Politique de confidentialité — WeCartTogether
Dernière mise à jour : 5 octobre 2026
Préambule
La présente politique de confidentialité a pour objet d'informer les utilisateurs de l'application mobile WeCartTogether des traitements de données à caractère personnel mis en œuvre à l'occasion de l'utilisation du service, conformément au règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données, ci-après désigné le règlement général sur la protection des données, ainsi qu'à la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, dans sa rédaction en vigueur.
WeCartTogether est une application de gestion de listes de courses partagées. Son fonctionnement repose nécessairement sur la conservation, sur un serveur, des listes créées par les utilisateurs et sur leur mise à disposition des autres membres du groupe auquel ces listes appartiennent. La présente politique décrit la nature exacte de ces traitements, leur étendue, leurs destinataires et les droits dont dispose chaque utilisateur.
L'éditeur s'est attaché à décrire le fonctionnement réel de l'application plutôt qu'un fonctionnement souhaité. Les affirmations figurant dans le présent document ont été vérifiées, à la date indiquée ci-dessus, contre le code source de l'application, les scripts de migration de la base de données, les règles de sécurité appliquées par le serveur, les fonctions serveur subsistantes, le manifeste Android, le manifeste de confidentialité iOS et les règles d'exclusion des sauvegardes.
Article 1 — Objet et champ d'application
1.1. La présente politique s'applique à l'ensemble des traitements de données à caractère personnel mis en œuvre dans le cadre de l'utilisation de l'application mobile WeCartTogether, quelle que soit la plateforme sur laquelle celle-ci est installée, ainsi qu'à la consultation du site https://wecarttogether.com qui lui est associé.
1.2. Elle ne s'applique pas aux traitements mis en œuvre par des tiers dont les services seraient accessibles depuis l'application ou depuis le site, ni aux traitements effectués par le système d'exploitation du terminal de l'utilisateur, sur lesquels l'éditeur n'exerce aucune maîtrise.
1.3. Le site https://wecarttogether.com ne dépose aucun cookie, n'utilise aucun outil de mesure d'audience et ne charge aucune ressource depuis un serveur tiers. Sa consultation ne donne lieu à aucune collecte de données à caractère personnel autre que les données de connexion techniquement nécessaires à l'acheminement des pages, traitées par l'hébergeur du site dans les conditions décrites à l'article 7.7.
Article 2 — Responsable du traitement et coordonnées
2.1. Le responsable du traitement, au sens de l'article 4, point 7, du règlement général sur la protection des données, est Anass El Yahyioui, personne physique, domicilié 167 rue Jean Jaurès, 94700 Maisons-Alfort, France.
2.2. Toute question relative à la présente politique, ainsi que toute demande d'exercice des droits mentionnés à l'article 12, peut être adressée à l'adresse électronique suivante : contact@wecarttogether.com, ou par voie postale à l'adresse mentionnée à l'article 2.1.
2.3. Aucun délégué à la protection des données n'a été désigné. Cette désignation n'est pas obligatoire au cas d'espèce : le traitement n'est le fait ni d'une autorité publique ni d'un organisme public, les activités de base de l'éditeur ne consistent pas en des opérations de traitement exigeant un suivi régulier et systématique à grande échelle des personnes concernées, et elles ne consistent pas davantage en un traitement à grande échelle de catégories particulières de données au sens de l'article 9 du règlement.
Article 3 — Principes applicables aux traitements
3.1. L'éditeur met en œuvre les traitements décrits ci-après dans le respect des principes énoncés à l'article 5 du règlement général sur la protection des données, et notamment des principes de licéité, de loyauté et de transparence, de limitation des finalités, de minimisation des données, d'exactitude, de limitation de la conservation, ainsi que d'intégrité et de confidentialité.
3.2. En application du principe de minimisation, l'application ne collecte que les données dont l'absence empêcherait la fourniture du service. Il n'est procédé à aucune collecte à des fins publicitaires, statistiques ou d'analyse comportementale.
Article 4 — Catégories de données traitées
4.1. Données relatives à la création et à la gestion du compte
L'ouverture d'un compte requiert la communication d'une adresse de courrier électronique valide et le choix d'un mot de passe. L'adresse électronique constitue l'identifiant du compte ; elle permet l'authentification de l'utilisateur ainsi que la mise en œuvre des procédures relatives à la sécurité du compte.
Le mot de passe n'est jamais conservé en clair. Il est traité par le prestataire d'authentification mentionné à l'article 8 sous une forme transformée par une fonction de hachage, l'application ne conservant à aucun moment, ni localement ni sur le serveur, la valeur saisie par l'utilisateur. L'éditeur n'a ni accès ni moyen d'accès au mot de passe d'un utilisateur, et n'est en conséquence pas en mesure de le communiquer, de le restituer ni de le vérifier autrement que par les procédures d'authentification prévues à cet effet.
Lorsque l'utilisateur procède à la modification de son mot de passe depuis l'application, la vérification du mot de passe alors en vigueur est effectuée par le serveur d'authentification et non localement. Le service de modification du mot de passe ne restitue à l'application qu'une indication de résultat, à l'exclusion de toute valeur saisie.
Trois voies d'authentification. L'application propose trois moyens d'ouvrir un compte et une session :
a) une adresse de courrier électronique et un mot de passe, dans les conditions décrites ci-dessus ;
b) le service d'authentification de Google. L'utilisateur est dirigé vers une page de Google, sur laquelle il s'authentifie ; Google communique en retour au prestataire d'authentification mentionné à l'article 8 les éléments nécessaires à l'ouverture de la session, dont l'adresse de courrier électronique, laquelle devient l'identifiant du compte ;
c) le service d'authentification d'Apple, proposé sur les seuls terminaux iOS. Apple communique au prestataire d'authentification un jeton d'identité, l'adresse de courrier électronique — réelle ou relais, selon le choix de l'utilisateur au moment de la connexion — et, lors de la première connexion seulement, le nom que l'utilisateur accepte de transmettre.
