Politique de confidentialité

    Version du 11 septembre 2026

    1. Responsable de traitement

    Le responsable de traitement au sens du règlement (UE) 2016/679 (RGPD) est NOVELLI SAS, société par actions simplifiée immatriculée sous le numéro SIREN 985 066 026, dont le siège social est situé CS 48756, 58 rue de Monceau, 75008 Paris, éditrice du Site (voir les mentions légales). Contact : contact@ginette.app.

    2. Données collectées et finalités

    Ginette collecte et traite les catégories de données suivantes, strictement nécessaires à l'exécution du mandat de gestion :

    DonnéeFinalitéBase légaleConservation
    Identité (prénom, nom, date de naissance)Identification du client, vérification d'identité à l'invitationExécution du contratDurée du contrat + 3 ans (prescription civile)
    Coordonnées (email, téléphone, adresse)Communication client, facturationExécution du contrat + obligation comptableDurée du contrat + 10 ans (art. L.123-22 Code com.)
    Identifiants Turo et Getaround (email, mot de passe)Exécution du mandat de gestion (connexion aux plateformes)Exécution du contratSupprimés à la résiliation du mandat
    Données de réservation et véhiculeSynchronisation des indisponibilités, analytiqueExécution du contratDurée du contrat + 3 ans
    Données de paiement (via Stripe)Facturation de l'abonnementExécution du contratSelon la politique Stripe (Ginette ne stocke pas les données bancaires)
    Journaux techniques (adresse IP, événements)Sécurité, prévention des abus, débogageIntérêt légitime12 mois maximum

    3. Mesures de sécurité

    Les identifiants d'authentification aux plateformes tierces sont conservés dans une base de données à accès restreint, chiffrés au repos selon l'algorithme AES-256 en mode GCM avec authentification intégrée. Les mots de passe des comptes Ginette sont hachés avec Argon2id. L'ensemble des communications entre le client et le Site est protégé par TLS 1.3. L'accès administratif au serveur est restreint par clé SSH ; aucune interface d'administration publique n'est exposée.

    4. Sous-traitants et transferts internationaux

    Ginette recourt aux catégories de sous-traitants suivantes pour l'exécution du service, en application de l'article 13.1.e du RGPD qui autorise la présentation par catégories. Chaque sous-traitant est lié par un accord conforme à l'article 28 du RGPD. La liste précise et à jour des sous-traitants ultérieurs est communiquée sur simple demande à dpo@ginette.app, ainsi qu'aux Clients professionnels dans le cadre de leur DPA.

    Sous-traitantRôleLocalisationEncadrement du transfert
    Vercel Inc.Hébergement de l'interface webÉtats-UnisData Privacy Framework (DPF)
    Hetzner Online GmbHBase de données, files d'attente, exécution des jobsAllemagne (UE)Sans objet (UE)
    Stripe Payments Europe Ltd.Encaissement des abonnementsIrlande (UE), transferts encadrés vers États-UnisClauses contractuelles types + DPF
    1&1 IONOS SEEnvoi d'emails transactionnels (SMTP)Allemagne (UE)Sans objet (UE)
    Anthropic PBCAssistant IA (diagnostics techniques, données pseudonymisées et minimisées avant transmission)États-UnisData Privacy Framework (DPF)
    PostHog Inc.Analyse d'usage pseudonymisée (facultatif — sous réserve du consentement cookies)Union européenne (posthog eu region)Sans objet (UE)
    Crisp IM SASSupport chat en ligne (facultatif)FranceSans objet (UE)
    Prestataires d'infrastructure réseau et de connectivitéRoutage et connectivité réseau nécessaires à l'exécution du mandatUnion européenneSans objet (UE)
    Cloudflare, Inc.CDN + protection anti-botÉtats-UnisData Privacy Framework (DPF)
    Prestataire d'exécution technique du mandatTraitement technique nécessaire à l'exécution du mandat civil de synchronisationPays tiers couvert par une décision d'adéquation de la Commission européenneDécision d'adéquation UE + Transfer Impact Assessment disponible sur demande à dpo@ginette.app
    Prestataire technique complémentaireTraitement automatisé technique complémentaire au mandatPays tiers hors adéquationClauses contractuelles types (déc. 2021/914, module 2) + Transfer Impact Assessment disponible sur demande à dpo@ginette.app. Aucune donnée à caractère personnel identifiante n'est transmise dans ce cadre.
    Grafana Labs, Inc.Logs et métriques techniques (pas de contenu utilisateur)États-UnisData Privacy Framework (DPF)
    Cloudflare R2 (backups)Sauvegardes chiffrées de la base de données (chiffrement client-side avant upload)Union européenneSans objet (UE) + chiffrement AES-256 côté client

    5. Cookies et traceurs

    Les pages publiques du Site (accueil, demande d'accès, invitation) ne déposent aucun cookie non-essentiel. Les cookies strictement nécessaires (session d'authentification, préférence de gate) sont exemptés de consentement (art. 82 loi Informatique et Libertés, exception « strictement nécessaire »).

