POLITIQUE DE CONFIDENTIALITÉ DE L’APPLICATION C.L.E.S
Dernière mise à jour : 16 juillet 2026


1. OBJET DE LA PRÉSENTE POLITIQUE

La présente politique de confidentialité explique comment l’application mobile C.L.E.S collecte, utilise, conserve, transmet et protège les données à caractère personnel de ses utilisateurs.

Elle présente également les droits des utilisateurs ainsi que les moyens permettant de demander la suppression d’un compte ou d’exercer les droits prévus par la réglementation applicable.

Certaines fonctionnalités de l’application nécessitent le traitement de données personnelles. Lorsqu’une autorisation de l’appareil est nécessaire, notamment pour la localisation, les notifications ou la caméra, cette autorisation est demandée par l’application.


2. RESPONSABLE DU TRAITEMENT

L’application C.L.E.S est éditée par :
Krysis
132 bis rue Saint Aubert
62000 Arras
France

Adresse électronique de contact :  contact@krysis.fr

Krysis est responsable des traitements nécessaires à la gestion des comptes, au fonctionnement de l’application et à la fourniture des services C.L.E.S.

Les organisations adhérentes destinataires des signalements accèdent uniquement aux informations nécessaires à l’examen, à la localisation, au suivi et au traitement des anomalies signalées sur leur site ou leur territoire.


3. DONNÉES COLLECTÉES

3.1. Données liées au compte utilisateur
Lorsqu’un utilisateur crée un compte, C.L.E.S peut collecter :
– le nom ;
– le prénom ;
– l’adresse électronique ;
– le numéro de téléphone ;
– un identifiant interne de compte ;
– les informations nécessaires à l’authentification ;
– les organisations suivies ;
– les préférences de notification ;
– les dates de connexion et de dernière activité.

Les mots de passe ne sont jamais conservés en clair. Ils sont transmis de manière sécurisée et enregistrés sous une forme hachée.


3.2. Mode invité
Le mode invité permet de consulter certains contenus sans créer de compte nominatif.

Le mode invité ne constitue cependant pas un mode totalement anonyme. Pour maintenir la session et assurer le fonctionnement de l’application, C.L.E.S peut créer ou traiter :
– un identifiant technique invité ;
– des jetons de session ;
– un identifiant d’installation Firebase ;
– un jeton de notification ;
– l’adresse IP et le User-Agent associés à la session ;
– les organisations suivies ;
– les préférences de notification ;
– certaines interactions avec les contenus.

Ces données ne nécessitent pas que l’utilisateur fournisse son nom, son adresse électronique ou son numéro de téléphone. Elles peuvent néanmoins permettre de reconnaître une même installation ou une même session au cours du temps.

Le mode invité ne permet pas d’effectuer un signalement.


3.3. Données relatives aux signalements
Lorsqu’un utilisateur connecté effectue un signalement, C.L.E.S peut collecter :
– le texte ou la description du signalement ;
– le nom et le prénom de son auteur ;
– son adresse électronique ;
– son numéro de téléphone ;
– la date et l’heure du signalement ;
– la localisation précise du signalement ;
– l’organisation sélectionnée ou concernée ;
– une photo facultative ;
– une vidéo facultative ;
– le statut et les informations nécessaires au suivi du signalement.

Ces informations sont utilisées pour vérifier l’éligibilité géographique du signalement et permettre à l’organisation concernée de l’examiner et de traiter l’anomalie.

Avant l’envoi du signalement, l’application informe l’utilisateur de la transmission au moyen de la mention suivante :

« En envoyant ce signalement, vous transmettez sa description, sa localisation et ses éventuelles pièces jointes à l’organisation concernée afin qu’elle puisse examiner et traiter l’anomalie signalée. »


3.4. Données de localisation
La localisation peut être utilisée pour :
– afficher les organisations pertinentes ou proches de l’utilisateur ;
– permettre la recherche d’organisations sur une carte dans les territoires couverts ;
– vérifier l’éligibilité géographique à un signalement ;
– vérifier que le signalement concerne la zone de l’organisation sélectionnée ;
– permettre à l’organisation destinataire de localiser l’anomalie.

