÂge minimalBase légale
France15 ansArticle 45 de la LIL
Belgique13 ansLoi du 30 juillet 2018
Autres pays de l'Union européenne15 ans (par défaut)Article 8 du RGPD

Le pays de résidence est déterminé notamment à partir du préfixe international du numéro de téléphone fourni lors de l'inscription.

13.2. Utilisateurs sous le seuil d'âge

Les personnes n'ayant pas atteint l'âge minimal requis dans leur pays de résidence ne peuvent pas créer de compte sur l'Application. La date de naissance est vérifiée lors de l'inscription.

13.3. Mineurs entre le seuil d'âge et 18 ans

Les Utilisateurs âgés de 15 ans (France) ou 13 ans (Belgique) à 18 ans non révolus sont soumis aux dispositions suivantes :

  • Consentement parental : Le consentement du titulaire de l'autorité parentale est requis préalablement à tout traitement de données d'identité (scan de document). Ce consentement est recueilli par SMS adressé au numéro de téléphone du représentant légal. Ce numéro est utilisé pour l'envoi du SMS de consentement puis conservé exclusivement sous forme d'empreinte (hash) ; le lien de consentement expire après vingt-quatre (24) heures. En cas de refus du représentant légal, le compte du mineur est placé en suppression et toute reconnexion est bloquée tant qu'un consentement n'a pas été accordé.
  • Purge automatique : Si la vérification du document d'identité révèle que l'Utilisateur est mineur sans qu'un consentement parental ait été préalablement recueilli, les données d'identité extraites et l'image du document sont automatiquement et immédiatement supprimées.
  • Mode mineur : L'Application active automatiquement un mode restreint comportant les limitations suivantes :
    • Interdiction de souscrire un abonnement payant (blocage appliqué côté serveur et côté application) ;
    • Exclusion de la correspondance avec les Éclaireurs (l'Utilisateur mineur ne peut pas être mobilisé comme témoin) ;
    • Pseudonymisation renforcée des données.

13.4. Suppression des données de mineurs

Si PROBIALIS découvre qu'un Utilisateur n'a pas l'âge minimal requis, son compte sera désactivé et ses données supprimées dans les meilleurs délais, conformément à l'article 17.1.f du RGPD.


Article 14 — Cookies et traceurs

14.1. Application mobile

L'Application mobile 111 n'utilise pas de cookies. Les analyses d'usage sont réalisées via le SDK PostHog, sur le fondement de l'intérêt légitime du Responsable de traitement (article 6.7 de la présente Politique) ; l'Utilisateur peut s'y opposer à tout moment dans Paramètres > Confidentialité, avec effet immédiat.

14.2. Site internet (oneoneone.fr)

Le Site internet utilise exclusivement des cookies strictement nécessaires au fonctionnement du service, exemptés de consentement au titre de l'article 82 de la LIL et de la délibération CNIL n° 2020-091 du 17 septembre 2020.

14.3. Interface d'administration

L'interface d'administration (réservée aux administrateurs habilités de PROBIALIS) utilise des cookies essentiels de session et le SDK PostHog pour l'analyse d'usage interne.


Article 15 — Analyse d'impact relative à la protection des données

15.1. Obligation

Conformément à l'article 35 du RGPD, une Analyse d'Impact relative à la Protection des Données (AIPD) est requise préalablement à la mise en production de l'Application, compte tenu :

  • Du traitement à grande échelle de données de géolocalisation ;
  • Du traitement envisagé de données relatives aux condamnations pénales (B3 — fonctionnalité à venir) ;
  • De la surveillance systématique de zones accessibles au public (correspondance géographique) ;
  • Du traitement de données de personnes vulnérables (victimes d'agression, mineurs).

15.2. Méthodologie

L'AIPD sera conduite conformément aux lignes directrices du Groupe de travail « Article 29 » (WP 248 rév. 01) et à l'aide du logiciel PIA de la CNIL. Elle évaluera :

  • La nécessité et la proportionnalité des traitements ;
  • Les risques pour les droits et libertés des personnes concernées ;
  • Les mesures envisagées pour faire face à ces risques.

15.3. Consultation préalable

Si l'AIPD révèle un risque résiduel élevé malgré les mesures envisagées, PROBIALIS consultera la CNIL préalablement à la mise en œuvre du traitement, conformément à l'article 36 du RGPD.


