Politique de confidentialité
Dernière mise à jour : 24 septembre 2026 · Version 2.1
Organisations et membres. En bref : La présente politique de confidentialité est un document distinct des conditions générales de service d'idbuddy (disponibles sur idbuddy.io/terms), qui régissent l'utilisation de la plateforme par les organisations. La politique est publiée en anglais, suédois, danois et français ; en cas de divergence entre les versions linguistiques, la version anglaise prévaut dans la mesure permise par le droit applicable.
Vos données, votre contrôle
Notre modèle repose sur les adhésions, pas sur la vente de votre attention. Voici, en langage clair, ce que nous collectons, pourquoi, et comment vous gardez le contrôle. Le texte légal complet suit directement le résumé.
L'essentiel
Nous respectons le règlement général sur la protection des données (RGPD) et la loi suédoise sur la protection des données. Voici ce que cela signifie concrètement pour vous, membre ou administrateur.
- Nous ne vendons jamais vos données personnelles. Vos données ne sont jamais partagées ni vendues à des régies publicitaires, des courtiers de données ou des partenaires marketing. Point final.
- Vos données vous appartiennent. Vous pouvez exporter, corriger ou supprimer vos données. Nous répondons sous 30 jours, gratuitement.
- Nous ne collectons que ce qui est nécessaire. Nom, e-mail, statut d'adhésion, les interactions que le service enregistre et, seulement si vous choisissez de l'ajouter, votre date de naissance. Un numéro de téléphone ou une adresse e-mail supplémentaire n'y figure que si vous l'ajoutez, et chaque organisation ne reçoit que celui ou celle que vous choisissez pour elle. Les adresses postales et les champs de ce genre ne font pas du tout partie d'un profil membre.
- Deux rôles, la même protection. Nous sommes parfois responsable du traitement, parfois sous-traitant pour votre organisation. La protection est identique et nous expliquons clairement la différence.
- Vos données d'adhésion restent dans l'UE/EEE. Notre base de données, notre stockage de fichiers et nos tâches planifiées s'exécutent dans une région de l'UE. Une courte liste de prestataires nommés traite certaines données ailleurs, et la section 11 vous dit précisément lesquels et sur quelle base juridique.
- Pas de publicité, pas de profilage, pas de SDK publicitaires. Nous ne mesurons l'usage du site que si vous l'acceptez, et nous vérifions les connexions pour détecter les abus automatisés. La section 17 énumère chaque cookie et chaque tiers que votre navigateur contacte.
- Chiffré en transit et au repos. TLS pour tout le trafic, chiffrement au repos, accès selon le moindre privilège et journalisation des accès administratifs.
- Un contact humain, et le droit de se plaindre. Écrivez à info (at) idbuddy.io. Vous avez toujours le droit de déposer une plainte auprès de l'autorité suédoise de protection des données (IMY) si nous ne trouvons pas de solution.
Quelles parties vous concernent
Organisations et membres. En bref : Un membre et une organisation ne reçoivent pas les mêmes informations ici. Cette section dit lesquelles.
Deux types de lecteurs consultent cette politique, et ce qui les concerne n'est pas identique.
Si vous détenez une adhésion dans l'application, vous êtes membre. Ce que nous détenons sur vous est votre compte à la section 5.1, vos adhésions à la 5.2, ce que vous en avez fait à la 5.3 et le lieu d'un événement à la 5.4. La section 6 indique où chacune de ces données se trouve, la section 10 combien de temps elle reste et la section 14 ce que vous pouvez exiger. Votre compte relève de nous ; tout ce qui se trouve dans l'espace de travail d'une organisation relève de cette organisation, ce qu'explique la section 4 et ce qui détermine à qui vous vous adressez. L'application membre a ses propres conditions sur idbuddy.io/member-terms.
Si vous exploitez une organisation sur idbuddy, vous et les administrateurs que vous désignez êtes client. Ce que nous détenons sur vous est le compte avec lequel chaque administrateur se connecte à la section 5.1, ce que vous nous avez envoyé lors de votre demande à la 5.5, et l'enregistrement de l'usage de la console à la 5.6. Votre contrat avec nous est constitué des conditions générales de service, et le DPA régit ce que nous faisons des données de vos membres sur vos instructions.
Vos membres ne relèvent pas de nous à votre place. À leur égard vous êtes responsable du traitement et nous sommes sous-traitant, de sorte que la section 4 et le DPA énoncent ce que cela met à votre charge.
1. Introduction et champ d'application
Organisations et membres. En bref : Qui nous sommes, ce que couvre cette politique et les lois que nous respectons.
Cette politique explique comment Byte Buddies AB (identifiant d'entreprise 559491-4979), ci-après « idbuddy », « nous » ou « notre société », collecte, utilise, partage et protège les données personnelles lorsque vous visitez idbuddy.io ou utilisez les services hébergés sur app.idbuddy.io (application membre) et admin.idbuddy.io (outil d'administration). Elle couvre aussi ops.idbuddy.io, la console interne que nos propres équipes utilisent pour exploiter la plateforme.
La politique s'applique aussi lorsqu'une organisation qui utilise idbuddy vous ajoute en tant que membre. Pour la relation d'adhésion, l'organisation est le responsable principal du traitement et nous agissons en tant que sous-traitant. La section 4 développe les deux rôles.
Nous respectons le règlement (UE) 2016/679 (« RGPD »), la loi suédoise sur la protection des données (2018:218), la loi sur les communications électroniques (2022:482) et toute autre législation applicable en matière de protection des données.
Pour les organisations utilisant idbuddy, le traitement des données personnelles de leurs membres est également régi par la section 8 des conditions générales de service (idbuddy.io/terms) et par l'accord de traitement des données (DPA).
2. Définitions
Organisations et membres. En bref : Le vocabulaire du RGPD utilisé dans cette politique, réuni en un seul endroit.
Les termes suivants ont la signification fixée à l'article 4 du RGPD :
- Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable.
- Traitement : toute opération ou ensemble d'opérations sur des données personnelles (collecte, stockage, modification, consultation, effacement, etc.).
- Responsable du traitement : l'entité qui détermine, seule ou conjointement, les finalités et les moyens du traitement.
- Sous-traitant : l'entité qui traite les données personnelles pour le compte d'un responsable du traitement.
- Sous-sous-traitant : une partie engagée par nous pour traiter des données en notre nom (p. ex. hébergeur cloud).
- Pays tiers : un pays hors UE/EEE.
- Personne concernée (« vous ») : la personne physique dont les données sont traitées.
