Politique de Confidentialité
01Introduction et Responsable du traitement
toGæther s'engage à protéger votre vie privée conformément au Règlement Général sur la Protection des Données (RGPD - Règlement UE 2016/679) et à la loi Informatique et Libertés.
Cette Politique de Confidentialité décrit comment nous collectons, utilisons, conservons et protégeons vos données personnelles lorsque vous utilisez notre plateforme de gestion associative et administrative pour l'enseignement supérieur, sur le site web togaether.me comme dans les applications mobiles toGaether pour iOS et Android.
Responsable du traitement :
Gaether Inc.
Société par actions simplifiée à associé unique (SASU)
9 Rue de Malabry, 92350 Le Plessis-Robinson, France
104 543 830 R.C.S. Nanterre · SIREN 104543830
Email : privacy@togaether.me
02Données personnelles collectées
Dans le cadre de l'utilisation de toGæther, nous collectons différentes catégories de données selon votre profil (Administration, Association, Étudiant) :
2.1. Données fournies directement par vous
- Données d'identification : nom, prénom, adresse email, numéro de téléphone (optionnel)
- Données de profil : photo de profil, établissement d'enseignement, rôle (étudiant, membre d'association, administrateur)
- Données d'association : nom de l'association, statuts, documents légaux, informations bancaires (RIB pour les virements)
- Données d'événements : titres, descriptions, dates, lieux, prix, participants
- Données financières : transactions, cotisations, dépenses, budgets
2.2. Données collectées automatiquement
- Données de connexion : adresse IP, type et version du navigateur, fuseau horaire, système d'exploitation
- Mesure d'audience : pages visitées, clics sur certaines actions, source de référence, type de navigateur et taille d'écran, rattachés à un identifiant de session éphémère. Ces statistiques sont anonymes, sans lien avec votre compte ; vous pouvez vous y opposer à tout moment (voir la Politique sur les Cookies)
- Cookies et traceurs : identifiants de session, préférences utilisateur (voir notre Politique sur les Cookies)
- Données d'utilisation : actions effectuées sur la plateforme, interactions avec les événements et associations
- Suivi des comptes de découverte : si vous utilisez un compte de découverte (« prospect ») ouvert pour évaluer toGæther, nous enregistrons, rattachés à ce compte, les espaces consultés, le temps passé par espace, les actions tentées mais réservées aux comptes souscrits et le type de navigateur, afin de vous accompagner vers une souscription. Ces données sont conservées 90 jours
2.3. Données de paiement
Les paiements sur toGæther sont traités par HelloAsso, plateforme de paiement française dédiée aux associations. Vos données bancaires sont saisies sur la page de paiement sécurisée de HelloAsso : toGæther n'y a jamais accès.
- Nous ne stockons JAMAIS les coordonnées bancaires complètes (numéro de carte, CVV)
- HelloAsso collecte : les données de carte bancaire saisies sur sa page de paiement, ainsi que les nom, prénom et adresse e-mail du payeur
- Nous conservons uniquement : identifiant de transaction, montant, date, statut du paiement
2.4. Données provenant de tiers
- Authentification : si vous vous connectez avec Google (Google Sign-In), avec Apple (Sign in with Apple) ou avec le service d'authentification de votre établissement (SSO), nous recevons votre nom, votre adresse e-mail et, le cas échéant, votre photo de profil. Avec Sign in with Apple, vous pouvez choisir de masquer votre adresse : nous recevons alors une adresse relais attribuée par Apple (se terminant par @privaterelay.appleid.com ou @private.icloud.com), qui vous transfère nos e-mails.
2.5. Application mobile toGaether pour iOS et Android
En plus des données décrites ci-dessus, l'application mobile traite les données suivantes :
- Appareil photo : utilisé uniquement à votre initiative, pour scanner les QR codes des billets lors du contrôle à l'entrée d'un événement et pour prendre une photo (photo de profil, dépôt dans une galerie). La lecture des QR codes est effectuée sur l'appareil ; seules les photos que vous choisissez d'envoyer sont transmises à nos serveurs.
- Photothèque : les photos sont choisies au moyen du sélecteur de votre système ; seules les images que vous sélectionnez sont envoyées (dépôt dans les galeries de vos associations, messagerie, photo de profil).
- Notifications push : si vous les autorisez, un jeton de notification propre à votre appareil est enregistré et associé à votre Compte. Les notifications (titre, texte et lien vers l'écran concerné) sont acheminées par Expo Push Service, puis par Apple Push Notification service sur iOS ou par Firebase Cloud Messaging sur Android. Vous pouvez les désactiver à tout moment dans les réglages de votre appareil ; le jeton est retiré de votre Compte lorsque vous vous déconnectez ou dès que le service de notification le déclare invalide.
