Politique de confidentialité — InnerNet
Dernière mise à jour : 29 juillet 2026
Chez InnerNet, on tient à la confiance. Cette politique explique en termes clairs quelles données on collecte, pourquoi on les collecte, avec qui on les partage, et comment vous gardez la main.
Elle s'applique au site innernet.work et à l'application mobile InnerNet, et elle est rédigée conformément au Règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés).
1. Qui est le responsable du traitement ?
Le responsable du traitement des données collectées via InnerNet est :
François Beuvin, entrepreneur individuel exerçant sous le nom commercial InnerNet SIREN 106 734 692 — 26 Bis Rue Georges Joignet, 27660 Bézu-Saint-Éloi, France Contact : innernetwork@proton.me
Aucun délégué à la protection des données (DPO) n'a été désigné, cette désignation n'étant pas obligatoire au regard de l'activité et de la taille de l'entreprise. Les demandes sont traitées directement à l'adresse ci-dessus, dans un délai d'un mois à compter de leur réception.
Les coordonnées complètes de l'éditeur figurent dans les mentions légales.
2. Quelles données collectons-nous ?
Nous collectons uniquement les données nécessaires au bon fonctionnement du service.
2.1 — Données fournies directement par vous
- Lors de l'inscription : adresse e-mail, mot de passe (stocké haché, jamais en clair). Si vous utilisez la connexion Google, nous recevons de Google votre adresse e-mail, votre nom et votre photo de profil — jamais votre mot de passe Google.
- Profil personnel : prénom, nom, ville, pays, biographie, photo de profil, téléphone (facultatif), date de naissance (facultative), langues.
- Profil d'Intervenant : nom d'affichage, accroche, biographie professionnelle, expertises, langues parlées, années d'expérience, tarif journalier, liens et vidéos.
- Fiches de Retraite que vous créez : titre, description, dates, lieu, prix, devise, capacité, photos, thèmes, options alimentaires, équipement à prévoir.
- Fiches de lieux que vous proposez : nom, description, adresse, capacité, équipements, photos, prix indicatif.
- Candidatures et inscriptions : votre identifiant lié à la Retraite ou au profil d'Intervenant concerné, vos notes éventuelles, informations utiles communiquées à l'organisateur (régime alimentaire, contraintes).
- Échanges : messages échangés via la messagerie privée (individuelle et de groupe), et pièces jointes éventuelles.
- Communauté : fils de discussion, réponses, mentions, « j'aime », abonnements aux salons, images jointes.
- Avis et notes : contenu de l'avis, note, réponse éventuelle de l'organisateur.
- Préférences : thème clair/sombre, langue, préférences de notification par catégorie et par canal, recherches sauvegardées et alertes, favoris, réponses d'onboarding (thèmes, budget, région, durées), option de visibilité publique de votre activité.
- Signalements : contenu signalé, motif, horodatage.
- Parrainage : votre code de parrainage, le lien parrain/filleul·e et les crédits associés.
- Support : contenu de vos demandes envoyées par e-mail.
2.2 — Données collectées automatiquement
- Données techniques : type d'appareil ou de navigateur, système d'exploitation, version de l'application, langue.
- Données de connexion : adresse IP au moment de l'authentification, horodatage des connexions (à des fins de sécurité uniquement, conservées brièvement par Supabase et Vercel dans leurs journaux techniques).
- Géolocalisation : uniquement si vous l'autorisez, pour vous montrer les retraites proches. La position n'est pas stockée côté serveur, sauf si vous la renseignez vous-même comme lieu de résidence dans votre profil.
- Cartographie : lorsque vous affichez une carte, votre navigateur charge des fonds de carte auprès de MapTiler, qui reçoit à cette occasion votre adresse IP et la zone consultée (voir section 6.1).
2.3 — Données liées aux paiements
Les données bancaires (numéro de carte, CVC, date d'expiration) ne transitent pas par les serveurs d'InnerNet. Elles sont collectées et traitées directement par notre prestataire de paiement Stripe, certifié PCI-DSS niveau 1. Nous recevons uniquement un identifiant de transaction (payment_intent_id), le montant, la devise et le statut du paiement.
Si vous êtes organisateur·rice, votre compte Stripe Connect implique une vérification d'identité et la transmission de coordonnées bancaires directement à Stripe ; nous ne conservons qu'un identifiant de compte et son statut de vérification.