C.L.E.S n’utilise pas la localisation en arrière-plan et ne met actuellement en œuvre aucune fonctionnalité de géofencing.

C.L.E.S ne cherche pas à reconstituer un historique complet des déplacements de l’utilisateur.

Lorsqu’un signalement est envoyé, les coordonnées géographiques correspondantes sont enregistrées avec celui-ci. Elles peuvent être conservées afin que l’organisation destinataire puisse localiser, référencer et suivre l’incident ou l’anomalie sur son site.

L’autorisation de localisation est facultative pour l’utilisation générale de l’application. Certaines fonctionnalités géographiques ou liées aux signalements ne peuvent toutefois pas fonctionner sans cette information.


3.5. Photos et vidéos
L’utilisateur peut sélectionner une photo ou une vidéo présente sur son appareil ou utiliser la caméra dans le cadre d’un signalement.

Ces médias sont transmis uniquement lorsque l’utilisateur choisit explicitement de les joindre et confirme l’envoi du signalement.

C.L.E.S n’accède pas de manière générale à l’ensemble de la bibliothèque multimédia de l’appareil.

Les fichiers transmis peuvent contenir :
– des personnes ;
– des plaques d’immatriculation ;
– des bâtiments ou lieux privés ;
– une piste sonore intégrée à une vidéo ;
– des dates ;
– une localisation ;
– des informations techniques ou métadonnées générées par l’appareil.

L’utilisateur doit veiller à ne transmettre que les éléments nécessaires au traitement de l’anomalie.

C.L.E.S ne propose pas de fonctionnalité autonome d’enregistrement audio. Une vidéo transmise peut néanmoins contenir une piste sonore.


3.6. Notifications et identifiants techniques
C.L.E.S utilise Firebase Cloud Messaging, fourni par Google, pour envoyer des notifications.

Ce service peut notamment traiter :
– un identifiant d’installation Firebase ;
– un jeton de notification ;
– des informations techniques nécessaires à la livraison des messages.

Les notifications peuvent informer l’utilisateur :
– de la publication de nouveaux contenus ;
– de communications diffusées par les organisations suivies ;
– de mises à jour relatives aux fonctionnalités utilisées ;
– d’informations nécessaires au fonctionnement ou à la sécurité du service.

Certaines notifications peuvent être envoyées à une installation utilisée en mode invité au moyen d’un identifiant technique, sans création préalable d’un compte nominatif.

L’utilisateur peut refuser ou désactiver les notifications depuis les paramètres de son appareil.

Les notifications C.L.E.S ne remplacent pas les systèmes officiels d’alerte tels que FR-Alert, les sirènes, les consignes des autorités, les consignes préfectorales ou les services d’urgence.


3.7. Interactions avec l’application
C.L.E.S enregistre certaines interactions avec les contenus et fonctionnalités, notamment :
– l’ouverture ou la consultation d’une ressource ;
– le suivi d’une organisation ;
– les préférences de notification ;
– l’état lu ou non lu de certains contenus ;
– la création et le suivi d’un signalement.

Lorsqu’un utilisateur ouvre une ressource proposée par une organisation, un événement de consultation peut être enregistré dans les systèmes C.L.E.S.

Ces informations servent :
– au fonctionnement de l’application ;
– à la gestion des contenus consultés ;
– au suivi des fonctionnalités utilisées ;
– à la production de statistiques internes d’utilisation ;
– à l’amélioration du service.

C.L.E.S n’utilise pas de SDK publicitaire ni de service tiers d’analyse comportementale.


3.8. Données techniques et journaux
Afin d’assurer la sécurité, la maintenance et le bon fonctionnement du service, C.L.E.S peut traiter :
– l’adresse IP ;
– le User-Agent ;
– les identifiants de session ;
– les dates et heures de connexion ;
– les requêtes adressées aux services C.L.E.S ;
– les erreurs techniques ;
– les informations nécessaires à la prévention des abus ;
– les informations nécessaires à la détection des accès non autorisés ;
– les données nécessaires au diagnostic des incidents techniques.

Ces informations ne sont pas utilisées à des fins publicitaires.