- Catégories particulières : données sensibles au sens de l'article 9 du RGPD (santé, origine ethnique, religion, orientation sexuelle, etc.).
3. Responsable du traitement et délégué à la protection des données
Organisations et membres. En bref : Byte Buddies AB est responsable ; notre équipe confidentialité répond à info (at) idbuddy.io.
Byte Buddies AB est le responsable du traitement pour les opérations décrites dans cette politique lorsque nous en déterminons nous-mêmes les finalités et les moyens. Nos coordonnées figurent dans la section « Contact et réclamations » au bas de la politique.
Nous n'avons pas actuellement désigné de délégué à la protection des données (DPO) formel au sens de l'article 37 du RGPD. Les questions de confidentialité, y compris l'exercice de vos droits, sont gérées par notre équipe confidentialité et peuvent être adressées à info (at) idbuddy.io. Nous nous engageons à désigner un DPO et à mettre à jour cette politique si et quand cela devient requis.
4. Nos deux rôles : responsable et sous-traitant
Organisations et membres. En bref : Pour votre propre compte, nous sommes responsable du traitement ; pour votre adhésion à une organisation, nous agissons uniquement sur ses instructions.
idbuddy opère selon deux rôles distincts en matière de protection des données, selon le contexte :
- Responsable du traitement : quand vous créez votre propre compte directement chez nous, naviguez sur nos sites, contactez notre support ou recevez du marketing directement de notre part.
- Sous-traitant : quand vous êtes membre d'une organisation qui utilise idbuddy comme outil. L'organisation détermine alors les finalités et les moyens ; nous traitons les données en son nom dans le cadre d'un accord de sous-traitance (article 28 du RGPD).
Dans le rôle de sous-traitant, nous suivons les instructions documentées de l'organisation et vous informons du traitement par son intermédiaire. Les questions sur de telles adhésions sont adressées en priorité à l'organisation. Nous transmettons les demandes sans retard injustifié quand la loi l'exige, et nous assistons l'organisation dans la mesure de ce qu'exige l'article 28(3)(e).
5. Quelles données personnelles nous traitons
Organisations et membres. En bref : Un profil membre, c'est un nom, une adresse e-mail, une photo et, si vous choisissez de l'ajouter, votre date de naissance. Tout le reste est l'enregistrement de quelque chose que vous avez fait.
Nous ne traitons que les données personnelles nécessaires à la finalité concernée et appliquons le principe de minimisation des données prévu à l'article 5(1)(c) du RGPD. Selon votre rôle, les catégories suivantes peuvent s'appliquer.
5.1 Données de compte
Vos prénom et nom, votre adresse e-mail et, si vous en téléversez une, une photo de profil. Votre mot de passe est conservé par notre prestataire d'authentification sous forme de hachage salé et ne nous est jamais visible. Si vous vous connectez avec Google plutôt qu'avec un mot de passe, nous stockons aussi les informations d'identité que Google nous renvoie sur votre compte, comme l'identifiant que Google utilise pour vous et le fait que Google ait vérifié votre adresse ou non.
Vous pouvez ajouter une date de naissance. Elle est facultative : vous décidez de la saisir ou non, et elle sert à permettre à une organisation avec laquelle vous la partagez de vous faire une offre d'anniversaire. Sous Ce que vous partagez dans les paramètres de votre profil, vous choisissez lesquelles de vos organisations la voient, sauf si une organisation l'exige comme condition d'adhésion, et vous pouvez la retirer de votre profil à tout moment. Vous pouvez aussi ajouter d'autres adresses e-mail, chacune confirmée par un lien que nous lui envoyons avant qu'elle ne compte, et des numéros de téléphone, et choisir pour chaque organisation l'adresse et le numéro qu'elle peut utiliser. Un profil membre ne comporte ni adresse postale, ni note en texte libre : ces champs n'existent pas dans la plateforme et une organisation ne peut pas les ajouter.
5.2 Données d'adhésion
Les organisations dont vous êtes membre, le nom d'affichage sous lequel l'organisation vous connaît, votre rôle dans cette organisation et la date à laquelle vous l'avez rejointe. Votre carte d'adhésion numérique et le code QR qu'elle affiche. Lorsqu'une organisation facture une cotisation, l'enregistrement qu'elle conserve pour votre adhésion : le montant, la devise, la période couverte et le succès ou l'échec du paiement. Pour chaque adhésion, lesquels de votre nom, de votre adresse e-mail et de votre date de naissance vous avez choisi de partager avec l'organisation, lesquels elle exige, et laquelle de vos adresses e-mail et lequel de vos numéros de téléphone, s'il y en a, elle peut utiliser.
5.3 Données d'interaction
Ce que le service enregistre lorsque vous l'utilisez. Chaque fois que votre code QR est scanné, nous enregistrons qui l'a scanné, pour quelle organisation, à quel moment, si le code était valide, l'objet du scan et son résultat. Pour que l'administrateur qui scanne voie qui se présente devant lui, nous conservons aussi une copie de votre nom tel qu'il était à cet instant. Vos cartes de tampons et chaque tampon individuel. Les offres que vous avez utilisées. Les événements auxquels vous avez assisté, qu'un administrateur l'ait enregistré en vous scannant à l'entrée ou qu'il vous ait ajouté à la liste manuellement. Les newsletters qu'une organisation a mises en file d'attente et vous a envoyées et, si vous vous êtes désabonné de l'une d'elles, le fait que vous l'avez fait et la date. Chaque adhésion porte aussi un identifiant aléatoire qui n'apparaît qu'à l'intérieur de ce lien de désabonnement, afin qu'un clic indique de quelle adhésion il s'agit sans vous demander de vous connecter. Une fois par mois, afin de pouvoir facturer l'organisation, nous conservons aussi un décompte du nombre de ces actions que vous y avez effectuées, et de leur mois.
5.4 Données sur les événements et les lieux
Si vous administrez une organisation, les événements que vous créez comportent un nom de lieu, une adresse postale et des coordonnées cartographiques. Lorsque vous saisissez une adresse, nous interrogeons un service de géocodage tiers pour que la carte affiche le bon endroit. La section 11 nomme ce service.
