Politique de confidentialité
La protection de tes données personnelles est pour nous une préoccupation centrale. La présente politique de confidentialité t'informe sur les données que nous collectons dans le cadre de l'utilisation de JH FamilySync, à quelles fins nous les traitons et quels droits te sont reconnus. Nous traitons tes données conformément au Règlement général sur la protection des données de l'UE (RGPD) ainsi qu'à la nouvelle loi suisse sur la protection des données (nLPD).
Mise à jour : 9 octobre 2026
Cette version française est une traduction de courtoisie. Seule la version allemande fait foi.
1. Responsable du traitement
Le responsable du traitement au sens du RGPD et de la nLPD est :
JH Virtuell KollektivgesellschaftChlini Schanz 31, 8260 Stein am Rhein, Suisse
N° RC : CH-290.2.021.387-3 · IDE : CHE-378.337.964
Représentée par : Jermain Huber, Eugenia Ebel
E-mail pour les demandes relatives à la protection des données : datenschutz@jh-familysync.app
Pour plus d'informations, voir les Mentions légales.
1.1 Représentant dans l'UE (art. 27 RGPD)
Nous avons désigné le représentant suivant dans l'Union européenne au sens de l'art. 27 du RGPD :
Thomas Beirer-HipplerReutestrasse 7, 78467 Konstanz, Allemagne
E-mail : eu-vertreter@jh-familysync.app
Les personnes concernées et les autorités de contrôle de l'UE peuvent s'adresser à lui pour toute question relative au traitement de données personnelles dans JH FamilySync, en plus de nous ou à notre place. JH Virtuell reste responsable du traitement.
2. Données collectées
Nous collectons et traitons uniquement les données nécessaires à la fourniture des fonctionnalités de l'application :
2.1 Données de compte
- Adresse e-mail
- Nom d'affichage, c'est-à-dire ton prénom (librement choisi), et, si tu le souhaites, ton nom de famille
- Mot de passe, enregistré uniquement sous forme de hachage (géré par Firebase Authentication)
- Optionnel : photo de profil
- En cas de connexion avec Google ou Apple : l'adresse e-mail et le nom transmis par le fournisseur, et pour Google en plus l'adresse de ta photo de profil (section 4.10)
- Langue préférée de l'application (pour les notifications et e-mails dans ta langue)
- Date de naissance — indication obligatoire qui nous permet de vérifier l'âge minimal (section 9) : lors de l'inscription avec une adresse e-mail, et lors de la connexion avec Google ou Apple juste après la première connexion — ainsi que le moment de ta confirmation d'âge
- Liste de tes appareils connectés, afin que tu puisses les voir dans l'application et les déconnecter, et afin que nous puissions te signaler de manière ciblée une mise à jour si tu utilises une version obsolète de l'application (message de service, sans réglage propre pour le désactiver, section 8) : type d'appareil, plateforme, navigateur resp. user-agent, version du système d'exploitation, version de l'application, dans le navigateur la taille de l'écran, si la web-app est installée, moment de la première et de la dernière utilisation ainsi qu'un éventuel nom que tu as donné à l'appareil
Les membres de ta famille voient ton nom d'affichage, ton adresse e-mail et ta photo de profil (section 2.2). L'application ne leur affiche pas les autres informations de tes données de compte, par exemple un éventuel nom de famille, tes réglages de langue et de notifications, le moment de ta dernière utilisation ou l'identifiant client d'un abonnement web, mais celles-ci leur sont techniquement accessibles en lecture. Ta date de naissance est en revanche conservée dans une zone protégée de ton compte que toi seul(e) peux lire ; les membres de ta famille ne la voient pas – sauf si tu actives dans ton profil « Afficher mon anniversaire dans les occasions de la famille ». L'application crée alors ton anniversaire avec le jour, le mois et l'année comme occasion (section 2.2), que tous les membres de ta famille voient et dont ils reçoivent un rappel comme pour toute occasion. Cela se fait uniquement à ta demande ; si tu le désactives, nous supprimons l'occasion. Font exception quelques comptes des débuts, créés sans confirmation d'âge : pour eux, la date de naissance peut encore se trouver dans les données du compte, où l'application ne l'affiche pas non plus, mais où elle est techniquement accessible en lecture pour les membres. Sur demande, nous la déplaçons dans la zone protégée (section 11).
2.2 Données familiales
Contenus que toi-même et les membres de ta famille créez activement dans l'application :
- Rendez-vous et entrées de calendrier, y compris dans tes propres espaces de calendrier (nom, couleur, symbole, propriétaire et visibilité pour toute la famille ou pour toi seul(e))
- Occasions telles qu'anniversaires, jubilés ou jours de commémoration (nom de la personne, lien, date, idées de cadeaux et notes), y compris pour des personnes qui n'utilisent pas l'application, ainsi que les membres auxquels elles sont attribuées
- Sondages avec options et votes des membres (y compris rendez-vous créés automatiquement en cas de majorité)
- To-Dos et listes, la liste de courses avec « Achats fréquents » (section 2.12), listes de bagages et modèles personnels de listes de bagages
- Tâches ménagères (tâches avec attribution, échéance et étoiles), y compris le total d'étoiles des membres et des personnes sans appareil à elles, les récompenses et les récompenses échangées
- Listes de souhaits (souhait, note, lien et qui a réservé un souhait), y compris pour des personnes sans appareil à elles, ainsi que le menu de la semaine (plats, ingrédients, repas, qui cuisine et une éventuelle photo)
- Nom et photo de famille ainsi que les membres de la famille (nom, rôle, couleur, photo de profil et adresse e-mail) ; tous les membres de la famille voient ces informations
- Personnes sans appareil à elles, par exemple des enfants ou des grands-parents sans téléphone, qu'un membre de ta famille ajoute (nom, couleur, une photo si tu le souhaites, qui les a ajoutées et quand) ; elles n'ont pas de compte, ne peuvent pas se connecter et ne reçoivent aucune notification ; tous les membres de la famille voient ces informations
- Pièces jointes (fichiers, images) avec l'identifiant du membre qui les a téléversées
- Contacts d'urgence (désignation, numéro de téléphone, note facultative) — au choix visibles pour toute la famille ou pour toi seul(e)
- Calendriers abonnés (section 2.7), familles liées et rendez-vous partagés (section 2.8) ainsi qu'invitations (section 2.9)
Rendez-vous privés : les rendez-vous visibles uniquement pour toi (avec la mention « Privé » : par exemple lorsque « Moi uniquement (privé) » est choisi sous « Qui voit l’événement ? », dans les anciennes versions de l'application lorsqu'une seule personne est choisie sous « Pour qui ? », ou dans un espace de calendrier visible uniquement pour toi, tant que « Afficher dans le calendrier familial » est désactivé) ne sont affichés par l'application qu'à toi. Comme tous les rendez-vous, ils sont enregistrés auprès de ta famille et ne sont pas techniquement protégés contre l'accès d'autres membres de la famille ; nous travaillons à y remédier. Si tu changes de famille, nous emportons tes événements privés dans la nouvelle famille. Si tu quittes ta famille sans en rejoindre une nouvelle, ou si une personne qui gère la famille te retire, nous les conservons pour ton compte sans que personne d’autre ne puisse les lire, et nous les emportons lorsque tu rejoins à nouveau une famille. Lors de la suppression de ton compte, nous les supprimons dans toutes les familles, y compris les anciennes (section 5).
Rendez-vous « Personnes choisies » : si tu choisis « Famille » sous « Qui voit l’événement ? » sans garder tout le monde sélectionné sous « Pour qui ? », mais pas uniquement toi (si tu es la seule personne sélectionnée, le rendez-vous est privé ; dans les anciennes versions de l'application : plusieurs personnes sous « Pour qui ? », mais pas toutes), le rendez-vous porte la mention « Personnes choisies » (dans les anciennes versions : « Invités uniquement »). L'application ne l'affiche qu'à toi et aux personnes choisies sous « Pour qui ? ». Lui aussi est enregistré auprès de ta famille et n'est pas techniquement protégé contre l'accès d'autres membres de la famille.
« Concerne » : pour un rendez-vous, tu peux choisir sous « Concerne » des personnes sans appareil à elles, afin que l'on voie qui le rendez-vous concerne. Elles ne figurent pas sous « Pour qui ? », et cela ne change pas qui voit l'événement ; l'application affiche les personnes choisies à tous ceux qui voient le rendez-vous.
Ces données sont stockées dans Cloud Firestore (région europe-west1, Belgique) respectivement dans Firebase Storage (région europe-west1, Belgique).
2.3 Notifications push
- Jeton FCM (Firebase Cloud Messaging) pour la distribution des notifications push
2.4 Données techniques
Lors de l'accès au site web et à la web-app, notre hébergeur Firebase Hosting (Google, section 4.1) traite, dans le cadre des journaux serveur, des données techniques (adresse IP, user-agent, horodatage). Celles-ci servent à la diffusion des pages ainsi qu'à la sécurité et à la stabilité du service. La durée de conservation de ces journaux est régie par les conditions de Google ; selon Google, Firebase Hosting conserve les adresses IP pendant quelques mois.
Indépendamment du consentement prévu à la section 7.2, notre serveur compte combien de fois les étapes de la configuration initiale sont atteintes (connexion effectuée, profil créé, assistant de configuration affiché, famille créée ou rejointe, étape d'invitation affichée, lien d'invitation partagé, deuxième personne dans une famille, personne sans appareil à elle ajoutée). Seul un nombre par jour et par étape est enregistré — sans identifiant de compte, sans adresse IP et sans horodatage par personne. Pour la protection contre les abus, l'adresse IP n'est utilisée à cette occasion que sous forme de hachage pour une limitation du nombre de requêtes.
Protection contre les abus (App Check) : Pour que seules nos véritables apps et notre site accèdent à notre service, nous utilisons Firebase App Check de Google. Sur le web, l’app charge à cet effet Google reCAPTCHA Enterprise ; il évalue des caractéristiques de ton navigateur et de ton appareil et délivre un jeton de courte durée. Sur Android, Google Play Integrity vérifie, et sur l’iPhone Apple App Attest ou DeviceCheck, que l’app n’a pas été modifiée. Le jeton est valable une heure, sert uniquement à protéger contre les abus automatisés, n’est pas utilisé à des fins publicitaires et n’est pas lié à ton compte. Comme le jeton sert à protéger le service, nous chargeons reCAPTCHA sans consentement préalable (§ 25, al. 2, ch. 2 TDDDG) ; il n’est pas utilisé à d’autres fins. La base juridique est notre intérêt légitime à une exploitation sécurisée (art. 6 par. 1 let. f RGPD). Google agit en tant que sous-traitant (section 4.1).
2.5 Données de paiement et facturation
Abonnement web (Stripe) : si tu souscris un abonnement dans la web-app, nous enregistrons pour ton compte l'identifiant client Stripe et l'identifiant de l'abonnement, la formule (mensuelle ou annuelle), le statut de l'abonnement (p. ex. actif, résilié pour la fin de la période ou terminé), si une période d'essai est en cours et si tu l'as déjà utilisée, ainsi que la date de la souscription et la fin de la période en cours. Les factures, justificatifs de paiement et données de moyen de paiement (p. ex. numéro de carte, code de sécurité et date d'expiration) sont traités et conservés exclusivement par Stripe (certifié PCI-DSS Level 1, section 4.6) ; nous ne les détenons pas.
