Politique de confidentialité
Ce que Pinily collecte, pourquoi, qui d’autre le voit et ce que tu peux y faire. Écrit pour le droit suisse — la Loi fédérale sur la protection des données (LPD).
1. Qui est responsable
Pinily décide pourquoi et comment tes données personnelles sont traitées, ce qui en fait le responsable du traitement au sens de l’art. 5 let. j LPD. La raison sociale complète et l’adresse figurent dans les mentions légales.
À compléter Raison sociale, forme juridique et adresse suisse — voir les mentions légales.
Pour tout ce qui touche à tes données : privacy@pinily.com. Pinily n’est pas tenu de désigner un conseiller à la protection des données au sens de l’art. 10 LPD et n’en a pas désigné. Derrière cette adresse, il y a une personne, pas une file d’attente.
2. Qui c’est concerné
Cette politique couvre l’app Pinily sur iOS et Android, et le site pinily.com. Pinily est fait pour des gens en Suisse. Il n’est pas proposé aux personnes dans l’UE ou l’EEE : cette politique est donc écrite autour du droit suisse et ne répète pas des droits que seul le RGPD accorde.
3. Ce que Pinily collecte
Presque tout vient directement de toi. Là où ce n’est pas le cas, la source est nommée.
Ton compte
- Adresse e-mail. Obligatoire — c’est comme ça que tu te connectes.
- Nom d’utilisateur. Obligatoire, et public.
- Nom affiché, bio, photo de profil. Facultatifs.
- Date de naissance et genre. Facultatifs. La date de naissance sert à vérifier l’âge minimum et permet à un hôte de fixer une limite d’âge sur un événement.
- Pays, canton et ville. Facultatifs. Ils déterminent les événements que le fil te montre.
- Centres d’intérêt, choisis dans une liste fixe de treize. Il n’y a pas de champ libre — donc rien qui puisse dire de toi plus que tu ne voulais.
- Langue et fuseau horaire, lus depuis ton téléphone pour que les notifications arrivent dans une langue que tu lis.
- Si tu actives la double authentification : un secret partagé avec ton application d’authentification, des codes de récupération hachés et — uniquement si tu en donnes un — un numéro de secours. Pinily n’envoie jamais de SMS ; ce numéro est un contact de secours, rien d’autre. Tu peux le laisser vide.
Comment tu te connectes
Tu te connectes avec un code à six chiffres envoyé par e-mail, ou avec Apple, Google ou Facebook. Pinily n’a aucun mot de passe : il n’y a donc pas de base de mots de passe à stocker ou à perdre. Avec une connexion sociale, ce fournisseur communique à Pinily ton identifiant de compte, ton adresse e-mail et — s’il en a — ton nom et ta photo. Pinily ne reçoit jamais ton mot de passe pour ces comptes.
Ce que tu fais
- Les événements que tu crées : nom, description, date et heure, lieu et ses coordonnées, catégorie, photo, prix, capacité, liste de ce qu’il faut apporter, code vestimentaire et éventuelle limite d’âge.
- Les événements auxquels tu participes, pour lesquels tu demandes à venir, où tu es invité·e, dont tu votes la date ou pour lesquels tu prends quelque chose en charge.
- Qui tu suis, qui te suit, qui sont tes amis, qui tu as bloqué et dans quels groupes tu es.
- Ta disponibilité, si tu marques des jours comme libres.
- Stories, photos d’album, avis que tu écris et reçois, votes de sondage et tes jours de série.
- Ton niveau et l’activité qui l’a fait monter.
Tes messages
Les messages privés, les groupes et les chats d’événement sont chiffrés de bout en bout. Les serveurs ne contiennent que du texte chiffré — pas les mots, pas les photos, pas les notes vocales. Les clés restent sur tes appareils. Ce n’est pas une promesse sur la façon dont les serveurs sont gardés, c’est un constat sur ce qui s’y trouve.
Ce que les serveurs contiennent bel et bien pour ces chats, c’est l’extérieur de l’enveloppe : qui a envoyé quoi, dans quelle conversation, quand, si ça a été modifié ou supprimé, et de quel type c’était. C’est ce qui fait fonctionner une boîte de réception, et ça ne peut pas être chiffré.