3.9. Cartographie et polices de caractères
L’affichage des cartes repose sur des services cartographiques fournis par l’Institut national de l’information géographique et forestière, ou IGN.

Lors de l’affichage d’une carte, les serveurs utilisés pour fournir les tuiles cartographiques peuvent recevoir :

– l’adresse IP de l’appareil ;
– les zones cartographiques consultées ;
– les coordonnées techniques des tuiles demandées ;
– des informations techniques nécessaires à la fourniture du service.

L’application utilise également Google Fonts pour l’affichage de certaines polices. Lorsque les polices ne sont pas directement intégrées à l’application, une requête peut être adressée aux services Google afin de les télécharger ou de les mettre en cache.

Ces requêtes peuvent transmettre l’adresse IP et des informations techniques de connexion.


3.10. Données sensibles ou concernant des tiers
C.L.E.S ne demande pas intentionnellement aux utilisateurs de transmettre des catégories particulières de données personnelles au sens de l’article 9 du Règlement général sur la protection des données.

Un utilisateur peut néanmoins inclure involontairement des informations sensibles ou concernant des tiers dans :
– la description d’un signalement ;
– une photographie ;
– une vidéo ;
– la piste sonore d’une vidéo.

L’utilisateur doit limiter son signalement aux informations strictement nécessaires et éviter de transmettre des informations personnelles concernant des tiers sans motif légitime.


4. MÉTHODES DE COLLECTE
Les données peuvent être collectées :
– lors de la création ou de la gestion d’un compte ;
– lors de la connexion à un compte ;
– lors de l’utilisation du mode invité ;
– lors du suivi d’une organisation ;
– lors de la consultation d’une ressource ;
– lors de l’activation des notifications ;
– lorsque l’utilisateur autorise l’accès à la localisation ;
– lors de la création et de l’envoi d’un signalement ;
– lors de la sélection ou de la capture d’une photo ou d’une vidéo ;
– automatiquement, pour certaines données techniques nécessaires à la sécurité et au fonctionnement du service ;
– par l’intermédiaire des services et bibliothèques techniques intégrés à l’application.


5. FINALITÉS DES TRAITEMENTS
Les données sont utilisées pour :
– créer et gérer les comptes utilisateurs ;
– authentifier les utilisateurs ;
– maintenir les sessions connectées et invitées ;
– permettre le suivi d’organisations ;
– gérer les préférences de notification ;
– personnaliser les contenus et notifications selon les choix de l’utilisateur ;
– afficher les organisations pertinentes ou proches ;
– permettre la recherche sur une carte ;
– vérifier l’éligibilité géographique des signalements ;
– transmettre les signalements aux organisations concernées ;
– permettre aux organisations de localiser, documenter et traiter les anomalies ;
– comptabiliser les consultations de ressources ;
– établir des statistiques internes d’utilisation ;
– assurer la sécurité, la disponibilité et l’intégrité du service ;
– prévenir les abus et les accès non autorisés ;
– diagnostiquer et corriger les erreurs techniques ;
– répondre aux demandes d’assistance ;
– répondre aux demandes d’exercice des droits ;
– respecter les obligations légales applicables.

Aucune donnée personnelle n’est vendue ni utilisée à des fins de publicité ciblée.


6. BASES JURIDIQUES DES TRAITEMENTS
Selon le traitement concerné, C.L.E.S s’appuie sur :
– l’exécution du service demandé par l’utilisateur, notamment pour la création du compte, l’authentification, le suivi des organisations et l’envoi d’un signalement ;
– le consentement ou l’autorisation de l’utilisateur, notamment lorsque l’accès à la localisation, aux notifications ou à la caméra le nécessite ;
– l’intérêt légitime de Krysis, notamment pour assurer la sécurité, prévenir les abus, maintenir le service et réaliser des statistiques internes strictement nécessaires ;
– le respect d’une obligation légale, lorsque certaines données doivent être conservées ou communiquées en application de la loi.

L’utilisateur peut retirer les autorisations accordées depuis les paramètres de son appareil.

Le retrait d’une autorisation n’affecte pas la licéité des traitements réalisés avant celui-ci. Il peut toutefois empêcher le fonctionnement de certaines fonctionnalités nécessitant cette autorisation.