Achat dans l'App Store ou sur Google Play : lors d'un achat dans l'application iOS ou Android, nous ne recevons aucune donnée de moyen de paiement. Via RevenueCat (section 4.7), nous recevons et enregistrons pour ton compte : le produit et la formule, le store (Apple ou Google), le statut de l'abonnement et la date d'expiration, les dates de l'achat et du premier paiement, en cas de résiliation ou d'expiration le motif communiqué par le store, le type de période (essai, offre de lancement ou régulière), le prix et la devise, l'identifiant de transaction d'origine du store, l'environnement (production ou sandbox) ainsi que l'identifiant de l'événement d'achat. En outre, nous conservons chaque événement d'achat que RevenueCat nous communique tel quel, sous forme de données brutes, afin qu'aucun achat ne soit perdu si son traitement échoue ; il contient l'événement complet tel que RevenueCat le communique, notamment le pays que RevenueCat attribue à ton compte (section 4.7). Nous supprimons ces données brutes avec ton compte (section 5). Le vendeur et le prestataire de paiement est Apple resp. Google (section 4.9).
Notification à notre intention : lors d'événements d'abonnement (p. ex. début d'une période d'essai, achat, premier paiement, résiliation, fin ou paiement échoué), nous recevons un e-mail interne. Il indique la formule et des informations sur ton compte : pour un abonnement web ton adresse e-mail ou l'identifiant de ton compte ; pour un achat dans l'App Store ou sur Google Play ton nom, ton adresse e-mail, le nom de ta famille, le store et, le cas échéant, le motif de résiliation ou d'expiration communiqué. Comme nos autres e-mails, il est envoyé via Infomaniak (section 4.2) ; il arrive dans notre boîte e-mail professionnelle info@jh-virtuell.ch chez Microsoft (section 4.12) et est supprimé de notre file d'envoi dans les délais indiqués à la section 5.
2.6 Données de l'arbre généalogique (facultatif)
Si tu utilises l'outil d'arbre généalogique facultatif, tu enregistres des informations sur des personnes de ta famille — y compris des personnes qui n'utilisent pas elles-mêmes l'application (par ex. enfants ou proches décédés) : noms, sexe, dates de naissance et le cas échéant de décès, liens de parenté y compris le type d'une relation de couple (par exemple marié ou séparé), nationalité(s), notes et photos. Les indications de nationalité ne sont pas en soi des données sensibles ; ce n'est que si l'origine ethnique en ressort dans un cas particulier que l'art. 9 RGPD resp. l'art. 5 let. c nLPD peuvent s'appliquer. Ces données sont stockées dans Cloud Firestore resp. Firebase Storage (région europe-west1, Belgique) au sein de ta famille. Tu es toi-même responsable de la saisie de données de tiers et assures disposer de l'autorisation nécessaire. L'utilisation est facultative ; les données peuvent être supprimées à tout moment dans l'application.
2.7 Calendriers abonnés (ICS)
Tu peux t'abonner à des calendriers externes en saisissant l'adresse d'un fichier ICS accessible publiquement (p. ex. calendrier d'école, d'association ou Google). Nous enregistrons dans ta famille l'adresse, le nom que tu attribues, la couleur et l'espace de calendrier cible de l'abonnement, ainsi que l'identifiant du membre qui l'a créé, le moment de la dernière consultation, un éventuel texte d'erreur de la dernière consultation et, en cas de suppression, qui l'a supprimé. Seul le membre qui a créé l’abonnement peut lire l’adresse elle-même dans l’app ; les autres membres voient le nom, la couleur et l’état de la synchronisation. Si tu supprimes ton compte, chaque abonnement que tu as créé prend fin, y compris dans le calendrier familial ; ses événements disparaissent alors du calendrier de la famille. Notre serveur (Cloud Functions, région europe-west1, Belgique) consulte l'adresse à la création, sur ta demande dans l'application et automatiquement à intervalles réguliers (actuellement toutes les six heures) ; le fournisseur du calendrier voit la requête de notre serveur, pas ton appareil. Du fichier, nous reprenons pour chaque rendez-vous le titre, la date, l'heure de début et de fin, la description (jusqu'à 1000 caractères) et le lieu comme entrées de calendrier de ta famille ; elles sont visibles pour les membres autorisés à voir l'espace de calendrier choisi. Les rendez-vous qui ne figurent plus dans la source sont supprimés de ta famille lors de la synchronisation suivante. Les fichiers consultés ne sont pas conservés, seuls les rendez-vous qui en sont tirés le sont.
Si tu supprimes l'abonnement, l'abonnement et tous les rendez-vous qui en sont issus sont déplacés dans la corbeille de la famille, où tu peux les restaurer pendant 30 jours ; ensuite ils sont définitivement supprimés. Tant que l'abonnement se trouve dans la corbeille, l'adresse n'est plus consultée. Lors d'un import unique d'un fichier ICS via une adresse, notre serveur consulte le fichier une seule fois et le transmet à l'application ; aucun abonnement n'est créé. Tu es responsable d'être autorisé(e) à utiliser l'adresse du calendrier et à rendre ses rendez-vous accessibles à ta famille. Base légale : art. 6 par. 1 let. b RGPD, art. 31 al. 1 nLPD.
2.8 Familles liées et rendez-vous partagés
Les administratrices et administrateurs peuvent lier leur famille à une autre famille. Pour cela, une famille génère un code de liaison à six caractères (valable 48 heures, à usage unique) que l'autre famille saisit. La liaison enregistre les identifiants et les noms des deux familles, le compte qui l'a créée, le statut ainsi que des surnoms facultatifs que chaque famille attribue à l'autre. Si ta famille a une photo de famille, celle-ci est également enregistrée dans la liaison et visible pour l'autre famille : dès la demande si c'est ta famille qui saisit le code, sinon dès l'acceptation. Chaque famille peut en outre attribuer à l'autre une photo de son choix ; l'application ne l'affiche qu'à la famille qui l'a choisie, mais elle est enregistrée dans la même liaison, que les deux familles peuvent lire. Les administratrices et administrateurs de la famille sollicitée reçoivent une notification push et in-app avec le nom de la famille demandeuse ; les administratrices et administrateurs de la famille demandeuse sont également avertis de l'acceptation ou du refus.
Avec une liaison active, les administratrices et administrateurs peuvent partager un rendez-vous avec l'autre famille. Sont alors transmis à l'autre famille : le titre, la date (pour les rendez-vous sur plusieurs jours, aussi la date de fin), l'heure de début et de fin, le lieu, les notes, les liens, une éventuelle récurrence et les pièces jointes, le nom et l'identifiant de ta famille, l'identifiant du compte créateur ainsi que le nom du membre qui a créé le rendez-vous. Les deux familles peuvent modifier le rendez-vous partagé ; un historique des modifications, visible par les deux familles, indique qui l'a créé ou modifié et quand (nom et identifiant de compte du membre, nom de sa famille). Tous les membres de l'autre famille reçoivent une notification push et in-app ; la notification push porte le titre « Proposition de rendez-vous de [nom de la famille] » et le texte « [titre] · [date] · [lieu] — réponds maintenant ». Si le rendez-vous est modifié, les membres de l'autre famille reçoivent une notification avec le nom de la personne qui l'a modifié, le titre et la date. Comme toute notification push, elles peuvent apparaître sur l'écran de verrouillage de leurs appareils (section 8). L'autre famille peut accepter ou refuser ; sa réponse est communiquée aux administratrices et administrateurs de ta famille. Les membres de ta famille qui participent à un rendez-vous partagé ne sont enregistrés que dans ta famille et ne sont pas visibles pour l'autre famille. Ne partage pas de rendez-vous dont le contenu ne doit pas être vu par l'autre famille. Base légale : art. 6 par. 1 let. b RGPD, art. 31 al. 1 nLPD.
Si la liaison est supprimée, les rendez-vous déjà partagés restent enregistrés chez les deux familles et restent modifiables par les deux ; les nouveaux rendez-vous ne sont alors plus transmis à l'autre famille. Seuls les administratrices et administrateurs de la famille qui a créé un rendez-vous partagé peuvent le supprimer. Si une famille est supprimée, la liaison et les rendez-vous qu'elle a partagés restent enregistrés chez l'autre famille. Une demande refusée reste également enregistrée avec les noms des deux familles et une éventuelle photo de famille de la famille demandeuse. Nous supprimons ces entrées sur demande (section 11).
2.9 Invitations et codes d'adhésion
Si tu invites une personne dans ta famille par e-mail, nous enregistrons une entrée d'invitation avec l'adresse e-mail de la personne invitée, le nom de ta famille, ton nom d'affichage, l'identifiant de ton compte, le statut de l'invitation et des horodatages. L'identifiant de l'entrée est dérivé de la famille et de l'adresse e-mail (hachage SHA-1 tronqué), de sorte que la même personne n'a qu'une entrée par famille ; l'adresse e-mail elle-même figure en clair dans l'entrée. Nous envoyons l'e-mail d'invitation via le service SMTP d'Infomaniak (Suisse, section 4.2) ; il mentionne ta famille et ton nom et contient un lien d'adhésion avec un code valable 7 jours et utilisable une seule fois. Par ailleurs, l'application affiche une carte d'adhésion avec un code ; au bout d'une heure, elle en affiche un nouveau, mais un code déjà affiché ou partagé reste valable 7 jours et utilisable une seule fois. Si tu partages un lien d'invitation dans l'application (par exemple par messagerie, SMS ou e-mail), il contient son propre code d'adhésion, lui aussi valable 7 jours et utilisable une seule fois ; tu envoies toi-même le message avec l'application choisie. Les noms que tu saisis à cet effet ou que tu reprends de tes contacts restent sur ton appareil et ne nous sont pas transmis (contrairement au nom d'une personne sans appareil à elle que tu ajoutes à la famille, section 2.2). Pour chaque code, nous enregistrons le code, la famille, le compte créateur, l'heure d'expiration et les utilisations.
Associer une personne sans appareil à elle : si une personne ajoutée sans appareil à elle obtient plus tard son propre compte, le membre qui l'a ajoutée et les personnes qui gèrent la famille peuvent partager un lien d'invitation pour elle. Pour le code de ce lien, nous enregistrons en plus la personne à laquelle il est destiné ; seul notre serveur peut lire cette attribution. Si la personne rejoint la famille avec ce lien et son propre compte, notre serveur associe l'entrée à son compte : son compte reprend le nom, la couleur et une éventuelle photo, et les rendez-vous où elle figure sous « Concerne », ses tâches ménagères, étoiles, récompenses et sa liste de souhaits passent à son compte ; l'entrée sans appareil disparaît. Les limites d'âge de la section 9 s'appliquent à son propre compte.
Une invitation ne peut être consultée que par un compte dont l'adresse e-mail correspond à l'adresse invitée ; elle ne peut être acceptée qu'une fois cette adresse vérifiée. Les entrées d'invitation et les codes restent enregistrés tant que la famille existe et sont supprimés avec elle. Si tu as été invité(e) et ne souhaites pas ouvrir de compte, tu peux nous demander à tout moment de supprimer ton adresse (section 11). Base légale : art. 6 par. 1 let. b RGPD (envers la personne qui invite) et let. f RGPD (intérêt légitime à la remise de l'invitation), art. 31 al. 1 nLPD.
