Politique de confidentialité d'omou
Version 1.1 — en vigueur au 28/07/2026
1. Qui est responsable de vos données ?
Le responsable de traitement est :
| Dénomination / Nom | Aillerie Marius |
| Forme juridique | micro-entreprise |
| Siège social / adresse | 14 Rue de l'Industrie, 39220 LES ROUSSES |
| SIREN / RCS | 898827332 |
| Contact vie privée | contact@omou.fr |
L'application mobile omou (l'« Application ») est un service social de découverte et de notation de restaurants.
Délégué à la protection des données (DPO) : l'Éditeur n'a pas désigné de DPO, sa désignation n'étant pas obligatoire au sens de l'article 37 du RGPD.
2. Principes
- Nous ne collectons que les données nécessaires au fonctionnement du Service.
- Nous ne vendons ni ne louons vos données.
- Nous ne pratiquons aucune publicité, ciblée ou non, et n'utilisons ni identifiant publicitaire (IDFA), ni traceur inter-applications.
- Vos données sont hébergées en France, chez OVH.
- Vous pouvez supprimer votre compte et vos données à tout moment depuis l'Application.
3. Quelles données traitons-nous, pourquoi, et sur quelle base ?
3.1 Compte et authentification
| Donnée | Origine | Finalité | Base légale | Conservation |
|---|---|---|---|---|
| Adresse e-mail | Google ou Apple lors de la connexion | Identifier le compte, communications liées au service, sécurité | Exécution du contrat (art. 6.1.b RGPD) | Durée de vie du compte |
Identifiant du fournisseur (socialId) et nom du fournisseur (google / apple) | Google ou Apple | Rattacher les connexions successives au même compte | Exécution du contrat | Durée de vie du compte |
| Nom transmis par le fournisseur | Google ou Apple | Pré-remplir le profil | Exécution du contrat | Durée de vie du compte |
| Jeton de session (empreinte), dates de création et de dernière activité | Générée par le Service | Maintenir la connexion, révoquer les sessions, détecter les abus | Exécution du contrat + intérêt légitime (sécurité) | Invalidée à la déconnexion ou à l'expiration ; effacée avec le compte |
Si vous utilisez « Se connecter avec Apple » avec l'option « Masquer mon adresse e-mail », nous ne recevons qu'une adresse relais @privaterelay.appleid.com : nous n'avons jamais accès à votre adresse réelle.
Nous ne recevons de Google et d'Apple que les informations listées ci-dessus. Nous n'accédons ni à vos contacts, ni à vos autres services (Gmail, Drive, iCloud, etc.).
3.2 Profil
| Donnée | Finalité | Base légale | Conservation |
|---|---|---|---|
Pseudonyme (username), nom affiché, biographie | Vous identifier auprès des autres utilisateurs | Exécution du contrat | Durée de vie du compte |
| Photo de profil | Personnaliser le profil | Exécution du contrat (fourniture facultative) | Durée de vie du compte |
Pseudonyme, nom affiché, biographie et photo de profil sont visibles publiquement par les autres utilisateurs de l'Application (voir section 5).
3.3 Contenus et activité sociale
| Donnée | Finalité | Base légale | Conservation |
|---|---|---|---|
| Avis : note et commentaire sur un restaurant, date | Fournir la fonction principale du Service | Exécution du contrat | Jusqu'à suppression par vous ou du compte |
| Favoris, liste d'envies | Enregistrer vos restaurants | Exécution du contrat | Idem |
| Abonnements (qui vous suivez / vous suit) | Alimenter le fil d'actualité | Exécution du contrat | Idem |
| Utilisateurs bloqués | Masquer les contenus indésirables | Exécution du contrat | Idem |
| Signalements émis (contenu visé, motif, date) et décisions de modération | Traiter les signalements, prouver le respect de nos obligations de modération | Obligation légale (règlement (UE) 2022/2065) + intérêt légitime (sécurité de la plateforme) | 1 an après la clôture du signalement ; effacés immédiatement si vous supprimez votre compte |
3.4 Localisation
Lorsque vous ouvrez la carte, l'Application peut demander l'accès à votre position approximative (précision « équilibrée », en premier plan uniquement).
- La position est utilisée uniquement pour centrer la carte et afficher les restaurants autour de vous.
- Elle n'est pas enregistrée sur nos serveurs, ni historisée, ni associée à votre compte.
- Le refus de la permission n'empêche pas d'utiliser l'Application : la carte s'ouvre alors sur une zone par défaut.
- Base légale : votre consentement (art. 6.1.a RGPD), révocable à tout moment dans les réglages de votre téléphone.