7. DESTINATAIRES DES DONNÉES
Selon les fonctionnalités utilisées, les données peuvent être accessibles :
– aux collaborateurs habilités de Krysis ;
– aux administrateurs techniques autorisés du service ;
– aux personnes habilitées de l’organisation destinataire d’un signalement ;
– aux prestataires techniques agissant pour le compte de Krysis ;
– aux autorités administratives ou judiciaires lorsque la loi l’exige.

Les prestataires techniques utilisés peuvent notamment inclure :
– OVHcloud, pour l’hébergement de l’environnement de préproduction ;
– Cyllène, pour l’hébergement des services applicatifs de production, notamment l’API et le back-office, à compter du 1er août 2026 ;
– Amazon Web Services, avec Amazon S3 pour le stockage privé des photos, vidéos et autres médias ;
– Amazon CloudFront, utilisé comme réseau de diffusion de contenus, ou CDN, ainsi que comme point d’exposition protégé par les mécanismes de sécurité et de filtrage associés ;
– Firebase et Google, pour l’envoi des notifications et la gestion des identifiants d’installation ;
– SMSmode, pour l’envoi de certains SMS ;
– l’IGN, pour la fourniture des cartes ;
– Google Fonts, pour le chargement de certaines polices lorsque celles-ci ne sont pas directement intégrées à l’application.

Les médias associés aux signalements sont conservés dans des espaces Amazon S3 privés.

Leur accès et leur diffusion au travers d’Amazon CloudFront sont contrôlés au moyen d’URL signées à durée limitée.

Aucun partage commercial des données n’est réalisé.


8. HÉBERGEMENT ET TRANSFERTS INTERNATIONAUX
L’environnement de préproduction C.L.E.S est hébergé chez OVHcloud.

La première version de l’application peut temporairement utiliser cet environnement de préproduction pour fournir les fonctionnalités nécessaires à son utilisation et à son examen.

À compter du 1er août 2026, les services applicatifs de production, notamment l’API et le back-office, sont destinés à être hébergés chez Cyllène.

Les systèmes principaux et les régions de stockage choisies par Krysis sont configurés afin de privilégier un hébergement dans l’Union européenne.

Certains prestataires internationaux, notamment Firebase, Amazon Web Services et Amazon CloudFront, peuvent cependant utiliser des infrastructures techniques distribuées à l’échelle mondiale.

Certaines données techniques ou certains contenus peuvent ainsi faire l’objet d’un traitement depuis un pays situé en dehors de l’Espace économique européen.

Lorsque de tels transferts sont réalisés, ils sont encadrés par les mécanismes prévus par la réglementation applicable, notamment :
– une décision d’adéquation de la Commission européenne ;
– le cadre de protection des données UE–États-Unis lorsqu’il est applicable ;
– les clauses contractuelles types de la Commission européenne ;
– des mesures techniques et organisationnelles complémentaires.


9. DURÉES DE CONSERVATION
Les données sont conservées uniquement pendant la durée nécessaire aux finalités décrites dans la présente politique.

La réglementation ne fixe pas une durée unique applicable à toutes les catégories de données. Krysis détermine les durées en fonction de la finalité de chaque traitement, de ses obligations légales et de ses besoins opérationnels.


9.1. Données du compte
Les données du compte sont conservées pendant toute la durée d’existence du compte.

En cas de suppression du compte, les données nominatives et les informations permettant de rattacher l’activité à l’utilisateur sont supprimées ou anonymisées des systèmes actifs dans un délai maximal de 30 jours.


9.2. Sauvegardes
Les sauvegardes sont soumises à un cycle de rotation.

Les données supprimées des systèmes actifs peuvent rester temporairement présentes dans des sauvegardes sécurisées, sans être réutilisées à des fins opérationnelles.

Elles sont définitivement écrasées dans un délai maximal de 90 jours.

Une sauvegarde ne peut être restaurée que pour répondre à un incident technique ou de sécurité.

En cas de restauration, les demandes de suppression déjà exécutées sont réappliquées.


