TRACKMYBAG

Politique de confidentialité

RGPD (UE) 2016/679 · Loi Informatique et Libertés n° 78-17
Version 1.1 — Avril 2026
SociétéTrackMyBag SASU
Responsable du traitementFikret ONAL — Fondateur et Président
Adresse16 rue Jean Moulin, 28500 Luray, France
Contact RGPDtrackmybag@trackmybag.org
Téléphone+33 7 68 85 29 58
Site webwww.trackmybag.org
Marque INPIN° 5244799 — 03/04/2026 — Classes 9, 39, 42
eSoleauN° DSO2026012273 — Valide jusqu'au 03/04/2031
Objet du document

Ce document décrit comment TrackMyBag SASU collecte, utilise et protège vos données personnelles dans le cadre de l'utilisation de l'application mobile TrackMyBag et du site www.trackmybag.org. Il est rédigé conformément aux obligations de l'article 13 du RGPD (information lors de la collecte).

En utilisant nos services, vous reconnaissez avoir pris connaissance de cette politique.

Art. 1 Responsable du traitement des données

Le responsable du traitement de vos données personnelles est :

DénominationTrackMyBag SASU
Représentant légalFikret ONAL — Fondateur et Président
Adresse16 rue Jean Moulin, 28500 Luray, France
Email RGPDtrackmybag@trackmybag.org
Téléphone+33 7 68 85 29 58
Site webwww.trackmybag.org

Délégué à la protection des données (DPO) : TrackMyBag SASU n'a pas l'obligation légale de désigner un DPO au sens de l'art. 37 du RGPD (absence de traitement à grande échelle de données sensibles et absence de suivi systématique des personnes concernées). Les demandes relatives à la protection des données sont traitées directement par le responsable du traitement, Fikret Onal, via l'adresse trackmybag@trackmybag.org.

Art. 2 Données personnelles collectées

TrackMyBag collecte uniquement les données strictement nécessaires à la fourniture du service, conformément au principe de minimisation (art. 5.1.c du RGPD) :

CatégorieDonnées collectéesObligatoireBase légale
IdentificationAdresse email, prénomOuiArt. 6.1.b — Contrat
Compte socialIdentifiant Google (si connexion OAuth)NonArt. 6.1.b — Contrat
VoyageNuméro de vol, dates, aéroports départ/arrivéeOuiArt. 6.1.b — Contrat
BagageRéférence étiquette IATA (scannée par l'utilisateur)OuiArt. 6.1.b — Contrat
Scan caméraAccès ponctuel à la caméra pour lecture locale de code-barres IATA (aucune image n'est transmise ni stockée)PonctuelArt. 6.1.b — Contrat
TechniqueVersion OS, version app, logs d'erreur pseudonymisésNonArt. 6.1.f — Intérêt légitime
AnalyticsDonnées d'usage pseudonymisées (identifiant d'instance Firebase)NonArt. 6.1.a — Consentement
DiagnosticRapports de plantage Firebase Crashlytics (pseudonymisés)NonArt. 6.1.f — Intérêt légitime
Données que nous ne collectons JAMAIS
  • Localisation GPS ou géolocalisation (aucune permission de localisation n'est demandée par l'application)
  • Données biométriques (empreintes, reconnaissance faciale)
  • Contenu des communications privées
  • Données bancaires directes (aucun service de paiement dans la version actuelle)
  • Données de santé ou données sensibles au sens de l'art. 9 RGPD
  • Numéro de passeport ou document d'identité
  • Photos ou vidéos (la caméra est utilisée uniquement pour le scan local de code-barres IATA)
Art. 3 Finalités des traitements

Vos données sont utilisées exclusivement pour les finalités suivantes :

FinalitéDescriptionBase légale
Service principalAffichage du statut de votre bagage en temps réelArt. 6.1.b — Contrat
Compte utilisateurCréation, gestion et authentification sécuriséeArt. 6.1.b — Contrat
Support clientTraitement des demandes d'assistance et réclamationsArt. 6.1.b — Contrat
SécuritéDétection des accès frauduleux et protection du compteArt. 6.1.f — Intérêt légitime
AméliorationAnalyse pseudonymisée de l'usage pour améliorer le serviceArt. 6.1.a — Consentement
Obligations légalesRespect des obligations comptables et fiscalesArt. 6.1.c — Obligation légale
Art. 4 Durées de conservation des données

