Legal
Politique de confidentialité
Dernière mise à jour : 14 juillet 2026
Chez Wandermi, nous prenons votre vie privée au sérieux. La présente politique explique comment nous collectons, utilisons et protégeons vos informations personnelles lorsque vous utilisez notre application de planification de voyages. Nous nous engageons à respecter le Règlement général sur la protection des données (RGPD) et les autres lois applicables en matière de protection des données. L’âge minimum pour utiliser Wandermi est de 14 ans.
Informations que nous collectons
Nous collectons les informations que vous fournissez directement : votre nom, votre adresse e-mail, votre nom d’utilisateur public (@handle), votre photo de profil, vos préférences de voyage et l’année de naissance que vous saisissez lors de l’inscription afin de vérifier l’âge minimum de 14 ans. Nous collectons également le contenu que vous créez (plans de voyage, destinations enregistrées, photos, commentaires, messages, signalements d’affluence, conversations avec l’assistant IA) et les données d’utilisation (schémas d’interaction avec l’application) pour exploiter et améliorer votre expérience.
Comment nous utilisons vos données
Vos données sont utilisées pour personnaliser votre expérience de voyage, fournir des informations sur le niveau d’affluence, générer des recommandations, alimenter l’assistant de voyage IA, assurer la sécurité du service et améliorer nos services. Nous ne vendons pas vos informations personnelles à des tiers. Les communications marketing ne sont envoyées qu’avec votre consentement explicite (opt-in) et vous pouvez le retirer à tout moment via les préférences de notification dans les Réglages.
Base légale du traitement (RGPD Art. 6)
Nous traitons vos données sur les bases légales suivantes, telles que définies par le Règlement général sur la protection des données :
• Données de compte (nom, e-mail, nom d’utilisateur, profil) et contenu que vous créez : exécution du contrat — le traitement est nécessaire pour vous fournir nos services (Art. 6(1)(b)).
• Assistant de voyage IA : exécution du contrat pour fournir l’assistant (Art. 6(1)(b)) ; intérêt légitime pour l’évaluer et l’améliorer (Art. 6(1)(f)).
• Données de localisation : consentement — nous ne traitons votre localisation que lorsque vous accordez explicitement l’autorisation (Art. 6(1)(a)). Vous pouvez retirer votre consentement à tout moment via les Réglages ou les réglages de votre appareil.
• Données analytiques et d’utilisation : intérêt légitime — nous analysons les schémas d’utilisation afin d’améliorer les performances de l’application et l’expérience utilisateur, et nous produisons des statistiques agrégées anonymes (Art. 6(1)(f)).
• Sécurité et prévention des abus (vérification de l’e-mail, attestation d’appareil, limites de fréquence anti-spam, modération des contenus) : intérêt légitime (Art. 6(1)(f)).
• Marketing et notifications push : consentement — nous n’envoyons de communications promotionnelles qu’avec votre consentement (opt-in) (Art. 6(1)(a)). Vous pouvez retirer votre consentement à tout moment via les préférences de notification dans les Réglages.
Profil public et nom d’utilisateur (@handle)
Chaque compte possède un nom d’utilisateur public unique (@handle). Les données de votre profil public — nom affiché, photo de profil et nom d’utilisateur — sont visibles par les autres utilisateurs sur votre profil et à côté du contenu que vous publiez. Vous pouvez modifier votre nom d’utilisateur depuis les Réglages, sous réserve des limites anti-abus ; le nom d’utilisateur précédent devient alors disponible pour d’autres utilisateurs. Votre nom d’utilisateur est inclus dans l’export de vos données et est supprimé lorsque vous supprimez votre compte. Base légale : exécution du contrat.
Assistant de voyage IA
Wandermi comprend un assistant de voyage fondé sur l’IA générative (fournisseur du modèle : Google).
• Données envoyées au modèle : le texte de vos messages, le contexte du voyage que vous planifiez (destinations, dates, centres d’intérêt) et un profil de préférences de voyage construit à partir de vos conversations précédentes. Nous n’envoyons ni votre adresse e-mail ni votre position GPS exacte.