    Dans l'espace client authentifié, deux outils peuvent être chargés sous réserve du consentement du client : PostHog (mesure d'audience anonymisée) et Crisp (chat de support). Ces outils font l'objet d'une bannière de consentement au premier accès à l'espace client. Le refus ou le retrait du consentement n'affecte pas la fourniture du service principal.

    6. Droits des personnes concernées

    Conformément aux articles 15 à 22 du RGPD, chaque personne concernée dispose des droits suivants : droit d'accès, droit de rectification, droit à l'effacement, droit à la limitation du traitement, droit à la portabilité, droit d'opposition, droit de retirer son consentement à tout moment lorsqu'il constitue la base légale. Ces droits s'exercent par simple demande à contact@ginette.app, avec justificatif d'identité en cas de doute raisonnable. Ginette répond dans un délai maximum d'un mois.

    Toute personne dispose également du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL) : 3 place de Fontenoy — TSA 80715, 75334 Paris CEDEX 07 — cnil.fr/fr/plaintes.

    7. Conservation et suppression

    À la résiliation du contrat, les identifiants Turo et Getaround sont supprimés immédiatement. Les données de compte (identité, coordonnées, historique des réservations) sont conservées pendant les durées indiquées à l'article 2, puis anonymisées ou supprimées. Les données de journalisation technique sont purgées automatiquement à leur échéance.

    8. Décisions automatisées (art. 22 RGPD)

    Ginette réalise des décisions automatisées d'écriture sur vos calendriers Turo et Getaround (blocage / déblocage d'un créneau suite à une réservation détectée sur l'autre plateforme) et de diagnostic technique via un assistant IA (voir §4 Anthropic).

    Ces décisions sont prises en exécution directe du mandat civil que vous nous confiez à la souscription : vous nous demandez expressément de synchroniser vos calendriers, et chaque blocage / déblocage constitue l'action mandatée. À ce titre, ces traitements relèvent de l'exception prévue à l'article 22.2.a du RGPD (décision nécessaire à la conclusion ou à l'exécution d'un contrat entre la personne concernée et le responsable de traitement).

    Ginette reconnaît que ces décisions peuvent avoir une incidence économique réelle (un créneau bloqué n'est plus commercialisable pendant la durée du blocage). Cette incidence est acceptée et attendue par vous à titre de contrepartie de la protection contre les doubles réservations. Vous conservez à tout moment la maîtrise complète de vos calendriers et pouvez annuler toute décision automatisée directement depuis Turo, Getaround ou l'interface Ginette.

    Conformément à l'article 22.3 RGPD, vous disposez du droit d'obtenir une intervention humaine de la part de Ginette, d'exprimer votre point de vue et de contester toute décision automatisée qui vous concernerait : écrivez à contact@ginette.app avec le sujet « Art. 22 RGPD — intervention humaine » et nous répondrons sous 5 jours ouvrés.

    9. Délégué à la protection des données (DPO)

    Ginette n'est pas tenue de désigner un DPO au sens de l'article 37 RGPD (traitement pas à grande échelle, pas de suivi systématique). Néanmoins, un point de contact RGPD interne est désigné pour l'exercice de vos droits et toute question sur nos traitements :
    dpo@ginette.app (redirigé vers le fondateur, Dorian NOVELLI). Réponse sous 5 jours ouvrés, délai maximal légal 1 mois.

    Un registre des activités de traitement tenu par NOVELLI SAS conformément à l'article 30 du RGPD documente l'ensemble des finalités, catégories de personnes, catégories de données, destinataires, transferts hors UE et durées de conservation. Ce registre est mis à la disposition de la Commission nationale de l'informatique et des libertés (CNIL) sur simple demande, conformément à l'article 30.4 RGPD.

    10. Modification de la présente politique

    Ginette se réserve le droit de modifier la présente politique pour l'adapter aux évolutions légales ou opérationnelles. Toute modification substantielle sera notifiée par email au client au moins 30 jours avant son entrée en vigueur.