5.5 Données que vous nous envoyez lorsque vous nous contactez
Si vous demandez l'ouverture de votre organisation via le formulaire sur idbuddy.io/get-started, ce formulaire collecte votre nom, votre fonction, votre adresse e-mail, votre numéro de téléphone, l'adresse de votre organisation, ses informations de facturation y compris un numéro de bankgiro ou de compte bancaire si vous en indiquez un, et la formule que vous avez choisie. Ce que vous envoyez est enregistré dans la plateforme sous forme de demande, qui existe avant votre organisation. Notre personnel la lit pour décider si nous pouvons vous ouvrir un espace, et nous répondons à l'adresse que vous avez indiquée, soit pour dire que l'organisation est prête, soit pour dire ce qu'il nous manque encore. La section 10 donne une durée pour une demande, quelle qu'en soit l'issue.
Tout ce que vous écrivez à info (at) idbuddy.io ou à contact (at) idbuddy.io est distinct : cela se trouve dans une messagerie professionnelle ordinaire et non dans la plateforme, et nous conservons la correspondance.
Nous n'exploitons pas de service de chat, nous n'enregistrons pas les appels et nous n'avons pas d'outil de helpdesk.
5.6 Données techniques
Nous ne stockons ni adresses IP, ni identifiants d'appareil, ni empreintes de navigateur dans notre propre base de données. Nos prestataires d'hébergement, de base de données et de protection anti-bot traitent en revanche des données techniques de ce type afin de diffuser le site, de le maintenir disponible et de bloquer les abus automatisés ; la section 11 les nomme et la section 17 explique ce qui s'exécute dans votre navigateur.
5.7 Données de facturation d'une organisation
Une organisation sur une formule payante nous donne ce que la facturation demande. Quatre éléments sont obligatoires : sa raison sociale, son adresse, ainsi que le nom et l'adresse e-mail de la personne à qui la facture est adressée. Les autres sont demandés et peuvent rester vides : son numéro d'organisation et son numéro de TVA, le numéro de téléphone de cette personne, son numéro de bankgiro, son numéro de compte bancaire ou son IBAN et son BIC, et une référence de facture rédigée par elle, qui est un champ de texte libre et figure sur la facture. Nous conservons aussi une trace de chaque modification de ces données et de la formule choisie : qui l'a faite et quand. Pour les données elles-mêmes, nous n'enregistrons que les champs qui ont bougé, jamais la valeur avant ou après. Pour un changement de formule, nous enregistrons aussi la formule de part et d'autre, parce qu'un montant sur une facture doit pouvoir s'expliquer. Une organisation qui reste sur la formule gratuite ne se voit jamais demander tout cela.
6. Où vos données sont stockées, et pourquoi
Organisations et membres. En bref : Une seule base de données dans l'UE contient presque tout. Cette section nomme chaque autre endroit où passe une partie de vos données, et ce qu'elles y font.
L'article 13(1) nous oblige à vous dire qui reçoit vos données. Nous estimons que vous devez aussi pouvoir voir où elles se trouvent physiquement, voici donc la carte.
- Notre base de données, dans une région de l'UE chez Supabase. C'est le système de référence : comptes, y compris une date de naissance lorsque vous en avez ajouté une, adhésions, cartes d'adhésion, cartes de tampons, offres, utilisations d'offres, événements, invitations, historique des scans, demandes d'organisations souhaitant nous rejoindre, file d'attente des newsletters à envoyer et coordonnées de facturation des organisations sur une formule payante. Elle est là parce que le service ne peut pas fonctionner sans elle, et elle est dans l'UE parce que c'est là que se trouvent nos membres.
- Le stockage de fichiers, dans la même région de l'UE chez Supabase. Photos de profil, logos d'organisations et images que les organisations téléversent pour leurs pages membres, leurs événements et leurs offres. Stockés pour que les applications puissent les afficher.
- Notre prestataire d'envoi d'e-mails, Resend. Tous les messages émis par la plateforme passent par lui : liens de connexion, réinitialisations de mot de passe, invitations, réponses à une organisation qui a demandé à nous rejoindre et newsletters des organisations. Il reçoit l'adresse du destinataire, le nom et l'adresse de réponse de l'organisation qui envoie, l'objet et le corps du message, et il conserve des journaux de livraison. Resend est une société américaine ; voir la section 12.
- Notre hébergeur applicatif, Vercel. Les quatre sites idbuddy y sont exécutés. Vercel traite les données techniques qu'implique la prise en charge d'une requête web, et il fournit aussi la mesure d'usage et la protection anti-bot à la connexion décrites à la section 17. Vercel est une société américaine ; voir la section 12.
- Google, uniquement si vous le choisissez. Appuyer sur « Continuer avec Google » vous envoie chez Google pour vous connecter, et Google nous communique en retour votre adresse e-mail et les informations de base de votre compte. Si vous utilisez un mot de passe à la place, Google ne reçoit rien.
- OpenStreetMap, pour les cartes de l'outil d'administration. Lorsqu'un administrateur saisit l'adresse d'un événement ou consulte la carte des événements, le texte de l'adresse et la zone de la carte sont demandés aux serveurs d'OpenStreetMap. Les membres ne sont pas concernés : cela n'a lieu que dans l'outil d'administration.
- Notre propre boîte aux lettres. La correspondance avec info (at) idbuddy.io et contact (at) idbuddy.io se trouve dans une messagerie professionnelle ordinaire et non dans la base de données ci-dessus.
- Les sauvegardes chiffrées de la base de données, conservées par Supabase dans la même région et écrasées selon un cycle glissant.
Nous ne copions vos données personnelles vers aucun entrepôt d'analytique, aucune plateforme de données clients, aucun système publicitaire ni aucun courtier en données, et nous ne les utilisons pas pour entraîner des modèles d'apprentissage automatique.
7. D'où viennent les données
Organisations et membres. En bref : Vos données proviennent de vous, de votre organisation et de la façon dont vous utilisez le service.
L'article 14(2)(f) du RGPD nous oblige à être transparents sur les sources des données personnelles. Nous collectons des données auprès des sources suivantes :
- Directement de vous : à la création d'un compte, à la mise à jour de votre profil, au changement de réglages ou lorsque vous nous contactez.
- Directement de vous avant que vous n'ayez le moindre compte : lorsque vous demandez l'ouverture de votre organisation via le formulaire sur idbuddy.io/get-started.
- Des organisations qui utilisent idbuddy : quand une organisation vous invite à la rejoindre. Nous traitons ces données dans le rôle de sous-traitant. Une invitation enregistre votre adresse e-mail avant même que vous ayez un compte chez nous, et la section 10 indique combien de temps nous la conservons.
- De votre fournisseur d'identité : si vous vous connectez avec Google, le nom, l'adresse e-mail et la photo de profil que Google nous renvoie.