Aucun suivi de localisation en arrière-plan n'est effectué.
3.5 Mesure d'audience (PostHog)
Nous utilisons PostHog pour comprendre l'usage de l'Application et l'améliorer.
- Instance utilisée : PostHog Cloud EU (
eu.i.posthog.com) — données hébergées dans l'Union européenne. - Pas d'autocapture : nous n'envoyons qu'une liste fermée d'événements, sans capture automatique des écrans, des clics ni du cycle de vie de l'application.
- Événements émis par l'Application :
session_start,onboarding_completed(nombre d'abonnements créés, présence d'une biographie, durée de l'onboarding),restaurant_page_viewed(identifiant du restaurant consulté). - Événements émis par notre serveur :
signup(méthode de connexion utilisée),post_created(identifiant du restaurant, présence ou non d'un commentaire),feed_viewed(type de fil, nombre d'éléments affichés),user_followed(sans propriété). - Propriétés jointes : environnement technique (production / développement), ainsi que la version de l'application pour les événements émis par l'Application.
- Identification : ces événements sont associés à l'identifiant numérique de votre compte. Il s'agit donc de données pseudonymes, et non anonymes : elles restent des données personnelles au sens du RGPD.
- Base légale : votre consentement (art. 6.1.a RGPD), recueilli au premier lancement de l'Application, avant tout envoi d'événement, et révocable à tout moment depuis les réglages de l'Application (voir section 9).
- Aucune collecte sans consentement : tant que vous n'avez pas accepté, le kit de développement PostHog n'est pas initialisé et n'inscrit rien dans la mémoire de votre terminal ; les événements émis par notre serveur sont eux aussi bloqués.
- Conservation : 12 mois, conformément à la durée de rétention configurée sur notre instance PostHog.
Nous ne procédons à aucun profilage publicitaire ni à aucune décision automatisée produisant des effets juridiques à votre égard.
3.6 Journaux techniques
Nos serveurs enregistrent des journaux techniques (adresse IP, horodatage, route appelée, code de réponse) nécessaires à la sécurité et au diagnostic des incidents.
- Base légale : intérêt légitime (art. 6.1.f RGPD) — sécurité du Service ; et obligation légale de conservation des données permettant l'identification des auteurs de contenus (art. 6 II de la LCEN et décret n° 2021-1362).
- Conservation : 12 mois pour les données d'identification imposées par la LCEN ; 30 jours pour les journaux applicatifs d'exploitation (diagnostic d'incident).
4. Ce que nous ne collectons pas
Nous ne traitons aucune des données suivantes : contacts, agenda, photos de votre pellicule (hors fichiers que vous choisissez explicitement d'envoyer), micro, caméra en continu, identifiant publicitaire, données de santé, données bancaires, ni aucune donnée sensible au sens de l'article 9 du RGPD.
5. Qui a accès à vos données ?
5.1 Les autres utilisateurs
Sont publics dans l'Application : votre pseudonyme, votre nom affiché, votre biographie, votre photo de profil, vos avis et notes, vos abonnements et abonnés, ainsi que vos favoris et votre liste d'envies, consultables depuis votre profil par les autres utilisateurs connectés. Un utilisateur que vous avez bloqué, ou qui vous a bloqué, n'y a pas accès.
Ne sont jamais visibles par les autres utilisateurs : votre adresse e-mail, votre identifiant de fournisseur, votre position, les utilisateurs que vous avez bloqués et les signalements que vous avez émis.
5.2 Nos sous-traitants
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| OVH SAS (Roubaix, France) | Hébergement de l'API, de la base de données, du moteur de recherche et des fichiers | France / Union européenne |
PostHog, Inc. (États-Unis), instance Cloud EU (eu.i.posthog.com) | Mesure d'audience | Union européenne (région Cloud EU) |
Chacun agit sur instruction et dans le cadre d'un contrat conforme à l'article 28 du RGPD.
5.3 Google et Apple
Google et Apple agissent comme responsables de traitement indépendants pour l'authentification. Leurs politiques respectives s'appliquent : https://policies.google.com/privacy et https://www.apple.com/legal/privacy/fr-ww/.
5.4 Autorités
Nous pouvons communiquer des données sur réquisition judiciaire ou administrative, dans les conditions et limites prévues par la loi.
6. Transferts hors de l'Union européenne
L'ensemble des traitements décrits est réalisé au sein de l'Union européenne : nos serveurs sont hébergés en France chez OVH et la mesure d'audience utilise l'instance européenne de PostHog.