- Identifiants techniques : sur Android, la délivrance des notifications par Firebase Cloud Messaging repose sur un identifiant d'installation Firebase généré sur l'appareil.
- Stockage sur l'appareil : la session de connexion, vos préférences d'affichage, une copie de vos billets pour les présenter hors connexion et, pour les contrôleurs, les scans en attente de synchronisation sont conservés localement ; ils sont effacés à la désinstallation de l'application.
- Aucune publicité ni pistage : l'application ne contient aucun outil publicitaire ni de mesure d'audience et ne vous suit pas sur les applications ou sites d'autres sociétés.
- Lecture des codes sur Android : le scan des QR codes s'appuie sur la bibliothèque ML Kit de Google, qui fonctionne sur l'appareil ; Google peut recevoir des données techniques de diagnostic (informations sur l'appareil et l'application, performances et erreurs de la bibliothèque).
03Finalités du traitement et bases légales
Nous traitons vos données personnelles uniquement pour des finalités déterminées, explicites et légitimes :
| Finalité | Base légale (RGPD) |
|---|---|
| Création et gestion de votre compte | Exécution du contrat (Art. 6.1.b RGPD) |
| Fourniture des services toGæther | Exécution du contrat (Art. 6.1.b RGPD) |
| Traitement des paiements et cotisations | Exécution du contrat (Art. 6.1.b RGPD) |
| Gestion des événements et billetterie | Exécution du contrat (Art. 6.1.b RGPD) |
| Génération de documents administratifs et légaux | Obligation légale (Art. 6.1.c RGPD) |
| Communications transactionnelles (confirmations, notifications) | Exécution du contrat (Art. 6.1.b RGPD) |
| Mesure d'audience de la Plateforme (statistiques anonymes de fréquentation) | Intérêt légitime (Art. 6.1.f RGPD) ; traceur exempté de consentement (art. 82 loi Informatique et Libertés), avec droit d'opposition |
| Mesure d'audience complémentaire par Google Analytics (uniquement si vous l'acceptez) | Consentement (Art. 6.1.a RGPD et art. 82 loi Informatique et Libertés), retirable à tout moment depuis « Gérer les cookies » |
| Communications marketing et newsletters | Consentement (Art. 6.1.a RGPD) |
| Prévention de la fraude et sécurité | Intérêt légitime (Art. 6.1.f RGPD) |
| Conformité légale et réglementaire | Obligation légale (Art. 6.1.c RGPD) |
| Notifications push sur l'application mobile et le navigateur | Exécution du contrat (Art. 6.1.b RGPD) ; l'affichage requiert votre autorisation dans les réglages de l'appareil ou du navigateur |
| Modération des contenus, traitement des signalements et blocage d'utilisateurs | Intérêt légitime (Art. 6.1.f RGPD) et obligations légales (Art. 6.1.c RGPD) |
| Suivi de l'activité des comptes de découverte (prospects) pour les accompagner vers une souscription | Intérêt légitime (Art. 6.1.f RGPD) ; droit d'opposition par e-mail à privacy@togaether.me |
04Destinataires de vos données
Nous ne vendons ni ne louons jamais vos données personnelles. Vos données peuvent être partagées uniquement dans les cas suivants :
4.1. Services internes
- Personnel autorisé de toGæther (accès limité selon le principe du besoin d'en connaître)
4.2. Sous-traitants et partenaires techniques
- Google Cloud (Google Cloud EMEA Limited, Irlande) : exécution de l'application (Cloud Run), base de données Firestore « paris », stockage des fichiers (bucket « to-gether-7b4e1-fr »), journaux applicatifs et sauvegardes, dans la région europe-west9 (Paris, France)
- Google — Firebase Authentication / Identity Platform : authentification des comptes (e-mail et mot de passe, Google, Apple, SSO d'établissement), traitée aux États-Unis
- Google — Firebase Cloud Messaging : acheminement des notifications push vers les navigateurs et les appareils Android, traité aux États-Unis
- Google — Google Sign-In : connexion avec votre compte Google, à votre initiative (États-Unis)
- Apple (États-Unis) : Sign in with Apple, à votre initiative, et Apple Push Notification service (APNs) pour l'acheminement des notifications vers les appareils iOS
- Expo — 650 Industries, Inc. (États-Unis) : service Expo Push, qui transmet les notifications de l'application mobile à APNs et à Firebase Cloud Messaging
- HelloAsso (France) : encaissement sécurisé des paiements (billetterie, cotisations, dons) des associations qui ont choisi ce service, selon sa propre politique de confidentialité
- Resend (États-Unis) : envoi des e-mails transactionnels et des notifications par e-mail ; les e-mails partent d'Irlande, le compte, les métadonnées et les journaux d'envoi sont traités aux États-Unis
- Fonctionnalités optionnelles : lorsqu'elles sont utilisées, la lecture automatique des justificatifs et l'analyse assistée des rapports financiers reposent sur Google Vertex AI (modèle Gemini, région europe-west1, Belgique)
- Cartographie et adresses : fonds de carte OpenStreetMap France, chargés par votre navigateur (qui transmet votre adresse IP) ; géocodage des adresses d'événements et de lieux par le service Nominatim de la Fondation OpenStreetMap (Royaume-Uni) ; autocomplétion des adresses saisies par la Base Adresse Nationale (api-adresse.data.gouv.fr, État français)