3. Pourquoi collectons-nous ces données ?
Chaque collecte correspond à une finalité précise :
| Finalité | Données concernées | Base légale |
|---|---|---|
| Création et gestion de votre compte | E-mail, mot de passe, profil | Exécution du contrat (CGU/CGV) |
| Permettre la marketplace (découverte, création, réservation, candidatures) | Profil, retraites, lieux, candidatures, inscriptions | Exécution du contrat |
| Traitement des paiements et versements | Identifiant de transaction, montant, statut, compte Connect | Exécution du contrat |
| Communication transactionnelle (confirmation, candidature, annulation) | Exécution du contrat | |
| Messagerie et communauté | Messages, publications, réponses | Exécution du contrat |
| Avis et notes | Avis, note, identité de l'auteur·trice | Exécution du contrat et intérêt légitime (information des utilisateurs) |
| Notifications (in-app, e-mail non essentiel, push) | Préférences, jeton push | Consentement |
| Alertes sur recherches sauvegardées | Critères de recherche, e-mail | Consentement |
| Recommandations personnalisées | Historique de consultation et d'inscription, préférences | Intérêt légitime (pertinence du service) |
| Parrainage et crédits | Lien parrain/filleul·e, montants | Exécution du contrat |
| Sécurité du service (anti-fraude, anti-spam, modération) | Données de connexion, contenus signalés | Intérêt légitime |
| Obligations comptables et fiscales | Transactions, montants, identité | Obligation légale |
| Amélioration du service | Données techniques agrégées | Intérêt légitime |
| Réponse à vos demandes (support, droits RGPD) | E-mail et contenu de la demande | Obligation légale et intérêt légitime |
4. Bases légales du traitement
Conformément à l'article 6 du RGPD, nos traitements reposent sur :
- L'exécution du contrat que vous concluez en acceptant les CGU/CGV ;
- Votre consentement explicite (notifications push, e-mails non essentiels, alertes, géolocalisation) ;
- Notre intérêt légitime à assurer la sécurité, prévenir la fraude, modérer les contenus et améliorer le service ;
- Le respect d'une obligation légale (conservation des justificatifs comptables, obligations fiscales des plateformes, réponses aux demandes des autorités).
Vous pouvez retirer votre consentement à tout moment pour les traitements qui en dépendent, sans que cela remette en cause la légalité des traitements antérieurs.
5. Durée de conservation
| Donnée | Durée |
|---|---|
| Compte utilisateur (profil, identifiants) | Tant que le compte est actif, puis effacement définitif sous 30 jours après suppression |
| Retraites, candidatures, inscriptions | Tant que le compte est actif ; ensuite anonymisation des références nécessaires à l'historique des autres utilisateurs |
| Messages et contenus de la communauté | Tant que le compte est actif ; les messages restent visibles des autres participants à la conversation, dissociés de votre profil après suppression |
| Avis | Conservés après suppression du compte sous forme anonymisée (information des futurs participants) |
| Données de paiement (identifiants de transaction, factures) | 10 ans — obligations comptables (article L. 123-22 du Code de commerce) |
| Logs techniques de connexion | 12 mois maximum |
| Demandes de support et exercice des droits | 3 ans après la dernière interaction |
| Données anonymisées (statistiques) | Indéfiniment, sans rattachement possible à une personne |
À l'expiration de ces délais, les données sont effacées définitivement de nos systèmes et de ceux de nos sous-traitants.
6. Avec qui partageons-nous vos données ?
Vos données ne sont jamais vendues à des tiers ni cédées à des fins de prospection commerciale. Elles sont transmises uniquement aux prestataires strictement nécessaires au fonctionnement du service.
6.1 — Sous-traitants et destinataires
| Prestataire | Rôle | Localisation des traitements |
|---|---|---|
| Supabase, Inc. | Base de données, authentification, stockage de fichiers, temps réel | AWS EU West 1 (Irlande) — Union européenne |
| Vercel Inc. | Hébergement et diffusion du site innernet.work, journaux techniques | États-Unis (voir section 9) |
| Stripe (Stripe Payments Europe, Ltd.) | Paiements, versements aux organisateurs, remboursements | Irlande, avec transferts vers les États-Unis (voir section 9) |
| Resend | Envoi des e-mails transactionnels | États-Unis (voir section 9) |
| MapTiler (Suisse) | Fonds de carte et géocodage d'adresses | Suisse — décision d'adéquation de la Commission européenne |
| Google (connexion Google) | Authentification si vous choisissez ce mode de connexion | États-Unis (voir section 9) |
| Apple et Google | Distribution de l'application mobile | États-Unis — politiques propres à chaque store |
| Sentry (application mobile) | Rapports de crash (stack traces, sans donnée identifiante) | États-Unis (voir section 9) |
| PostHog (application mobile) | Analytique produit pseudonymisée, sans adresse IP enregistrée | États-Unis (voir section 9) |
| OneSignal (notifications push mobile) | Envoi des notifications push si vous les activez | États-Unis (voir section 9) |
Sentry, PostHog et OneSignal ne sont mis en œuvre que dans l'application mobile. Le site innernet.work n'utilise aucun outil d'analytique tiers, aucun pixel publicitaire et aucune régie.