- Automatiquement par l'usage : votre historique d'interactions est généré au fil de votre utilisation du service, et nos prestataires génèrent des données techniques comme décrit à la section 5.6.
8. Finalités et base juridique
Organisations et membres. En bref : Chaque finalité repose sur une base légale identifiée ; notre marketing exige toujours votre consentement.
Nous traitons vos données pour les finalités suivantes, sur les bases juridiques ci-dessous au sens de l'article 6(1) du RGPD. Quand le traitement repose sur l'intérêt légitime (article 6(1)(f)), nous procédons toujours à une mise en balance documentée démontrant que notre intérêt légitime n'est pas supplanté par vos intérêts, droits et libertés, et vous pouvez vous y opposer à tout moment (voir section 16).
- Fournir et maintenir le service (compte, connexion, carte d'adhésion, check-ins) : exécution du contrat, art. 6(1)(b).
- Envoyer des avis système liés à votre compte (liens de connexion, réinitialisations de mot de passe, notifications de modification, alertes de sécurité) : exécution du contrat, art. 6(1)(b).
- Envoyer des newsletters et du marketing d'idbuddy : consentement, art. 6(1)(a). Vous pouvez retirer votre consentement à tout moment, depuis vos paramètres de communication dans l'application ou via le lien de désabonnement présent dans chaque e-mail marketing, et nous y donnons suite immédiatement.
- Envoyer des newsletters et des offres de votre organisation : l'organisation décide de la base juridique de ses propres envois et nous agissons sur ses instructions en qualité de sous-traitant. Dans les deux cas, vous pouvez y mettre fin depuis vos paramètres de communication ou via le lien de désabonnement du message.
- Traiter les demandes de support et de service : exécution du contrat ou intérêt légitime, art. 6(1)(b) et (f).
- Statuer sur une demande d'ouverture et construire l'organisation à partir de ce qu'elle indique si nous l'acceptons : mesures prises à votre demande avant tout contrat, art. 6(1)(b). Conserver la trace de ce qui a été décidé et quand repose sur l'intérêt légitime, art. 6(1)(f).
- Prévenir la fraude, les abus et les incidents de sécurité, y compris par des contrôles automatisés à la connexion et à la création de compte : intérêt légitime, art. 6(1)(f). Notre intérêt est de vous protéger ainsi que le service. La section 18 explique ce contrôle et comment faire réexaminer une décision.
- Mesurer l'usage de nos sites web afin de les améliorer : consentement, art. 6(1)(a), sur la seule base d'une mesure agrégée. La section 17 explique ce qui est collecté, et rien n'est mesuré sans votre accord.
- Améliorer et développer le service via des statistiques agrégées et le dépannage : intérêt légitime, art. 6(1)(f), avec pseudonymisation quand c'est possible.
- Respecter les obligations légales (comptabilité, fiscalité, réponse aux autorités) : obligation légale, art. 6(1)(c). Loi suédoise sur la comptabilité (1999:1078) et autres.
- Répondre à des actions en justice et faire valoir ou défendre nos droits : intérêt légitime, art. 6(1)(f).
- Marketing d'idbuddy auprès des administrateurs d'organisations existantes (B2B) : intérêt légitime, art. 6(1)(f), avec un droit d'opposition.
- Calculer ce qu'une organisation nous doit et pouvoir lui présenter le détail d'une facture passée : intérêt légitime, art. 6, § 1, f). Notre intérêt est de facturer correctement et de répondre à une question sur un montant. Nous comptons ce qui s'est passé, par mois, et ne l'utilisons à aucune autre fin.
- Facturer une organisation et conserver la trace de qui a modifié ses coordonnées de facturation : contrat avec cette organisation, art. 6, § 1, b), et intérêt légitime, art. 6, § 1, f), pour la part qui concerne la personne désignée comme contact. Notre intérêt est de facturer la bonne partie et de pouvoir montrer qui a modifié une coordonnée de paiement.
9. Catégories particulières et données des enfants
Organisations et membres. En bref : Nous ne demandons jamais de données sensibles et nous ne lisons pas ce que les organisations écrivent. Si votre liste de membres est sensible par nature, la section 9.2 est écrite pour vous.
9.1 Catégories particulières au sens de l'article 9
Nous ne demandons aucune des catégories particulières énumérées à l'article 9 du RGPD, et la plateforme ne prévoit aucun champ pour les recueillir : santé, origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques ou biométriques, vie sexuelle ou orientation sexuelle. Un profil membre contient un nom, une adresse e-mail, une photo et, si vous les ajoutez, une date de naissance, d'autres adresses e-mail et des numéros de téléphone.
Nos conditions interdisent aux organisations de téléverser ou de traiter des données relevant des catégories particulières, sauf si une exception valable s'applique (section 10.1). Vous devez savoir exactement jusqu'où cela va, parce qu'une réponse honnête vaut mieux qu'une réponse rassurante :
- Nous n'inspectons pas le contenu que les organisations écrivent dans leurs propres champs. Il n'y a ni analyse, ni classificateur, ni détection, nous ne pouvons donc pas promettre de trouver de telles données par nous-mêmes.
- Nous agissons sur signalement. Si vous nous informez, ou si nous apprenons par ailleurs, qu'une organisation traite des données relevant des catégories particulières en violation de nos conditions, nous enquêtons, exigeons de l'organisation qu'elle les supprime et l'en informons.
- Nous pouvons faire appliquer la règle. Nous sommes en mesure de désactiver des fonctionnalités individuelles pour une seule organisation, y compris sa capacité à envoyer des messages, et de suspendre ou résilier entièrement son accès. Nous le faisons lorsqu'une organisation refuse de corriger une violation.
- L'organisation reste responsable du traitement. Lorsqu'une organisation place dans idbuddy des données relevant des catégories particulières, c'est à cette organisation, et non à idbuddy, de disposer d'une condition au sens de l'article 9.
9.2 Quand l'adhésion elle-même est sensible
Certaines adhésions révèlent une catégorie particulière par leur seule existence. Appartenir à une communauté religieuse, à un syndicat, à une association politique ou à une organisation LGBTQ révèle la religion, l'appartenance syndicale, l'opinion politique ou l'orientation sexuelle, et la Cour de justice a confirmé que des données révélant indirectement une telle information relèvent tout de même de l'article 9 (affaire C-184/20).
Si vous êtes une organisation de ce type, traitez l'ensemble de votre liste de membres comme des données relevant de l'article 9, identifiez votre condition au sens de l'article 9(2), qui pour une association sans but lucratif est généralement l'article 9(2)(d), et gardez votre liste au sein de l'organisation. Nous vous y aidons en n'exposant pas les listes de membres à d'autres organisations et en vous permettant de désactiver votre visibilité publique.