Deux exceptions assumées. Les photos d’album d’un événement sont chiffrées avec une clé partagée entre les participants, parce que l’album doit pouvoir s’ouvrir pour tous ceux qui étaient là. Et si tu signales un message, le texte de ce message-là est révélé par toi, accompagné d’une preuve cryptographique qu’il a bien été envoyé ainsi — sinon un signalement ne serait qu’une parole contre une autre.
L’argent
- Pinily+ : tes identifiants client et abonnement Stripe, le plan, le statut et la fin de la période en cours.
- Crédits boost : ce que tu as acheté, ce que ça a coûté et la référence de paiement Stripe.
- Billets : le billet, le montant, la commission de plateforme, le statut de paiement et de présence, et les références Stripe. Avec les remboursements, litiges et versements.
- Si tu organises des événements payants : ton identifiant Stripe Connect et si Stripe t’a autorisé à encaisser et à être payé.
Les numéros de carte n’atteignent jamais Pinily. Le composant de Stripe les saisit sur ton appareil et les envoie directement à Stripe. Pinily stocke des références, jamais des données de paiement.
Ton appareil
- Un jeton push, pour que les notifications arrivent, avec la plateforme (iOS ou Android) et la dernière fois que l’appareil a été vu.
- Des clés de chiffrement publiques pour chaque appareil où tu te connectes. Les moitiés privées ne quittent jamais le téléphone qui les a créées.
- Un identifiant d’appareil que Pinily génère lui-même et garde en stockage sécurisé. Ce n’est pas l’identifiant publicitaire de ton téléphone — Pinily ne lit ni n’utilise d’identifiants publicitaires.
- La version de l’app, et des rapports de plantage et d’erreur quand quelque chose casse.
La localisation
Quand tu l’autorises, l’app lit ta position pour te montrer ce qui est à côté et trier les événements par distance. Cette position reste sur ton téléphone. Elle n’est envoyée nulle part et n’est pas stockée.
La seule fois où la position est enregistrée, c’est au check-in par QR code à un événement payant. Les coordonnées, leur précision et la distance au lieu sont alors enregistrées avec le check-in, pour qu’un hôte puisse prouver qui est venu et que Pinily repère les billets qui circulent. Un check-in à la main reste toujours possible.
Comment tu utilises l’app
Si tu laisses l’interrupteur d’analyse activé, Pinily enregistre quels écrans tu ouvres et un petit nombre d’actions nommées — un paywall affiché, un plan choisi, un événement créé ou rejoint, un boost acheté, un article d’aide ouvert, une recherche sans résultat. Ces événements portent ton identifiant Pinily et rien d’autre sur toi : pas de nom d’utilisateur, pas de nom affiché, pas d’e-mail. Coupe l’interrupteur dans Réglages → Confidentialité → Données et confidentialité et ça s’arrête — et ce qui attendait encore sur ton téléphone est jeté plutôt qu’envoyé en partant.
Événements de sécurité
Connexion, activation ou désactivation de la double authentification, changement d’e-mail ou de nom d’utilisateur, déconnexion partout et suppression du compte sont inscrits dans un journal que tu peux lire dans l’app sous Compte et sécurité → Activité de sécurité. Les adresses IP n’y figurent pas.
4. Pourquoi Pinily traite ça
Le droit suisse ne demande pas à une entreprise privée de nommer une « base légale » pour chaque finalité comme le fait le droit européen. Selon l’art. 31 LPD, traiter les données personnelles d’une partie à un contrat, en lien direct avec ce contrat, est justifié. Presque tout ci-dessous est exactement ça : tu voulais une app d’événements, et voilà une app d’événements qui fonctionne. Là où quelque chose repose plutôt sur ton consentement, c’est indiqué.