PostHog, Inc. étant établie aux États-Unis, un accès depuis ce pays par ses équipes de support ne peut être totalement exclu. Cet accès est encadré par les clauses contractuelles types de la Commission européenne prévues à l'accord de sous-traitance conclu avec ce prestataire. Vous pouvez de toute façon vous y soustraire en refusant, ou en retirant, votre consentement à la mesure d'audience (voir sections 3.5 et 9).
7. Combien de temps conservons-nous vos données ?
- Compte actif : les données sont conservées tant que le compte existe.
- Suppression du compte : vos données personnelles et vos contenus sont supprimés immédiatement, sauf les éléments devant être conservés au titre d'une obligation légale (données d'identification LCEN) ou pour la constatation, l'exercice ou la défense de droits en justice (traces de modération liées à un contenu illicite).
- Compte inactif : après 3 ans sans connexion, un e-mail de relance vous est adressé ; sans réaction de votre part dans le mois qui suit, le compte et les données associées sont supprimés (recommandation CNIL).
- Sauvegardes : les sauvegardes chiffrées peuvent contenir vos données pendant 30 jours supplémentaires avant rotation ; elles ne sont restaurées qu'en cas d'incident majeur.
8. Vos droits
Vous disposez, dans les conditions prévues par le RGPD, des droits suivants :
- accès à vos données et copie de celles-ci ;
- rectification des données inexactes ;
- effacement (« droit à l'oubli ») ;
- limitation du traitement ;
- opposition au traitement fondé sur notre intérêt légitime ;
- portabilité des données que vous nous avez fournies, dans un format structuré ;
- retrait de votre consentement à tout moment, sans effet sur la licéité du traitement antérieur ;
- définition de directives relatives au sort de vos données après votre décès (art. 85 de la loi Informatique et Libertés).
Comment les exercer : écrivez à contact@omou.fr. Nous répondons dans un délai d'un mois, prolongeable de deux mois en cas de demande complexe. Une preuve d'identité peut être demandée en cas de doute raisonnable.
Raccourcis dans l'Application : vous pouvez modifier votre profil et supprimer définitivement votre compte depuis les réglages, sans avoir à nous contacter.
Réclamation : vous pouvez introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — https://www.cnil.fr.
9. Consentement et réglages
- Localisation : gérée par la permission système iOS/Android, révocable dans les réglages du téléphone.
- Mesure d'audience : au premier lancement de l'Application, un écran vous présente ce qui est mesuré et vous propose deux actions de même nature, Accepter et Refuser. Aucun choix n'est présélectionné et aucune mesure n'a lieu tant que vous n'avez pas répondu. Refuser ne restreint aucune fonctionnalité : l'Application reste pleinement utilisable. Votre choix est ensuite modifiable dans les deux sens à tout moment, via l'interrupteur Mesure d'audience de la rubrique Confidentialité des réglages de l'Application. Le retrait est pris en compte immédiatement, aussi bien pour les événements émis par l'Application que pour ceux émis par notre serveur, et l'identifiant technique enregistré par PostHog sur votre terminal est effacé.
- Aucun cookie publicitaire n'est déposé. L'Application n'utilise pas de traceur tiers autre que ceux décrits dans la présente politique.
10. Mineurs
Le Service est réservé aux personnes âgées d'au moins 15 ans. Nous ne collectons pas sciemment de données concernant des personnes plus jeunes. Si vous êtes titulaire de l'autorité parentale et constatez qu'un mineur de moins de 15 ans a créé un compte, écrivez-nous à contact@omou.fr : le compte et les données associées seront supprimés.
11. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées, notamment : chiffrement des communications (HTTPS/TLS), authentification par jetons de session révocables, absence de stockage de mot de passe pour les comptes créés via Google ou Apple, cloisonnement des environnements, accès aux serveurs restreint et journalisé, sauvegardes chiffrées.
En cas de violation de données susceptible d'engendrer un risque élevé pour vos droits et libertés, vous serez informé conformément à l'article 34 du RGPD, et la CNIL sera notifiée dans les 72 heures.
12. Modification de la présente politique
Nous pouvons faire évoluer cette politique. Toute modification substantielle vous sera notifiée dans l'Application ou par e-mail au moins 30 jours avant son entrée en vigueur. La version en vigueur est toujours accessible à https://omou.fr/confidentialite.
13. Historique des versions
| Version | Date | Modifications |
|---|---|---|
| 1.0 | 27/07/2026 | Version initiale. |
| 1.1 | 28/07/2026 | Précisions sur le recueil du consentement à la mesure d'audience, les propriétés des événements, la visibilité des favoris et de la liste d'envies, les durées de conservation et la localisation des sous-traitants. |