Politique de confidentialité pour « Buy From Friends » (abrégé : « BFF »)
Version du 22/03/2026
Nous prenons la protection de vos données au sérieux. Nous expliquons ici quelles données sont traitées lors de l’utilisation de BFF, à quelles fins nous en avons besoin et quels sont vos droits.
Le responsable du traitement des données est :
Efficial e.K.
Taunusstr. 126
61381 Friedrichsdorf
Germany
Délégué à la protection des données : non désigné
1. Utilisation de l’application
BFF est un scanner de codes-barres pour des produits, notamment des denrées alimentaires. L’application traite des données de codes-barres et de produits sur notre serveur afin de fournir des informations sur le produit et, en particulier, sur l’entreprise correspondante et son siège social.
L’application peut être utilisée de manière anonyme. L’inscription par e-mail/mot de passe, Sign in with Apple ou Sign in with Google est facultative.
2. Quelles données nous traitons
a) Utilisation anonyme
Dans le cadre de l’utilisation anonyme, nous traitons notamment :
- identifiant technique de l’utilisateur
- identifiant d’installation artificiel
- dates et heures des crédits et débits de la monnaie intégrée à l’application
- informations sur la monnaie intégrée à l’application disponible et utilisée
Finalité : mise à disposition de l’application, attribution technique, protection contre les abus et gestion des contenus intégrés à l’application.
Base juridique : art. 6, par. 1, let. b et let. f du RGPD.
b) Inscription et connexion
Selon le mode de connexion, nous traitons :
- en cas de connexion par e-mail/mot de passe : adresse e-mail
- en cas de connexion avec Apple : adresse e-mail, le cas échéant adresse relais
- en cas de connexion avec Google : adresse e-mail
Nous ne demandons pas activement de photos de profil, de noms réels ou de données de profil similaires.
Finalité : connexion, gestion du compte, récupération du compte et attribution des achats intégrés à l’application.
Base juridique : art. 6, par. 1, let. b du RGPD.
Selon les indications de Google, Firebase Authentication peut également traiter, selon le mode de connexion, des données techniques relatives à l’appareil et à la connexion ainsi que des données destinées à prévenir les abus, y compris des adresses IP et d’autres informations techniques. Pour notre part, nous utilisons dans l’application uniquement la connexion par e-mail/mot de passe ainsi que Sign in with Apple et Sign in with Google.
c) Profil utilisateur
L’utilisation de l’application a toujours lieu via un compte utilisateur. Ce compte peut être anonyme ou enregistré volontairement. Dans ce cadre, nous enregistrons les données suivantes :
- date et heure de création du compte
- le cas échéant votre adresse e-mail
- date et heure de la dernière modification du solde de votre monnaie intégrée à l’application
- statut actif / inactif
- identifiant d’installation artificiel
- nombre d’unités de monnaie intégrée à l’application acquises et utilisées
Finalité : gestion du compte, mise à disposition de la monnaie intégrée à l’application et protection contre les manipulations.
Base juridique : art. 6, par. 1, let. b et let. f du RGPD.
d) Scans, données de codes-barres et traitement côté serveur
L’application peut enregistrer les codes-barres scannés sur votre appareil. Il n’existe pas de stockage permanent côté serveur indiquant quel utilisateur a scanné quel code-barres. Indépendamment de cela, nous enregistrons côté serveur des informations relatives aux codes-barres, aux produits et aux analyses, dans la mesure où cela est nécessaire à la mise à disposition et à l’amélioration des fonctions de l’application.
Les codes-barres peuvent apparaître temporairement dans des fichiers journaux techniques. Ces journaux sont automatiquement supprimés après 30 jours.
Lorsque vous scannez un code-barres, notre serveur traite le code-barres et des informations publiques sur le produit afin de fournir la fonction principale de l’application.
Pour certaines étapes du traitement côté serveur, nous utilisons OpenAI ainsi que Open Food Facts, Open Beauty Facts et Open Product Facts. Dans ce cadre, nous transmettons uniquement les données de codes-barres et de produits nécessaires à la demande concernée, mais pas d’identifiants d’utilisateur, d’adresses e-mail ou d’autres informations permettant de vous identifier directement. Selon nos paramètres, aucun stockage de données n’est activé pour le projet API OpenAI utilisé. OpenAI indique également que, par défaut, les données API ne sont pas utilisées à des fins d’entraînement, sauf autorisation distincte.
Finalité : mise à disposition de l’application et analyse technique des erreurs.
Base juridique : art. 6, par. 1, let. b et let. f du RGPD.
e) Propositions de correction
Les utilisateurs enregistrés peuvent soumettre des propositions de correction. Dans ce cadre, nous traitons :
- identifiant technique de l’utilisateur
- propositions de correction textuelles
- 1 à 3 photos du produit
Veuillez télécharger uniquement des photos du produit que vous avez prises vous-même et qui montrent uniquement le produit concerné. Les photos comportant des personnes ou d’autres contenus non nécessaires ne doivent pas être téléchargées. Nous nous réservons le droit de supprimer à tout moment les photos inappropriées.