| Pour quoi | Ce que ça utilise |
|---|---|
| Te laisser entrer et garder le compte à toi | E-mail, fournisseur de connexion, double authentification, codes de récupération, journal de sécurité |
| Te montrer des événements qui valent le coup | Ville et canton, centres d’intérêt, qui tu suis et avec qui tu es ami·e, distance |
| Faire tourner un événement | Participations, invitations, demandes, votes de date, listes d’apports, contributions |
| Livrer les messages | Contenus chiffrés, expéditeur, conversation, horodatage, clés d’appareil |
| Encaisser et payer les hôtes | Identifiants Stripe, montants, commissions, statut des billets et des versements |
| Te notifier | Jeton push, tes interrupteurs par catégorie, heures calmes, langue |
| Protéger les gens | Signalements, blocages, messages signalés révélés, signaux de fraude, check-ins |
| Respecter des obligations légales | Pièces de paiement et de comptabilité |
| Améliorer le produit (consentement — désactivable) | Écrans vus et événements produit nommés, liés à ton identifiant |
| Te parler d’événements sponsorisés (consentement — désactivé tant que tu ne l’actives pas) | Ta ville |
Pinily ne construit pas de profil publicitaire à partir de tes données, ne vend pas de données personnelles et n’en donne à aucun courtier en données. Il n’y a aucun réseau publicitaire dans l’app.
5. Ce que les autres voient
C’est la partie qui compte le plus au quotidien, et elle est sous ton contrôle dans Réglages → Confidentialité.
- Ton nom d’utilisateur, ton nom affiché, ta photo et ton niveau sont visibles pour qui peut voir ton profil.
- Ton profil est public par défaut. Tu peux le passer en privé, exiger une approbation avant qu’on te suive, et masquer séparément tes abonnés, tes événements, tes événements passés, tes centres d’intérêt et tes avis.
- Un événement public est visible par tout le monde, y compris via un lien partageable qui marche sans compte. Un événement privé n’est visible que pour les invités et ceux qui ont le lien.
- Désactive « repérable » et tu n’apparais plus dans la recherche. Désactive « montrer la localisation » et ta ville n’est plus affichée.
- Active le mode incognito et tu regardes des profils sans laisser de trace. Celui-là est gratuit — ne pas laisser de trace ne devrait rien coûter.
- Bloquer quelqu’un coupe le lien dans les deux sens.
Deux choses sont plus publiques qu’elles n’en ont l’air. Les photos de profil, les photos d’événement et les stories sont servies depuis un stockage public : qui a le lien exact peut ouvrir le fichier, même s’il ne pouvait pas ouvrir l’écran d’où il vient. Ne mets pas dans une story ce que ça t’embêterait qu’un inconnu voie.
6. Qui d’autre traite tes données
La liste complète. Rien n’est omis, et aucune clause « et partenaires similaires » ne cache quoi que ce soit.
| Prestataire | Ce qu’il fait | Ce qu’il reçoit | Où |
|---|---|---|---|
| Supabase | Base de données, connexion, stockage de fichiers, fonctions serveur | Tout ce qui est dans cette politique sauf le contenu de tes chats, qu’il ne détient que chiffré | Stockholm, Suède |
| Infomaniak | Envoie les e-mails — codes de connexion, alertes de sécurité, courriels d’événement | Ton adresse e-mail et le message | Suisse |
| Google / Firebase | Notifications push, contrôle d’intégrité de l’app, connexion Google, facturation Play | Jeton push, attestation d’appareil et, avec la connexion Google, ton identifiant de compte Google et ton e-mail | États-Unis et monde entier |
| Apple | Se connecter avec Apple, achats App Store, Apple Pay | Ton identifiant Apple et les pièces d’achat | États-Unis et monde entier |
| Stripe | Carte, TWINT, PayPal, Apple Pay et Google Pay ; versements aux hôtes | E-mail, moyen de paiement, montants ; pour les hôtes, les pièces d’identité que la loi impose à Stripe | Irlande et États-Unis |
| RevenueCat | Suit si ton Pinily+ est actif quand tu l’as acheté dans un store | Ton identifiant Pinily et le reçu d’achat | États-Unis |
| PostHog | Analyse produit — seulement si tu laisses l’interrupteur activé | Ton identifiant, les noms d’écran et d’événement, les détails d’appareil et d’app, l’adresse IP | Union européenne |
| Klipy | Recherche de GIF, stickers et mèmes dans les chats | Ce que tu as tapé, et une empreinte à sens unique de ton identifiant, non réversible | À confirmer — voir ci-dessous |
| Komoot (Photon) | Recherche d’adresse et de lieu quand tu situes un événement | Ce que tu as tapé, ou des coordonnées pour une recherche inversée | Allemagne |
| Open-Meteo | La météo affichée sur un événement | Les coordonnées et la date de l’événement — jamais la position d’une personne | Allemagne |
À compléter L’entité juridique et le pays de traitement de Klipy sont encore en cours de confirmation. D’ici là, considère que la recherche de GIF quitte la Suisse.