• Où le modèle s’exécute : l’assistant s’exécute sur Google Cloud Vertex AI dans l’Union européenne (région europe-west1). Google agit en tant que sous-traitant au sens de l’Art. 28 du RGPD sur la base du Google Cloud Data Processing Addendum, et n’utilise ni vos requêtes (prompts) ni les sorties du modèle pour entraîner ses propres modèles. Vos conversations sont traitées au sein de l’UE.
• Mémoire : nous conservons (i) l’historique de vos conversations, (ii) un profil de voyageur persistant construit à partir de vos conversations au fil des voyages et (iii) une mémoire par voyage, afin que l’assistant conserve le contexte d’une session à l’autre. Vous pouvez archiver ou renommer des sessions dans l’application.
• Conservation et suppression : les conversations et les deux mémoires de l’IA sont conservées tant que votre compte est actif et sont supprimées lorsque vous supprimez votre compte. Elles sont incluses dans l’export de vos données. Séparément, des copies pseudonymisées (sans identifiants directs) sont conservées afin d’évaluer et d’améliorer l’assistant : le texte des conversations pendant 12 mois au maximum, les métriques techniques pendant 24 mois au maximum — voir « Entrepôt de données analytiques » pour savoir ce qu’il advient de ces copies lorsque vous supprimez votre compte.
• Exactitude : les réponses sont générées automatiquement et peuvent contenir des erreurs ou des informations obsolètes. Vous pouvez signaler toute réponse par un appui long sur le message dans la conversation.
• Base légale : exécution du contrat (fourniture de l’assistant) et intérêt légitime (l’évaluer et l’améliorer). Vous pouvez vous opposer au traitement à des fins d’amélioration en écrivant à privacy@wandermi.com.
Données de localisation
Avec votre autorisation, nous utilisons votre localisation aux fins suivantes :
• Signalements d’affluence : le signalement que voient les autres utilisateurs ne conserve que des coordonnées approximatives (arrondies à une précision d’environ ~1 km). Les coordonnées exactes du point que vous avez signalé sont conservées séparément, dans une collection à accès restreint que les applications clientes ne peuvent pas lire : elles ne sont jamais montrées aux autres utilisateurs et ne sont jamais partagées avec des tiers. Elles sont incluses dans l’export de vos données et sont supprimées lorsque vous supprimez votre compte.
• Détection de séjour : nous en déduisons des valeurs agrégées de temps passé sur un lieu. Nous n’enregistrons pas votre trace GPS continue et nous ne suivons pas vos déplacements.
• Les statistiques partagées avec les organismes publics sont uniquement anonymes et agrégées.
Vous pouvez désactiver le partage de votre localisation à tout moment depuis Réglages → Localisation ou depuis les réglages de votre appareil ; l’application reste utilisable. Base légale : consentement (Art. 6(1)(a)), que vous pouvez retirer à tout moment ; intérêt légitime pour la production de statistiques agrégées.
Partage d’itinéraires par lien public
Vous pouvez générer un lien public pour partager un itinéraire. Toute personne disposant du lien peut consulter le contenu partagé (itinéraire, étapes, photos éventuellement incluses), y compris des personnes sans compte Wandermi et en dehors de l’application, tant que le lien est actif. Réfléchissez attentivement à ce que vous partagez et avec qui.
Vous pouvez désactiver le lien à tout moment depuis les réglages de partage : la désactivation rend le contenu immédiatement inaccessible via le lien, mais n’a aucun effet sur les copies déjà enregistrées par des tiers. Les liens actifs sont inclus dans l’export de vos données et sont supprimés lorsque vous supprimez votre compte. Base légale : exécution du contrat (une fonctionnalité que vous demandez).
Notifications push et vérification de l’e-mail
• Notifications push : avec votre autorisation, nous vous envoyons des notifications (messages, invitations, alertes d’affluence, activité sociale). Nous conservons un jeton de notification associé à votre appareil, transmis à notre prestataire Expo (États-Unis, sous couvert des Clauses contractuelles types de l’UE) ; le jeton est supprimé lorsque vous vous déconnectez. Vous pouvez gérer chaque catégorie depuis Réglages → Notifications ou désactiver les notifications depuis votre système d’exploitation.