2.10 Pointeuse (saisie du temps de travail)
La pointeuse dans « Quotidien » est une saisie personnelle du temps de travail (Premium). Si tu l'utilises, nous enregistrons les temps de travail, pauses, absences (par exemple vacances, maladie, compensation) et notes que tu saisis toi-même, ainsi que tes réglages (taux d'occupation, heures dues et horaires prévus par jour de la semaine, droit aux vacances, solde initial, région pour les jours fériés). Si tu les indiques, nous enregistrons aussi ton employeur et ton planning des postes (nom, début, fin, pause et couleur de tes postes, la rotation et le poste de certains jours). Ces données sont stockées dans Cloud Firestore (région europe-west1, Belgique) uniquement dans ton compte ; les autres membres de la famille ne peuvent pas les voir, sauf si tu inscris tes horaires prévus dans le calendrier familial (voir ci-dessous). Elles servent uniquement à ta vue d'ensemble et à ton export (CSV, PDF) ; nous ne les analysons pas et ne les transmettons pas. Tu peux supprimer des entrées ou des jours entiers à tout moment dans l'app ; avec la suppression de ton compte, les données de ton compte sont entièrement effacées.
Calendrier familial (facultatif) : si tu actives « Inscrire dans le calendrier familial », tes horaires de travail prévus des huit prochaines semaines sont enregistrés comme événements dans le calendrier familial de ta famille. Un tel événement contient la date, le début et la fin, « Travail » avec ton employeur et, le cas échéant, le nom du poste, ainsi que ton nom et ta couleur de membre. Ces événements sont visibles par tous les membres de ta famille ; ils ne déclenchent pas de notifications push. Les temps de travail saisis, les pauses, les notes, le solde et le compte de vacances ne sont pas transmis ; les jours d'absence d'une journée entière ou fériés, l'événement est omis. Si tu désactives l'option, les événements sont supprimés à partir d'aujourd'hui ; ceux des jours passés restent dans le calendrier familial comme les autres événements. Si ton accès Premium prend fin, si tu quittes la famille ou si tu supprimes ton compte, les événements déjà inscrits peuvent rester dans le calendrier familial ; sur demande (section 11), nous les supprimons. Base légale pour la pointeuse : art. 6 par. 1 let. b RGPD, art. 31 al. 1 nLPD.
2.11 Finances du ménage (budget)
La rubrique « Finances » sous « Quotidien » est un aperçu des recettes et dépenses récurrentes d'un ménage (Premium). Si tu l'utilises, nous enregistrons les postes que tu saisis toi-même — désignation, montant, recette ou dépense, fréquence, catégorie, début et, le cas échéant, fin, un éventuel jour d'échéance et, pour les recettes mensuelles, un éventuel 13e salaire — ainsi que, pour chaque mois, si et quand le paiement a eu lieu et pour quel montant. Ces indications peuvent permettre de tirer des conclusions sur ta situation financière, par exemple sur tes revenus, ton loyer ou tes assurances.
Les données se trouvent dans Cloud Firestore (région europe-west1, Belgique) auprès de ta famille, mais elles ne sont accessibles qu'aux administratrices et administrateurs de la famille — en lecture comme en modification. Les autres membres ne voient pas cette rubrique. Toute personne nommée administratrice obtient également accès ; cela est signalé avant la nomination. En revanche, une personne qui devient administratrice automatiquement, parce que le dernier administrateur a quitté la famille, n'obtient pas d'accès tant qu'un autre administrateur ne l'a pas confirmée. Les données servent uniquement à votre propre aperçu ; nous ne les analysons pas et ne les transmettons pas. Les postes peuvent être supprimés à tout moment, avec les montants et justificatifs saisis. Si l'accès Premium prend fin, la rubrique n'est plus accessible ; les indications restent enregistrées, reviennent inchangées avec un nouvel accès Premium et peuvent être téléchargées à tout moment via l'export de données (section 6). Les données financières appartiennent à la famille : si tu supprimes ton compte, elles restent disponibles pour les autres administrateurs ; la suppression de la famille les efface, justificatifs compris. Base légale : art. 6 par. 1 let. b RGPD, art. 31 al. 1 nLPD.
Factures et justificatifs (facultatif) : si tu téléverses une facture ou une quittance pour un poste — en photo ou en PDF —, nous enregistrons le fichier dans Firebase Storage (région europe-west1, Belgique) avec son nom, son type, sa taille et le mois auquel il se rapporte. Les photos sont d'abord réduites. Ces fichiers aussi ne sont accessibles qu'aux administratrices et administrateurs de la famille. Si tu supprimes un justificatif ou le poste, le fichier est supprimé avec.
Rappels de paiement (facultatif) : si tu fixes un jour d'échéance et un rappel pour un poste, notre serveur vérifie chaque jour si le poste arrive bientôt à échéance, est dû aujourd'hui ou l'est depuis quelques jours sans avoir été marqué comme payé, puis envoie une notification — au plus une par jour, uniquement aux administratrices et administrateurs de la famille : en notification push sur leurs appareils et en entrée dans la cloche de l'application. La notification indique le nom du poste, mais jamais de montant, car elle peut apparaître sur l'écran verrouillé.
Devises : les postes dans une autre devise que celle du ménage sont convertis aux cours de référence quotidiens de la Banque centrale européenne. Notre serveur récupère ces cours une fois par jour auprès de la banque centrale ; aucune donnée te concernant ou concernant ta famille n'est transmise.
2.12 Liste de courses, « Achats fréquents » et prix personnels
Sur la liste de courses, nous enregistrons pour chaque article son nom, la quantité, qui l'a ajouté et qui l'a coché (nom du membre) et quand. En outre, l'application tient pour chaque famille le fichier « Achats fréquents » : combien de fois un article a été mis sur la liste et acheté (coché), quand il l'a été pour la dernière fois, l'intervalle habituel entre deux achats et dans lequel des magasins de ta famille il a été acheté en dernier. Le comptage a lieu sur notre serveur lorsqu'un article est coché (Cloud Functions, région europe-west1, Belgique). Ta famille peut en outre saisir librement des articles habituels, des magasins favoris (nom, le cas échéant la chaîne, devise et ordre des rayons) et ses propres prix par magasin ou pour n'importe quel magasin. Le fichier, les magasins et les prix appartiennent à la famille et non à une personne en particulier ; pour un prix, nous n'enregistrons pas qui l'a saisi. Les prix dans une autre devise sont convertis aux cours de référence de la Banque centrale européenne (section 2.11).
Seuls les membres de ta famille voient ces informations. Elles servent aux suggestions pendant la saisie, aux articles habituels, au tri selon les rayons d'un magasin ainsi qu'à l'estimation et à la comparaison des coûts. Les magasins ne sont que des noms que ta famille saisit ; nous n'obtenons aucune donnée de prix ou d'offres auprès de commerçants, n'analysons pas les achats de ta famille et ne les transmettons pas. Ces informations sont supprimées lorsqu'un article est oublié dans « Achats fréquents » ou qu'un magasin est supprimé, via « Réinitialiser toutes les données » → « Liste de courses » et avec la suppression de la famille. Elles figurent dans l'export de tes données (section 6). Base légale : art. 6 par. 1 let. b RGPD, art. 31 al. 1 nLPD.
2.13 Partage de position (Premium, uniquement avec ton consentement)
Avec « Position » sous « Quotidien », tu peux montrer aux membres de ta famille où tu te trouves. Cette fonction fait partie de Premium ; sans Premium, tu peux seulement la découvrir avec des données d'exemple, qui restent sur ton appareil et ne sont enregistrées nulle part. Tu ne partages jamais que ta propre position : seule une personne connectée avec ton compte peut l'enregistrer, et seulement après ton consentement — notre serveur le vérifie à chaque enregistrement. L'application ne permet pas de consulter la position d'une autre personne si celle-ci ne la partage pas elle-même.
Consentement : avant que ta position ne soit collectée pour la première fois, l'application t'explique comment fonctionne le partage, qui voit ta position et combien de temps elle reste enregistrée, et te demande ton consentement ; ce n'est qu'ensuite que ton appareil ou ton navigateur demande l'autorisation d'accéder à ta position. Pour chaque famille, nous enregistrons quand tu as donné ton consentement et quelle version de cette explication tu as vue (preuve selon l'art. 7 par. 1 RGPD). Si un élément essentiel s'ajoute, tu confirmes la nouvelle version avant qu'elle s'applique : depuis octobre 2026, une fois avant le premier partage en direct qui continue aussi en arrière-plan. Les membres de ta famille voient si tu as configuré le partage de position.
Quand ta position est collectée : uniquement lorsque tu appuies pour la partager — une fois (« Je suis là » ou en réponse à « Où es-tu ? »), elle reste alors visible pendant une heure, ou en direct pendant une durée que tu choisis (une heure, jusqu'à ce soir ou jusqu'à ce que tu arrêtes). En direct, l'application met ta position à jour toutes les quelques minutes. Dans l'application pour iOS et Android, cela continue aussi lorsque l'application est en arrière-plan (par exemple écran éteint ou lorsqu'une autre application est ouverte), jusqu'à la fin choisie ou jusqu'à ce que tu l'arrêtes ; pendant ce temps, ton appareil l'indique, sur iPhone avec l'indicateur de localisation bleu en haut, sur Android avec la notification permanente « Tu partages ta position en direct ». Sur Android, l'application utilise pour cela un service dit de premier plan ; elle ne demande l'autorisation de localisation en arrière-plan (« Toujours ») ni sur Android ni sur iPhone, seulement l'autorisation pendant l'utilisation de l'application. Si tu fermes complètement l'application (en la balayant) ou si ton appareil redémarre, la mise à jour s'arrête ; dans la web-app, la mise à jour n'a lieu que tant que la page est ouverte dans ton navigateur. Si aucune mise à jour n'arrive pendant plus de 30 minutes, ta famille ne te voit plus. « Je suis là » et les réponses à « Où es-tu ? » ne collectent ta position que lorsque l'application est ouverte. Quand tu rouvres l'application, le partage en direct reprend de lui-même jusqu'à la fin choisie ou jusqu'à ce que tu l'arrêtes ; l'application te le signale et propose « Arrêter ». Pour cela, seul l'appareil ou le navigateur sur lequel tu partages en direct mémorise ton choix : la fin choisie, le moment où tu as commencé et jusqu'à quand ta dernière mise à jour est visible, ainsi que les identifiants de la famille et du compte, mais aucune position. L'application supprime cette entrée dès que le partage en direct prend fin ou que tu te déconnectes ; s'il prend fin pendant que l'application est fermée, à la prochaine ouverture. Si tu arrêtes le partage en direct sur un autre appareil, il peut quand même reprendre à la prochaine ouverture de l'application sur l'appareil sur lequel tu partages en direct, là aussi avec l'avis et « Arrêter ». Ta position est déterminée par ton appareil ou ton navigateur (p. ex. par GPS, Wi-Fi ou réseau mobile) ; selon l'appareil et les réglages, le fabricant du système d'exploitation ou du navigateur (p. ex. Apple ou Google) utilise à cet effet ses propres services de localisation, selon sa propre politique de confidentialité.