Données enregistrées à l'ouverture du compte. Quelle que soit la voie retenue, le serveur crée une fiche de profil comportant l'identifiant du compte, un prénom et, le cas échéant, l'adresse d'une image de profil.
Le prénom est repris, dans cet ordre, du prénom saisi lors de l'inscription, du nom communiqué par Google ou par Apple, ou, à défaut, de la partie de l'adresse de courrier électronique qui précède l'arobase. L'utilisateur peut le modifier à tout moment dans les conditions prévues à l'article 4.2.
L'adresse d'une image de profil n'est enregistrée que lorsque le fournisseur d'identité la communique, ce qui est le cas de Google et non d'Apple ni de l'inscription par courrier électronique. À la date de la présente politique, l'application ne l'utilise pas : elle n'affiche aucune photographie de profil, les pastilles qui désignent les membres étant calculées à partir du prénom. Sa conservation résulte de la seule création automatique de la fiche. Elle est restituée à l'utilisateur dans le fichier mentionné à l'article 12.5, et effacée avec le compte dans les conditions prévues à l'article 11.
Aucune autre donnée n'est demandée au fournisseur d'identité, et aucune n'est conservée en dehors de celles énumérées ci-dessus.
Les modes de connexion mentionnés aux points b) et c) supposent un échange avec Google ou avec Apple, dont les infrastructures sont situées en dehors de l'Union européenne. Ils n'interviennent que si l'utilisateur les choisit : l'ouverture d'un compte par adresse de courrier électronique et mot de passe demeure possible et n'occasionne aucun échange de cette nature.
Un compte ouvert par l'un de ces deux services ne comporte pas de mot de passe géré par l'application, et la fonction de modification du mot de passe est alors inopérante.
4.2. Données de profil
L'utilisateur renseigne un prénom, lequel est communiqué aux autres membres des groupes auxquels il appartient afin de permettre l'identification de l'auteur des ajouts et modifications apportés aux listes partagées.
L'adresse de courrier électronique d'un utilisateur n'est jamais communiquée aux autres membres de ses groupes. La colonne qui la conservait au sein de la table des profils a été supprimée de la base de données, l'adresse n'étant plus lue que depuis la session d'authentification de l'utilisateur lui-même.
4.3. Données relatives aux listes et aux produits
L'application conserve les listes créées par l'utilisateur ainsi que leur contenu. Un produit inscrit sur une liste peut comporter une dénomination, une quantité, une unité, une note libre, un rayon, un ou plusieurs types de lieux d'achat possibles, un lieu d'achat retenu, un commerce précis et un état indiquant si le produit a été pris.
Un produit peut en outre être désigné comme destiné à l'ensemble du groupe ou à une ou plusieurs personnes déterminées. Lorsque l'utilisateur retient plusieurs personnes, l'application conserve, en regard du produit, les identifiants des membres ainsi désignés. Cette information est accessible aux membres du groupe auquel la liste appartient, sous la forme de leur prénom ; elle sert à répartir le montant d'une course dans les conditions prévues à l'article 4.9.
Ces données constituent l'objet même du service. Leur conservation est nécessaire à son exécution.
4.4. Données relatives aux groupes, aux commerces et aux rayons
L'application conserve les groupes créés par l'utilisateur ou auxquels il adhère, la composition de ces groupes, la qualité d'administrateur le cas échéant, ainsi que les commerces et les rayons que les membres définissent afin d'organiser leurs listes.
4.5. Données relatives aux actions des membres
Afin de permettre l'affichage de la mention indiquant quel membre a ajouté un produit et à quel moment, ainsi que le traitement des modifications concurrentes, l'application conserve, pour chaque produit, l'identifiant du membre l'ayant ajouté, la date de cet ajout, et le cas échéant l'identifiant du membre ayant coché le produit.
Ces données sont accessibles aux autres membres du groupe, sous la forme du seul prénom, à l'exclusion de toute adresse de courrier électronique.
4.6. Données que l'application ne collecte pas
L'application ne collecte ni la position géographique de l'utilisateur, ni son carnet d'adresses, ni ses contacts, ni ses communications, ni ses photographies, ni aucun enregistrement sonore, ni aucune donnée biométrique, ni aucune donnée relative à la santé, ni aucune donnée relative à la vie sexuelle, aux opinions politiques, aux convictions religieuses ou à l'appartenance syndicale, ni aucun identifiant publicitaire.
Les autorisations sollicitées par l'application se limitent à l'accès au réseau, à l'accès au microphone et à la reconnaissance vocale aux fins de la dictée (article 6.5), à l'accès à l'appareil photographique aux fins de la lecture des codes d'invitation, à l'affichage des notifications (article 4.8), et au maintien de l'écran allumé pendant le parcours en magasin. L'accès au microphone et à l'appareil photographique n'est sollicité qu'au premier usage de la fonction correspondante et peut être refusé sans que l'application cesse de fonctionner pour le surplus.
4.7. Données relatives aux signalements
L'application permet à tout membre d'un groupe de signaler à l'éditeur un produit ou un membre, dans les conditions prévues à l'article 8.4 des conditions générales d'utilisation.
Lorsqu'un signalement est effectué, sont enregistrés : l'identifiant de son auteur, l'identifiant du groupe concerné, la nature de l'élément signalé (produit ou membre), l'identifiant de cet élément, un extrait de son contenu limité à deux cents caractères, le motif choisi, le commentaire éventuellement rédigé par l'auteur, et la date du signalement. Aucune autre donnée n'est collectée à cette occasion.
L'extrait du contenu est constitué par le serveur au moment du signalement, et non transmis par l'application. Sa conservation est nécessaire à l'examen du signalement : l'élément signalé peut être supprimé par son auteur avant que l'éditeur en ait connaissance.