Supabase, Infomaniak, RevenueCat, PostHog et Klipy agissent sur instruction de Pinily (sous-traitants, art. 9 LPD). Stripe, Apple, Google, Komoot et Open-Meteo décident aussi pour eux-mêmes — Stripe parce que le droit financier l’y oblige, les autres parce qu’ils exploitent leurs propres services.
7. Où vont tes données
Pinily est suisse et ses utilisateurs sont en Suisse — les serveurs ne le sont pas tous. L’art. 19 al. 4 LPD dit qu’on te dit où.
- La base de données, les fichiers et le système de connexion sont hébergés à Stockholm, en Suède. La Suède figure à l’annexe 1 de l’ordonnance sur la protection des données comme État offrant une protection adéquate : rien de plus n’est nécessaire.
- Les e-mails passent par un prestataire suisse et ne quittent pas le pays du côté de Pinily.
- Les données d’analyse sont reçues dans l’Union européenne.
- Le push, la connexion avec Apple ou Google, la facturation des stores et les paiements font intervenir des prestataires aux États-Unis. Depuis le 15 septembre 2024, les États-Unis figurent aussi à l’annexe 1, mais uniquement pour les entreprises certifiées sous le Swiss–U.S. Data Privacy Framework. Stripe et Google le sont. Pour les autres, les transferts reposent sur les garanties contractuelles de l’art. 16 al. 2 LPD.
À compléter Le mécanisme de transfert pour Apple, RevenueCat, PostHog et Supabase est en cours de confirmation auprès de chacun.
8. Combien de temps c’est gardé
L’art. 6 al. 4 LPD impose de détruire ou d’anonymiser les données dès qu’elles ne sont plus nécessaires. Ce tableau décrit ce que le système fait aujourd’hui, pas ce qu’il a l’intention de faire.
| Quoi | Combien de temps | Ce qui y met fin |
|---|---|---|
| Ton profil et tout ce qui en dépend | Jusqu’à ce que tu supprimes ton compte | Tu le supprimes — la plupart des lignes partent tout de suite |
| Un compte désactivé | Masqué mais conservé, sans limite | Tu te reconnectes et il revient, ou tu le supprimes |
| Stories | Invisibles après 24 heures (48 avec Pinily+) ; la ligne et le fichier sont supprimés dans l’heure qui suit | Nettoyage automatique toutes les heures |
| Chats d’événement et leurs médias | Supprimés après la fin de l’événement — sauf une photo ou une note vocale signalée, retenue tant que le signalement est ouvert | Nettoyage automatique toutes les 15 minutes |
| Messages privés et de groupe | Jusqu’à ce que toi ou l’autre les supprime, ou que le compte parte | Toi |
| Ton historique local sur ce téléphone | Jusqu’à ce que tu te déconnectes et l’effaces, ou désinstalles | Toi |
| Sauvegarde chiffrée des chats | Jusqu’à ce que tu la désactives ou supprimes le compte | Toi |
| Pièces de paiement, billets, remboursements et versements | Conservées après suppression, détachées de ton profil | Droit comptable suisse — voir ci-dessous |
| Journal de sécurité | Tant que le compte existe | Suppression du compte |
| Signalements et pièces de modération | Conservés après traitement pour qu’un schéma reste visible | Décision du propriétaire — aucune durée fixée |
| Check-ins avec GPS | Conservés avec l’événement | Décision du propriétaire — aucune durée fixée |
| Événements d’analyse | Chez PostHog selon sa propre conservation | Couper l’analyse arrête les nouveaux |
Les pièces comptables retraçant des mouvements d’argent doivent être conservées dix ans selon l’art. 958f CO. Elles survivent à la suppression du compte, mais sont tenues comme pièces comptables et ne sont plus rattachées à un profil.
