Ceci est une traduction de courtoisie. La version juridiquement contraignante est la version italienne ; en cas de divergence, le texte italien prévaut.
Giffit (« le Service ») est développé et géré par Michele Furgeri.
La présente Politique de Confidentialité décrit comment nous collectons, utilisons et
protégeons vos données personnelles conformément au Règlement (UE) 2016/679 (RGPD) et au
Décret législatif italien 196/2003 (Code de la confidentialité italien), tel que modifié
par le Décret législatif 101/2018.
En bref : nous ne collectons que les données nécessaires pour vous permettre d'utiliser Giffit. Nous ne vendons pas vos données à des tiers. Les fonctionnalités de personnalisation avancée fondées sur votre navigation sont toujours facultatives et vous pouvez les révoquer à tout moment depuis les paramètres de l'application.
1. Responsable du Traitement
Michele Furgeri
E-mail : info@giffit.me
Aucun Délégué à la Protection des Données (DPO) n'a été désigné. Pour toute question concernant vos données personnelles ou pour exercer vos droits, vous pouvez écrire au Responsable du traitement à l'adresse e-mail indiquée ci-dessus.
2. Données Collectées
Données fournies directement par l'utilisateur
- Données d'inscription : adresse e-mail, mot de passe (non conservé en clair — haché avec bcrypt)
- Données de profil : nom d'utilisateur, nom affiché, photo de profil, genre, date de naissance, centres d'intérêt, préférences négatives (« choses que vous n'aimez pas »), tailles et mensurations (facultatives)
- Tailles et mensurations : taille de haut, de pantalon, de sous-vêtements et de soutien-gorge, tour de doigt et pointure. Chaque champ est facultatif, n'est visible que par vous au départ, et vous choisissez quels contacts peuvent le voir. Ces données ne sont jamais transmises aux fournisseurs d'intelligence artificielle : le modèle est seulement informé qu'une mesure est disponible, jamais de sa valeur. Nous n'en conservons aucun historique : seule la valeur actuelle est enregistrée, et les modifications ultérieures l'écrasent.
- Contenus créés : listes de souhaits, éléments de la liste, événements de la vie, messages de chat
- Données relationnelles : connexions avec d'autres utilisateurs, invitations envoyées et reçues
Données collectées automatiquement
- Données d'utilisation : horodatages de connexion, préférences de thème, journaux de session
- Push token : identifiant de l'appareil pour l'envoi de notifications push
- Données de diagnostic et d'analyse : événements techniques d'erreur (pour la stabilité du Service) et statistiques d'utilisation agrégées et pseudonymisées (pour améliorer le Service). L'analyse d'utilisation côté application n'est activée qu'avec votre consentement préalable.
Données collectées avec consentement explicite (facultatives)
- Données de navigation dans le navigateur intégré : URL, titre et description des produits consultés via le navigateur intégré de Giffit. Ces données sont traitées exclusivement pour personnaliser les suggestions de cadeaux par IA. Elles ne sont jamais cédées à des tiers. Vous pouvez refuser ou révoquer ce consentement à tout moment.
Données reçues des fournisseurs de connexion (Google, Apple)
Si tu choisis de te connecter avec Google ou Apple, l'authentification a lieu sur les systèmes du fournisseur : Giffit ne voit jamais le mot de passe de ton compte Google ou Apple. Nous recevons uniquement :
- Google : adresse email (vérifiée), nom, photo de profil et un identifiant unique ;
- Apple : adresse email et nom. Apple transmet le nom uniquement lors de la première connexion. Si tu choisis « Masquer mon adresse e-mail », Apple nous fournit une adresse de redirection anonyme (
@privaterelay.appleid.com) et ton adresse réelle reste inconnue de Giffit.
Ce sont les mêmes données qui te seraient demandées lors de l'inscription et elles servent uniquement à créer et identifier ton compte : la base légale est l'exécution du contrat (art. 6.1.b RGPD). Nous ne recevons pas tes contacts, ton calendrier, tes photos, tes messages ni aucun autre contenu de tes comptes Google ou Apple, et nous ne publions rien en ton nom.
Google et Apple traitent les données d'authentification en tant que responsables autonomes, selon leurs propres politiques (Google, Apple). Tu peux révoquer l'accès de Giffit à tout moment depuis les réglages de ton compte Google ou Apple ; pour effacer les données déjà présentes chez Giffit, utilise la suppression de compte décrite dans « Tes Droits ».