Finalité et base légale. Ce traitement a pour finalité l'examen des manquements aux conditions générales d'utilisation et, le cas échéant, la mise en œuvre des mesures prévues à leur article 9. Il repose sur l'intérêt légitime de l'éditeur au sens de l'article 6.1.f du règlement (UE) 2016/679, consistant à assurer la sécurité des utilisateurs et le respect des règles du service. Il répond également aux exigences des plateformes de distribution d'applications en matière de contenus produits par les utilisateurs.
Destinataires. Les signalements sont accessibles au seul éditeur. Ils ne sont accessibles ni aux autres membres du groupe, ni à l'administrateur de celui-ci, ni à la personne signalée, ni à l'auteur du signalement lui-même une fois celui-ci transmis. Cette restriction est mise en œuvre par une mesure technique et non par une simple règle d'affichage : la table est protégée par une politique de sécurité au niveau des lignes qui n'autorise aucune lecture applicative.
Conservation. Les signalements ne font l'objet d'aucune suppression automatique à échéance fixe, une suppression programmée pouvant effacer un signalement avant son examen. Ils sont conservés pour la durée nécessaire à leur traitement et à la constatation des manquements répétés, puis supprimés. En cas de suppression du compte de l'auteur d'un signalement, l'identifiant de celui-ci est effacé et le signalement est conservé sous forme anonymisée.
4.8. Données relatives aux notifications
L'application peut adresser à l'utilisateur des notifications relatives à l'activité de ses groupes. Cette fonction repose sur le service Firebase Cloud Messaging, exploité par la société Google.
Données traitées. Lorsque la fonction est active, l'application obtient du système d'exploitation du terminal un jeton de notification, propre à l'installation de l'application sur cet appareil. Sont enregistrés sur le serveur de l'éditeur : ce jeton, l'identifiant du compte auquel il se rattache, une indication de la plateforme (Android ou iOS), ainsi que les dates d'enregistrement et de dernière utilisation. Le jeton constitue un identifiant d'appareil au sens des règles applicables aux magasins d'applications.
Contenu des notifications. Le message envoyé comporte le prénom du membre à l'origine de l'événement, le nombre d'éléments concernés et, le cas échéant, le nom de la liste. Aucun nom de produit n'y figure. Cette limitation est mise en œuvre dans le code du serveur de l'éditeur.
Désactivation. L'utilisateur peut désactiver les notifications à tout moment, depuis les réglages de l'application comme depuis ceux du système d'exploitation. La désactivation depuis l'application est enregistrée sur le serveur de l'éditeur, qui cesse alors d'adresser toute notification à l'utilisateur ; le jeton demeure enregistré jusqu'à la déconnexion du compte sur le terminal concerné, laquelle entraîne sa suppression. Un jeton que le prestataire mentionné à l'article 7.5 signale comme invalide est en outre supprimé par le serveur de l'éditeur.
4.9. Données relatives aux courses payées
L'application permet d'enregistrer le montant d'une course, appelée ci-après « passage », et de le répartir entre les membres du groupe.
Données enregistrées pour chaque passage. Sont conservés le montant total, la devise, la date de la course, l'identifiant du membre désigné comme ayant payé, l'identifiant du membre ayant procédé à la saisie, la liste à laquelle le passage se rattache lorsqu'il en existe une, le groupe concerné et un indicateur d'état.
Indicateur d'état. Il prend trois valeurs. La première correspond à un passage dont le montant n'a pas encore été renseigné, désigné dans l'application par la mention « À remplir » : la base conserve alors un montant nul et désigne son créateur comme payeur, ces deux colonnes ne pouvant rester vides ; ni l'un ni l'autre ne sont présentés comme un montant réel ou comme un payeur réel, ni à l'écran, ni dans le fichier mentionné à l'article 12.5, et un tel passage est exclu de tout calcul. La deuxième valeur correspond à un passage dont le montant est connu mais dont la répartition est en cours d'enregistrement ; elle est également exclue des calculs. La troisième correspond à un passage acquis.
Répartition. Lorsque le montant est réparti, l'application conserve, pour chaque personne concernée, la part qui lui revient, exprimée dans la devise du passage. Lorsque la course a été répartie par groupes de destinataires, elle conserve en outre le sous-total correspondant à chaque groupe ainsi que les identifiants des membres qui le composent.
Instantané des produits achetés. Au moment où une course est enregistrée, l'application conserve une copie des produits alors validés : leur dénomination, leur quantité, leur unité, leur rayon, le type de lieu d'achat et, le cas échéant, les personnes auxquelles chaque produit était destiné. Cette copie est figée : elle n'est pas modifiée par les renommages ou les suppressions ultérieurs des produits, afin qu'une course passée reste conforme à ce qui a été acheté ce jour-là.
Aucun prix par produit n'est conservé. Le montant d'un passage est un total, jamais une somme d'articles. Aucune colonne de la base ne reçoit de prix unitaire, et l'application n'en demande aucun.
4.10. Données relatives aux remboursements
Lorsqu'un membre déclare avoir remboursé un autre membre, l'application conserve le montant, la devise, la date, l'identifiant du membre qui a remboursé, celui du membre remboursé, l'identifiant du membre ayant procédé à la déclaration et la date de cet enregistrement.
Un remboursement ne se modifie pas : il est supprimé et, le cas échéant, un autre est enregistré.
4.11. Soldes et propositions de remboursement
Les soldes de chaque membre et les propositions de remboursement présentées par l'application ne sont pas conservés. Ils sont recalculés à chaque affichage à partir des passages et des remboursements mentionnés aux articles 4.9 et 4.10. Aucune table de la base ne les enregistre, et ils ne figurent pas dans le fichier mentionné à l'article 12.5, lequel comporte en revanche les données à partir desquelles ils sont calculés.
4.12. Retrait d'une course de l'historique personnel
L'utilisateur peut retirer une course de son propre historique. Cette action ne supprime rien : ni la liste, ni les produits, ni le passage, ni la répartition. Elle enregistre, en regard de son seul compte, l'indication que cette course ne doit plus lui être présentée, et elle est réversible.