9.3. Sessions et identifiants techniques
Les sessions connectées ou invitées inactives sont supprimées après 30 jours d’inactivité.

Lors de la suppression d’un compte :
– les sessions sont invalidées ;
– les jetons d’authentification sont supprimés ;
– les jetons de notification enregistrés par C.L.E.S sont supprimés ou dissociés du compte ;
– les préférences associées au compte sont supprimées.

Les prestataires techniques peuvent appliquer leurs propres délais de suppression dans leurs systèmes et sauvegardes.


9.4. Interactions avec l’application
Les interactions rattachées à un compte ou à une session sont conservées pendant la durée d’existence du compte ou de la session.

Lors de la suppression du compte, les informations permettant de rattacher ces interactions à l’utilisateur sont supprimées ou anonymisées dans un délai maximal de 30 jours.

Les éventuelles copies présentes dans les sauvegardes sont écrasées dans un délai maximal de 90 jours.

Les compteurs et statistiques définitivement agrégés, qui ne permettent plus d’identifier un utilisateur ou une installation, peuvent être conservés plus longtemps.


9.5. Signalements
Les signalements peuvent être conservés aussi longtemps que l’organisation adhérente destinataire reste active au sein du service C.L.E.S.

Cette conservation permet à l’organisation :
– de référencer l’incident ou l’anomalie sur son site ou son territoire ;
– de localiser l’anomalie ;
– d’en assurer le suivi ;
– de documenter les mesures prises ;
– de conserver une traçabilité opérationnelle.

Lorsqu’un utilisateur supprime son compte, les informations permettant de l’identifier ou de le contacter sont supprimées ou anonymisées dans un délai maximal de 30 jours, notamment :
– son nom ;
– son prénom ;
– son adresse électronique ;
– son numéro de téléphone ;
– le lien entre le signalement et son ancien compte utilisateur ;
– la description textuelle du signalement lorsqu’elle est susceptible de permettre l’identification de son auteur ou d’un tiers.

Après la suppression ou l’anonymisation de ces informations, seuls peuvent notamment être conservés :
– l’identifiant technique du signalement ;
– l’identifiant de l’organisation concernée ;
– la localisation de l’incident ;
– les photos associées ;
– les vidéos associées ;
– les informations techniques nécessaires au référencement et au suivi de l’incident.

Ces éléments sont conservés afin de permettre à l’organisation adhérente de maintenir un référencement de l’incident ou de l’anomalie sur son site.

Ils ne doivent plus permettre de rattacher le signalement au compte supprimé ou de retrouver l’identité de son auteur à partir des données détenues par C.L.E.S.

Les photos et vidéos peuvent toutefois contenir, dans leur contenu visible, leur piste sonore ou leurs métadonnées, des informations concernant l’auteur du signalement ou des tiers. Les utilisateurs doivent donc limiter les médias transmis aux informations strictement nécessaires.

En cas de désactivation définitive de l’organisation adhérente, les signalements qui lui sont associés sont supprimés ou définitivement anonymisés dans un délai maximal de 30 jours, sauf lorsqu’une conservation temporaire est nécessaire pour respecter une obligation légale, traiter un contentieux ou assurer la défense des droits de Krysis ou de l’organisation.

Leur suppression des sauvegardes intervient dans un délai maximal de 90 jours.


9.6. Journaux techniques
Les journaux nécessaires à la sécurité, à la prévention des abus et au diagnostic des incidents sont conservés pendant une durée maximale de 12 mois.

Ils peuvent être conservés plus longtemps lorsqu’ils sont nécessaires à l’analyse d’un incident de sécurité, à un contentieux ou au respect d’une obligation légale.


10. SUPPRESSION DU COMPTE ET DES DONNÉES
L’utilisateur peut demander la suppression de son compte :
– directement depuis les paramètres de l’application ;
– au moyen du formulaire disponible sur le site Internet de C.L.E.S :  https://application-cles.fr/formulaire-de-contact/
– par courrier électronique à :  contact@krysis.fr

La demande est traitée dans un délai maximal de 30 jours.