Chaque sous-traitant est lié par un contrat conforme à l'article 28 du RGPD et n'utilise vos données que pour les finalités strictement nécessaires à la fourniture de son service.
6.2 — Autres utilisateurs
Certaines informations sont visibles par les autres utilisateurs :
- votre prénom et votre photo de profil ;
- vos profils d'Intervenant marqués comme « visibles », vos fiches de Retraite publiées, vos fiches de lieu disponibles ;
- vos avis publiés, associés à votre nom et à votre avatar ;
- vos publications et réponses dans les espaces de la communauté ;
- vos messages, auprès des seuls participants de la conversation concernée ;
- pour un organisateur, l'identité et les informations de réservation des participants à sa Retraite.
Votre activité d'inscription à des retraites n'est pas publique par défaut : elle ne devient visible dans le fil d'activité que si vous activez l'option correspondante dans Paramètres → Confidentialité. Vous gardez le contrôle des autres visibilités depuis votre profil.
6.3 — Autorités
Vos données peuvent être transmises aux autorités compétentes (justice, administration fiscale, etc.) en réponse à une demande officielle conforme à la loi. Conformément à l'article 242 bis du Code général des impôts et à la directive (UE) 2021/514 (DAC 7), un récapitulatif annuel des opérations réalisées par les organisateurs via la plateforme est susceptible d'être transmis à l'administration fiscale.
7. Vos droits
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès : obtenir une copie des données que nous détenons sur vous.
- Droit de rectification : corriger ou compléter des données inexactes. La plupart sont modifiables directement depuis votre profil.
- Droit à l'effacement (« droit à l'oubli ») : demander la suppression de vos données. Vous pouvez supprimer votre compte depuis Paramètres → Supprimer mon compte. Certaines données sont conservées lorsque la loi l'impose (comptabilité) ou sous forme anonymisée.
- Droit à la limitation du traitement : demander la suspension d'un traitement, par exemple le temps d'examiner une contestation.
- Droit à la portabilité : recevoir vos données dans un format structuré et lisible par machine (JSON), ou demander leur transfert direct à un autre service lorsque c'est techniquement possible. Un export complet est disponible sur simple demande à innernetwork@proton.me.
- Droit d'opposition : refuser un traitement fondé sur notre intérêt légitime.
- Droit de retirer votre consentement à tout moment, pour les traitements qui en dépendent.
- Droit de définir des directives relatives au sort de vos données après votre décès.
- Droit d'introduire une réclamation auprès de la CNIL : www.cnil.fr — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Aucune décision produisant des effets juridiques à votre égard n'est prise sur le seul fondement d'un traitement automatisé. Les recommandations de retraites sont de simples suggestions d'affichage, sans conséquence sur vos droits.
8. Comment exercer vos droits ?
- Depuis l'application : la plupart des actions sont directement accessibles (modifier votre profil, régler vos préférences de notification et de confidentialité, supprimer votre compte).
- Par e-mail : écrivez à innernetwork@proton.me en précisant le droit que vous souhaitez exercer. Une pièce d'identité peut vous être demandée en cas de doute raisonnable sur votre identité, conformément au RGPD.
Nous répondons sous un mois maximum (prolongeable de deux mois si la demande est complexe, avec notification motivée).
9. Transferts internationaux de données
L'essentiel de vos données (profils, retraites, candidatures, messages, contenus de la communauté) est hébergé sur les serveurs Supabase situés en Irlande, au sein de l'Union européenne.