Finalité : examen et traitement des corrections, assurance qualité de la base de données des produits.
Base juridique : art. 6, par. 1, let. b et let. f du RGPD.
Les propositions de correction et les photos sont conservées jusqu’à leur traitement, puis supprimées.
f) Achats intégrés à l’application
Pour les achats intégrés à l’application, nous traitons notamment :
- identifiant du produit
- date et heure de l’achat
- plateforme
- identifiant utilisateur Firebase
- statut de la transaction
Nous utilisons RevenueCat pour le traitement technique des achats intégrés à l’application. Dans ce cadre, un identifiant pseudonyme généré de manière aléatoire, des informations techniques de base relatives à l’application et à l’appareil, des horodatages ainsi que des informations liées à l’achat telles que l’identifiant du produit, la date et l’heure de l’achat, le statut de l’achat et les données de vérification fournies par les app stores sont traités. Nous ne transmettons à RevenueCat ni adresses e-mail, ni noms, ni numéros de téléphone, ni identifiants publicitaires, ni adresses IP.
Finalité : traitement des achats, mise à disposition des contenus achetés, restauration des achats, protection contre les manipulations ainsi que respect des obligations légales et comptables.
Base juridique : art. 6, par. 1, let. b et let. c du RGPD.
RevenueCat indique conserver les données d’achat et les données techniques associées aussi longtemps que cela est nécessaire à la vérification des transactions, à la mise à disposition des contenus achetés, au respect des obligations légales ou comptables et au règlement des litiges. RevenueCat traite également des données aux États-Unis.
g) Signalements d’erreurs et stabilité de l’application
Nous utilisons Firebase Crashlytics afin de détecter et de corriger les plantages et les erreurs techniques. Dans ce cadre, peuvent notamment être traités des informations sur l’appareil, le système d’exploitation, la version de l’application, la date et l’heure de l’erreur, des informations sur le plantage, des stack traces et des identifiants techniques.
Finalité : détection, analyse et correction des erreurs techniques ainsi qu’amélioration de la stabilité et de la sécurité de l’application.
Base juridique : art. 6, par. 1, let. f du RGPD.
Notre intérêt légitime consiste à fournir l’application de manière fiable, sécurisée et avec le moins d’erreurs possible. Google décrit, pour Crashlytics notamment, le traitement de données de plantage, de crash stack traces et d’identifiants techniques. Google indique à cet égard une durée de conservation de 90 jours avant que la suppression des systèmes en direct et de sauvegarde ne commence.
h) Support par e-mail
Si vous nous contactez par e-mail, nous traitons les informations figurant dans votre message, en particulier votre adresse e-mail et le contenu de votre message.
Finalité : traitement de votre demande.
Base juridique : art. 6, par. 1, let. b du RGPD lorsqu’il s’agit de votre utilisation de l’application, sinon art. 6, par. 1, let. f du RGPD.
3. Services utilisés
Firebase
Nous utilisons Google Firebase pour l’authentification, la base de données, Cloud Functions, Remote Config, Crashlytics et, le cas échéant, Cloud Storage.
Les régions ou emplacements de stockage suivants sont utilisés pour nos services Firebase :
- Cloud Firestore : europe-north2
- Cloud Functions : europe-west1 et europe-west4
- Cloud Storage pour les photos de correction : us-central1
- Pour Authentication, Remote Config et Crashlytics, Google ne rend pas visible pour nous d’attribution régionale définie séparément.
Google explique que Firebase traite différentes données selon le service. Selon le service utilisé, cela comprend notamment les données de connexion, les identifiants techniques, les données de configuration ainsi que les informations relatives aux erreurs et aux plantages.
RevenueCat
Nous utilisons RevenueCat pour le traitement technique des achats intégrés à l’application. Dans ce cadre, RevenueCat traite des données pseudonymes, techniques et liées aux transactions qui sont nécessaires à la vérification des achats, à la mise à disposition des contenus achetés, à la restauration des achats et à la protection contre les abus. RevenueCat indique que des données peuvent être traitées aux États-Unis. Nous ne transmettons à RevenueCat ni adresses e-mail, ni noms, ni numéros de téléphone, ni identifiants publicitaires, ni adresses IP.
OpenAI
Nous utilisons OpenAI pour certaines étapes du traitement côté serveur. Dans ce cadre, nous transmettons uniquement des métadonnées liées aux codes-barres et aux produits, dans la mesure où cela est nécessaire au fonctionnement. Aucune donnée d’identité liée à l’utilisateur n’est transmise avec celles-ci. Pour le projet API utilisé, Data Retention: None est activé. OpenAI indique qu’avec Zero Data Retention, le stockage des données est désactivé pour les points de terminaison éligibles et que les données API ne sont pas utilisées à des fins d’entraînement par défaut, sauf autorisation expresse.