9.3 Enfants
Le service ne s'adresse pas aux enfants de moins de 13 ans et nous ne faisons pas de marketing à destination des enfants. Les administrateurs d'un espace de travail doivent avoir au moins 18 ans (voir nos conditions).
Lorsque le consentement est la base juridique, l'âge auquel un enfant peut consentir lui-même varie selon les pays : 13 ans en Suède en application du chapitre 2, section 4 de la loi suédoise sur la protection des données (2018:218), et entre 13 et 16 ans ailleurs dans l'UE/EEE en application de l'article 8(1) du RGPD. En dessous de cet âge, le consentement doit être donné ou autorisé par le titulaire de l'autorité parentale.
Lorsqu'une organisation ajoute des membres mineurs, l'organisation, en sa qualité de responsable du traitement, est tenue de respecter l'article 8 du RGPD et le seuil d'âge qui lui est applicable, y compris d'obtenir le consentement parental le cas échéant. idbuddy ne vérifie l'âge de personne. Une date de naissance sur un profil est facultative, saisie par le membre et utilisée pour les offres d'anniversaire, et une organisation ne la voit que lorsque le membre la partage ou que l'organisation l'exige ; nous ne l'utilisons pas pour évaluer l'âge ni pour décider qui peut adhérer, si bien qu'une organisation qui inscrit des mineurs doit gérer la vérification de l'âge en dehors de la plateforme. Si nous apprenons que nous avons collecté des données personnelles concernant un enfant sans base légale valable, nous les effaçons dès que raisonnablement possible.
10. Combien de temps nous conservons vos données
Organisations et membres. En bref : Une durée pour chaque catégorie, pas une promesse vague. Au terme de la durée, nous supprimons ou anonymisons.
Nous conservons les données personnelles seulement aussi longtemps que nécessaire pour la finalité pour laquelle elles ont été collectées, ou comme la loi l'exige. Les durées ci-dessous s'appliquent à notre propre traitement en qualité de responsable. Lorsque nous agissons en qualité de sous-traitant, votre organisation, en sa qualité de responsable du traitement, décide de la durée de conservation de ses données d'adhésion et peut nous donner instruction de supprimer plus tôt.
- Adresses e-mail ajoutées à un profil mais jamais confirmées : 7 jours.
- Données de compte, y compris une date de naissance que vous avez ajoutée : aussi longtemps que votre compte existe, ou jusqu'à ce que vous retiriez vous-même la date de naissance. Si vous ne vous êtes pas connecté depuis 24 mois, nous vous contactons, et si vous ne revenez pas, nous supprimons ou anonymisons le compte.
- Données d'adhésion : pendant toute la durée de l'adhésion, puis 12 mois, sauf instruction contraire de votre organisation. Si vous quittez une organisation vous-même, vos cartes, vos tampons et vos offres activées y sont supprimés immédiatement et votre nom disparaît de son historique de scans.
- Enregistrements de cotisation qu'une organisation conserve à votre sujet : pendant la durée qu'impose sa propre législation comptable. Pour une organisation suédoise, il s'agit de sept ans en application du chapitre 7, section 2 de la loi sur la comptabilité (1999:1078).
- Historique des check-ins, des tampons et des offres : 24 mois à compter de l'interaction, ou 12 mois après la fin de l'adhésion, selon ce qui survient en premier.
- Enregistrements d'envoi des newsletters : 12 mois à compter de l'envoi.
- Preuve que vous avez donné votre consentement au marketing : pendant toute la durée du consentement, puis 24 mois, afin que nous puissions démontrer son existence.
- Trace de votre opposition au marketing ou de votre désabonnement : conservée aussi longtemps que votre compte existe, et jamais levée parce que vous rejoignez de nouveau une organisation ou par une importation ultérieure. C'est le seul moyen pour nous de continuer à la respecter. La suppression de votre compte efface la trace en même temps que l'adresse qu'elle protégeait.
- Invitations acceptées, révoquées ou expirées : 30 jours, puis suppression.
- Une demande d'ouverture sur laquelle personne ne s'est prononcé : jusqu'à la décision, et au maximum 60 jours, après quoi elle est marquée comme expirée et conservée aussi longtemps qu'une demande refusée.
- Une demande que nous avons refusée, ou qui a expiré : 12 mois à compter de ce moment, puis suppression.
- Une demande que nous avons acceptée : votre nom, votre fonction, votre adresse e-mail et votre numéro de téléphone en sont effacés dès que l'organisation existe, puisque vous détenez à partir de là une adhésion de propriétaire ou une invitation à en prendre une. Ce qui reste, ce sont les informations propres à l'organisation et la trace de la décision, et cela est supprimé en même temps que l'organisation.
- Réponses que nous vous avons envoyées au sujet d'une demande : 90 jours à compter de l'envoi.
- Correspondance avec notre support : 24 mois après la clôture du dossier.
- Nos propres pièces comptables : sept ans en application de la loi sur la comptabilité (1999:1078).
- Journaux de sécurité, y compris les connexions et les accès administratifs : 12 mois, ou davantage tant qu'un incident fait l'objet d'une enquête.
- Journaux d'exploitation et de dépannage : 30 jours.
- Sauvegardes chiffrées : écrasées selon un cycle glissant de 35 jours au maximum.
- Le décompte mensuel de ce que vous avez fait au sein d'une organisation, conservé pour la facturer : 24 mois, après quoi il ne reste que les totaux de l'organisation, qui ne disent plus qui a été compté.
- Les coordonnées de facturation d'une organisation : tant que l'organisation a une formule payante, puis sept ans en vertu de la loi comptable (1999:1078).
- Une facture ou un avoir émis : sept ans en vertu de la loi comptable (1999:1078). Le document fige une copie des coordonnées de facturation telles qu'elles étaient à l'émission, y compris le nom et l'adresse e-mail du contact, et il n'est jamais réécrit. Supprimer l'espace de travail ne le supprime pas ; cela coupe seulement le lien entre les deux.
- La trace de qui a modifié les coordonnées de facturation ou la formule d'une organisation : 24 mois. Elle conserve le nom tel qu'il était alors et survit donc au compte de la personne qui a fait la modification ; la suppression de ce compte coupe le lien, mais le nom demeure jusqu'à la fin des 24 mois.
Au terme d'une durée, nous supprimons les données ou les anonymisons de sorte qu'elles ne puissent plus être reliées à vous.