Certains prestataires sont établis aux États-Unis : Vercel (hébergement du site), Stripe (paiements), Resend (e-mails), Google (connexion Google), ainsi que Sentry, PostHog et OneSignal pour l'application mobile. Les transferts correspondants sont encadrés par les garanties appropriées prévues aux articles 44 et suivants du RGPD :
- les Clauses Contractuelles Types (CCT/SCC) de la Commission européenne, complétées de mesures techniques et organisationnelles supplémentaires (chiffrement en transit et au repos, contrôles d'accès, minimisation) ;
- et, lorsque le prestataire y est certifié, le EU-U.S. Data Privacy Framework, qui fait l'objet d'une décision d'adéquation de la Commission européenne.
MapTiler est établi en Suisse, pays bénéficiant d'une décision d'adéquation de la Commission européenne.
Vous pouvez consulter la politique de confidentialité de Stripe : stripe.com/fr/privacy.
10. Cookies et traceurs
10.1 — Sur le site innernet.work
Le site utilise uniquement des cookies strictement nécessaires à la fourniture du service, exemptés du recueil du consentement au sens de l'article 82 de la loi Informatique et Libertés. Aucun cookie publicitaire, aucun cookie de mesure d'audience tiers, aucun pixel de tracking n'est déposé.
| Cookie | Finalité | Durée |
|---|---|---|
sb-*-auth-token (Supabase Auth) |
Maintenir votre session de connexion | Durée de la session, renouvelée automatiquement tant que vous restez connecté·e |
NEXT_LOCALE |
Mémoriser votre choix de langue (français / anglais) | 1 an |
innernet_referrer |
Rattacher votre inscription à la personne qui vous a parrainé·e, si vous êtes arrivé·e via un lien de parrainage | 30 jours |
Nous utilisons également le stockage local de votre navigateur (localStorage) pour mémoriser des préférences d'affichage qui ne quittent jamais votre appareil : mode d'affichage mosaïque ou découverte, état de la bulle de messagerie, brouillons du formulaire de création de retraite, sons de notification, invitation à installer l'application.
Vous pouvez à tout moment supprimer ces cookies et ce stockage local depuis les réglages de votre navigateur. La suppression du cookie de session entraînera votre déconnexion.
10.2 — Dans l'application mobile
L'application n'utilise pas de cookies au sens strict, mais des technologies équivalentes : stockage local sécurisé de la session (AsyncStorage), préférences d'affichage locales, et jeton de notifications push si vous les activez.
Aucune publicité personnalisée ni intégration de plateforme publicitaire (Google Ads, Meta, etc.) n'est présente.
Si une mesure d'audience venait à être ajoutée sur le site, cette section serait mise à jour et un bandeau de consentement serait affiché préalablement au dépôt de tout traceur non exempté.
11. Sécurité de vos données
Nous mettons en place des mesures techniques et organisationnelles appropriées :
- Chiffrement : tous les échanges passent par HTTPS / TLS 1.3.
- Mots de passe : stockés hachés (jamais en clair) via Supabase Auth.
- Cloisonnement : Row Level Security (RLS) PostgreSQL — chaque utilisateur n'accède qu'aux données auxquelles il a droit.
- Hébergement européen des données applicatives : Supabase EU West (Irlande).
- Mises à jour de sécurité : dépendances et frameworks régulièrement mis à jour.
- Sauvegardes quotidiennes des données.
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à notifier la CNIL dans un délai de 72 heures et à vous en informer dans les meilleurs délais lorsque le risque est élevé.
12. Mineurs
InnerNet est strictement réservé aux personnes majeures (18 ans et plus). Nous ne collectons pas sciemment de données concernant des mineurs. Si vous pensez qu'un mineur s'est inscrit, contactez-nous à innernetwork@proton.me afin que nous puissions supprimer son compte.
13. Modifications de la politique
Cette politique peut évoluer pour refléter des changements légaux, techniques ou organisationnels. Toute modification substantielle sera notifiée (e-mail et/ou bannière dans l'application) et entrera en vigueur après un délai raisonnable permettant d'en prendre connaissance.
14. Contact
Pour toute question, demande ou exercice de vos droits :
Email : innernetwork@proton.me Courrier : François Beuvin — InnerNet, 26 Bis Rue Georges Joignet, 27660 Bézu-Saint-Éloi, France Délai de réponse : un mois (RGPD)
Nous lisons chaque message avec attention.
InnerNet — nom commercial de l'entreprise individuelle François Beuvin (SIREN 106 734 692). Document rédigé avec soin mais non validé par un conseil juridique ; il est destiné à être relu par un professionnel du droit avant montée en charge.