Ce que nous enregistrons : pour chaque personne, uniquement la dernière position — les coordonnées (arrondies à environ un mètre), la précision indiquée par l'appareil, l'heure, s'il s'agit d'un partage unique ou en direct, jusqu'à quand la position est visible, une éventuelle heure de fin choisie ainsi qu'un nom de lieu (voir ci-dessous). Chaque nouvelle mise à jour remplace la précédente ; nous ne conservons aucun historique de tes positions. Si tu as désactivé la position précise sur ton appareil, les autres ne voient qu'approximativement où tu te trouves. Ces données sont enregistrées dans Cloud Firestore (région europe-west1, Belgique) auprès de ta famille et figurent dans l'export de tes données (section 6).
Niveau de batterie : si « Partager le niveau de batterie » est activé (par défaut ; l'interrupteur se trouve dans « Position », sous « Toi »), nous enregistrons aussi avec chaque position le niveau de batterie de ton appareil en pourcentage et s'il est actuellement branché. Ta famille voit ainsi, par exemple, si ton téléphone va bientôt être à plat. L'app ne lit cette valeur qu'au moment où elle enregistre ta position ; comme la position, elle est remplacée à chaque fois et il n'y a pas d'historique. Si tu désactives l'interrupteur, l'app retire immédiatement le niveau de batterie de ta dernière position, et les mises à jour suivantes n'en contiennent plus. Dans le navigateur, le niveau de batterie n'est disponible que là où le navigateur le fournit (par exemple Chrome), pas dans Safari ni Firefox. Nous enregistrons ce réglage dans ton profil.
Qui voit ta position : les membres de ta famille, tant que ta famille dispose de Premium ; l'application indique qui sous « Visible par ». Quiconque quitte la famille ou en est retiré perd immédiatement l'accès. Les familles liées (section 2.8) ne voient pas ta position. Comme d'autres données, les applications des membres conservent la dernière position reçue en mémoire sur l'appareil pour une utilisation sans connexion. Nous n'analysons pas les positions, n'en tirons aucun profil et ne les transmettons pas.
« Où es-tu ? » : les membres qui ont eux-mêmes configuré le partage de position peuvent se demander mutuellement leur position. Nous enregistrons à cet effet qui a demandé à qui et quand, jusqu'à quand la demande est valable (15 minutes) et si elle a reçu une réponse. Entre deux personnes, il n'existe qu'une seule demande ; une nouvelle remplace l'ancienne, au plus tôt deux minutes plus tard. La personne sollicitée reçoit une notification push avec le nom de la personne qui demande (« [Nom] aimerait savoir où tu es. ») ; si elle partage sa position, la personne qui a demandé reçoit une notification (« [Nom] a partagé sa position » ou, si la position se trouve dans un lieu enregistré, « Position de [Nom] : [lieu] »). Un refus ne déclenche aucune notification ; la personne qui a demandé voit seulement dans l'application que tu ne partages pas ta position en ce moment. Les notifications ne contiennent ni coordonnées ni adresse ; elles nomment tout au plus un lieu enregistré (voir ci-dessous).
Notifications à ta famille : quand tu partages avec « Je suis là », les membres de ta famille qui ont eux-mêmes configuré le partage de position reçoivent une notification push (« Position de [Nom] : [lieu] » si ta position se trouve dans un lieu enregistré, sinon « [Nom] a partagé sa position »). Pendant le partage en direct, ton application détecte quand tu arrives dans un lieu enregistré ou que tu le quittes (dans l'application pour iOS et Android aussi en arrière-plan, dans le navigateur seulement tant que la page est ouverte), et le signale de la même manière (« Arrivée de [Nom] : [lieu] », « Départ de [Nom] : [lieu] »), au plus une fois toutes les cinq minutes par lieu. Pour cela, nous enregistrons un événement par occasion : qui, s'il s'agit de « Je suis là », d'une arrivée ou d'un départ, quel lieu enregistré avec son nom, et l'heure — sans coordonnées. Notre serveur lit l'événement uniquement pour envoyer la notification ; les autres membres ne peuvent pas le consulter. La base de données supprime automatiquement les événements après un jour (en règle générale dans les 24 heures suivantes). Qui ne souhaite pas recevoir ces notifications les désactive pour soi dans l'application sous « Notifications » (« Position : arrivée et départ », « Position : Je suis là ») ; seules les personnes qui les y ont activées les reçoivent. L'arrivée et le départ peuvent en outre être désactivés pour toute la famille, lieu par lieu (voir « Lieux enregistrés »). La notification peut apparaître sur l'écran de verrouillage.
Lieux enregistrés : ta famille peut enregistrer des lieux comme « Maison » ou « École » (nom, symbole, coordonnées et rayon, 20 au maximum). Si ta position se trouve dans un tel rayon, c'est le nom du lieu qui s'affiche au lieu d'une adresse ; ton appareil le calcule. Avec les interrupteurs « À l’arrivée » et « Au départ », vous choisissez pour chaque lieu si la famille reçoit une notification quand quelqu'un y arrive ou le quitte ; par défaut, les deux sont activés, et nous n'enregistrons pour le lieu que les interrupteurs désactivés. Ces interrupteurs valent pour toute la famille et peuvent seulement restreindre les notifications, jamais en envoyer davantage : si l'un est désactivé, notre serveur n'envoie pas de notification pour ce cas (les versions actuelles de l'application n'enregistrent pas non plus d'événement) ; s'il est activé, la notification ne parvient quand même qu'aux personnes qui l'ont activée sous « Notifications ». Ils ne concernent pas « Je suis là ». Les lieux enregistrés appartiennent à la famille et non à une personne : tous les membres les voient, chaque membre peut les modifier et les supprimer, et nous n'enregistrons pas qui les a créés. Ils sont supprimés avec la famille. Lorsque tu ajoutes ou modifies un lieu, tu peux rechercher une adresse. Ta saisie est alors envoyée à Photon (section 4.8), avec le centre de la vue de la carte, arrondi à une décimale (environ 10 km), afin que les résultats proches apparaissent en premier. Si la carte montre justement les environs où tu te trouves (c'est ainsi que commence un nouveau lieu), cela permet de déduire approximativement la région où tu es, mais pas l'endroit exact. Si Photon ne trouve rien ou ne répond pas, l'application interroge à la place swisstopo (section 4.4) lorsque la vue de la carte se trouve en Suisse, uniquement avec ta saisie. Aucun des deux services ne reçoit d'informations sur ton compte ni ta position partagée.
Nom de lieu : si tu n'es pas dans un lieu enregistré, l'application iOS ou Android recherche un nom de lieu (p. ex. « Hauptstrasse, Stein am Rhein ») au moyen du service intégré de ton système d'exploitation. Pour cela, ton appareil envoie les coordonnées à Apple ou au fournisseur de ce service sur ton appareil Android (en général Google), qui les traite en tant que responsable indépendant selon sa propre politique de confidentialité ; aucune information sur ton compte chez nous n'est transmise. En direct, cela se produit au plus toutes les cinq minutes et seulement après un déplacement notable. Seul le nom trouvé (80 caractères au maximum) est enregistré dans ta position. Cette recherche n'existe pas dans la web-app.
Carte : nous chargeons la carte depuis notre propre espace de stockage chez Google Cloud (Google Cloud Storage, section 4.1) et non depuis un service cartographique ; nous n'utilisons pour cela ni Google Maps ni d'autres services de cartographie ou de géocodage de tiers. Pour l'afficher, ton appareil y charge les portions de carte nécessaires et les garde en mémoire ; Google voit alors techniquement ton adresse IP et la portion que ton appareil charge. Nous n'analysons pas ces accès. Les données cartographiques proviennent d'OpenStreetMap (© Contributeurs OpenStreetMap, Open Database License) ; nous indiquons les sources sur la page Attributions.
Vue aérienne : notre serveur récupère la vue aérienne de la Suisse, du Liechtenstein et de l'Autriche auprès de swisstopo ou de basemap.at et l'enregistre dans notre espace de stockage chez Google Cloud ; comme pour la carte, ton appareil la charge uniquement depuis cet espace (Google voit alors techniquement ton adresse IP et la portion chargée), et ni swisstopo ni basemap.at ne reçoivent ton adresse IP ni aucune information te concernant. S'il manque encore une portion d'image, l'app la demande à notre serveur en s'identifiant avec ton compte ; nous n'enregistrons pas qui a demandé quelle portion.
Itinéraire : si tu touches « Itinéraire » pour un membre dont tu vois la position ou pour un lieu enregistré, une app de cartes s'ouvre avec cette position, par exemple Apple Plans, Google Maps ou Waze ; s'il y en a plusieurs, tu choisis. Dans le navigateur et sur les appareils sans app de cartes, c'est Google Maps qui s'ouvre dans le navigateur, ou au choix Apple Plans sur les appareils Apple. Seules les coordonnées sont transmises, et seulement au moment où tu touches, jamais un nom. Ce qu'il advient ensuite des données relève du fournisseur concerné, selon sa propre politique de confidentialité.
Suppression : si tu arrêtes ou retires le partage, nous supprimons ta position immédiatement ; il en va de même lorsque tu te déconnectes. Une position partagée une fois reste visible une heure, une position en direct jusqu'à la fin choisie, au plus tard jusqu'à 30 minutes après la dernière mise à jour. Ensuite, l'application ne l'affiche plus, et la base de données supprime automatiquement les positions et demandes expirées, en règle générale dans les 24 heures. Si tu désactives le partage de position, nous supprimons ta position, ton consentement, tes événements et les demandes émises par toi et qui te sont adressées. Notre serveur fait de même si tu quittes la famille, si tu en es retiré(e) ou si tu supprimes ton compte. Si Premium prend fin, le partage prend fin lui aussi et ta position est supprimée ; ton consentement reste enregistré jusqu'à ce que tu le retires. Comme toutes les données de notre base de données, ces informations figurent dans nos sauvegardes techniques (sauvegarde quotidienne et point de restauration de la base de données) ; des positions antérieures peuvent également y figurer pendant 7 jours au maximum. Nous utilisons les sauvegardes uniquement pour restaurer des données après une panne technique et ne les analysons pas ; après 7 jours, les informations y sont également supprimées.
Base légale et retrait : la base légale est ton consentement (art. 6 par. 1 let. a RGPD, art. 31 al. 1 nLPD). Il est facultatif ; tu peux utiliser toutes les autres fonctions de l'application sans lui. Tu peux le retirer à tout moment avec effet pour l'avenir, sans demander à personne : dans l'application sous « Position » → menu → « Désactiver le partage de position », par e-mail à datenschutz@jh-familysync.app ou, pour la collecte future, en retirant l'autorisation de localisation dans les réglages de ton appareil ou de ton navigateur. La licéité du traitement effectué jusqu'au retrait n'en est pas affectée.
Adolescents : les adolescents décident eux aussi eux-mêmes s'ils partagent leur position ; le partage ne peut être activé qu'avec leur propre compte, et non depuis le compte de leurs parents ou d'autres membres (section 9).