- Services que vous connectez vous-même : si vous ou votre association connectez un service externe (Google Drive, Google Agenda, Gmail, Google Contacts, Microsoft Outlook et OneDrive, DocuSign, Yousign, Universign), toGæther échange avec ce service les seules données nécessaires à la fonctionnalité utilisée, dans la limite des autorisations accordées ; ce service agit selon ses propres conditions
- Google Analytics (Google Ireland Limited / Google LLC) : mesure d'audience complémentaire, activée seulement si vous y consentez dans le panneau cookies ; données de navigation (pages vues, provenance, appareil) susceptibles d'être traitées aux États-Unis, dans le cadre du Data Privacy Framework UE–États-Unis
- Sentry — Functional Software, Inc. (hébergement dans l'Union européenne, Allemagne) : signalement des erreurs techniques du site (message d'erreur, page, navigateur, version) pour la fiabilité du service ; sans adresse IP, sans cookie, sans enregistrement de votre écran
Tous nos sous-traitants sont liés par des accords contractuels garantissant la protection de vos données (DPA - Data Processing Agreement). La liste à jour de nos sous-traitants vous est communiquée sur simple demande à privacy@togaether.me.
4.3. Autres utilisateurs de toGæther
- Si vous créez une association ou un événement public, certaines informations (nom, description, images) sont visibles par les autres utilisateurs
- Les membres de votre association peuvent voir vos informations de profil (selon vos paramètres de confidentialité)
- Les administrateurs de votre établissement peuvent accéder aux données nécessaires à la gestion administrative
4.4. Autorités légales
En cas de réquisition judiciaire ou d'obligation légale, nous pouvons être amenés à communiquer vos données aux autorités compétentes (police, justice, administration fiscale, etc.).
05Transferts de données hors UE
Les données applicatives (base de données, fichiers, journaux applicatifs et sauvegardes) sont hébergées et traitées en France, dans la région Google Cloud de Paris (europe-west9).
Certains traitements ont lieu hors de l'Union européenne, principalement aux États-Unis : l'authentification (Firebase Authentication / Identity Platform), l'acheminement des notifications push (Firebase Cloud Messaging, Expo Push Service, Apple Push Notification service), la connexion avec Google ou Apple, une partie des traitements réalisés par Resend et, lorsque vous les connectez vous-même, les services de Google, de Microsoft ou de signature électronique.
Ces transferts sont encadrés par la décision d'adéquation de la Commission européenne relative au cadre de protection des données UE–États-Unis (Data Privacy Framework) lorsque le destinataire y est certifié et, à défaut, par les clauses contractuelles types adoptées par la Commission européenne, notamment celles des conditions de traitement des données de Google Cloud (Cloud Data Processing Addendum).
06Durée de conservation des données
Nous conservons vos données personnelles uniquement pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées :
| Type de données | Durée de conservation |
|---|---|
| Données de compte actif | Pendant toute la durée de votre inscription |
| Données de compte inactif | 3 ans après la dernière connexion, puis suppression |
| Données financières et comptables | 10 ans (obligation légale - Code de commerce) |
| Documents légaux des associations | 10 ans après dissolution de l'association |
| Logs de connexion | 1 an (obligation légale - LPM) |
| Mesure d'audience | Identifiant de session : jusqu'à la fermeture de l'onglet ; événements : 13 mois ; statistiques agrégées : 24 mois |
| Données de prospection commerciale | 3 ans après dernier contact ou retrait du consentement |
| Suivi des comptes de découverte | 90 jours |
À l'issue de ces délais, vos données sont soit supprimées définitivement, soit anonymisées de façon irréversible.
07Sécurité et protection de vos données
Nous mettons en œuvre des mesures techniques et organisationnelles robustes pour garantir la sécurité de vos données personnelles :
Mesures techniques
- Chiffrement SSL/TLS (HTTPS) pour toutes les communications
- Chiffrement des données sensibles en base de données
- Sessions authentifiées limitées à 2 jours et révoquées en cas de perte de droits
- Sauvegardes automatiques quotidiennes
- Limitation du débit des requêtes, journalisation des actions sensibles et alertes de sécurité
- Isolation des environnements de production
Mesures organisationnelles
- Accès restreint aux données (principe du moindre privilège)
- Formation de nos équipes à la sécurité et au RGPD
- Politique de mots de passe renforcée
- Procédures de gestion des violations de données
- Audits de sécurité réguliers
- Clauses de confidentialité dans les contrats
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à vous en informer dans les meilleurs délais et à notifier la CNIL dans les 72 heures, conformément à l'article 33 du RGPD.