Open Food Facts / Open Beauty Facts / Open Product Facts
Nous utilisons en outre les bases de données publiques de produits d’Open Food Facts, Open Beauty Facts et Open Product Facts pour les requêtes de produits.
4. Transferts vers des pays tiers
Une partie du traitement peut avoir lieu dans des pays situés en dehors de l’Union européenne, en particulier aux États-Unis. Selon notre état actuel des connaissances, cela concerne notamment OpenAI, RevenueCat, Cloud Storage ainsi que, selon le service Firebase concerné, d’autres services de Google.
Si des données à caractère personnel sont transférées vers des pays tiers, en particulier vers les États-Unis, cela s’effectue sur la base des clauses contractuelles types de la Commission européenne. Selon notre situation contractuelle actuelle, cela s’applique notamment aux services Google/Firebase, à RevenueCat et à OpenAI que nous utilisons.
5. Durée de conservation
Nous conservons les données à caractère personnel uniquement aussi longtemps qu’elles sont nécessaires aux finalités mentionnées ou que nous y sommes légalement tenus.
En détail :
- Données du compte, données d’authentification et profil utilisateur : jusqu’à ce que vous supprimiez votre compte
- Propositions de correction et photos de correction : jusqu’au traitement, puis suppression
- Données d’achat : aussi longtemps que cela est nécessaire à la vérification, à la mise à disposition des contenus achetés, à la prévention des abus et au respect des obligations légales
- Journaux serveur et cloud : 30 jours
- Données Crashlytics : selon les durées standard de Google, 90 jours avant que la suppression des systèmes en direct et de sauvegarde ne commence
- Demandes de support par e-mail : aussi longtemps que cela est nécessaire au traitement et dans la mesure où des obligations légales de conservation existent
Google indique en outre pour Firebase Authentication que certaines adresses IP consignées ne sont conservées que quelques semaines et que d’autres informations d’authentification restent conservées jusqu’à la suppression de l’utilisateur ; ensuite, la suppression des systèmes en direct et de sauvegarde peut encore prendre jusqu’à 180 jours. Pour Remote Config, Google indique une conservation des Firebase Installation IDs jusqu’à leur suppression par le client, suivie là aussi d’une suppression différée des systèmes en direct et de sauvegarde.
6. Suppression de votre compte
Vous pouvez supprimer votre compte dans l’application. Dans ce cas, votre profil utilisateur et les données associées sont en principe supprimés.
Veuillez noter : si vous supprimez votre compte, les monnaies intégrées à l’application encore disponibles seront également perdues, y compris les coins achetés, dans la mesure où une restauration technique n’est plus possible.
Les données que nous devons continuer à conserver pour des raisons juridiques ou afin de prévenir les abus peuvent être exclues de la suppression immédiate. Cela concerne notamment les justificatifs liés aux achats.
7. Mineurs
L’application ne s’adresse pas spécifiquement aux enfants, mais elle peut être utilisée de manière générale. Si, selon le droit applicable dans votre pays, vous avez besoin du consentement de vos parents ou représentants légaux, veuillez utiliser l’application uniquement avec ce consentement.
8. Vos droits
Dans le cadre des conditions légales, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation du traitement, d’opposition, de portabilité des données, de retrait d’un consentement donné avec effet pour l’avenir, ainsi que du droit d’introduire une réclamation auprès d’une autorité de contrôle de la protection des données. Ces droits découlent notamment des art. 15 à 21 ainsi que de l’art. 77 du RGPD.
9. Quelles informations sont nécessaires
L’utilisation de l’application a toujours lieu via un compte. Ce compte peut être anonyme ou enregistré volontairement. Nous avons besoin de certaines informations afin que certaines fonctions de l’application puissent être fournies.
Si vous souhaitez vous enregistrer volontairement, nous avons besoin de vos données de connexion à cette fin. Si vous souhaitez effectuer un achat intégré à l’application, nous avons besoin des informations nécessaires au traitement de l’achat. Si vous souhaitez soumettre des propositions de correction, un compte enregistré volontairement est requis à cette fin.
L’utilisation anonyme de l’application est également possible. Si vous ne souhaitez pas utiliser certaines fonctions facultatives ou ne fournissez pas les informations nécessaires à cet effet, ces fonctions peuvent ne pas être disponibles ou n’être disponibles que de manière limitée.
10. Modifications de la présente politique de confidentialité
Nous pouvons adapter la présente politique de confidentialité si l’application, les services utilisés ou les exigences légales changent. La version actuellement publiée à l’adresse https://buyfromfriends.app/app-privacy-fr fait foi.