Article 16 — Profilage et décision automatisée

16.1. Score de fiabilité

L'Application attribue à chaque Utilisateur un score de fiabilité, plafonné à 100, calculé automatiquement sur la base de critères objectifs et transparents :

ÉvénementImpact sur le score
Inscription (valeur initiale)5/100
Vérification d'identité complétée (Niveau 1)+15
Mission de témoin complétée+5
Signalement confirmé à l'encontre de l'Utilisateur-30
Faux signalement-5
Refus ou absences de réponse répétés en tant qu'Éclaireur (3 refus ou expirations sur 7 jours glissants)-2
Casier judiciaire B3 vierge (Niveau 2 — fonctionnalité à venir, non active dans la version actuelle)+30

16.2. Conséquences du score

Le score de fiabilité est utilisé pour la priorisation de la correspondance avec les Éclaireurs (les Éclaireurs à score plus élevé sont notifiés en priorité). Il ne produit aucun effet juridique à l'égard de l'Utilisateur et ne constitue pas une décision automatisée au sens de l'article 22 du RGPD.

16.3. Transparence

L'Utilisateur peut consulter son score de fiabilité dans son profil. Les critères de calcul sont décrits ci-dessus et dans les Conditions Générales d'Utilisation.


Article 17 — Notification de violation de données

17.1. Notification à l'autorité de contrôle

Conformément à l'article 33 du RGPD, en cas de violation de données à caractère personnel, PROBIALIS notifiera la CNIL dans les 72 heures suivant la découverte de la violation, sauf si la violation n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes concernées.

17.2. Notification aux personnes concernées

Conformément à l'article 34 du RGPD, lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, PROBIALIS les en informera dans les meilleurs délais par notification push et/ou email.

17.3. Documentation

Toute violation de données est documentée dans un registre interne mentionnant la nature de la violation, ses conséquences, et les mesures prises pour y remédier, conformément à l'article 33.5 du RGPD.


Article 18 — Modification de la présente politique

18.1. Droit de modification

PROBIALIS se réserve le droit de modifier la présente Politique à tout moment, notamment pour se conformer à toute évolution législative, réglementaire, jurisprudentielle ou technique, ou lors de l'activation de nouvelles fonctionnalités (notamment la vérification du casier judiciaire B3 décrite aux articles 5.3 et 6.3).

18.2. Information des utilisateurs

Toute modification substantielle sera portée à la connaissance des Utilisateurs par :

  • Notification push dans l'Application ;
  • Affichage d'un bandeau d'information lors de la prochaine ouverture de l'Application ;
  • Mise à jour de la date de dernière modification en tête du présent document.

18.3. Acceptation

L'utilisation de l'Application après la date d'entrée en vigueur de la version modifiée vaut acceptation de la nouvelle Politique. Si vous n'acceptez pas les modifications, vous êtes invité à cesser d'utiliser l'Application et à supprimer votre compte.


Article 19 — Droit applicable et juridiction compétente

19.1. Droit applicable

La présente Politique est soumise au droit français, et en particulier au RGPD et à la LIL.

19.2. Juridiction compétente

En cas de litige relatif à l'interprétation ou à l'exécution de la présente Politique, et à défaut de résolution amiable, les tribunaux de Lille seront seuls compétents, sauf disposition légale impérative contraire.

19.3. Médiation

Conformément aux dispositions du Code de la consommation relatives au règlement amiable des litiges, l'Utilisateur peut recourir gratuitement au service de médiation de la consommation. Le médiateur compétent sera communiqué préalablement à la mise en production du service.


Article 20 — Contact

Pour toute question relative à la présente Politique ou à la protection de vos données personnelles :

CanalCoordonnées
DPOdpo@oneoneone.fr
Contact généralcontact@oneoneone.fr
CourrierPROBIALIS — 13 rue de Téhéran, 75008 Paris

Nous nous engageons à répondre à toute demande dans un délai d'un (1) mois à compter de sa réception.


Annexe A — Liste des sous-traitants

Le tableau ci-dessous récapitule les sous-traitants intervenant dans le traitement des données personnelles au titre de l'article 28 du RGPD.