Vos données sont conservées uniquement le temps nécessaire aux finalités pour lesquelles elles ont été collectées, conformément à l'art. 5.1.e du RGPD :

CatégorieDuréeMotif
Compte utilisateur (email, prénom)3 ans après la dernière connexionPrescription civile
Données de voyage et bagage12 mois après la date du volPertinence opérationnelle
Logs techniques (pseudonymisés)12 mois glissantsSécurité et diagnostic
Analytics (pseudonymisés)13 mois maximumRecommandation CNIL
Rapports Crashlytics90 joursDiagnostic de stabilité
Correspondances support3 ans après clôture du dossierPrescription civile
Données comptables et fiscales10 ans (obligation légale)Art. L.123-22 Code de commerce

À l'expiration de ces délais, vos données sont supprimées de manière sécurisée ou anonymisées de façon irréversible.

Art. 5 Destinataires et sous-traitants

Vos données personnelles peuvent être transmises aux destinataires suivants, dans le strict cadre des finalités définies ci-dessus :

Sous-traitantRôleLocalisationGaranties
Google Ireland / Google LLC (Firebase)Hébergement, authentification, Analytics, Crashlyticseurope-west1 (Belgique, UE)DPA Google + DPF + SCC 2021
Google Play (Google LLC)Distribution de l'application AndroidÉtats-UnisEU-US DPF + SCC 2021
Apple Inc.Distribution de l'application iOSÉtats-UnisEU-US DPF + SCC 2021
Autorités compétentesCNIL, autorités judiciaires (si obligation légale)FranceArt. 6.1.c RGPD

Des partenaires d'infrastructure aéroportuaire (fournisseurs de données bagages) pourront être ajoutés à cette liste dans une version ultérieure, dès signature formelle d'un accord de sous-traitance au sens de l'art. 28 du RGPD. Vous serez informé par notification in-app avant tout transfert effectif de données.

Aucune vente de données

TrackMyBag SASU ne vend, ne loue et ne cède vos données personnelles à aucun tiers à des fins commerciales. Vos données ne sont jamais utilisées à des fins publicitaires sans votre consentement explicite. TrackMyBag ne réalise aucun profilage commercial ni décision automatisée ayant un impact juridique à votre égard.

Art. 6 Transferts de données hors Union européenne

Certains de nos sous-traitants (notamment Google LLC et Apple Inc.) sont établis aux États-Unis. Ces transferts sont encadrés par :

Hébergement principal : Firebase Realtime Database — région europe-west1 (Belgique) — Union européenne. Chiffrement TLS 1.3 en transit et AES-256 au repos.

Art. 7 Vos droits sur vos données personnelles

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

DroitArticleDescriptionDélai
AccèsArt. 15Obtenir une copie de toutes vos données personnelles1 mois
RectificationArt. 16Corriger vos données inexactes ou incomplètes1 mois
EffacementArt. 17Droit à l'oubli (sous réserve d'obligations légales)1 mois
LimitationArt. 18Suspendre temporairement le traitement1 mois
PortabilitéArt. 20Recevoir vos données en format structuré (JSON)1 mois
OppositionArt. 21Vous opposer au traitement sur intérêt légitime1 mois
Retrait du consentementArt. 7.3Retirer votre consentement à tout momentImmédiat
Réclamation CNILArt. 77Déposer plainte auprès de la CNILSelon CNIL
Comment exercer vos droits

Par email : trackmybag@trackmybag.org
Objet : « Exercice droit RGPD — [Nom du droit] — [Votre nom] »

Par courrier : Fikret ONAL — TrackMyBag SASU — 16 rue Jean Moulin — 28500 Luray — France

Nous répondons dans un délai maximum d'un mois. Une pièce justificative d'identité pourra être demandée pour les demandes d'accès et d'effacement.