3. Finalités du traitement
Nous traitons tes données aux fins suivantes :
- Fourniture et exploitation des fonctionnalités de l'application (compte, calendrier familial, sondages, listes)
- Synchronisation des données entre les membres de la famille et les appareils
- Envoi de notifications push (p. ex. rappels de rendez-vous, nouveaux sondages, avis de mise à jour si ta version de l'application est obsolète)
- Consultation des calendriers abonnés, partage de rendez-vous avec des familles liées et envoi d'invitations (sections 2.7 à 2.9)
- Partage de position au sein de la famille lorsque tu l'actives toi-même (uniquement avec ton consentement, section 2.13)
- Envoi d’e-mails concernant ton compte et ton abonnement, p. ex. pour confirmer ton adresse e-mail, définir un nouveau mot de passe, supprimer ton compte ou au sujet d’une période d’essai, d’un achat ou d’une résiliation (section 8.2)
- Notifications par e-mail que tu actives et désactives dans l’app : événements nouveaux et modifiés, sondages et résumé hebdomadaire (section 8.2)
- E-mails occasionnels avec des nouvelles de JH FamilySync, p. ex. sur de nouvelles fonctions, tant que tu ne t’y opposes pas (section 8.2)
- Mesure d'audience et amélioration de l'application (uniquement avec ton consentement)
- Assurer l'exploitation technique et la protection contre les abus
- Traitement des abonnements, paiements et facturation — base légale art. 6 par. 1 let. b RGPD
Bases juridiques : art. 6 par. 1 let. b RGPD (exécution du contrat ou mesures précontractuelles), art. 6 par. 1 let. f RGPD (intérêt légitime à l’exploitation sécurisée et à t’informer de temps en temps sur JH FamilySync), art. 6 par. 1 let. a RGPD (consentement) pour les statistiques d'utilisation (section 7.2), le partage de position (section 2.13) et, à partir de la version 1.38 de l’app, la reconnaissance de photo par IA (section 4.5) ainsi que les dispositions correspondantes de la nLPD (art. 31 nLPD). Nous traitons les informations concernant des personnes sans appareil à elles que des membres ajoutent à la famille (section 2.2) sur la base de l'art. 6 par. 1 let. f RGPD (intérêt légitime de la famille à organiser ensemble son quotidien) et de l'art. 31 al. 1 nLPD.
4. Sous-traitants et autres destinataires
Nous ne vendons ni ne louons tes données personnelles et ne les transmettons ni à des régies publicitaires ni à des courtiers en données. Nous faisons appel à des prestataires soigneusement sélectionnés. Avec les prestataires qui traitent des données pour notre compte (sous-traitants), nous avons conclu les contrats de sous-traitance (DPA) prévus par la loi. Ne sont pas des sous-traitants les interfaces publiques de swisstopo (4.4), de Photon (4.8) et d'OpenHolidays (4.11), ni Apple et Google lorsqu'ils agissent en tant que responsables indépendants comme store (4.9), lors de la connexion (4.10) ou avec les services de localisation et de noms de lieux de leurs systèmes d'exploitation (2.13), ni Apple pour les annonces sur l'App Store (4.13).
4.1 Google Firebase
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande. Firebase prend en charge l'authentification, la base de données (Cloud Firestore), le stockage de fichiers (Firebase Storage), les notifications push (Firebase Cloud Messaging), les fonctions côté serveur (Cloud Functions, europe-west1 Belgique et europe-west3 Francfort) et l'hébergement de l'application web et du site web (Firebase Hosting, CDN-Edge mondial ; pour les journaux serveur, voir la section 2.4) ainsi que — avec consentement — la mesure d'audience (Firebase Analytics / Google Analytics 4). L'application charge en outre la carte et la vue aérienne (Suisse, Liechtenstein, Autriche) du partage de position depuis Google Cloud Storage (section 2.13). Lieu de stockage des données familiales : UE (europe-west1, Belgique). Firebase comprend aussi App Check (section 2.4), sur le web avec Google reCAPTCHA Enterprise.
Transfert hors UE : Google LLC (Mountain View, États-Unis) intervient comme sous-traitant ultérieur intragroupe de Google Ireland Limited. Bien que le traitement soit physiquement effectué dans l'UE (europe-west1/west3), un accès technique par Google LLC dans le cadre du support ou d'incidents de sécurité est possible. Garanties via Clauses Contractuelles Types (CCT) et EU-U.S. Data Privacy Framework (certification DPF Google LLC).
Politique de confidentialité : firebase.google.com/support/privacy
4.2 Infomaniak Network SA
Rue Eugène-Marziano 25, 1227 Les Acacias (Genève), Suisse. Le domaine jh-familysync.app et ses serveurs de noms (DNS) sont gérés chez Infomaniak. Nous utilisons par ailleurs le service d'envoi SMTP d'Infomaniak pour tous les e-mails que nous t’envoyons ainsi qu’aux personnes invitées (signés DKIM via le domaine jh-familysync.app) : e-mails concernant ton compte et ton abonnement, invitations, notifications par e-mail et nouvelles de JH FamilySync (section 8.2). Le site web et la web-app eux-mêmes sont diffusés par Firebase Hosting (section 4.1), et non par Infomaniak.
Les boîtes e-mail de nos adresses @jh-familysync.app auxquelles tu nous
écris sont également hébergées chez Infomaniak : support@jh-familysync.app
pour les questions sur l'application et ton abonnement, les résiliations, la
rétractation d'un abonnement et tes retours, datenschutz@jh-familysync.app
pour les demandes relatives à la protection des données et à tes droits, et
eu-vertreter@jh-familysync.app, qui permet de joindre notre représentant dans
l'UE (section 1.1). Les réponses aux e-mails de l'application sont adressées à
support@jh-familysync.app. Nous traitons le contenu des e-mails avec les
adresses de l'expéditeur et du destinataire et la date, afin de répondre à ta demande
(art. 6 par. 1 let. b et f RGPD, art. 31 al. 1 nLPD). Nous conservons ces e-mails
aussi longtemps que nous en avons besoin pour leur finalité (p. ex. jusqu'à ce que ta
demande soit réglée ou pour le suivi de ton abonnement) ; les obligations légales de
conservation demeurent réservées.
Politique de confidentialité :
infomaniak.com (politique de confidentialité)
4.3 Sentry (télémétrie des plantages et erreurs)
Exploitant : Functional Software, Inc. (Sentry.io),
45 Fremont Street, 8th Floor, San Francisco, CA 94105, États-Unis.
Nous utilisons Sentry pour détecter automatiquement les plantages
et les erreurs inattendues de l'application afin de les corriger
rapidement.
Catégories de données : traces de pile (stacktraces),
user-agent du navigateur, version de l'application, identifiant
d'environnement (dev/prod), informations techniques sur l'appareil (par exemple
fabricant et modèle, système d'exploitation et version, langue, fuseau horaire, taille
d'écran et mémoire), la rubrique de l'application ouverte au moment de l'erreur, avec la
vue, la taille de fenêtre arrondie à 10 pixels et la mise en page, un historique
technique des dernières étapes avant l'erreur (par exemple passage en arrière-plan ou
requêtes réseau avec adresse et statut ; les textes de console de l'application ne sont
pas transmis) ainsi que, dans l'application iOS et Android, un identifiant
d'installation généré aléatoirement par Sentry ; il ne s'agit pas d'un identifiant de
compte et il n'est pas lié à ton compte. La web-app ne transmet pas un tel identifiant. L'application ne
transmet ni identifiant de compte, ni l'adresse e-mail de ton profil, ni cookies
(sendDefaultPii = false). Un filtre beforeSend supplémentaire
dans l'application supprime l'objet requête et retire les adresses e-mail des
textes d'erreur. Les erreurs que le navigateur signale directement dans la web-app
échappent à ce filtre ; elles ne contiennent pas non plus de cookies, mais une
adresse e-mail figurant dans le texte d'un tel message d'erreur n'est pas retirée.
Selon nos paramètres de projet, Sentry n'enregistre pas les adresses IP et écarte
dès la réception la localisation approximative qui en est déduite.
Base légale : art. 6 par. 1 let. f RGPD (intérêt
légitime à un fonctionnement stable et sûr de l'application),
respectivement art. 31 al. 1 nLPD.
Durée de conservation : 90 jours, puis suppression
automatique par Sentry.
Transfert hors UE/CH : les événements sont
transmis au site UE de Sentry (Allemagne, ingest.de.sentry.io)
et y sont stockés. Functional Software, Inc. ayant son siège aux
États-Unis, un accès depuis les États-Unis (p. ex. support) ne peut
être exclu ; il est encadré par le cadre EU-US Data Privacy Framework
ainsi que par les clauses contractuelles types (CCT) de la Commission
européenne. Le suivi automatique des sessions est désactivé. Pour une partie de
l'utilisation (actuellement environ 10 %), Sentry mesure en outre la durée de certains
processus, par exemple le démarrage de l'application ou des requêtes réseau.
Politique de confidentialité :
sentry.io/privacy
4.4 Swisstopo / API GeoAdmin (autocomplétion d'adresses)
Exploitant : Office fédéral de topographie swisstopo,
Seftigenstrasse 264, 3084 Wabern, Suisse.
Lors de la saisie d'un lieu pour un événement, nous proposons un
service de suggestions en direct qui interroge l'API GeoAdmin
Search officielle de la Confédération. Pour les lieux enregistrés (partage de
position, section 2.13), l'application n'interroge swisstopo qu'en remplacement, si Photon
(section 4.8) ne trouve rien ou ne répond pas et que la vue de la carte se trouve en
Suisse.
Catégories de données : la chaîne actuellement
saisie dans le champ (p. ex. nom de rue ou de localité) ainsi que,
pour des raisons techniques, ton adresse IP, puisque l'application
interroge le service directement depuis ton appareil. Aucune donnée
de compte, aucun contenu d'événement et aucun identifiant de
calendrier ne sont transmis. Selon swisstopo, les requêtes ne
sont pas conservées de manière nominative.
Base légale : art. 6 par. 1 let. f RGPD (intérêt
légitime à une saisie d'adresse confortable), respectivement
art. 31 al. 1 nLPD.
Transfert hors UE/CH : aucun — swisstopo exploite
le service en Suisse.
Conditions d'utilisation :
geo.admin.ch (conditions d'utilisation)
4.5 Vertex AI Gemini (reconnaissance d'image, uniquement avec la fonction Premium AI Auto-Fill)
Exploitant : Google Ireland Limited,
Gordon House, Barrow Street, Dublin 4, Irlande.
Pour la fonction Premium optionnelle « Caméra + AI Auto-Fill »,
nous utilisons Vertex AI Gemini (actuellement le modèle Gemini 3.5 Flash) afin
d'extraire automatiquement les détails d'un événement (titre, date,
heure, lieu) à partir d'une photo que tu as activement téléversée
(p. ex. flyer, invitation, horaire).
Finalité : pré-remplissage automatique du
formulaire d'événement à partir d'une image — uniquement sur
ton action explicite.
Catégories de données : uniquement les photos que
tu sélectionnes ou prends toi-même via le bouton
caméra pour analyse. Aucune image n'est transmise à Vertex AI
sans ton intervention active.
Base légale : art. 6 par. 1 let. b RGPD
(exécution du contrat dans le cadre de l'abonnement Premium),
respectivement art. 31 al. 1 nLPD ; à partir de la version 1.38 de l’app, en plus ton
consentement (art. 6 par. 1 let. a RGPD, art. 31 al. 1 nLPD).