08Vos droits sur vos données personnelles
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants sur vos données :
✓ Droit d'accès (Art. 15 RGPD)
Vous pouvez obtenir une copie de toutes vos données personnelles que nous détenons
✓ Droit de rectification (Art. 16 RGPD)
Vous pouvez corriger vos données inexactes ou incomplètes directement depuis votre compte ou en nous contactant
✓ Droit à l'effacement / "Droit à l'oubli" (Art. 17 RGPD)
Vous pouvez demander la suppression de vos données, sauf si nous avons une obligation légale de les conserver (ex: factures)
✓ Droit à la limitation du traitement (Art. 18 RGPD)
Vous pouvez demander de geler temporairement le traitement de vos données dans certaines situations
✓ Droit à la portabilité (Art. 20 RGPD)
Vous pouvez récupérer vos données dans un format structuré et lisible par machine (JSON, CSV, PDF)
✓ Droit d'opposition (Art. 21 RGPD)
Vous pouvez vous opposer à certains traitements, notamment au marketing direct (désinscription des newsletters), à la mesure d'audience (bouton « Gérer les cookies ») et au suivi des comptes de découverte (par e-mail à privacy@togaether.me)
✓ Droit de retirer votre consentement (Art. 7 RGPD)
Lorsque le traitement est basé sur votre consentement, vous pouvez le retirer à tout moment
✓ Droit de définir des directives post-mortem (Art. 85 LIL)
Vous pouvez définir des instructions concernant le sort de vos données après votre décès
Comment exercer vos droits ?
Pour exercer l'un de ces droits, vous pouvez :
- Vous rendre dans les paramètres de votre compte toGæther
- Nous envoyer un email à privacy@togaether.me
- Nous écrire à l'adresse : Gaether Inc., 9 Rue de Malabry, 92350 Le Plessis-Robinson, France
Nous vous répondrons sous 1 mois maximum (extensible à 3 mois pour les demandes complexes). Une pièce d'identité pourra vous être demandée pour vérifier votre identité.
Supprimer votre compte
Vous pouvez demander à tout moment la suppression de votre Compte et de vos données personnelles :
- dans l'application mobile : Réglages › Données, puis maintenir le bouton « Supprimer mon compte » ;
- sur le site : Paramètres › Données ;
- ou en suivant la procédure décrite sur la page Suppression de compte, accessible sans être connecté(e).
La suppression intervient au terme d'un délai de 30 jours, pendant lequel vous pouvez annuler la demande depuis l'application ou le site. Elle porte sur votre Compte et sur vos données personnelles.
Les pièces comptables auxquelles votre Compte est rattaché (transactions, cotisations réglées) sont conservées sous forme anonymisée pendant la durée légale de conservation (10 ans), conformément à la section 6.
Droit de réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL - 3 Place de Fontenoy - TSA 80715 - 75334 PARIS CEDEX 07
Téléphone : 01 53 73 22 22
Site web : www.cnil.fr
10Protection des mineurs
toGæther est destiné aux étudiants de l'enseignement supérieur. Conformément aux Conditions Générales d'Utilisation :
- l'utilisation de toGæther est réservée aux personnes âgées d'au moins 15 ans ; nous ne collectons pas sciemment de données concernant des personnes de moins de 15 ans ;
- si vous avez entre 15 et 18 ans, vous déclarez, en créant votre Compte, disposer de l'accord de votre représentant légal ;
- si nous apprenons qu'un Compte appartient à une personne de moins de 15 ans, nous pouvons le suspendre ou le supprimer ; un représentant légal peut nous le signaler à privacy@togaether.me.
11Modifications de cette politique
Nous pouvons être amenés à modifier cette Politique de Confidentialité pour refléter les évolutions de nos services, de la législation ou de nos pratiques.
En cas de modification substantielle, nous vous en informerons par email et/ou par notification sur la plateforme au moins 30 jours avant l'entrée en vigueur des changements.
La version en vigueur est toujours accessible sur cette page avec sa date de dernière mise à jour.
12Nous contacter
Pour toute question concernant cette Politique de Confidentialité ou l'exercice de vos droits :
Email : privacy@togaether.me
Courrier : Gaether Inc. — Service Protection des Données
9 Rue de Malabry, 92350 Le Plessis-Robinson, France
Délégué à la protection des données (DPO) : dpo@togaether.me
Version 2.2 - Dernière mise à jour : 25 septembre 2026
Document conforme au RGPD (UE 2016/679) et à la loi Informatique et Libertés