Ce retrait n'est visible d'aucun autre membre, et il est sans effet sur les comptes du groupe : la course continue d'y figurer et d'entrer dans les soldes. Il ne produit d'effet que sur l'historique et sur les totaux personnels de l'utilisateur qui l'a demandé.
Article 5 — Finalités et bases légales des traitements
5.1. Les données mentionnées aux articles 4.1 à 4.5 et 4.9 à 4.12 sont traitées aux fins de la création et de la gestion du compte de l'utilisateur, de son authentification, de la fourniture du service de gestion et de partage de listes de courses, de la synchronisation de ces listes entre les membres d'un même groupe, de l'affichage de l'auteur des contributions au sein d'un groupe, ainsi que de l'enregistrement et de la répartition entre les membres du montant des courses et des remboursements qu'ils déclarent.
5.2. La base légale de ces traitements est l'exécution du contrat auquel l'utilisateur est partie, au sens de l'article 6, paragraphe 1, point b), du règlement général sur la protection des données. Ces traitements sont nécessaires à la fourniture du service : leur refus fait obstacle à l'utilisation de l'application.
5.3. Le traitement qui reposait sur le consentement de l'utilisateur, au sens de l'article 6, paragraphe 1, point a), du règlement (UE) 2016/679, était la fonction d'analyse automatique du texte saisi. Cette fonction ayant été supprimée le 27 août 2026 dans les conditions décrites à l'article 6, aucun traitement mis en œuvre par l'application ne repose plus sur le consentement.
Le retrait du consentement n'affecte pas la licéité des traitements effectués antérieurement à cette date.
5.4. Les traitements relatifs à la sécurité du service, notamment les limitations du nombre de tentatives d'adhésion à un groupe, reposent sur l'intérêt légitime de l'éditeur à préserver la disponibilité du service et à en prévenir un usage abusif, au sens de l'article 6, paragraphe 1, point f), du même règlement.
5.5. Les données mentionnées à l'article 4.8 sont traitées aux seules fins d'acheminer les notifications relatives à l'activité des groupes de l'utilisateur. Ce traitement repose sur le consentement de l'utilisateur au sens de l'article 6, paragraphe 1, point a), du même règlement : la fonction est facultative, elle requiert une autorisation du système d'exploitation, et son retrait est possible à tout moment dans les conditions prévues à l'article 4.8, sans conséquence sur les autres fonctions de l'application.
Article 6 — Fonction d'analyse automatique du texte (supprimée)
6.1. Suppression de la fonction
La fonction d'analyse automatique du texte, qui soumettait la phrase saisie par l'utilisateur à un prestataire tiers afin de la découper en produits et de classer chaque produit par rayon, a été entièrement supprimée de l'application le 27 août 2026.
Aucun texte saisi par l'utilisateur n'est plus transmis à un prestataire d'analyse, quel qu'il soit.
6.2. Traitement local se substituant à la fonction supprimée
Le découpage des phrases en produits distincts, la correction orthographique et l'attribution d'un rayon sont désormais réalisés intégralement sur le terminal de l'utilisateur, au moyen d'un dictionnaire et de règles embarqués dans l'application.
Ces opérations ne donnent lieu à aucune transmission de données et fonctionnent sans connexion à un réseau.
6.3. Corrections de rayon mémorisées
Lorsque l'utilisateur corrige le rayon attribué à un produit, cette correction est enregistrée chez l'hébergeur mentionné à l'article 8 afin d'être appliquée aux membres du même groupe. Sont enregistrés le nom du produit, le rayon choisi et l'identifiant du groupe, à l'exclusion de toute autre donnée.
Ce traitement relève de l'hébergement décrit à l'article 8 et ne constitue pas un transfert hors de l'Union européenne.
6.4. Effets de la suppression
Il résulte de la suppression décrite à l'article 6.1 que :
1. le transfert de données vers un pays tiers qui était décrit par la précédente version du présent article n'a plus lieu ; 2. le réglage permettant de désactiver l'analyse automatique a été retiré de l'application, celle-ci n'ayant plus d'objet ; 3. les plafonds d'utilisation qui encadraient cette fonction sont sans objet.
6.5. Dictée vocale
Lorsque l'utilisateur choisit de dicter ses produits, la transformation de la voix en texte est effectuée par le service de reconnaissance vocale du terminal : sur iPhone, celui d'Apple ; sur Android, celui du système. Selon les réglages du terminal, ce service peut traiter la voix sur les serveurs de son fournisseur, dans les conditions fixées par celui-ci et sur lesquelles l'éditeur n'exerce aucune maîtrise. L'utilisateur en est informé par le système lors de la première demande d'autorisation.
L'application ne reçoit que le texte transcrit. Aucun enregistrement sonore n'est transmis à l'éditeur ni conservé par l'application. Le texte obtenu est ensuite analysé sur le terminal, dans les conditions de l'article 6.2, et les produits reconnus sont enregistrés chez l'hébergeur mentionné à l'article 8, exactement comme les produits saisis au clavier (article 4.3).
Article 7 — Destinataires des données
7.1. Les autres membres du groupe
Une liste créée au sein d'un groupe, les produits qu'elle comporte et le prénom de l'auteur de chaque contribution sont accessibles aux membres avec lesquels elle est partagée, à son créateur et aux administrateurs du groupe. Une liste peut être partagée avec l'ensemble du groupe ou avec certains membres seulement. Il appartient à l'utilisateur de n'inscrire dans une liste partagée aucune information qu'il ne souhaiterait pas porter à leur connaissance.
Les administrateurs d'un groupe ont accès à l'ensemble des listes de ce groupe, y compris à celles qui ont été partagées avec certains membres seulement. Ce choix de conception est assumé et signalé ici afin que l'utilisateur en ait connaissance.
Données financières. Les données mentionnées aux articles 4.9 et 4.10 — montant, devise et date d'une course, membre désigné comme payeur, membre ayant procédé à la saisie, parts de chacun, sous-totaux, instantané des produits achetés, et remboursements déclarés — sont accessibles à tous les membres du groupe, et non aux seules personnes concernées.
