Version : 1.0 — Date d'entrée en vigueur : 07/08/2026 Responsable de traitement : Pomader Délégué à la protection des données (DPO) : rgpd@crushyo.com
Pomader attache une importance particulière à la protection des données personnelles de ses Utilisateurs. La présente politique décrit, conformément au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée relative à l'informatique, aux fichiers et aux libertés (« loi Informatique et Libertés »), les traitements de données personnelles mis en œuvre dans le cadre du Service CrushYO.
Le responsable de traitement est Pomader, Impasse du verger, 47200 Longueville, joignable à contact@crushyo.com. Le Délégué à la protection des données (DPO) est joignable à rgpd@crushyo.com.
| Catégorie | Exemples | Source |
|---|---|---|
| Données d'identification | Email, mot de passe (haché), date de naissance, pseudonyme | Fournies par l'Utilisateur |
| Données de profil | Photos, biographie, préférences, centres d'intérêt | Fournies par l'Utilisateur |
| Données de géolocalisation | Position GPS approximative ou précise | Collectées via l'appareil, avec consentement |
| Données de connexion et techniques | Adresse IP, identifiant d'appareil, type de navigateur, logs de connexion | Collectées automatiquement |
| Données d'usage | Likes, matchs, messages, signalements, blocages | Générées par l'utilisation du Service |
| Données de paiement | Statut d'abonnement, historique de facturation (hors données bancaires complètes) | Fournies via Stripe/Apple/Google |
| Données de vérification de profil | Photo/vidéo de vérification faciale | Fournies par l'Utilisateur, sur consentement |
| Données de sécurité | Journaux de connexion, tentatives d'authentification, signalements | Collectées automatiquement |
| Finalité | Base légale (art. 6 RGPD) |
|---|---|
| Création et gestion du compte | Exécution du contrat (art. 6.1.b) |
| Fourniture des fonctionnalités du Service (matchs, chat) | Exécution du contrat (art. 6.1.b) |
| Géolocalisation pour la découverte de profils | Consentement (art. 6.1.a) |
| Vérification d'email et de profil | Exécution du contrat / consentement |
| Gestion des paiements et abonnements | Exécution du contrat (art. 6.1.b) |
| Modération et lutte contre la fraude, les faux profils et les contenus illicites | Intérêt légitime (art. 6.1.f) et obligation légale (art. 6.1.c) |
| Sécurité du Service et journalisation | Intérêt légitime (art. 6.1.f) |
| Envoi d'emails transactionnels (vérification, sécurité, facturation) | Exécution du contrat / obligation légale |
| Envoi de communications marketing | Consentement (art. 6.1.a) |
| Statistiques et analytics | Consentement (cookies non essentiels) ou intérêt légitime (mesure d'audience exemptée) |
| Réponse aux demandes des autorités | Obligation légale (art. 6.1.c) |
La géolocalisation est utilisée exclusivement pour proposer des profils à proximité de l'Utilisateur et calculer une distance approximative entre profils. Elle repose sur un consentement spécifique, recueilli séparément du consentement général aux présentes, révocable à tout moment depuis les paramètres de l'appareil ou de l'application. À défaut d'activation, l'Utilisateur peut, selon les fonctionnalités disponibles, renseigner manuellement une zone géographique approximative.
Les données personnelles sont accessibles aux personnels habilités de Pomader (équipes technique, modération, support) et transmises aux sous-traitants suivants, dans les limites strictement nécessaires à l'exécution de leur prestation :
| Sous-traitant | Fonction | Localisation |
|---|---|---|
| Supabase Inc. | Hébergement base de données, authentification | {{SUPABASE_REGION}} |
| Hostinger International Ltd. | Hébergement serveur (VPS) | Union européenne / {{HOSTINGER_REGION}} |
| Cloudflare, Inc. | CDN, protection réseau | Réseau mondial (mécanisme de transfert encadré) |
| Stripe Payments Europe, Ltd. | Traitement des paiements | Union européenne / États-Unis (mécanisme de transfert encadré) |
| Resend (Resend Inc.) | Envoi d'emails transactionnels | États-Unis (mécanisme de transfert encadré) |
| {{ANALYTICS_PROVIDER}} | Mesure d'audience | {{ANALYTICS_REGION}} |
Un accord de traitement des données (DPA) encadre chacune de ces relations conformément à l'article 28 du RGPD. Voir le DPA.
Certains sous-traitants sont susceptibles de traiter des données en dehors de l'Espace économique européen (notamment aux États-Unis). Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914) et/ou par une décision d'adéquation applicable (notamment le cadre de protection des données UE-États-Unis — EU-U.S. Data Privacy Framework, le cas échéant), conformément aux articles 44 et suivants du RGPD.
Voir la Politique de conservation des données pour le détail des durées applicables à chaque catégorie de données.
Pomader met en œuvre des mesures techniques et organisationnelles appropriées (chiffrement des mots de passe, chiffrement des flux HTTPS/TLS via Cloudflare, cloisonnement des accès, journalisation des accès, sauvegardes) décrites dans la Politique de sécurité, conformément à l'article 32 du RGPD.
Conformément aux articles 15 à 22 du RGPD, l'Utilisateur dispose des droits suivants sur ses données personnelles :
Ces droits s'exercent depuis les réglages du compte ou par email à contact@crushyo.com / rgpd@crushyo.com, accompagné d'un justificatif d'identité en cas de doute raisonnable sur l'identité du demandeur. Pomader répond dans un délai d'un (1) mois, prolongeable de deux (2) mois pour les demandes complexes.
L'utilisation de cookies et traceurs sur le site et l'application est décrite dans la Politique des cookies.
CrushYO est strictement interdit aux mineurs. Voir la Politique de protection des mineurs.
La présente politique peut être modifiée à tout moment. Toute modification substantielle fera l'objet d'une information des Utilisateurs par notification in-app ou email avant son entrée en vigueur.
L'Utilisateur dispose du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — https://www.cnil.fr — s'il estime que le traitement de ses données personnelles constitue une violation du RGPD.