• Langue des notifications : nous conservons la langue de votre application afin que les notifications vous parviennent dans la langue que vous utilisez.
• Vérification de l’e-mail : lorsque vous vous inscrivez avec une adresse e-mail, nous vous envoyons un message de vérification ; la vérification est nécessaire pour pouvoir utiliser le compte, à des fins de sécurité et de prévention des abus. Base légale : intérêt légitime (Art. 6(1)(f)).
Intégrité de l’appareil et lutte contre les abus (App Check)
Pour protéger le service contre les abus automatisés (bots, scripts, faux comptes), l’application utilise des mécanismes d’attestation d’appareil fournis par Apple (App Attest / DeviceCheck) et Google (Play Integrity) via Firebase App Check. Ces services vérifient que les requêtes proviennent d’une copie authentique de l’application exécutée sur un appareil authentique, en générant des jetons techniques qui ne sont pas utilisés pour vous profiler ni à des fins publicitaires. Base légale : intérêt légitime à la sécurité du service (Art. 6(1)(f)).
Partage des données
Nous partageons des données uniquement avec des prestataires de services de confiance qui nous aident à exploiter Wandermi. Tous les partenaires sont liés par des accords stricts de protection des données. Nous ne vendons pas vos données personnelles.
Sous-traitants ultérieurs
Nous recourons aux sous-traitants ultérieurs suivants pour fournir nos services :
• Google Firebase (Cloud Firestore, Authentication, Cloud Storage, App Check) — États-Unis. Les transferts de données sont encadrés par les Clauses contractuelles types de l’UE (CCT).
• Google Cloud Platform (Cloud Functions, région europe-west1) — Union européenne.
• Google Cloud Vertex AI (région europe-west1) — Union européenne. Fournit le modèle génératif qui alimente l’assistant de voyage IA. Google agit en tant que sous-traitant au titre du Google Cloud Data Processing Addendum et n’utilise ni vos requêtes (prompts) ni les sorties du modèle pour entraîner ses propres modèles. Le traitement a lieu au sein de l’UE.
• Google Cloud BigQuery (région europe-west1) — Union européenne. Utilisé comme entrepôt de données analytiques pour comprendre et améliorer l’application, évaluer et améliorer l’assistant de voyage IA, et produire des statistiques agrégées anonymes. Couvert par le Data Processing Addendum de Google et par les Clauses contractuelles types de l’UE. Les données sont traitées au sein de l’UE.
• Expo (EAS) — États-Unis. Utilisé pour l’envoi des notifications push. Les transferts de données sont encadrés par les Clauses contractuelles types de l’UE (CCT).
• Mapbox — États-Unis. Utilisé pour l’affichage des cartes et les services de géolocalisation. La collecte de données de télémétrie est facultative et peut être désactivée dans les Réglages de confidentialité. Les transferts de données sont encadrés par les Clauses contractuelles types de l’UE (CCT).
• RevenueCat — États-Unis. Infrastructure de gestion des abonnements. Les abonnements payants ne sont pas actifs dans Wandermi (voir « Fonctionnalités payantes ») : le SDK est présent dans l’application mais aucune donnée de transaction ou de facturation n’est actuellement traitée. Si des fonctionnalités payantes étaient activées, RevenueCat ne recevrait qu’un identifiant utilisateur anonyme et les métadonnées de transaction Apple/Google — aucune adresse e-mail ni aucune autre donnée personnelle. Les transferts de données sont encadrés par les Clauses contractuelles types de l’UE (CCT).
• Sentry — Allemagne (résidence des données dans l’UE). Utilisé pour la surveillance des erreurs et les rapports de plantage. Capture les traces d’appels, la version de l’application, la version du système d’exploitation et un identifiant d’appareil anonymisé ; aucune adresse e-mail ni aucune autre donnée personnelle n’est capturée, sauf si elle est explicitement jointe.
• Microsoft 365 (Outlook — hébergé par Microsoft Ireland Operations Limited) — Union européenne. Utilisé pour héberger les boîtes aux lettres institutionnelles (support@, privacy@, legal@) et traiter les communications entrantes que vous nous adressez. Le DPA standard Microsoft Online Services s’applique.