Consentement (à partir de la version 1.38) : avant la première analyse,
l’app t’indique quelle photo est transmise à qui (Google, Vertex AI, traitement dans l’UE,
actuellement à Francfort), à quoi elle sert et ce qui n’a pas lieu, et te demande si tu
es d’accord. Sans ton consentement, elle n’envoie aucune photo pour analyse. Nous
enregistrons dans ton compte si et quand tu as donné ou retiré ton consentement et quelle
version de l’information tu as vue (preuve selon l’art. 7 par. 1 RGPD). Cette information
n’est lisible que par toi, pas par les autres membres de ta famille ; elle reste
enregistrée jusqu’à la suppression de ton compte.
Retrait : tu peux retirer ton consentement à tout moment avec effet pour
l’avenir : dans l’app sous Réglages → Infos de l’app → Reconnaissance de photo (IA)
ou par e-mail à datenschutz@jh-familysync.app. Ensuite, nous ne transmettons plus de
photos de ton compte à Vertex AI jusqu’à ce que tu donnes à nouveau ton consentement ;
l’app te le redemande avant la prochaine analyse. La licéité du traitement effectué
jusqu’au retrait n’est pas affectée.
Lieu du traitement : région UE
europe-west3 (Francfort-sur-le-Main, Allemagne). Les
données photo ne quittent pas l'UE.
Durée de conservation : les images téléversées
pour analyse sont stockées brièvement dans le chemin
tempAnalysis du Firebase Storage de ta famille (région
europe-west1) et supprimées par l'application immédiatement après la
fin de l'analyse. Si tu conserves l'image comme pièce jointe du
rendez-vous, elle est enregistrée à cet endroit. Les fichiers restés en place
depuis plus de 24 heures sont supprimés par un nettoyage quotidien sur notre
serveur.
Aucun partage de données d'entraînement :
Vertex AI est un service d'entreprise de Google Cloud ; selon les
conditions de Google Cloud, les images transmises ne sont pas
utilisées pour entraîner les modèles de Google.
Aucune décision automatisée : le résultat de la
reconnaissance d'image ne fait que préremplir des champs de formulaire à
titre de suggestion. Aucune décision individuelle automatisée produisant
des effets juridiques au sens de l'art. 22 RGPD n'a lieu ; tu vérifies et
confirmes toi-même chaque entrée.
Politique de confidentialité :
cloud.google.com (Vertex AI Data Governance)
4.6 Stripe (Traitement des paiements)
Pour le traitement des abonnements payants, nous utilisons Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irlande.
- Finalité : traitement des paiements, prévention de la fraude, facturation.
- Catégories de données : nom, e-mail, données de moyen de paiement (le numéro de carte n'est pas stocké chez nous mais transmis directement à Stripe), adresse IP, identifiant client Stripe, statut de l'abonnement, ID de transaction, historique de facturation.
- Base légale : art. 6 par. 1 let. b RGPD (exécution du contrat), art. 31 al. 1 nLPD.
- Transfert hors UE : Stripe Inc. (États-Unis) intervient comme sous-traitant ; garanties via Clauses Contractuelles Types (CCT) et EU-U.S. Data Privacy Framework (DPF).
- Durée de conservation : selon la durée de conservation commerciale (10 ans selon l'art. 958f CO), pour les données de paiement selon les exigences de Stripe. Lors de la suppression de ton compte, nous mettons fin immédiatement à un abonnement web en cours et supprimons ton compte client Stripe (section 6) ; Stripe conserve pour nous les factures et justificatifs de paiement conformément à l'art. 958f CO.
- Politique de confidentialité Stripe : stripe.com/fr/privacy
4.7 RevenueCat (gestion des abonnements in-app, iOS/Android)
Pour la vérification des justificatifs d'achat et la gestion des abonnements in-app dans les applications natives (Apple App Store, Google Play), nous utilisons RevenueCat, Inc., San Francisco, Californie, États-Unis.
- Finalité : vérification côté serveur des justificatifs d'achat et gestion du statut d'abonnement (achat, renouvellement, résiliation, expiration) via les app stores.
- Catégories de données : l'identifiant de ton compte Firebase (comme App-User-ID, transmis à RevenueCat lors de la connexion), les justificatifs d'achat transmis par le store avec les identifiants de transaction et de transaction d'origine, le produit, le store, le prix et la devise, le type de période (essai, offre de lancement, régulière), les dates d'achat et la date d'expiration, le pays que RevenueCat attribue à ton compte (selon RevenueCat, déduit de la dernière localisation connue) ainsi que, pour des raisons techniques, l'adresse IP de ton appareil lorsque l'application interroge RevenueCat. RevenueCat nous signale ces événements d'achat ; ce que nous en conservons figure à la section 2.5. Aucune donnée de moyen de paiement (celles-ci restent chez Apple resp. Google).
- Base légale : art. 6 par. 1 let. b RGPD (exécution du contrat), art. 31 al. 1 nLPD.
- Transfert hors UE : États-Unis — garanties via Clauses Contractuelles Types (CCT).
- Durée de conservation : pendant la durée de l'abonnement resp. tant que nécessaire à des fins de facturation et de preuve.
- Politique de confidentialité RevenueCat : revenuecat.com/privacy
4.8 Photon / Komoot (recherche d'adresses et de lieux)
Pour la recherche d'adresses et de lieux lors d'événements, nous utilisons, en plus de l'API swisstopo (section 4.4), le service de géocodage ouvert Photon, exploité par komoot GmbH, Berlin, Allemagne (UE). Photon fournit surtout des adresses hors de Suisse ainsi que des lieux comme des commerces ou des restaurants. Pour les événements, chaque recherche est envoyée simultanément aux deux services ; l'application les interroge directement depuis ton appareil. Pour les lieux enregistrés (partage de position, section 2.13), l'application interroge d'abord uniquement Photon et transmet en plus le centre de la vue de la carte, arrondi à une décimale (environ 10 km), afin que les résultats proches apparaissent en premier.
- Finalité : conversion d'une recherche d'adresse/lieu saisie en suggestions avec coordonnées.
- Données transmises : la chaîne de recherche que tu saisis ainsi que, techniquement, ton adresse IP ; pour les lieux enregistrés, en plus le centre arrondi de la vue de la carte.
- Base légale : art. 6 par. 1 let. f RGPD (intérêt légitime à la recherche de lieux), art. 31 al. 1 nLPD — uniquement sur ta saisie active.
- Transfert hors UE : aucun — serveurs exploités dans l'UE (Allemagne).
- Politique de confidentialité Komoot : komoot.com/privacy
4.9 Apple App Store et Google Play (achat dans les applications natives)
Si tu souscris l'abonnement dans l'application iOS, Apple (Apple Inc., One Apple Park Way, Cupertino, CA 95014, États-Unis, resp. l'entité Apple compétente pour ton pays) est le vendeur et le prestataire de paiement ; dans l'application Android, c'est Google (Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, États-Unis, resp. l'entité Google compétente pour ton pays).
- Rôle : Apple resp. Google traite tes données de paiement et de facturation en tant que responsable de traitement indépendant selon sa propre politique de confidentialité ; il n'existe pas de relation de sous-traitance avec nous.
- Ce que nous recevons : aucune donnée de moyen de paiement ni d'adresse de facturation, mais, via RevenueCat (section 4.7), uniquement les données d'achat mentionnées à la section 2.5.
- Rétractation et remboursement : exclusivement selon la procédure du store concerné (voir CGU §5).
- Politiques de confidentialité : apple.com/legal/privacy · policies.google.com/privacy
4.10 Connexion avec Google et avec Apple
Au lieu d'une adresse e-mail et d'un mot de passe, tu peux te connecter avec ton compte Google ou Apple. La connexion passe par Firebase Authentication (section 4.1) ; Google resp. Apple traite le processus de connexion en tant que responsable de traitement indépendant.
- Google (Google Ireland Limited, Dublin, resp. Google LLC, États-Unis) : nous demandons les autorisations « email » et « profile » et recevons ton adresse e-mail, ton nom et l'adresse de ta photo de profil Google, que nous reprenons comme photo de profil dans l'application.
- Apple (Apple Inc., Cupertino, États-Unis) : nous demandons l'adresse e-mail et le nom. Si tu choisis « Masquer mon adresse e-mail » chez Apple, Apple transmet une adresse de relais ; nous ne recevons et n'enregistrons alors que celle-ci.
- Aucun autre accès : nous n'avons accès ni aux contacts, ni aux calendriers, ni aux photos, ni à d'autres contenus de ton compte Google ou Apple.
- Finalité et base légale : connexion sans mot de passe propre ; art. 6 par. 1 let. b RGPD, art. 31 al. 1 nLPD. L'utilisation est facultative ; la connexion par adresse e-mail et mot de passe reste toujours possible.
- Politiques de confidentialité : policies.google.com/privacy · apple.com/legal/privacy
4.11 OpenHolidays API (jours fériés et vacances scolaires)
Nous obtenons les jours fériés légaux et les vacances scolaires pour la Suisse, l'Allemagne et l'Autriche auprès de l'interface ouverte openholidaysapi.org. Notre serveur consulte ces données une fois par mois et les enregistre dans notre base de données ; l'application ne les lit que depuis là. Aucune donnée te concernant n'est transmise au fournisseur. Lorsque des vacances scolaires d'une région y manquent, nous les complétons à partir des informations officielles publiées par les cantons ou les Länder ; nous établissons nous-mêmes ce complément et le conservons sur notre serveur, et là non plus aucune donnée te concernant n'est transmise. Nous enregistrons auprès de ta famille la région choisie pour les vacances scolaires et, lorsqu'il existe plusieurs calendriers de vacances, l'école choisie.
4.12 Microsoft 365 (notre boîte e-mail professionnelle)
Notre boîte e-mail professionnelle info@jh-virtuell.ch est exploitée pour notre compte par Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlande (Microsoft 365 / Exchange Online).
- Finalité : réception des notifications internes sur les événements d'abonnement (section 2.5) ainsi que réception et traitement des e-mails que tu envoies à cette adresse. Elle était notre adresse de contact jusqu'en septembre 2026 et figure encore dans d'anciennes versions de l'application ; aujourd'hui, tu nous joins aux adresses de la section 4.2.
- Catégories de données : contenu des e-mails avec les adresses de l'expéditeur et du destinataire et la date ; pour les notifications internes, les informations indiquées à la section 2.5.
- Base légale : art. 6 par. 1 let. b RGPD (contrat et demandes précontractuelles) et let. f RGPD (intérêt légitime au traitement des demandes et au suivi des abonnements), art. 31 al. 1 nLPD.
- Transfert hors UE : Microsoft Corporation (États-Unis) peut y avoir accès en tant que société du groupe, p. ex. pour le support ; garanties via Clauses Contractuelles Types (CCT) et EU-U.S. Data Privacy Framework (DPF).
- Durée de conservation : aussi longtemps que nous avons besoin des e-mails pour leur finalité (p. ex. jusqu'au traitement de ta demande ou pour le suivi de ton abonnement) ; les obligations légales de conservation demeurent réservées.