11. Destinataires et sous-traitants
Organisations et membres. En bref : Six prestataires nommés, ce que fait chacun et où il se trouve. Jamais d'annonceurs ni de courtiers en données.
Nous partageons les données avec les prestataires nécessaires à l'exploitation du service. Tous sont liés par des accords de sous-traitance au sens de l'article 28 du RGPD et par des obligations de confidentialité et de sécurité. Nous n'engageons que des prestataires offrant des garanties suffisantes de conformité au RGPD. La liste actuelle est la suivante :
- Supabase Inc. (États-Unis), notre projet étant déployé dans une région de l'UE. Base de données, authentification, stockage de fichiers et tâches planifiées. C'est là que résident vos données de compte, d'adhésion et d'interaction.
- Vercel Inc. (États-Unis). Hébergement de idbuddy.io, app.idbuddy.io, admin.idbuddy.io et ops.idbuddy.io, ainsi que la mesure d'usage agrégée et la protection anti-bot à la connexion décrites à la section 17.
- Resend, Inc. (États-Unis). Acheminement de chaque e-mail envoyé par la plateforme. Le contenu des messages et les adresses des destinataires y transitent, et ses journaux de livraison ainsi que les métadonnées des messages sont conservés aux États-Unis.
- Google Ireland Limited, avec Google LLC (États-Unis) comme sous-traitant ultérieur. Uniquement lorsque vous choisissez « Continuer avec Google » pour vous connecter.
- OpenStreetMap Foundation (Royaume-Uni). Recherche d'adresses et tuiles cartographiques dans l'outil d'administration. Les images de marqueurs de ces cartes sont servies depuis un réseau public de distribution de code exploité par Cloudflare, Inc. (États-Unis).
- Un service de messagerie professionnelle hébergé pour la correspondance avec info (at) idbuddy.io et contact (at) idbuddy.io.
Nous n'utilisons ni régies publicitaires, ni courtiers en données, ni plateformes de données clients, ni produits d'analytique tiers au-delà de la mesure agrégée nommée ci-dessus.
Avant d'engager un nouveau sous-traitant, nous réalisons une évaluation des risques, garantissons une base légale valide pour tout transfert vers un pays tiers et informons nos clients en temps voulu pour qu'ils puissent s'y opposer. Les organisations clientes trouvent la liste faisant foi des sous-traitants ultérieurs et le mécanisme d'objection aux changements dans le DPA, publié à idbuddy.io/dpa ; une copie est également disponible gratuitement auprès de info (at) idbuddy.io.
12. Transferts hors UE/EEE
Organisations et membres. En bref : Vos données d'adhésion se trouvent dans l'UE. Certains des prestataires nommés sont des sociétés américaines, et chaque transfert repose sur une base juridique que nous pouvons vous présenter.
Vos données de compte, d'adhésion et d'interaction sont stockées dans une région de l'UE, et nos propres équipes y accèdent depuis la Suède. Plusieurs des prestataires listés à la section 11 sont établis hors de l'UE/EEE, de sorte qu'une partie du traitement atteint un pays tiers. Quand c'est le cas, cela n'a lieu que sur l'un des fondements suivants au sens des articles 44 à 49 du RGPD :
- Décision d'adéquation (article 45). Le Royaume-Uni est couvert par une décision d'adéquation, qui constitue le fondement du traitement par OpenStreetMap mentionné à la section 11.
- Clauses contractuelles types de la Commission européenne (CCT, article 46), complétées par des mesures techniques et organisationnelles : chiffrement en transit et au repos, contrôles d'accès et engagements de transparence. C'est le fondement retenu pour Supabase, Vercel, Resend et Cloudflare.
- L'EU-US Data Privacy Framework, quand le prestataire y est certifié et que le traitement entre dans son champ d'application.
Nous effectuons une analyse d'impact des transferts avant de lancer un nouveau transfert vers un pays tiers afin de garantir un niveau de protection essentiellement équivalent à celui de l'UE. Vous pouvez demander des informations à jour sur les transferts via info (at) idbuddy.io.
13. Divulgation aux autorités publiques
Organisations et membres. En bref : Les autorités ne reçoivent des données que lorsque la loi l'impose, et nous examinons chaque demande au préalable.
Nous ne divulguons des données personnelles aux autorités publiques suédoises ou étrangères que si la loi, une décision de justice ou un ordre contraignant d'une autorité compétente l'exige.
Chaque demande est examinée formellement et juridiquement avant toute divulgation, et nous consignons les demandes reçues ainsi que la façon dont nous les avons traitées. Quand la loi le permet, nous informons la personne concernée. Nous contestons les demandes qui ne respectent pas les exigences légales, sont disproportionnées ou manquent de base légale.
14. Vos droits au sens du RGPD
Organisations et membres. En bref : Accéder, rectifier, effacer, exporter, s'opposer. Le tout gratuitement, avec réponse sous 30 jours.
Vous disposez des droits suivants au sens des articles 15 à 22 du RGPD. Nous traitons chaque demande gratuitement et répondons sous 30 jours (prorogeable de deux mois en cas de complexité, auquel cas nous vous en indiquerons la raison).
- Droit à l'information (art. 13–14) : savoir quelles données nous traitons et pourquoi. Cette politique en remplit l'essentiel.
- Droit d'accès (art. 15) : une copie des données personnelles que nous détenons à votre sujet, y compris votre historique d'interactions.
- Droit de rectification (art. 16) : corriger des données inexactes ou compléter des données incomplètes.
- Droit à l'effacement (art. 17) : nous demander de supprimer vos données s'il n'existe plus de base légale. Certaines exceptions s'appliquent, comme nos obligations comptables et la trace d'une opposition au marketing décrite à la section 10.
- Droit à la limitation (art. 18) : suspendre le traitement le temps qu'une plainte soit instruite ou que l'exactitude soit contestée.
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré, lisible par machine, et les transférer à un autre responsable du traitement.
- Droit d'opposition (art. 21) : au traitement fondé sur l'intérêt légitime ou au marketing direct.
- Droit de ne pas être soumis à une décision entièrement automatisée (art. 22) produisant des effets juridiques ou similaires. Voir la section 18.
- Droit de retirer le consentement (art. 7.3) : le retrait n'affecte pas la licéité du traitement effectué avant le retrait.
Lorsque nous détenons les données en qualité de sous-traitant pour une organisation, nous transmettons votre demande à cette organisation et l'aidons à y répondre.