Cette règle est appliquée par le serveur. Elle vaut y compris lorsque la course se rattache à une liste partagée avec une partie seulement du groupe : le partage restreint d'une liste ne restreint pas l'accès aux données financières qui s'y rapportent. Ce choix est délibéré : une course désigne des personnes qui doivent de l'argent, et leur dissimuler la dépense dont elles répondent rendrait leur solde inexplicable.
Il appartient en conséquence à l'utilisateur de ne pas enregistrer, dans un groupe, une course dont il ne souhaiterait pas que les membres de ce groupe aient connaissance.
7.2. Cloisonnement entre groupes
L'accès aux données est contrôlé par le serveur, ligne par ligne, et non seulement par l'application. Une personne qui n'est pas membre d'un groupe ne peut accéder aux listes de ce groupe, y compris en s'adressant directement à l'interface de programmation du serveur.
L'exclusion d'un membre met fin immédiatement à son accès aux listes du groupe, ainsi qu'aux partages individuels dont il bénéficiait.
7.3. Invitations
L'adhésion à un groupe s'effectue au moyen d'un code d'invitation de huit caractères, généré par le serveur au moyen d'un générateur cryptographique et valable sept jours.
Ce code est accessible à tout membre actuel du groupe, et non aux seuls administrateurs : inviter n'est pas un acte d'administration. Tout membre peut en conséquence obtenir le code en vigueur et, lorsque celui-ci est expiré, en faire produire un nouveau. La désactivation du code, qui rend immédiatement caduques les invitations diffusées, demeure réservée aux administrateurs du groupe.
L'exclusion d'un membre par un administrateur entraîne la régénération automatique du code, ce qui rend caduques les invitations précédemment diffusées. Le départ volontaire d'un membre ne produit pas cet effet.
Avant de confirmer son adhésion, la personne invitée se voit communiquer la seule dénomination du groupe, à l'exclusion de son contenu et de l'identité de ses membres.
7.4. Sous-traitants
Les prestataires mentionnés aux articles 6.4, 7.5, 7.6, 7.7, 7.8 et 8 agissent en qualité de sous-traitants au sens de l'article 28 du règlement général sur la protection des données. Aucune donnée n'est cédée, louée ni communiquée à des tiers à des fins commerciales ou publicitaires.
7.5. Prestataire de notifications
L'acheminement des notifications décrites à l'article 4.8 est assuré par le service Firebase Cloud Messaging, exploité par la société Google, dont l'infrastructure est située en dehors de l'Union européenne. Sont transmis à ce prestataire le jeton de notification de l'appareil destinataire et le texte du message tel que décrit à l'article 4.8.
Ce prestataire n'est destinataire d'aucune autre donnée : ni l'adresse de courrier électronique de l'utilisateur, ni le contenu de ses listes, ni le nom des produits qu'elles comportent.
7.6. Prestataire d'envoi de courriers électroniques
Les courriers électroniques que le service adresse à l'utilisateur — code de confirmation de l'adresse lors de la création du compte, et message de réinitialisation du mot de passe — sont acheminés par la société Resend, dont l'infrastructure est située en dehors de l'Union européenne.
Sont transmis à ce prestataire l'adresse de courrier électronique du destinataire et le contenu du message, lequel comporte le code de confirmation ou le lien de réinitialisation. Aucune autre donnée ne lui est communiquée.
7.7. Hébergeur du site public
Le site https://wecarttogether.com est hébergé et distribué par la société Cloudflare, dont l'infrastructure est répartie sur plusieurs pays, y compris en dehors de l'Union européenne. Cet hébergeur traite, pour les besoins techniques de l'acheminement des pages et de la protection du site, les données de connexion des visiteurs, notamment leur adresse de protocole internet.
Ce traitement ne concerne que la consultation du site : il est sans rapport avec l'utilisation de l'application, dont les données sont hébergées dans les conditions prévues à l'article 8. Le site ne dépose aucun cookie et ne met en œuvre aucune mesure d'audience, ainsi qu'il est indiqué à l'article 1.3.
7.8. Messagerie de contact
L'adresse de courrier électronique mentionnée à l'article 2.2, par laquelle l'utilisateur peut exercer les droits prévus à l'article 12, est hébergée par la société Infomaniak, dont l'infrastructure est située en Suisse. Les messages adressés à cette adresse, et les données qu'ils contiennent, y sont conservés.
La Suisse fait l'objet d'une décision d'adéquation de la Commission européenne, en sorte que ce traitement ne constitue pas un transfert vers un pays tiers au sens du chapitre V du règlement général sur la protection des données.
7.9. Prestataire de collecte des rapports d'erreur
Depuis le 1er septembre 2026, l'application transmet à l'éditeur les rapports d'erreur produits par ses propres défaillances, par l'intermédiaire du service Firebase Crashlytics, exploité par la société Google, dont l'infrastructure est située en dehors de l'Union européenne.
Sont transmis : le type et le message de l'erreur, la pile d'appels du programme au moment où elle survient, la version de l'application, le modèle du terminal et sa version d'Android ou d'iOS, ainsi qu'un identifiant d'installation généré par le service.
Ne sont transmis en aucun cas : le nom ou l'adresse de courrier électronique de l'utilisateur, l'identifiant de son compte, le contenu de ses listes, le nom des produits qu'elles comportent, ni aucun code d'invitation. Le code de l'application ne comporte, à dessein, aucun appel aux fonctions du service qui permettraient d'y joindre de telles informations (setUserIdentifier, setCustomKey) ; cette absence est contrôlée à chaque modification du code par un test automatisé.
Finalité : détecter et corriger les défauts de l'application. Sans ce mécanisme, une défaillance affectant une partie des utilisateurs ne serait portée à la connaissance de l'éditeur par aucun canal.
Base légale : l'intérêt légitime de l'éditeur à assurer le bon fonctionnement du service (article 6.1.f du règlement).