3. Finalités et Base Juridique du Traitement
| Finalité | Base juridique (RGPD) | Données concernées |
|---|---|---|
| Inscription et gestion du compte | Art. 6(1)(b) — Exécution du contrat | E-mail, mot de passe, profil |
| Fourniture du Service (listes, événements, connexions, chat) | Art. 6(1)(b) — Exécution du contrat | Toutes les données de profil et contenus |
| Montrer vos tailles aux contacts que vous avez autorisés | Art. 6(1)(b) — Exécution du contrat | Tailles et mensurations (facultatives) |
| Suggestions de cadeaux par IA fondées sur le profil | Art. 6(1)(b) — Exécution du contrat | Centres d'intérêt, préférences, âge, genre |
| Notifications push et e-mails transactionnels | Art. 6(1)(b) — Exécution du contrat | Push token, e-mail |
| Personnalisation des suggestions via les données de navigation | Art. 6(1)(a) — Consentement (facultatif) | URL et descriptions des produits consultés |
| Sécurité, prévention de la fraude et des abus | Art. 6(1)(f) — Intérêt légitime | Journaux d'accès, données d'utilisation |
| Amélioration du Service (analyses agrégées) | Art. 6(1)(f) — Intérêt légitime | Données anonymes/agrégées |
| Respect des obligations légales | Art. 6(1)(c) — Obligation légale | Journaux de consentement, données requises par les autorités |
Le traitement fondé sur l'intérêt légitime (Art. 6(1)(f)) est toujours mis en balance avec les droits de la personne concernée. Vous pouvez vous opposer à ce traitement à tout moment en contactant le Responsable.
4. Décision Automatisée et Profilage par IA
Le Service utilise des systèmes d'intelligence artificielle pour générer des suggestions de cadeaux personnalisées à partir des données de votre profil (centres d'intérêt, préférences négatives, genre, âge) et — si vous avez donné votre consentement — des produits que vous explorez dans le navigateur intégré. Les requêtes sont acheminées via OpenRouter, qui les transmet à des modèles d'intelligence artificielle tiers et peut faire appel à ses propres fournisseurs de calcul (sous-traitants). Selon la politique d'OpenRouter, le contenu des requêtes n'est pas utilisé pour entraîner des modèles. Le modèle utilisé peut changer au fil du temps sans que cela ne modifie les finalités du traitement ni les catégories de données concernées.
Ces suggestions ont un caractère purement indicatif et ne produisent aucun effet juridique ni ne vous affectent de manière significative au sens de l'Art. 22 du RGPD. Aucune décision automatisée contraignante n'est prise. Vous avez le droit de contester les résultats et de demander une intervention humaine en écrivant à info@giffit.me.
5. Stockage Local (AsyncStorage)
L'application utilise AsyncStorage (stockage local sur l'appareil) pour conserver les préférences de session, les jetons d'authentification, les paramètres de thème et les journaux de consentement. Ces données résident exclusivement sur votre appareil et ne sont pas transmises à des tiers. Elles sont automatiquement supprimées lors de la déconnexion ou de la désinstallation de l'application.
6. Prestataires de Services (Sous-traitants)
Vos données peuvent être traitées par les prestataires suivants, avec lesquels nous avons conclu des accords de traitement de données (DPA) appropriés conformément à l'Art. 28 du RGPD :
| Prestataire | Lieu | Finalité | Garantie de transfert |
|---|---|---|---|
| Supabase Inc. | États-Unis | Base de données, authentification, stockage | CCT (Art. 46(2)(c) RGPD) |
| OpenRouter, Inc. | États-Unis | Acheminement des requêtes IA vers des modèles d'intelligence artificielle tiers ; selon la politique d'OpenRouter, le contenu n'est pas utilisé pour l'entraînement. Peut faire appel à ses propres fournisseurs de calcul (sous-traitants) | CCT (Art. 46(2)(c) RGPD) |
| Resend Inc. | États-Unis | E-mails transactionnels | CCT (Art. 46(2)(c) RGPD) |
| Expo / 650 Industries Inc. | États-Unis | Distribution de l'application, notifications push | DPF + CCT |
| Render Services Inc. | États-Unis | Hébergement du backend | CCT (Art. 46(2)(c) RGPD) |
| Cloudflare Inc. | États-Unis | Hébergement du site web statique (Cloudflare Pages), CDN et protection DDoS | DPF + CCT |
| Functional Software, Inc. (Sentry) | UE (Allemagne) | Surveillance des erreurs et diagnostic technique pour la stabilité du Service (aucune adresse IP ni contenu personnel des requêtes) | Données dans l'UE — aucun transfert hors UE |
| PostHog, Inc. | UE | Analyse d'utilisation agrégée et pseudonymisée pour améliorer le Service (analyse côté application uniquement avec consentement) | Données dans l'UE — aucun transfert hors UE |
Cadre de protection des données UE-États-Unis (DPF) : cadre d'adéquation
approuvé par la Commission européenne par la Décision 2023/1795 du 10 juillet 2023.
Clauses Contractuelles Types (CCT) : modèle approuvé par la Commission
européenne par la Décision 2021/914 du 4 juin 2021.