15. Comment exercer vos droits
Organisations et membres. En bref : Écrivez-nous par e-mail ou utilisez les paramètres de confidentialité dans l'application.
Les demandes d'exercice des droits de la section 14 se font le plus simplement via :
- E-mail : info (at) idbuddy.io, en indiquant clairement le droit invoqué.
- Connecté au service : les paramètres de votre compte vous permettent d'exporter vos données, de gérer vos préférences de communication et de supprimer votre compte vous-même. Si vous êtes propriétaire ou seul administrateur d'une organisation, transférez-la d'abord, afin qu'elle ne reste pas sans personne pour la gérer.
Pour vous protéger contre l'usurpation d'identité, nous pouvons être amenés à vérifier votre identité (p. ex. par une connexion existante ou une autre vérification raisonnable). Si nous ne pouvons pas vous identifier, nous pouvons refuser de donner suite à la demande au sens de l'article 11(2).
Si vous êtes membre d'une organisation et que votre demande concerne cette adhésion, il se peut que nous devions transmettre la demande à l'organisation responsable du traitement.
16. Marketing direct et droit d'opposition
Organisations et membres. En bref : Une seule opposition arrête tout marketing direct de notre part, définitivement.
Vous disposez d'un droit inconditionnel au sens de l'article 21(2) du RGPD de vous opposer au traitement de vos données personnelles à des fins de marketing direct. L'opposition est honorée sans délai et sans que vous ayez à justifier d'un motif.
Nous conservons la trace de toute personne qui s'est opposée au marketing. Elle est vérifiée avant la mise en file d'attente d'un message, puis une nouvelle fois avant son envoi, elle s'applique dans tous nos systèmes et elle n'est jamais levée automatiquement, ni par une importation ultérieure, ni par une nouvelle adhésion à une organisation.
- Marketing d'idbuddy : utilisez le lien de désabonnement présent dans tout e-mail marketing, modifiez vos paramètres de communication dans l'application, ou écrivez à info (at) idbuddy.io.
- Envois d'une organisation dont vous êtes membre : utilisez le lien de désabonnement du message, ou désactivez son adresse e-mail sous Ce que vous partagez dans vos paramètres de profil. Les deux enregistrent la même opposition. Vous pouvez aussi contacter directement l'organisation.
17. Cookies, stockage local et technologies similaires
Organisations et membres. En bref : Pas de publicité ni de suivi inter-sites. Voici chaque cookie, chaque entrée de stockage navigateur et chaque tiers que votre navigateur est amené à contacter.
Le chapitre 9, section 28 de la loi suédoise sur les communications électroniques (2022:482) couvre tout ce qui est stocké dans votre terminal ou lu depuis celui-ci, et pas seulement les cookies : cette section énumère donc les deux.
17.1 Strictement nécessaires
Ils sont posés sans consentement parce que le service ne peut pas fonctionner sans eux.
- idbuddy.locale : un cookie first-party, doublé d'une entrée correspondante dans le stockage local de votre navigateur, qui mémorise votre langue pendant 12 mois. Il est rattaché à idbuddy.io pour que votre choix soit repris sur nos sous-domaines.
- Le cookie de session de Supabase Auth, nommé d'après notre projet et parfois scindé en deux entrées. Il vous garde connecté et est actuellement posé pour une session de longue durée, jusqu'à 400 jours ; la déconnexion le supprime.
- pending_invite_id et pending_invite_link_id : des cookies first-party dont la durée de vie est de 5 à 10 minutes et qui transportent l'invitation sur laquelle vous avez cliqué à travers l'aller-retour de connexion, pour que vous arriviez dans la bonne organisation.
- idbuddy_admin_selected_company : une entrée de stockage local dans l'outil d'administration qui mémorise la dernière organisation que vous avez ouverte. Elle est écrite à la première ouverture de l'outil et subsiste jusqu'à ce que vous vidiez le stockage de votre navigateur.
- Les cookies commençant par KP_, posés par notre prestataire de protection anti-bot lorsqu'une connexion est vérifiée. Voir la section 18.
- idbuddy_terms_ok : un cookie interne contenant l'identité d'une personne connectée ayant déjà accepté les conditions et la politique de confidentialité en vigueur, afin que la vérification ne s'exécute pas à chaque requête. Il dure une heure et n'est pas lisible par les scripts.
- idbuddy_consent : un cookie interne contenant votre réponse à la question sur la mesure d’audience en 17.2. Il dure 180 jours et n’est posé qu’une fois que vous avez répondu.
17.2 Mesure d'usage
Nous mesurons l'usage de nos sites web avec Vercel Web Analytics. L'outil transmet à Vercel la page consultée et les informations techniques de base de la requête, il ne pose pas de cookie et ne construit aucun profil vous concernant. Nous l'utilisons de façon agrégée pour voir de quelles pages les gens ont besoin et où ils restent bloqués.
Cela ne s'exécute que si vous l'acceptez. Rien n'est chargé avant votre réponse, et refuser ou ne pas répondre laisse la mesure désactivée. Votre réponse est conservée dans le cookie idbuddy_consent de la section 17.1, et le panneau qui a posé la question peut être rouvert à tout moment pour en changer. Si votre navigateur envoie un signal Global Privacy Control, nous le considérons comme un refus et ne demandons rien. Avant l'envoi de tout événement, l'adresse de la page est débarrassée de chaque identifiant, de chaque jeton et de toute la chaîne de requête, de sorte qu'une adresse au sein de l'application membre n'indique plus à quelle organisation elle se rapportait. Notre politique relative aux cookies sur idbuddy.io/cookies expose tout cela en détail.
17.3 Ce que nous ne faisons pas
Nous ne posons pas de cookies de publicité, de profilage ou de suivi inter-sites. Nous n'intégrons ni SDK publicitaires, ni pixels de réseaux sociaux, ni enregistreurs de session, ni outils de cartes de chaleur. Nous ne chargeons aucune police web depuis un tiers : chaque police est servie depuis notre propre domaine.
Vous pouvez effacer les cookies et les données de site à tout moment via les réglages de votre navigateur ; il faudra peut-être vous reconnecter ensuite.
18. Décisions automatisées et profilage
Organisations et membres. En bref : Un seul contrôle automatisé s'exécute lorsque vous créez un compte, pour tenir les bots à l'écart. S'il vous bloque, réessayez ou passez par Google, qui ne le traverse pas. Aucune connexion n'est refusée sur son verdict.
Nous ne vous profilons pas, ne vous notons pas, ne vous classons pas et ne vous segmentons pas individuellement sur la base de votre comportement, et nous ne vendons ni ne partageons de telles données. Le produit ne comporte aucun modèle publicitaire ni de recommandation.