Sous-traitantSiège socialLocalisation des donnéesFonctionDonnées traitéesGaranties
Didit (Wave Solutions OÜ)Tallinn, EstonieUnion européenneVérification d'identité (document + selfie)Images de CNI/passeport, selfie, champs d'identité extraitsDPA, traitement UE, échanges signés (HMAC)
NeonÉtats-UnisFrancfort, Allemagne (AWS EU)Hébergement de la base de donnéesEnsemble des données structuréesDPA, chiffrement AES-256 au repos, données hébergées en UE
ScalewayParis, FranceParis, FranceStockage objet (preuves, photos de profil)Fichiers audio/vidéo, photos de profilDPA, chiffrement au repos, UE
RailwayÉtats-UnisAmsterdam, Pays-BasHébergement de l'APITraitement des requêtes (données en transit)DPA, données hébergées en UE
TwilioSan Francisco, États-UnisÉtats-UnisSMS (OTP + cercle proche + consentement parental + veille d'un proche)Numéros de téléphoneDPA, CCT 2021/914, TIA post-Schrems II
Expo (Expo Application Services)États-UnisÉtats-UnisNotifications pushJetons de notification pushDPA, CCT 2021/914, TIA post-Schrems II
AppleCupertino, États-UnisÉtats-UnisNotifications push (APNs), Apple Sign-In, paiements App StoreJetons push, identifiant Apple, transactions d'achatDPA Apple, cadre de transfert applicable
RevenueCatÉtats-UnisÉtats-UnisGestion des abonnementsIdentifiant d'abonné pseudonymisé, statut d'abonnementDPA, CCT 2021/914
PostHogÉtats-UnisUnion européenne (eu.i.posthog.com)Analyse d'usageÉvénements anonymisés (aucune donnée personnelle identifiante)DPA, hébergement UE
SentrySan Francisco, États-UnisÉtats-UnisSupervision d'erreursTraces techniques uniquement (PII supprimées avant envoi)DPA, CCT 2021/914, filtrage PII préalable
BrevoParis, FranceFrance / Union européenneEmails transactionnels et newsletterAdresse email, prénom, plan d'abonnement, statut de vérification, consentement newsletterDPA, hébergement UE

Annexe B — Tableau récapitulatif des traitements

FinalitéDonnéesBase juridique (art. 6 RGPD)Durée de conservationSous-traitant(s)
Création de compteTéléphone, email, identifiant Apple/Google, date de naissance, pseudonyme6.1.b (contrat)Durée du service + 24 mois d'inactivitéNeon, Twilio (OTP), Apple/Google (connexion sociale)
AuthentificationTéléphone, OTP, identifiant Apple/Google, JWT6.1.b (contrat)Durée de sessionNeon, Twilio
Vérification d'identité (Niv. 1)CNI/passeport, selfie, champs extraits (dont sexe), hash, empreintes de dédoublonnage6.1.f (intérêt légitime)Image : immédiate / 7 j max ; champs : durée du compteDidit, Neon, Scaleway
Casier judiciaire (Niv. 2 — fonctionnalité à venir)Résultat de la vérification (bulletin néant authentique, concordance d'identité) et date — analyse exclusivement locale sur le terminal, image jamais transmise6.1.a (consentement explicite) + art. 10 + LIL art. 46Résultat et date : durée du compteNeon
Alerte SOSGPS temps réel, preuves audio/vidéo, hash SHA-2566.1.d (intérêts vitaux) + 6.1.f (intérêt légitime)Preuves : 5 ans (extensible sur réquisition)Neon, Scaleway, Railway
Correspondance ÉclaireursDernière position (lat, lng, horodatage)6.1.f (intérêt légitime)Écrasée à chaque mise à jourNeon, Railway
Cercle proche SMSNuméros de téléphone (hash), prénoms6.1.b (contrat)Durée du compteNeon, Twilio
Veille d'un prochePrénom et numéro de téléphone du proche, historique de pointage6.1.b (contrat)Durée de la veille programmée ; suppression à la clôture du compteNeon, Twilio
Photo de profilImage de profil (facultative)6.1.b (contrat)Durée du compteScaleway, Neon
Notifications pushJeton push6.1.b (contrat)Durée du compteExpo, Apple
Gestion des abonnementsIdentifiant d'abonné pseudonymisé, statut6.1.b (contrat)Durée du compte + obligations comptablesRevenueCat, Apple
Emails transactionnelsAdresse email6.1.b (contrat)Durée du compteBrevo
Communications non essentielles (newsletter)Adresse email, prénom, consentement newsletter6.1.a (consentement)Jusqu'au retrait du consentement ou clôture du compteBrevo
Analyses d'usageÉvénements anonymisés6.1.f (intérêt légitime)25 moisPostHog
Journalisation sécuritéActions, horodatage, identifiant, IP6.1.c (obligation légale) + 6.1.f3 ansNeon
Supervision erreursTraces techniques (sans PII)6.1.f (intérêt légitime)Selon rétention SentrySentry

Politique de Confidentialité — 111 par PROBIALIS Version 1.2 — 3 juillet 2026 Document accessible en permanence à l'adresse : https://www.oneoneone.fr/confidentialite-app