Durées de conservation des données
Nous conservons vos données pendant les durées suivantes :
• Données de compte (nom, e-mail, nom d’utilisateur, photo de profil, préférences de voyage) : conservées tant que votre compte est actif. Supprimées lorsque vous supprimez votre compte.
• Messages : conservés pendant 12 mois au maximum ; les messages de plus de 365 jours sont supprimés automatiquement. Les messages que vous avez envoyés sont également supprimés lorsque vous supprimez votre compte.
• Données de voyage (plans de voyage, destinations enregistrées, photos) : conservées tant que votre compte est actif. Lorsque vous supprimez un voyage, celui-ci entre dans une période de récupération de 30 jours pendant laquelle il peut être restauré ; après 30 jours, le voyage et toutes les données associées sont définitivement supprimés. Toutes les données de voyage sont également supprimées lorsque vous supprimez votre compte.
• Conversations et mémoires de l’assistant IA (profil de voyageur, mémoire par voyage) : conservées tant que votre compte est actif. Supprimées lorsque vous supprimez votre compte.
• Données de localisation : les coordonnées approximatives (~1 km) conservées avec les signalements d’affluence que vous soumettez, ainsi que les coordonnées exactes conservées séparément avec un accès restreint, sont conservées jusqu’à la suppression de votre compte.
• Jeton de notification push : supprimé lorsque vous vous déconnectez.
• Copies pseudonymisées dans l’entrepôt de données analytiques : le texte des conversations avec l’IA pendant 12 mois au maximum ; les métriques techniques de l’IA pendant 24 mois au maximum ; les autres événements analytiques pendant 26 mois au maximum. Voir « Entrepôt de données analytiques » ci-dessous.
Entrepôt de données analytiques, amélioration de l’IA et statistiques agrégées
Nous utilisons un entrepôt de données analytiques (Google Cloud BigQuery, région UE europe-west1) à trois fins : (a) comprendre comment l’application est utilisée et l’améliorer ; (b) évaluer et améliorer notre assistant de voyage IA ; et (c) produire des statistiques anonymes et agrégées sur les flux touristiques et le surtourisme.
• Pseudonymisation et résidence : les enregistrements envoyés à l’entrepôt ne comportent ni votre nom, ni votre e-mail, ni l’identifiant brut de votre compte — l’identifiant est remplacé par un pseudonyme (un hachage à clé). L’ensemble du traitement a lieu au sein de l’UE, sous couvert du DPA de Google et des Clauses contractuelles types de l’UE.
• Amélioration de l’IA : les conversations avec l’assistant IA peuvent être utilisées sous forme pseudonymisée afin d’évaluer et d’améliorer l’assistant. Base légale : intérêt légitime. Vous pouvez vous y opposer en écrivant à privacy@wandermi.com.
• Statistiques agrégées (B2G) : les statistiques partagées avec des organismes publics ou des organisations de gestion de destination sont uniquement anonymes — elles ne contiennent aucune information permettant de vous identifier, et des seuils minimaux d’agrégation sont appliqués afin qu’aucune personne ne puisse être isolée. Nous ne vendons jamais vos données personnelles.
• Suppression — ce qui se passe réellement lorsque vous supprimez votre compte : nous supprimons vos données de nos systèmes opérationnels (base de données et stockage de fichiers) — profil, nom d’utilisateur, voyages, photos, messages, conversations et mémoires de l’IA, liens de partage, et coordonnées exactes de vos signalements d’affluence. Les copies pseudonymisées déjà transférées vers l’entrepôt de données analytiques ne sont PAS supprimées individuellement à ce moment-là : elles ne comportent plus l’identifiant de votre compte et sont conservées jusqu’au terme de leur durée de conservation (texte des conversations avec l’IA jusqu’à 12 mois ; métriques techniques de l’IA jusqu’à 24 mois ; autres événements analytiques jusqu’à 26 mois), après quoi elles sont supprimées. Les agrégats anonymes déjà produits ne constituent pas des données personnelles et sont conservés. Si vous souhaitez que nous supprimions auparavant les enregistrements pseudonymisés vous concernant, écrivez à privacy@wandermi.com avant de supprimer votre compte, afin que nous soyons en mesure de les identifier.