À compléter Les durées de conservation des pièces de modération et du GPS de check-in restent à fixer.
9. Tes droits
Sous la LPD, tu peux faire tout ce qui suit, gratuitement, et Pinily a 30 jours pour répondre (art. 25 al. 7).
| Droit | Où | Article |
|---|---|---|
| Savoir ce qui est détenu sur toi | Réglages → Confidentialité → Données et confidentialité → Télécharger tes données, ou demander par e-mail | Art. 25 |
| Obtenir une copie transportable | Le même téléchargement — du JSON, avec les messages lisibles présents sur ce téléphone | Art. 28 |
| Corriger une erreur | Modifier le profil, ou demander par e-mail | Art. 32 al. 1 |
| Faire supprimer des données | Réglages → Compte et sécurité → Supprimer le compte, ou demander par e-mail | Art. 32 al. 2 |
| S’opposer à un usage précis | privacy@pinily.com | Art. 30 al. 2 let. b |
| Retirer ton consentement | L’interrupteur d’analyse et celui des événements sponsorisés, à tout moment | Art. 6 al. 6 |
| Arrêter le marketing | Réglages → Notifications, ou le lien de désinscription de tout e-mail marketing | Art. 3 al. 1 let. o LCD |
L’export est assemblé sur le serveur, qui atteint des lignes que l’app elle-même ne peut pas lire ; ensuite l’app y ajoute le texte en clair des messages présents sur le téléphone que tu utilises. Cette dernière partie est bornée par ce que ce téléphone-là a vu — c’est la réponse honnête, et la même limite que tu vis. L’alternative serait des serveurs capables de lire tes messages.
Pinily peut devoir vérifier qui tu es avant de répondre (art. 16 al. 5 OPDo). S’il refuse ou diffère, il dit pourquoi (art. 26 al. 4 LPD).
Si tu n’es pas satisfait·e, tu peux saisir le Préposé fédéral à la protection des données et à la transparence, Feldeggweg 1, 3003 Berne, www.edoeb.admin.ch. La voie civile de l’art. 32 LPD t’est également ouverte.
10. Supprimer ton compte
Réglages → Compte et sécurité → Supprimer le compte. Ton deuxième facteur est demandé d’abord, parce que supprimer ne doit pas être à la portée de qui tient ton téléphone une minute.
Ce qui part
- Ton profil et tout ce qui en dépend — participations, abonnements, amitiés, disponibilités, invitations, votes, niveaux, séries, notifications, journal de sécurité.
- Chaque fichier que tu as téléversé, dans chaque espace : photos de profil, stories, images d’événement, médias de chat, photos d’album, captures de signalement et ta sauvegarde chiffrée.
- Tes clés d’appareil, pour que personne se connectant ensuite sur ce téléphone n’hérite d’une identité à laquelle tes contacts écrivent encore.
- L’enregistrement de connexion lui-même.
Ce qui reste
- Les pièces de paiement, billets, remboursements et versements, pendant les dix ans qu’exige le droit comptable suisse.
- Les messages que tu as envoyés à d’autres. Ils sont sur leurs appareils et dans leur historique, et Pinily ne peut pas plus aller les chercher dans la conversation de quelqu’un d’autre qu’il ne pouvait les lire.
- Les signalements que d’autres ont faits sur toi, pour qu’un schéma ne disparaisse pas en supprimant un compte.
- Tout ce qui est déjà anonymisé, qui n’est plus une donnée personnelle.
La suppression est bloquée si tu organises un événement à venir que d’autres ont déjà rejoint. Annule-les ou tiens-les d’abord — ça évite qu’un hôte disparaisse sur ses invités. Si tu veux juste une pause, désactive plutôt : ton compte disparaît de la vue et revient dès la prochaine connexion.
11. Âge
Il faut au moins 13 ans pour utiliser Pinily. Si tu as moins de 16 ans, il faut l’accord d’un parent ou tuteur avant d’acheter quoi que ce soit — l’art. 19 du Code civil suisse exige le consentement du représentant légal pour qu’un mineur contracte des obligations.
Pinily ne vérifie pas l’âge, et le dit plutôt que de laisser croire à un contrôle qui n’existe pas. Si tu penses qu’un enfant de moins de 13 ans a un compte, écris à privacy@pinily.com : il sera supprimé.