Durée de conservation : celle que le prestataire applique aux données de plantage ; l'application ne comporte aucun réglage permettant de la fixer, et aucun rapport n'est enregistré dans la base de données de l'application.
Aucun rapport n'est émis par les versions de développement de l'application.
Article 8 — Hébergement et localisation des données
8.1. Les comptes, profils, groupes, listes, produits, commerces et rayons sont hébergés par la société Supabase, au sein d'une infrastructure située en région parisienne, en France.
8.2. Les données mentionnées à l'article 8.1 ne font l'objet d'aucun transfert en dehors de l'Union européenne, hormis dans les cas énumérés ci-après :
a) l'échange avec Google décrit à l'article 4.1, lorsque l'utilisateur choisit d'ouvrir son compte ou sa session au moyen du service d'authentification de cette société ;
b) la transmission du jeton de notification et du texte du message décrite aux articles 4.8 et 7.5, qui n'intervient que si l'utilisateur a activé les notifications ;
c) la transmission de l'adresse de courrier électronique et du contenu du message décrite à l'article 7.6, lors de la création du compte ou d'une demande de réinitialisation du mot de passe ;
d) le traitement de la voix par le service de reconnaissance vocale du terminal décrit à l'article 6.5, lorsque l'utilisateur choisit la dictée et que les réglages du terminal conduisent ce service à traiter la voix sur les serveurs de son fournisseur (Apple sur iPhone, Google sur Android). Ce traitement est effectué par le fournisseur du terminal, pour son compte, avant toute réception par l'application.
Chacun de ces transferts constitue un transfert vers un pays tiers au sens du chapitre V du règlement général sur la protection des données.
8.3. Les échanges entre l'application et le serveur sont chiffrés au moyen du protocole de sécurisation des couches de transport.
Article 9 — Données conservées sur le terminal de l'utilisateur
9.1. Nature des données conservées localement
L'application conserve sur le terminal le jeton de session permettant de maintenir l'utilisateur authentifié, les modifications effectuées hors connexion et en attente d'envoi, un instantané des dernières listes reçues du serveur afin d'en permettre la consultation en l'absence de réseau, ainsi que les préférences de l'utilisateur.
L'instantané mentionné ci-dessus est rattaché au compte qui l'a constitué et n'est pas accessible depuis un autre compte utilisé sur le même terminal. Il porte la date à laquelle il a été constitué, laquelle est affichée à l'utilisateur afin que celui-ci ne puisse pas prendre une donnée ancienne pour une donnée à jour.
9.2. Exclusion des sauvegardes automatiques
Sur Android, les données mentionnées à l'article 9.1 sont exclues des sauvegardes automatiques du système d'exploitation ainsi que des procédures de transfert vers un nouveau terminal. Cette exclusion porte sur l'ensemble des emplacements de stockage de l'application.
Elle a pour objet d'éviter que le contenu des listes ne soit copié dans l'espace de stockage en ligne associé au compte du système d'exploitation.
Sur iOS, l'application ne met en œuvre aucune exclusion de cette nature. Les données mentionnées à l'article 9.1 suivent le comportement par défaut du système et peuvent, à ce titre, figurer dans les sauvegardes du terminal, y compris celles déposées sur iCloud lorsque l'utilisateur a activé cette fonction. Ces sauvegardes relèvent du compte Apple de l'utilisateur et de son espace de stockage ; l'éditeur n'y a aucun accès.
9.3. Effacement des données locales
Les données mentionnées à l'article 9.1 sont effacées lors de la déconnexion, lors du changement de compte sur le terminal, et lors de la désinstallation de l'application.
9.4. Journaux techniques
Dans les versions de développement de l'application, des messages de diagnostic sont inscrits dans les journaux techniques du terminal. Ces messages portent sur les erreurs de réseau, les refus opposés par le serveur et des identifiants techniques.
Depuis le 1er septembre 2026, ces messages ne sont plus émis par les versions publiées de l'application : ils sont conditionnés au mode développement.
Ces journaux ne comportent ni le contenu des listes, ni adresse de courrier électronique, ni mot de passe. Cette absence a été vérifiée par lecture du code, par examen des journaux d'un terminal réel, et elle est contrôlée à chaque modification du code par un test automatisé. Ces journaux demeurent sur le terminal de l'utilisateur et ne sont pas transmis à l'éditeur.
L'envoi de rapports d'erreur à l'éditeur relève d'un mécanisme distinct, décrit à l'article 7.9.
Article 10 — Durées de conservation
10.1. Le compte de l'utilisateur, son profil, ses groupes, ses listes et leurs produits sont conservés aussi longtemps que le compte existe. Ils sont supprimés dans les conditions prévues à l'article 11.
10.2. Les compteurs relatifs aux plafonds d'utilisation qui encadraient la fonction supprimée à l'article 6 sont conservés au plus trente jours, puis supprimés automatiquement par une tâche planifiée quotidienne. Ils ne sont plus alimentés.
10.3. Les invitations sont conservées sept jours à compter de leur émission, au terme desquels elles cessent de produire effet.
10.4. Les notifications internes au groupe font l'objet d'une purge automatique quotidienne.
10.5. Un groupe dont le dernier membre se retire est supprimé, avec les listes, produits et commerces qui s'y rattachent.
10.6. Les passages, les parts, les instantanés de produits achetés et les remboursements mentionnés aux articles 4.9 et 4.10 sont conservés aussi longtemps que le groupe auquel ils se rattachent existe. La suppression du compte de l'un des membres n'emporte pas leur effacement, mais leur anonymisation, dans les conditions prévues à l'article 11.3.
Article 11 — Suppression du compte et effets
11.1. L'utilisateur peut supprimer son compte à tout moment depuis l'onglet « Compte » de l'application (« Gérer mon compte », puis « Supprimer mon compte »), sans avoir à en former la demande auprès de l'éditeur. La procédure est décrite à l'adresse https://wecarttogether.com/delete-account/.