- Politique de confidentialité Microsoft : privacy.microsoft.com
4.13 Annonces pour l'application sur l'App Store (Apple Ads)
Nous faisons la promotion de l'application iOS au moyen d'annonces sur l'App Store d'Apple (Apple Ads), par exemple dans les résultats de recherche. Nous définissons pour quels termes de recherche (ou si Apple choisit lui-même des termes de recherche correspondants), dans quels pays et sur quels appareils une annonce peut apparaître, si elle n'est montrée qu'aux personnes qui n'ont pas encore téléchargé l'application, et combien elle peut coûter. C'est Apple (Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irlande) qui décide à qui une annonce est présentée, en tant que responsable de traitement indépendant selon sa propre politique de confidentialité ; il n'existe pas de relation de sous-traitance avec nous.
- Ce que nous recevons d'Apple : uniquement des rapports agrégés, sans données personnelles, par exemple combien de fois une annonce a été affichée et touchée, combien d'installations ont suivi et ce que cela a coûté, par campagne, terme de recherche et pays. Nous ne pouvons attribuer ces chiffres ni à une personne ni à un compte.
- Ce que fait l'application à cet effet : elle ne demande pas l'autorisation de suivi (App Tracking Transparency). Ce n'est que si tu as accepté les statistiques d'utilisation dans l'application iOS (section 7.2) que la bibliothèque Firebase Analytics qu'elle contient demande à Apple, via l'interface AdServices d'Apple, si l'installation provient d'une annonce sur l'App Store. Si c'est le cas, les statistiques d'utilisation enregistrent sous pseudonyme des indications sur l'annonce (par exemple la campagne et le terme de recherche, sous forme d'identifiants numériques), sans ton nom ni ton adresse e-mail. Sans ton consentement, cette demande n'a pas lieu. Au-delà, l'application ne transmet aucune donnée à des régies publicitaires.
- Ton choix : c'est toi qui décides si Apple te montre des annonces personnalisées, sur iPhone et iPad sous Réglages > Confidentialité et sécurité > Publicité Apple.
- Informations d'Apple sur la confidentialité : apple.com/legal/privacy/data/fr/apple-advertising
5. Durée de conservation
Nous conservons tes données personnelles aussi longtemps que ton compte existe ou que cela est nécessaire à l'exécution du contrat. Après confirmation de la suppression de ton compte (voir section « Tes droits »), toutes les données associées à ton compte (compte de connexion, profil avec photo de profil, tes adhésions, espaces de calendrier personnels et contacts d'urgence, pointeuse, liste des appareils, notifications, jetons FCM, ta position, ton consentement, tes événements et tes demandes pour le partage de position, section 2.13, les événements d'achat enregistrés de l'App Store et de Google Play, section 2.5, ainsi que les e-mails qui te sont adressés) sont supprimées de manière irréversible des systèmes de production sans délai, au plus tard dans un délai de 30 jours. Si tu étais le dernier membre de ta famille, la famille est supprimée avec tous ses contenus, à l'exception des rendez-vous qu'elle a partagés avec des familles liées et de la liaison elle-même : ils restent enregistrés chez l'autre famille (section 2.8). Nous supprimons avec ton compte les événements qui n’étaient visibles que par toi dans toutes les familles, y compris les anciennes, avec leurs pièces jointes. Les abonnements de calendrier que tu as créés prennent fin avec ton compte, y compris dans le calendrier familial : nous supprimons l’abonnement, son adresse et les événements qui en proviennent (section 2.7). Si tu quittes ou changes de famille, les abonnements de calendrier que tu y as créés restent à la famille ; supprime-les avant si tu ne le souhaites pas. Si ta famille continue d'exister, les autres contenus que tu y as créés restent enregistrés dans la famille (par exemple les rendez-vous avec leurs pièces jointes, tâches, listes, sondages, entrées de l'arbre généalogique et horaires de travail inscrits par la pointeuse, section 2.10 ; les finances du ménage restent à la disposition des autres administratrices et administrateurs, section 2.11) ; sur demande (section 11), nous les supprimons. Les obligations légales de conservation demeurent réservées.
E-mails : les e-mails que nous envoyons restent, après l'envoi, dans notre file d'envoi (Cloud Firestore), afin que nous puissions examiner les problèmes de distribution. Nous supprimons les e-mails distribués 30 jours après leur distribution et ceux qui n'ont pas pu être distribués 90 jours après leur création. Les e-mails qui te sont adressés sont supprimés immédiatement avec ton compte. La confirmation de la suppression n'est créée qu'ensuite et est supprimée dans les mêmes délais, tout comme la copie des notifications internes à notre intention concernant les événements d'abonnement dans la file d'envoi (section 2.5). Si le serveur de réception refuse définitivement un e-mail adressé à ton adresse (par exemple parce que l'adresse ou son domaine n'existe pas), nous le notons avec la date sur ton compte, afin que l'app puisse te signaler l'adresse erronée. Nous supprimons cette mention dès qu'un e-mail t'est de nouveau distribué, au plus tard avec ton compte. Pour les e-mails dans nos boîtes e-mail, les sections 4.2 et 4.12 s'appliquent.
Partage de position : nous supprimons ta position dès que tu arrêtes ou retires le partage, sinon après son expiration : la base de données supprime automatiquement les positions et demandes expirées, en règle générale dans les 24 heures. Elle supprime les événements (« Je suis là », arrivée, départ) après un jour, également en règle générale dans les 24 heures suivantes. Nous supprimons ton consentement, tes événements et tes demandes lorsque tu désactives le partage de position, quittes la famille ou supprimes ton compte. Dans les sauvegardes techniques de la base de données, ces informations restent 7 jours au maximum (section 2.13).
Corbeille : les rendez-vous, tâches, occasions, sondages, abonnements de calendrier supprimés et les membres retirés restent d'abord 30 jours dans la corbeille de la famille, où ils peuvent être restaurés ; ensuite un traitement quotidien les supprime définitivement avec leurs pièces jointes. Les entrées d'invitation et les codes d'adhésion sont supprimés avec la famille (section 2.9).
Personnes sans appareil à elles : les personnes ajoutées sans appareil à elles (section 2.2) appartiennent à la famille, pas au compte qui les a ajoutées. Si ce compte quitte la famille ou est supprimé, elles restent enregistrées ; les personnes qui gèrent la famille peuvent alors les modifier ou les retirer. Si le membre qui a ajouté une personne ou une personne qui gère la famille retire l'entrée, nous la supprimons définitivement (elle ne va pas dans la corbeille), avec la photo, le total d'étoiles, les récompenses échangées et la liste de souhaits, et nous retirons la personne des rendez-vous, des tâches ménagères et des récompenses. Lorsque la famille est supprimée, ses personnes sans appareil à elles le sont aussi.
Obligation de conservation commerciale : Les factures, justificatifs de paiement et livres comptables sont conservés 10 ans conformément à l'art. 958f du Code suisse des obligations (CO). Ce délai dépasse la suppression standard de 30 jours après clôture du compte ; seules les données pertinentes aux paiements sont concernées (ID client Stripe, date + montant de facture, période d'abonnement), pas les contenus du calendrier. Stripe conserve ces justificatifs pour nous ; ton compte client chez Stripe est supprimé avec ton compte.
6. Tes droits
Tu disposes vis-à-vis de nous des droits suivants :
- Droit d'accès aux données te concernant (art. 15 RGPD / art. 25 nLPD)
- Rectification des données inexactes (art. 16 RGPD / art. 32 nLPD)
- Effacement de tes données (art. 17 RGPD / art. 32 nLPD)
- Limitation du traitement (art. 18 RGPD)
- Portabilité des données dans un format structuré et couramment utilisé (art. 20 RGPD / art. 28 nLPD) — tu peux à tout moment télécharger l'ensemble de tes données au format JSON lisible par machine sous Réglages → Infos de l'app → Exporter mes données
- Opposition au traitement (art. 21 RGPD) ; aux nouvelles de JH FamilySync par e-mail à tout moment aussi via le lien de désinscription de chacun de ces e-mails (section 8.2)
- Retrait du consentement (pour les statistiques d'utilisation, section 7.4, pour le partage de position, section 2.13, et pour la reconnaissance de photo par IA, section 4.5) à tout moment avec effet pour l'avenir
- Réclamation auprès d'une autorité de contrôle (en Suisse : PFPDT ; dans l'UE : autorité de protection des données compétente de ton pays de résidence)
Information sur la suppression de compte : une suppression complète du compte est possible directement dans l'application sous Profil → Supprimer le compte définitivement. Pour des raisons de sécurité, tu te connectes à nouveau à cette occasion (avec mot de passe, Google ou Apple) ; ensuite, ton compte et tes données sont supprimés immédiatement de manière irréversible, et nous te confirmons la suppression par e-mail. Si la nouvelle connexion ne peut pas être finalisée dans le navigateur, nous t'envoyons à la place un e-mail de confirmation contenant un lien valable 7 jours ; la suppression n'a alors lieu qu'après un clic sur ce lien. Si tu étais le dernier membre de ta famille, l'ensemble de la famille, y compris tous les rendez-vous, sondages, listes, occasions et pièces jointes, sera également supprimé (suppression en cascade), à l'exception des rendez-vous qu'elle a partagés avec des familles liées et de la liaison elle-même (section 2.8) ; si elle continue d'exister, la section 5 s'applique. Le Premium dont ta famille bénéficie grâce à ton abonnement prend fin avec la suppression. Nous mettons fin immédiatement à un abonnement web (Stripe) ; la période déjà payée n'est pas remboursée. Ton compte client Stripe est supprimé ; Stripe conserve pour nous les factures et justificatifs de paiement conformément à l'art. 958f CO. Un abonnement via l'App Store ou Google Play n'est pas résilié par la suppression ; résilie-le toi-même dans ton compte App Store resp. Google Play, sinon il continue. À titre alternatif, tu peux adresser une demande de suppression informelle par e-mail à datenschutz@jh-familysync.app ; nous la traiterons dans un délai de 30 jours.
7. Cookies et statistiques
JH FamilySync utilise des cookies ainsi que des technologies de stockage local (localStorage, IndexedDB) de ton navigateur. Nous distinguons clairement entre les stockages techniquement nécessaires et les services d'analyse optionnels qui ne sont activés qu'avec ton consentement.