Il existe un contrôle automatisé. Lorsque vous vous connectez ou créez un compte, notre prestataire de protection anti-bot évalue la requête en examinant les caractéristiques du navigateur et de l'appareil ainsi que le schéma de la requête, plutôt que votre identité, et rend un verdict indiquant si elle provient ou non d'un client automatisé. Si le verdict conclut à un client automatisé, la création de compte est refusée. Une connexion est évaluée de la même manière mais n'est jamais refusée sur le verdict, de sorte que la seule requête que ce contrôle peut arrêter est la création d'un compte. C'est la seule décision automatisée du service qui puisse affecter votre accès à celui-ci.
En cas de refus, l'écran vous le dit et vous pouvez réessayer aussitôt, ou créer le compte avec Google, qui ne passe pas par le contrôle. Nous ne réexaminons pas les refus un par un, puisque cette issue à un refus injustifié est ouverte immédiatement. Ce que nous conservons à la place, c'est un relevé de chaque refus : l'heure, celui de nos sites où il s'est produit et le domaine de l'adresse e-mail utilisée, jamais l'adresse elle-même, afin qu'une série de refus injustifiés se voie. Si le refus persiste, écrivez à info (at) idbuddy.io : une personne regardera ce que montre ce relevé et finalisera l'inscription à votre place. C'est l'intervention humaine que réserve l'article 22(3), et nous préférons entendre parler d'un faux positif que vous perdre à cause de lui.
Les statistiques agrégées et la segmentation ne sont utilisées que pour :
- Aider votre organisation à comprendre sa propre base de membres, par exemple combien de membres elle compte et combien de tampons ont été délivrés.
- Assurer le dépannage et surveiller les performances du service.
- Améliorer notre produit.
19. Anonymisation et données agrégées
Organisations et membres. En bref : Les données qui ne peuvent plus vous identifier peuvent être conservées à des fins statistiques.
Nous anonymisons les données personnelles quand elles ne sont plus nécessaires à l'identification. Des données correctement anonymisées sortent du champ du RGPD (considérant 26) et peuvent donc être utilisées pour des statistiques de long terme et le développement produit sans être reliées à vous.
Quand une anonymisation complète n'est pas possible, nous réduisons ce qui vous identifie : par exemple, au terme de la durée de conservation de votre historique de check-ins, l'enregistrement de l'interaction peut être conservé à des fins statistiques après suppression de votre nom et de la référence de votre compte, de sorte que ni nous ni l'organisation ne puissions le rattacher à vous.
20. Sécurité et violations de données
Organisations et membres. En bref : Chiffrement, accès selon le moindre privilège et journalisation des accès ; en cas de violation vous exposant à un risque, nous vous informons ainsi que l'IMY.
Nous appliquons des mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, en tenant compte de l'état des connaissances, des coûts de mise en œuvre, de la nature et de la portée du traitement et du risque pour vos droits et libertés. Exemples :
- TLS 1.2 ou supérieur pour tout le trafic en transit, et chiffrement au repos pour la base de données, le stockage de fichiers et les sauvegardes.
- Sécurité au niveau des lignes dans la base de données, de sorte que les données d'une organisation ne soient accessibles qu'à cette organisation, appliquée par la base de données elle-même plutôt que par le code applicatif.
- Chaque écriture dans la plateforme passe par une fonction serveur contrôlée plutôt que par une écriture directe en base depuis le navigateur.
- L'accès par nos propres équipes suit le principe du moindre privilège, est protégé par une authentification à deux facteurs et est journalisé.
- Revues de sécurité régulières et tests d'intrusion de la plateforme.
- Sauvegardes chiffrées et géographiquement séparées.
- Les collaborateurs sont formés à la protection des données et tenus à la confidentialité.
En cas de violation de données personnelles susceptible d'entraîner un risque pour vos droits et libertés, nous la notifierons à l'IMY dans les 72 heures au sens de l'article 33 du RGPD. Si le risque est élevé au sens de l'article 34, nous vous informerons directement par e-mail, en décrivant l'étendue, les conséquences probables et les mesures que nous avons prises ou que nous vous recommandons de prendre.
21. Modifications de cette politique
Organisations et membres. En bref : Les changements importants sont annoncés au moins 30 jours à l'avance.
Nous pouvons mettre à jour cette politique pour refléter des changements légaux, de nouveaux services ou des pratiques améliorées. La date en haut reflète la dernière révision.
Pour les changements substantiels affectant vos droits ou élargissant notre traitement, nous vous en informerons par e-mail au moins 30 jours avant que le changement ne prenne effet, et lors de votre prochaine connexion nous vous demanderons d'accepter la nouvelle version avant l'ouverture du service. Pour les changements non substantiels (corrections de langue, coquilles), la version mise à jour s'applique à partir de la date de publication.
Les versions antérieures de la politique peuvent être demandées à info (at) idbuddy.io.
22. Réclamations auprès de l'autorité de contrôle
Organisations et membres. En bref : Pas satisfait ? Vous pouvez toujours saisir l'IMY ou votre autorité de contrôle locale.
Nous apprécions que vous nous écriviez directement si quelque chose vous semble anormal. Écrivez à info (at) idbuddy.io et nous trouverons rapidement une solution. Vous avez toujours le droit, au sens de l'article 77 du RGPD, de déposer plainte auprès de l'autorité de contrôle, en parallèle ou sans nous contacter au préalable.
En Suède, il s'agit de l'autorité suédoise de protection de la vie privée (Integritetsskyddsmyndigheten, IMY). Si vous résidez ou travaillez dans un autre pays de l'UE/EEE, vous pouvez aussi contacter l'autorité de contrôle de ce pays.
- Adresse postale : Box 8114, 104 20 Stockholm, Suède
- E-mail : imy (at) imy.se
- Site web : imy.se
Contact et réclamations
Vous avez des questions sur la façon dont nous traitons vos données personnelles, ou vous souhaitez exercer vos droits ? Écrivez-nous. Nous répondons sous 30 jours. Si vous pensez que nous avons traité vos données en violation du RGPD, vous avez aussi le droit de déposer plainte auprès de l'autorité de contrôle.
Responsable du traitement
Byte Buddies AB
Identifiant d'entreprise 559491-4979
Malmö, Suède
Autorité de contrôle
Integritetsskyddsmyndigheten (IMY)
Box 8114, 104 20 Stockholm, Suède
imy (at) imy.se · imy.se