11.2. La suppression est immédiate et définitive. Elle n'est précédée d'aucun délai de rétractation. Sont effacés :
a) le compte d'authentification et, avec lui, l'adresse de courrier électronique et le mot de passe transformé ;
b) la fiche de profil, comportant le prénom et, le cas échéant, l'adresse de l'image de profil mentionnée à l'article 4.1 ;
c) l'appartenance de l'utilisateur à chacun de ses groupes, ainsi que les partages individuels de listes dont il bénéficiait ;
d) les notifications internes qu'il avait provoquées, et les jetons de notification de ses appareils mentionnés à l'article 4.8 ;
e) les retraits de courses de son historique personnel mentionnés à l'article 4.12 ;
f) les groupes dont il était le dernier membre, avec les listes, produits, commerces et courses qui s'y rattachaient ;
g) les remboursements qui l'opposaient au profil technique mentionné à l'article 11.3, lesquels ne pourraient subsister sans désigner deux fois la même personne.
Lorsque l'utilisateur était le seul administrateur d'un groupe qui subsiste, la qualité d'administrateur est transférée au membre présent depuis le plus longtemps, afin que le groupe ne demeure pas sans administrateur.
11.3. Sont anonymisées, et non effacées, les données dont la suppression rendrait inintelligible le travail ou les comptes des autres membres. Elles cessent d'être rattachées à l'utilisateur et sont réattribuées à un profil technique portant la mention « Membre supprimé », lequel ne comporte ni adresse de courrier électronique, ni aucune donnée permettant l'identification de la personne concernée.
Cette réattribution porte sur :
a) la qualité de créateur d'un groupe, d'une liste ou d'un produit, ainsi que la qualité d'auteur de la saisie d'une course ;
b) la désignation comme payeur d'une course ;
c) les parts qui lui revenaient dans les courses réparties. Lorsque le profil technique portait déjà une part sur la même course, les deux sont additionnées, de sorte que la répartition continue de correspondre au montant total ;
d) les remboursements dont il était l'auteur, l'émetteur ou le destinataire ;
e) sa désignation parmi les personnes auxquelles un produit, un instantané de course ou un sous-total était destiné, au sens des articles 4.3 et 4.9.
L'indication du membre ayant coché un produit et la date correspondante sont, quant à elles, effacées.
11.3 bis. Sont conservés : le montant, la devise, la date et l'état des courses, les parts telles qu'anonymisées ci-dessus, les remboursements subsistants, l'instantané des produits achetés, ainsi que le contenu des listes partagées et les produits qui y figuraient.
Cette conservation répond à une nécessité de fonctionnement : l'effacement pur et simple de ces données rendrait les listes des autres membres inintelligibles et leurs soldes inexplicables. Réattribuées au profil technique, elles ne permettent plus l'identification de la personne concernée et constituent une anonymisation, et non une conservation de données à caractère personnel.
11.4. L'utilisateur qui n'a plus accès à l'application peut adresser sa demande de suppression à contact@wecarttogether.com, depuis l'adresse de courrier électronique associée au compte concerné. Cette exigence a pour seul objet de permettre la vérification de l'identité du demandeur.
11.5. Retrait d'un groupe sans suppression du compte. L'utilisateur qui quitte un groupe, ou qui en est exclu, sans supprimer son compte cesse immédiatement d'avoir accès aux listes de ce groupe. Son prénom demeure toutefois accessible aux membres actuels du groupe lorsqu'il y subsiste des courses ou des remboursements le concernant, et dans cette seule mesure : sans cela, les membres restants liraient des parts et des dettes désignées par une personne sans nom.
Cette communication est limitée au prénom et à l'identifiant technique ; elle n'est faite qu'aux membres actuels du groupe concerné, et elle cesse lorsque les courses et remboursements en cause disparaissent ou lorsque l'utilisateur supprime son compte, auquel cas s'appliquent les articles 11.2 et 11.3.
Article 12 — Droits des personnes concernées
12.1. Conformément aux articles 15 à 22 du règlement général sur la protection des données, l'utilisateur dispose d'un droit d'accès aux données le concernant, d'un droit de rectification, d'un droit à l'effacement, d'un droit à la limitation du traitement, d'un droit d'opposition et d'un droit à la portabilité de ses données.
12.2. Le droit de rectification peut être exercé directement dans l'application, s'agissant du prénom et du mot de passe.
12.3. Le droit à l'effacement peut être exercé directement dans l'application, dans les conditions prévues à l'article 11.
12.4. Le traitement auquel le droit d'opposition s'exerçait par la désactivation de la fonction d'analyse automatique a été supprimé le 27 août 2026 (article 6). Ce droit est en conséquence sans objet, la transmission à laquelle il permettait de s'opposer n'ayant plus lieu.
12.5. Le droit à la portabilité s'exerce directement dans l'application, depuis l'écran « Gérer mon compte », au moyen de la fonction « Exporter mes données ». Celle-ci produit un fichier au format Excel (.xlsx) — format couramment utilisé, lisible par machine et par une personne.
Ce fichier comporte huit feuilles : le profil de l'utilisateur, avec son prénom, son adresse de courrier électronique, l'état de ses notifications, l'identifiant technique de son compte et, si elle existe, l'adresse de l'image de profil mentionnée à l'article 4.1 ; ses groupes et son rôle dans chacun d'eux ; les listes qu'il a créées ou auxquelles il a ajouté un produit ; les produits qu'il a lui-même ajoutés et la destination de chacun au sens de l'article 4.3 ; parmi ces listes, celles qui sont terminées ; les informations sur le fichier lui-même et ce qu'il ne contient pas ; et les données financières qui le concernent personnellement, à savoir :
a) les courses dont il est le payeur, celles sur lesquelles une part lui est enregistrée, et celles qu'il a créées et qui demeurent « À remplir » — avec leur date, leur montant, leur devise, leur état, sa propre part et l'instantané des produits achetés ;
b) les remboursements dont il est l'émetteur ou le destinataire, avec leur date, leur montant et leur devise.