Pour plus d'informations sur les garanties appliquées, contactez le Responsable.
7. Conservation des Données
| Catégorie de données | Durée de conservation |
|---|---|
| Données de compte et de profil | Jusqu'à la suppression du compte, puis effacées sous 30 jours. Si tu n'ouvres pas l'application pendant 30 mois, le compte est supprimé automatiquement, après deux avertissements par e-mail à 12 et 24 mois. |
| Inscriptions non terminées ou Conditions jamais acceptées | Suppression automatique : 30 jours si l'inscription n'a jamais été terminée, 60 jours si les Conditions n'ont jamais été acceptées. |
| Données de navigation du navigateur intégré | 12 mois maximum à compter de la collecte (ou jusqu'à la révocation du consentement) |
| Journaux de consentement (preuve d'acceptation des CGU) | 5 ans à compter de l'acceptation (obligation légale de documentation) |
| Journaux de sécurité et d'accès | 90 jours |
| Messages de chat | Jusqu'à la suppression du compte ou de la conversation |
Après la suppression du compte, les données personnelles sont effacées ou anonymisées sous 30 jours, à l'exception des journaux de consentement conservés au titre d'une obligation légale.
8. Vos Droits
En vertu des Arts. 15 à 21 du RGPD, vous disposez des droits suivants :
- Accès (Art. 15) : obtenir une copie des données personnelles vous concernant et des informations sur leur traitement
- Rectification (Art. 16) : corriger des données inexactes ou compléter des données incomplètes
- Effacement (« droit à l'oubli ») (Art. 17) : supprimer votre compte et toutes les données associées — disponible directement dans l'application (Profil → Paramètres → Supprimer le compte)
- Limitation du traitement (Art. 18) : demander la suspension du traitement dans certains cas
- Portabilité (Art. 20) : recevoir vos données dans un format structuré et lisible par machine (JSON/CSV)
- Opposition (Art. 21) : vous opposer au traitement fondé sur l'intérêt légitime
- Retrait du consentement (Art. 7(3)) : retirer à tout moment votre consentement à la personnalisation via les données de navigation, sans que cela n'affecte la licéité du traitement antérieur au retrait — disponible directement dans l'application (Profil → Paramètres → Confidentialité)
Pour exercer vos droits, écrivez à info@giffit.me en précisant votre demande. Nous répondrons sous 30 jours à compter de la réception (délai prorogeable de 60 jours supplémentaires dans les cas complexes, avec communication du motif).
9. Âge Minimum
Le Service est destiné aux utilisateurs âgés d'au moins 16 ans, conformément à l'Art. 8 du RGPD et à l'Art. 2-quinquies du Décret législatif 196/2003. Nous ne collectons pas sciemment de données de mineurs de moins de 16 ans. Si nous apprenions avoir collecté des données d'un mineur sans le consentement du titulaire de l'autorité parentale, nous procéderions à leur suppression immédiate.
10. Sécurité des Données
Nous adoptons les mesures techniques et organisationnelles suivantes (Art. 32 RGPD) :
- Hachage des mots de passe avec bcrypt (facteur de sel ≥ 10)
- Transmissions chiffrées via HTTPS/TLS 1.2+
- Authentification basée sur JWT avec expiration
- Row-Level Security (RLS) sur la base de données pour isoler les données par utilisateur
- Accès aux données limité au seul personnel autorisé
- Sauvegardes régulières avec chiffrement au repos
En cas de violation de données personnelles susceptible d'engendrer des risques pour vos droits et libertés, nous vous en informerons sans retard injustifié conformément à l'Art. 34 du RGPD. La notification à l'Autorité de contrôle (Art. 33 RGPD) sera effectuée sous 72 heures à compter de la découverte de la violation.
11. Réclamations
Vous avez le droit d'introduire une réclamation auprès de l'Autorité italienne de protection
des données (Garante Privacy) :
www.garanteprivacy.it
Garante per la Protezione dei Dati Personali
Piazza Venezia, 11 — 00187 Rome, Italie
Tél. : +39 06.69677.1
Nous vous invitons néanmoins à nous contacter avant de déposer une réclamation formelle, afin que nous puissions résoudre le problème directement.
12. Modifications de la Politique de Confidentialité
Nous nous réservons le droit de mettre à jour la présente Politique de Confidentialité en cas de modifications réglementaires, technologiques ou du Service. Les modifications seront classées comme :
- Modifications substantielles (nouvelles finalités, nouveaux prestataires, nouvelles catégories de données) : notification dans l'application et par e-mail avec un préavis d'au moins 15 jours. Le consentement sera de nouveau demandé si nécessaire.
- Modifications non substantielles (corrections, clarifications) : mise à jour de la version sans préavis spécifique.
La version mise à jour est toujours disponible sur giffit.me/fr/privacy.html et dans la section Profil → Paramètres de l'application.