Sources de données tierces
Pour afficher les heures d’affluence estimées des lieux populaires, nous utilisons des données agrégées « heures d’affluence » accessibles publiquement sur Google Maps, collectées périodiquement pour une sélection de lieux bien connus. Ces données sont agrégées et anonymes — elles ne contiennent aucune information personnelle vous concernant ni concernant toute autre personne identifiable. Elles sont conservées comme référence permanente, actualisées environ une fois par an, et ne sont jamais partagées ni revendues sous forme brute à des tiers.
Messagerie et chat
Wandermi comprend une fonctionnalité de messagerie intégrée qui vous permet de communiquer avec d’autres voyageurs et de partager des plans de voyage, des photos, des sondages et des localisations.
• Chiffrement : tous les messages sont chiffrés en transit (TLS 1.2+) et au repos (AES-256). Le chiffrement de bout en bout n’est pas mis en œuvre actuellement ; cela permet la modération côté serveur et le signalement des contenus exigés par le règlement européen sur les services numériques (règlement (UE) 2022/2065).
• Contenu conservé : le texte des messages, les médias joints (photos), les sondages, les localisations, les réactions, le contexte de réponse et les métadonnées de modification/épinglage. Les accusés de lecture sont conservés pour alimenter les compteurs de messages non lus des conversations.
• Modération : nous appliquons des limites de fréquence automatisées (maximum 40 messages par minute et 300 par heure par expéditeur) et nous traitons les signalements des utilisateurs. Le contenu signalé est examiné et peut être retiré ; les comptes abusifs peuvent être suspendus.
• Signalement de contenus illicites : vous pouvez signaler tout message via le menu d’appui long → Signaler. Les signalements sont examinés par notre modérateur, normalement dans un délai de 48 heures.
• Modification et suppression : vous pouvez modifier vos messages dans les 15 minutes suivant leur envoi et les supprimer à tout moment. La suppression de votre compte supprime les messages que vous avez envoyés.
• Notifications push : des aperçus de messages peuvent apparaître dans les notifications push. Vous pouvez désactiver les aperçus via Réglages → Notifications.
• Mineurs : conformément à l’Art. 8 du RGPD et à la loi italienne de transposition, l’âge minimum pour utiliser la messagerie est de 14 ans.
Vos droits (RGPD Art. 15–22)
En vertu du Règlement général sur la protection des données, vous disposez des droits suivants concernant vos données personnelles :
• Droit d’accès et à la portabilité des données (Art. 15 et 20) : utilisez « Exporter mes données » dans les Réglages pour télécharger un fichier JSON complet de vos données, y compris vos conversations avec l’assistant IA.
• Droit de rectification (Art. 16) : corrigez vos données personnelles à tout moment via Modifier le profil.
• Droit à l’effacement (Art. 17) : utilisez « Supprimer le compte » dans les Réglages. Cela supprime de nos systèmes opérationnels votre compte, vos contenus, vos messages, vos conversations et mémoires de l’IA, votre nom d’utilisateur, vos liens de partage et les coordonnées exactes de vos signalements d’affluence. Pour les copies pseudonymisées présentes dans l’entrepôt de données analytiques, voir « Entrepôt de données analytiques » ci-dessus.
• Droit d’opposition et de retrait du consentement (Art. 21) : vous pouvez désactiver la localisation depuis Réglages → Localisation et les notifications depuis Réglages → Notifications à tout moment. Pour vous opposer au traitement des données pseudonymisées à des fins d’analyse et d’amélioration de l’IA, écrivez à privacy@wandermi.com.
• Droit d’introduire une réclamation : vous pouvez introduire une réclamation auprès de l’autorité de contrôle italienne (Garante per la protezione dei dati personali) ou auprès de l’autorité de contrôle de votre pays de résidence.