La suppression du compte entraîne :
– la suppression ou l’anonymisation du nom ;
– la suppression ou l’anonymisation du prénom ;
– la suppression ou l’anonymisation de l’adresse électronique ;
– la suppression ou l’anonymisation du numéro de téléphone ;
– la suppression des informations d’authentification ;
– l’invalidation des sessions ;
– la suppression des préférences rattachées au compte ;
– la suppression du lien entre le compte et les activités éventuellement conservées de manière anonyme.

La localisation et les éventuelles photos ou vidéos des signalements déjà transmis peuvent être conservées dans les conditions définies à la section 9.5.

Cette conservation permet aux organisations destinataires de maintenir le référencement, la localisation et le suivi des incidents ou anomalies constatés sur leur site.

Les informations permettant de rattacher les éléments conservés à l’ancien compte utilisateur sont supprimées ou anonymisées.


11. DROITS DES UTILISATEURS
Conformément à la réglementation applicable, les utilisateurs peuvent disposer des droits suivants :
– droit d’accès ;
– droit de rectification ;
– droit à l’effacement ;
– droit à la limitation du traitement ;
– droit d’opposition ;
– droit à la portabilité, lorsqu’il est applicable ;
– droit de retirer leur consentement ;
– droit de définir des directives relatives au sort de leurs données après leur décès.

Les demandes peuvent être envoyées à :  contact@krysis.fr

Une preuve d’identité peut être demandée uniquement lorsque cela est nécessaire pour vérifier l’identité du demandeur.

L’utilisateur peut également adresser une réclamation à la Commission nationale de l’informatique et des libertés, ou CNIL.


12. SÉCURITÉ
Krysis met en œuvre des mesures techniques et organisationnelles destinées à protéger les données contre :
– l’accès non autorisé ;
– la divulgation ;
– la perte ;
– l’altération ;
– la destruction ;
– l’utilisation abusive.

Ces mesures comprennent notamment :
– le chiffrement des communications ;
– le stockage haché des mots de passe ;
– le contrôle et la limitation des accès ;
– la sécurisation des sessions ;
– la limitation des droits aux seules personnes habilitées ;
– le stockage privé des médias dans Amazon S3 ;
– l’utilisation d’URL signées à durée limitée pour accéder aux médias ;
– la diffusion des contenus par Amazon CloudFront ;
– l’utilisation de mécanismes de filtrage et de protection en frontal ;
– la journalisation et la surveillance de sécurité ;
– les mécanismes de sauvegarde et de restauration.

Aucune méthode de transmission ou de stockage ne peut néanmoins garantir une sécurité absolue.


13. ABSENCE DE PUBLICITÉ ET D’OUTILS D’ANALYSE TIERS
C.L.E.S :
– n’affiche pas de publicité ;
– n’utilise pas d’identifiant publicitaire ;
– n’utilise pas de SDK publicitaire ;
– n’utilise pas Firebase Analytics ;
– n’utilise pas Firebase Crashlytics ;
– ne vend pas de données personnelles ;
– ne réalise pas de profilage publicitaire.

C.L.E.S effectue néanmoins des mesures internes d’utilisation, notamment le comptage des ouvertures et consultations de ressources.

Ces informations sont utilisées pour assurer le fonctionnement du service, suivre l’utilisation des contenus et fournir des statistiques aux acteurs habilités.


14. UTILISATION PAR LES MINEURS
L’application est destinée à un public général et n’est pas spécifiquement conçue pour collecter des données relatives aux enfants.

Les mineurs doivent utiliser l’application sous la responsabilité de leur représentant légal lorsque la réglementation applicable l’exige.


15. MODIFICATION DE LA POLITIQUE
La présente politique peut être modifiée afin de tenir compte :
– des évolutions de l’application ;
– des évolutions techniques ;
– des modifications apportées aux traitements ;
– des changements de prestataires ;
– des évolutions légales ou réglementaires.

La date de dernière mise à jour est indiquée au début du document.

En cas de modification importante, les utilisateurs pourront être informés dans l’application ou par tout autre moyen approprié.


16. CONTACT
Pour toute question relative à la présente politique ou au traitement des données :
Krysis
132 bis rue Saint Aubert
62000 Arras
France
Adresse électronique :  contact@krysis.fr