Un hôte peut fixer un âge minimum pour son événement. C’est sa règle pour son événement, vérifiée à l’entrée par lui, pas par Pinily.
12. Comment tes données sont protégées
L’art. 8 LPD exige des mesures adaptées au risque. Ce qui est réellement en place :
- Les chats — privés, de groupe et d’événement — sont chiffrés de bout en bout. Le serveur ne peut pas les lire.
- L’historique des messages sur ton téléphone est stocké dans une base chiffrée, la clé étant dans le trousseau ou le keystore de la plateforme.
- Chaque table de la base a la sécurité au niveau des lignes activée : une requête ne peut retourner que des lignes auxquelles la personne connectée a droit. Plusieurs tables sont entièrement fermées aux clients et accessibles seulement via des fonctions serveur contrôlées.
- Les jetons de session sont dans le trousseau ou le keystore de la plateforme, pas dans le stockage ordinaire de l’app.
- Il n’y a pas de mots de passe, donc pas de base de mots de passe. La double authentification par application est disponible, et les actions sensibles la redemandent.
- Tout passe en HTTPS. App Check atteste que les requêtes viennent d’une vraie version de l’app.
- Des espaces de stockage privés pour les médias de chat, les albums, les sauvegardes, les pièces jointes du support et les captures de signalement, chacun avec sa propre règle d’accès.
- Une analyse des secrets à chaque commit et à chaque push, pour qu’aucune clé ne se glisse dans le dépôt.
Aucun système n’est parfait, et cette politique ne prétendra pas le contraire. Si une violation de la sécurité des données risque d’entraîner un risque élevé pour toi, Pinily la signale au PFPDT dans les meilleurs délais selon l’art. 24 LPD, et t’informe là où c’est nécessaire à ta protection.
Si tu as trouvé un problème de sécurité, écris à privacy@pinily.com avant de le publier.
13. Décisions automatisées
Pinily ne contient aucune intelligence artificielle. Pas de grand modèle de langage, pas d’apprentissage automatique, rien qui génère du texte ou porte un jugement sur toi. L’assistant d’aide dans l’app est un arbre de décision écrit à la main.
Certaines choses sont automatiques : quels événements le fil te met devant les yeux, quand un rappel se déclenche, et une série de contrôles antifraude qui cherchent des motifs — par exemple le même appareil qui fait le check-in de plusieurs personnes différentes. Aucun ne décide seul quoi que ce soit à ton sujet. Un contrôle antifraude lève un drapeau qu’une personne examine ; c’est la personne qui décide. L’art. 21 LPD, qui vise les décisions prises par la seule machine, n’est donc pas engagé.
Une chose se passe sans humain : si un titulaire de carte conteste le paiement d’un billet auprès de sa banque, le versement pour cet événement est retenu jusqu’au règlement. C’est Stripe et Pinily exécutant le contrat de paiement, et tu le vois dans l’app quand ça arrive.
14. Notifications et marketing
Trois choses différentes, traitées différemment.
- Messages de service et de sécurité — ton code de connexion, une alerte, une confirmation de billet, un remboursement. Ils font partie du service et ne se coupent pas tant que tu as un compte.
- Notifications d’activité — quelqu’un t’a invité·e, il y a du nouveau dans le chat, un événement a été annulé. Chacune a son interrupteur dans Réglages → Notifications, avec des heures calmes.
- Marketing — les événements sponsorisés que quelqu’un a payés pour te les montrer, et les e-mails promotionnels. Selon l’art. 3 al. 1 let. o de la Loi contre la concurrence déloyale, cela demande ton consentement préalable : c’est donc désactivé tant que tu ne l’actives pas. Chaque message marketing indique Pinily comme expéditeur et offre un refus gratuit.
16. Modifications
Quand cette politique change de manière notable, tu es informé·e dans l’app avant que ça prenne effet, et la version que tu as acceptée est enregistrée avec ton compte. La date en haut de cette page dit toujours quand elle a changé pour la dernière fois.
17. Contact
privacy@pinily.com pour tout ce qui touche à tes données. contact@pinily.com pour le reste. L’adresse postale est dans les mentions légales.