• Nouvelle acceptation : si nous apportons des modifications importantes aux Conditions ou à la présente Politique, nous vous demanderons de les accepter à nouveau lors de votre prochaine ouverture de l’application ; si vous n’acceptez pas, l’accès au service est suspendu.
Pour exercer l’un de ces droits, contactez-nous à privacy@wandermi.com ou utilisez la fonctionnalité correspondante dans l’application.
Transferts internationaux de données
Certaines de vos données personnelles peuvent être transférées vers les États-Unis et y être traitées, où se trouvent certains de nos prestataires de services (Firebase, Expo, Mapbox, RevenueCat). Ces transferts sont encadrés par les Clauses contractuelles types de l’UE (CCT) approuvées par la Commission européenne. Le traitement effectué par l’assistant IA et par l’entrepôt de données analytiques a lieu au sein de l’Union européenne (région europe-west1).
Contact confidentialité
Nous ne sommes pas tenus de désigner un délégué à la protection des données (DPD) au titre de l’article 37 du RGPD : nous ne sommes pas une autorité publique, nos activités de base n’impliquent pas de traitement à grande échelle de catégories particulières de données, et nous n’effectuons pas de suivi régulier et systématique à grande échelle des personnes concernées. Nous réexaminons régulièrement cette évaluation et désignerons un DPD si les conditions venaient à être réunies.
Pour toute question sur la manière dont nous traitons vos données personnelles, ou pour exercer vos droits au titre du RGPD, écrivez à privacy@wandermi.com. Vous avez également le droit d’introduire une réclamation auprès de l’autorité de contrôle de votre pays de résidence.
Fonctionnalités payantes
Wandermi est actuellement gratuite : il n’y a aucun abonnement ni achat intégré actif, et nous ne traitons aucune donnée de paiement. Les fonctionnalités affichées dans l’application comme « bientôt disponibles » (par exemple un abonnement premium ou des albums photo imprimés) ne sont pas actives.
Notre infrastructure de gestion des abonnements (RevenueCat) est présente dans l’application mais ne traite aucune transaction tant que les fonctionnalités payantes sont inactives. Si des fonctionnalités payantes sont activées, nous vous en informerons à l’avance et mettrons à jour la présente Politique. En tout état de cause, les paiements seraient traités exclusivement par Apple (App Store) sur iOS et Google (Play Store) sur Android : nous ne collecterions ni ne conserverions jamais les données de votre carte de paiement ni votre adresse de facturation.
Albums photo (service futur — Peecho)
Wandermi prévoit de proposer des albums photo imprimés facultatifs dans une version future. Lorsque cette fonctionnalité sera disponible :
• Partage : seules les données strictement nécessaires à l’exécution de votre commande seront partagées avec notre partenaire d’impression Peecho (établi aux Pays-Bas, UE) : votre nom de livraison, votre adresse de livraison, les photos que vous sélectionnez explicitement pour l’album et les détails de la commande.
• Aucune autre donnée partagée : nous ne partagerons pas avec Peecho l’adresse e-mail de votre compte, vos plans de voyage, ni aucune autre information personnelle.
• Consentement explicite (opt-in) par commande : cette fonctionnalité requiert un consentement explicite à chaque commande. Aucune donnée n’est partagée sans commande active.
• État actuel : dans la version actuelle, cette fonctionnalité n’est pas active. Aucune donnée n’a été ni n’est partagée avec Peecho. Nous mettrons à jour la présente Politique et informerons les utilisateurs dans l’application avant que la fonctionnalité ne devienne opérationnelle.
Sécurité
Nous mettons en œuvre des mesures de sécurité conformes aux standards du secteur, notamment le chiffrement en transit (TLS 1.2+) et au repos (AES-256), afin de protéger vos informations personnelles contre tout accès non autorisé. Les requêtes adressées à notre backend sont vérifiées au moyen de l’attestation d’appareil (Firebase App Check). Les coordonnées exactes des signalements d’affluence sont conservées dans une collection à accès restreint que les applications clientes ne peuvent pas lire. L’accès aux systèmes de production est réservé au personnel autorisé et protégé par une authentification multifacteur.
Des questions sur nos pratiques en matière de confidentialité ? Contactez-nous à privacy@wandermi.com