7.1 Cookies et stockages techniquement nécessaires
Les stockages suivants sont indispensables au fonctionnement de l'application et sont placés sans consentement (art. 6 par. 1 let. f RGPD / intérêt légitime à l'exploitation sécurisée) :
- Firebase Authentication — connexion et maintien de la session
- Réglages de l'application — p. ex. thème (clair/sombre), langue, vue choisie
- Service Worker — capacité hors ligne, fonctionnalité PWA, enregistrement push
- Consentement aux cookies — stockage de ta décision sous la clé localStorage
jhfs_cookie_consent - Repères d'appareil et de connexion — l'identifiant de cet appareil pour ta liste d'appareils (section 2.1), l'identifiant de la famille à laquelle ton compte appartenait en dernier sur cet appareil (pour que l'application démarre correctement même sans connexion) et, dans la web-app tant que tu es connecté(e), la clé localStorage
jhfs_angemeldet, pour que la page d'accueil te conduise directement dans l'application ; elle est supprimée à la déconnexion - Achat dans la web-app — après le paiement, l'identifiant de la session de paiement Stripe et ton identifiant de compte (
jhfs_kauf_offen), jusqu'à l'activation de Premium ; si l'activation est encore en attente après 24 heures, l'application supprime l'entrée dès que la web-app est à nouveau ouverte dans ce navigateur avec un compte connecté - Partage de position — pendant que tu partages en direct, ton choix pour la reprise après une pause (
jhfs_standort_live) : la fin choisie, le moment où tu as commencé et jusqu'à quand ta dernière mise à jour est visible, ainsi que les identifiants de la famille et du compte, mais aucune position ; l'application supprime l'entrée dès que le partage en direct prend fin (si l'application est alors fermée, à sa prochaine ouverture) ou que tu te déconnectes (section 2.13) - Protection contre les abus (App Check) — dans la web-app, le jeton de Firebase App Check (valable une heure), que le SDK Firebase met en cache dans le navigateur, les entrées que Google reCAPTCHA Enterprise enregistre à cet effet dans le navigateur, pour la session en cours le type de vérification choisi avec la clé publique de notre site (sessionStorage), ainsi que les clés localStorage
appCheckGestoertBis(si la vérification est perturbée, l’app démarre sans elle jusqu’à ce moment, pendant 24 heures au plus) etappCheckGemeldetAm(le jour où l’app a signalé une telle perturbation pour la dernière fois, afin qu’elle ne le fasse qu’une fois par jour au plus). Elles servent uniquement à protéger le service et sont donc enregistrées sans consentement (section 2.4).
7.2 Google Analytics 4 / Firebase Analytics (uniquement avec consentement)
Pour améliorer l'application et pour la mesure d'audience pseudonyme, nous utilisons Firebase Analytics (basé sur Google Analytics 4). Sont notamment collectés : les écrans consultés, la durée d'utilisation, le type d'appareil et un identifiant pseudonyme généré techniquement, mais pas ton nom ni ton adresse e-mail. Dans l'application iOS, cela comprend aussi l'information selon laquelle l'installation provient ou non d'une annonce sur l'App Store (section 4.13). L'adresse IP est anonymisée (anonymisation IP active), le tracking publicitaire et les signaux de personnalisation sont désactivés (allow_ad_personalization_signals = false, allow_google_signals = false). À partir de l'adresse IP tronquée, Google déduit une localisation approximative (par exemple pays, région ou ville) ; les statistiques d'utilisation n'enregistrent pas ta position précise. Nous ne traitons ta position précise que pour le partage de position, lorsque tu la partages toi-même (section 2.13), et jamais pour les statistiques d'utilisation.
L'activation a lieu exclusivement après ton consentement explicite via notre bannière de cookies (art. 6 par. 1 let. a RGPD, art. 31 al. 1 nLPD). Le fournisseur est Google Ireland Limited, Dublin. Nous ne chargeons le script d'analyse de Google (Google Tag Manager, googletagmanager.com) qu'après ton consentement. Avant ton consentement et si tu refuses, ni le site web ni l'application n'envoient de données à Google Analytics : le script n'est pas chargé, et il n'y a ni page vue ni mesure.
7.3 Google Consent Mode v2
Nous utilisons le Google Consent Mode v2 dans sa variante de base : Google Analytics n'est chargé qu'après ton consentement ; avant, aucun signal sans cookie n'est envoyé à Google non plus. Lorsque tu acceptes dans la bannière de cookies, analytics_storage est positionné sur granted. Les signaux liés à la publicité (ad_storage, ad_user_data, ad_personalization) restent durablement sur denied, même après consentement : les statistiques d'utilisation ne déposent aucun cookie publicitaire, ne transmettent à Google aucune donnée d'utilisateur à des fins publicitaires et ne servent à aucune publicité personnalisée (pour les annonces de l'application sur l'App Store, voir la section 4.13). Si tu retires ton consentement, analytics_storage repasse sur denied et la mesure s'arrête immédiatement ; dans le navigateur, nous supprimons en outre les cookies d'analyse (_ga).
7.4 Retrait de ton consentement
Tu peux retirer ton consentement à tout moment avec effet pour l'avenir, ou le donner plus tard :
- Sur le site web : clique sur Paramètres des cookies dans le pied de page — la bannière s’ouvre à nouveau et tu peux modifier ton choix.
- Dans la web-app et dans les applications pour iOS et Android à partir de la version 1.27.0 : sous Réglages → Infos de l'app → Réglages des cookies et des statistiques.
- Tu peux aussi le faire à tout moment, de manière informelle, par e-mail à datenschutz@jh-familysync.app.
Aucun cookie de tracking marketing ou publicitaire n'est utilisé.
8. Notifications push et e-mails
8.1 Notifications push
Les notifications push ne sont envoyées que si tu as accepté la demande de permission côté navigateur ou appareil. Pour la distribution, nous utilisons Firebase Cloud Messaging (FCM) ; sur les appareils iOS, FCM transmet le message via l'Apple Push Notification service (APNs) d'Apple Inc. À cette fin, un jeton FCM est généré par appareil et associé à ton compte. Une notification push contient le texte que tu vois (p. ex. titre du rendez-vous, date, lieu, nom d'une famille qui invite ou d'une famille liée ou, pour le partage de position, le nom de la personne qui demande ta position ou partage la sienne et, le cas échéant, le nom d'un lieu enregistré comme « Maison », section 2.13) et peut apparaître sur l'écran de verrouillage de l'appareil. Tu choisis dans l'application les types de notifications que tu reçois. Fait exception l'avis de mise à jour lorsqu'une version obsolète de l'application est installée sur l'un de tes appareils (section 2.1) : tu reçois ce message de service sous forme de notification push sur l'appareil concerné et comme entrée dans les notifications de l'application ; il n'a pas de réglage propre pour le désactiver.
Tu peux retirer cette autorisation à tout moment dans les paramètres de ton navigateur ou de ton système d'exploitation. Lors d'une déconnexion, le jeton FCM correspondant est supprimé automatiquement.
8.2 E-mails
Nous envoyons trois types d’e-mails à l’adresse e-mail de ton compte :
- E-mails concernant ton compte et ton abonnement : confirmation de ton adresse e-mail, nouveau mot de passe, suppression du compte ainsi que messages concernant ton abonnement et Premium (p. ex. période d’essai, achat, résiliation, expiration, paiement échoué ou Premium accordé par nous). Ils font partie de l’utilisation du service (art. 6 par. 1 let. b RGPD) et ne peuvent pas être désactivés.
- Notifications par e-mail : nouveaux événements et modifications d’événements, nouveaux sondages et sondages terminés ainsi que le résumé hebdomadaire avec les événements des sept prochains jours (le dimanche à 18 h, heure suisse, s’il y a des événements). Tu les actives et désactives dans l’app sous Réglages → Notifications. Au départ, les e-mails concernant les sondages sont activés et les autres désactivés. Chacun de ces e-mails contient un lien qui désactive ce type sans connexion ; tu peux le réactiver dans l’app.
- Nouvelles de JH FamilySync : de temps en temps, p. ex. sur de nouvelles fonctions ou des changements du service. Nous nous fondons sur notre intérêt légitime à t’informer, en tant qu’utilisatrice ou utilisateur, sur notre propre service (art. 6 par. 1 let. f RGPD, art. 31 al. 1 nLPD). Tu peux t’y opposer à tout moment et gratuitement (art. 21 par. 2 RGPD) : via le lien de désinscription que contient chacun de ces e-mails et qui fonctionne sans connexion, ou par e-mail à datenschutz@jh-familysync.app. Nous enregistrons ta désinscription avec sa date afin que tu ne reçoives plus de tels e-mails, jusqu’à la suppression de ton compte.
Les invitations à une adresse saisie par un membre sont décrites à la section 2.9. Tous ces e-mails sont envoyés via Infomaniak (section 4.2) ; leur durée de conservation figure à la section 5.
9. Utilisateurs mineurs
JH FamilySync est une application familiale. Dispose d'un propre compte la personne qui crée la famille ou qui la rejoint par une invitation ou un code d'adhésion. Un membre peut ajouter à la famille des personnes sans appareil à elles, par exemple de jeunes enfants ou des grands-parents sans téléphone, avec un nom, une couleur et, si tu le souhaites, une photo (section 2.2) ; elles n'ont pas de compte, ne peuvent pas se connecter et ne reçoivent aucune notification. Tu peux saisir d'autres informations les concernant dans des rendez-vous, des occasions, l'arbre généalogique ou les contacts d'urgence (sections 2.2 et 2.6). Tu es responsable de ces saisies et garantis en avoir le droit, par exemple en tant que parent. La personne concernée ou les titulaires de l'autorité parentale peuvent à tout moment nous demander de supprimer ces informations (section 11). Une telle entrée ne peut être associée à un propre compte (section 2.9) que lorsque la personne remplit les limites d'âge ci-dessous.
Pour l'inscription autonome d'un compte propre, un âge minimal
de 13 ans s'applique. L'âge de consentement déterminant selon
l'art. 8 du RGPD pouvant atteindre 16 ans
selon l'État membre de l'UE, les personnes de moins de 16 ans ne peuvent créer
un compte propre qu'avec le consentement resp. l'autorisation du titulaire de
l'autorité parentale (en Suisse s'appliquent la nLPD resp. la capacité de
discernement). Lors de l'inscription avec une adresse e-mail, nous demandons la
date de naissance comme indication obligatoire et l'enregistrons dans une zone protégée de ton compte que
toi seul(e) peux lire (section 2.1, sous réserve de l'exception qui y est mentionnée) ; les comptes de moins de 13 ans ne sont pas admis, et
nous signalons aux personnes de moins de 16 ans le consentement requis du titulaire
de l'autorité parentale. En outre, tu confirmes avoir au moins 13 ans ; nous
enregistrons cette confirmation avec horodatage dans les données du compte
(ageConfirmed). Lors de la connexion avec Google ou Apple, nous demandons
la date de naissance juste après la première connexion ; les mêmes limites d'âge et la
même confirmation s'appliquent. Pour les comptes créés auparavant, nous la demandons
une seule fois au prochain démarrage. Cela vaut dans la web-app et dans les
applications pour iOS et Android à partir de la version 1.27.0.
Partage de position : chaque personne donne elle-même son consentement (section 2.13), avec son propre compte ; le partage ne peut pas être activé depuis le compte de ses parents ou d'autres membres. Pour les personnes de moins de 16 ans, il en va de même que pour leur propre compte : selon le pays, le consentement du titulaire de l'autorité parentale est également requis.
Si nous constatons qu'un compte a été créé en violation de cette limite d'âge et sans consentement parental, nous bloquons le compte et supprimons les données associées. Merci de signaler de tels cas à datenschutz@jh-familysync.app.
10. Modifications de la présente politique
Nous nous réservons le droit d'adapter la présente politique de confidentialité lorsque la situation juridique ou notre service évolue. La version applicable est celle consultable au moment de ton utilisation. En cas de modifications substantielles, nous t'informerons également dans l'application ou par e-mail.
11. Contact
Pour toute question relative à la protection des données, à l'exercice de tes droits ou à la suppression de ton compte, contacte :
JH Virtuell KollektivgesellschaftE-mail : datenschutz@jh-familysync.app
Depuis l'UE, tu peux aussi t'adresser à notre représentant dans l'UE (section 1.1). Pour toute autre demande, par exemple sur l'application ou ton abonnement, tu nous joins à support@jh-familysync.app.