Art. 8 Sécurité des données

TrackMyBag met en œuvre les mesures techniques et organisationnelles appropriées pour protéger vos données (art. 32 du RGPD) :

MesureDescription
Chiffrement en transitTLS 1.3 — toutes les communications entre l'app et nos serveurs sont chiffrées
Chiffrement au reposAES-256 — vos données stockées sont chiffrées sur Firebase (Google Cloud europe-west1)
AuthentificationFirebase Authentication — mots de passe hachés, connexion Google OAuth 2.0
Accès minimalPrincipe du moindre privilège — seul le responsable du traitement accède aux données de production
Protection applicativeFirebase App Check activé pour bloquer les requêtes d'applications non légitimes
Clés d'APIClés Firebase restreintes par empreinte de signature (SHA) et identifiant de package. Aucun secret serveur dans le code client.
SauvegardeSauvegardes automatiques Firebase avec redondance multi-zones en région européenne
Revue de sécuritéRevues de code régulières et veille de sécurité continue sur les dépendances tierces
Art. 9 Cookies et traceurs

L'application mobile TrackMyBag utilise des technologies de traçage dans le strict respect de la recommandation CNIL sur les cookies (janvier 2022) et de la directive ePrivacy 2002/58/CE :

TypeFournisseurFinalitéDuréeConsentement
Strictement nécessairesFirebase Auth SessionMaintien de la session utilisateurSessionNon requis
FonctionnelsPréférences localesMémorisation des préférences (langue, thème)12 moisNon requis
AnalyticsFirebase AnalyticsMesure d'audience agrégée (pseudonymisée)13 mois max.Requis
DiagnosticFirebase CrashlyticsDétection et analyse des plantages90 joursRequis

Vous pouvez gérer vos préférences de traceurs depuis les paramètres de l'application : Paramètres → Confidentialité → Traceurs. Le refus des traceurs strictement nécessaires peut affecter le fonctionnement du service.

Art. 10 Protection des mineurs

L'application TrackMyBag est destinée aux personnes âgées de 15 ans et plus. Conformément à l'art. 8 du RGPD et à l'art. 7-1 de la loi n° 78-17 modifiée (Loi pour une République numérique du 7 octobre 2016), en France, le traitement des données personnelles d'un mineur de moins de 15 ans nécessite le consentement conjoint du mineur et du ou des titulaires de l'autorité parentale.

Si vous êtes parent ou tuteur légal et que vous pensez que votre enfant de moins de 15 ans nous a transmis des données personnelles sans votre consentement, contactez-nous immédiatement à trackmybag@trackmybag.org afin que nous procédions à leur suppression dans les meilleurs délais.

Art. 11 Gestion des violations de données

En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, TrackMyBag SASU s'engage à :

Contact CNIL : notifications.cnil.fr — 01 53 73 22 22 — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.

Art. 12 Mises à jour de cette politique

TrackMyBag SASU se réserve le droit de modifier la présente politique de confidentialité à tout moment pour l'adapter aux évolutions légales, réglementaires ou techniques.

En cas de modification substantielle, vous serez informé :

La poursuite de l'utilisation du service après notification vaut acceptation de la nouvelle version.

Art. 13 Droit applicable et juridiction

La présente politique de confidentialité est régie par le droit français et le Règlement européen RGPD (UE) 2016/679.

En cas de litige relatif à la protection de vos données personnelles, vous pouvez :

Récapitulatif — Vos droits en un coup d'œil

📋
Accès
Obtenez vos données
✏️
Rectification
Corrigez les erreurs
🗑️
Effacement
Droit à l'oubli
⏸️
Limitation
Suspendez le traitement
📦
Portabilité
Export JSON
🚫
Opposition
Refusez le profilage
↩️
Retrait
À tout moment
⚖️
Réclamation
cnil.fr

Marque INPI n° 5244799 — « TrackMyBag » — 03/04/2026 — Classes 9, 39, 42

eSoleau n° DSO2026012273 — Protection du code source et du concept (valide jusqu'au 03/04/2031)

Version 1.1 — Entrée en vigueur : avril 2026 (remplace la version 1.0)

Your bag. Your peace of mind.