Ce fichier ne comporte pas : les données personnelles détaillées des autres membres — ni prénom, ni identifiant, ni adresse électronique —, les parts financières des autres membres, les remboursements intervenus entre deux autres membres, ni les soldes et propositions de remboursement, lesquels ne sont pas conservés ainsi qu'il est dit à l'article 4.11.
Les personnes autres que l'utilisateur n'y sont désignées que par une relation — « un autre membre », « pour deux personnes » — et jamais par leur nom. Les produits ajoutés par les autres membres y figurent sous la forme d'un nombre, et non de leur contenu. Le fichier énumère lui-même ce qu'il ne contient pas et pour quel motif.
Une course retirée de l'historique personnel au sens de l'article 4.12 figure dans le fichier, assortie de l'indication de ce retrait : celui-ci est une préférence d'affichage et non une suppression.
Le droit d'accès s'exerce par la même fonction ou, pour toute donnée qu'elle ne comporterait pas, par demande adressée à contact@wecarttogether.com, à laquelle il est donné suite dans le délai prévu à l'article 12.7.
12.6. Toute demande d'exercice des droits est adressée à contact@wecarttogether.com ou par voie postale à l'adresse mentionnée à l'article 2.1. L'éditeur peut solliciter les éléments nécessaires à la vérification de l'identité du demandeur lorsqu'il existe un doute raisonnable à cet égard.
12.7. Il est répondu à toute demande dans un délai d'un mois à compter de sa réception. Ce délai peut être prolongé de deux mois compte tenu de la complexité ou du nombre des demandes, l'utilisateur étant alors informé de cette prolongation et de ses motifs dans le délai d'un mois.
12.8. L'utilisateur qui estime, après avoir contacté l'éditeur, que ses droits ne sont pas respectés peut introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou par le formulaire mis à disposition sur le site www.cnil.fr.
Article 13 — Mineurs
13.1. WeCartTogether est destiné aux utilisateurs âgés de 18 ans et plus. Le service n'est pas destiné aux personnes mineures, et l'ouverture d'un compte suppose que l'utilisateur soit majeur.
13.2. Ce seuil correspond au public cible déclaré par l'éditeur auprès des plateformes de distribution d'applications. Il est plus élevé que l'âge fixé par l'article 45 de la loi n° 78-17 du 6 janvier 1978 en deçà duquel le traitement des données d'un mineur fondé sur le consentement requiert l'autorisation du titulaire de l'autorité parentale : la question de cette autorisation ne se pose donc pas.
13.3. L'éditeur ne collecte pas sciemment de données concernant des personnes mineures. S'il apparaissait qu'un compte a été ouvert en méconnaissance du présent article, le titulaire de l'autorité parentale peut en demander la suppression à contact@wecarttogether.com.
Article 14 — Sécurité
14.1. L'éditeur met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, au sens de l'article 32 du règlement général sur la protection des données.
14.2. Ces mesures comprennent notamment le chiffrement des communications entre l'application et le serveur, le hachage des mots de passe, un contrôle des accès appliqué par le serveur ligne par ligne et non par la seule application, l'exclusion, sur Android, des données locales des sauvegardes automatiques du système d'exploitation, la limitation du nombre de tentatives d'adhésion à un groupe, ainsi que l'expiration et la régénération des codes d'invitation.
14.3. Aucun système d'information ne peut être tenu pour absolument sûr. L'éditeur ne saurait garantir que les mesures mentionnées à l'article 14.2 préviennent tout incident.
Article 15 — Violations de données
En cas de violation de données à caractère personnel, l'éditeur procède à la notification à l'autorité de contrôle dans les conditions prévues à l'article 33 du règlement général sur la protection des données. Lorsque la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes concernées, celles-ci en sont informées dans les conditions prévues à l'article 34 du même règlement.
Article 16 — Absence de publicité et de traceurs
16.1. À la date de la présente politique, WeCartTogether ne comporte ni publicité, ni traceur publicitaire, ni outil de mesure d'audience tiers. L'application n'embarque aucune bibliothèque poursuivant l'une de ces finalités.
16.1 bis. En revanche, l'application comporte un outil de remontée automatique des rapports d'erreur, décrit à l'article 7.9, actif dans les versions publiées sans action de l'utilisateur. Cet outil ne poursuit aucune finalité publicitaire ni de mesure d'audience, et les données qu'il transmet sont énumérées à l'article 7.9.
16.2. Cette description est un constat portant sur l'état du service à la date indiquée. Elle ne constitue pas un engagement de l'éditeur pour l'avenir. Toute évolution en la matière donnerait lieu à la mise à jour de la présente politique dans les conditions prévues à l'article 17 et, si l'évolution le requiert, au recueil du consentement des utilisateurs.
Article 17 — Modifications de la politique
17.1. La présente politique peut être modifiée, notamment afin de tenir compte de l'évolution du service, de celle de la réglementation applicable ou de celle des prestataires auxquels l'éditeur a recours.
17.2. La version en vigueur de la présente politique est publiée à l'adresse mentionnée à l'article 17.3. Toute modification y est publiée à la date de son entrée en vigueur, et la date de dernière mise à jour figure en tête du présent document. Il appartient à l'utilisateur de s'y reporter.
17.3. La version applicable est celle publiée à l'adresse https://wecarttogether.com/privacy/.
17.4. Lorsqu'une modification substantielle l'exige, et notamment lorsque la réglementation impose une information individuelle ou le recueil d'un nouveau consentement, l'éditeur en informe les utilisateurs par un moyen approprié à la nature du changement.
Article 18 — Entrée en vigueur et contact
18.1. La présente politique entre en vigueur le 5 octobre 2026.
18.2. Pour toute question ou demande :
Anass El Yahyioui, 167 rue Jean Jaurès, 94700 Maisons-Alfort, France — contact@wecarttogether.com.