Politique de confidentialité

ASAP Company SNC (ci-après « ASAP », « nous »), société en nom collectif de droit suisse dont le siège est Chemin de Maillefer 111, 1018 Lausanne, Suisse, exploite l'application mobile ASAP App (versions client et vendeur), le site asap-app.ch et les services associés (le « Service »). ASAP agit en qualité de responsable du traitement au sens de l'art. 5 let. j de la Loi fédérale sur la protection des données (LPD, version révisée en vigueur depuis le 1er septembre 2023) et, lorsqu'applicable, de l'art. 4 ch. 7 du RGPD (UE 2016/679).

1. Responsable du traitement

ASAP Company SNC, Chemin de Maillefer 111, 1018 Lausanne, Suisse. Contact protection des données et support général : asap.app@proton.me.

2. Champ d’application

La présente politique s'applique à toute personne qui crée un compte client ou vendeur, consulte le site asap-app.ch, passe commande, exploite un food truck inscrit, ou interagit autrement avec nos services. Elle ne couvre pas les sites tiers vers lesquels nous renvoyons (Stripe, Apple, Google), qui disposent de leurs propres politiques.

3. Données collectées

Données fournies directement : identification (prénom, nom, e-mail, téléphone — facultatif client / obligatoire vendeur), mot de passe (haché, jamais en clair) ; données vendeur (raison sociale, numéro IDE, adresse, coordonnées Stripe Connect, justificatifs KYC demandés par Stripe) ; contenu (commandes, avis et notes, avatar facultatif, favoris). Données collectées automatiquement : transactions (montant, méthode carte/TWINT, date, statut — les données de carte ne sont jamais transmises ni stockées par ASAP, elles transitent uniquement par Stripe, PCI-DSS niveau 1) ; localisation (côté client : position approximative ou précise, uniquement avec autorisation, pour afficher les trucks à proximité ; côté vendeur : position du camion lorsque le statut « en ligne » est activé) ; données techniques (appareil, OS, identifiant d'installation Expo/Firebase, langue, fuseau, IP, journaux d'erreur) ; jetons de notification push (Expo Push / FCM) ; cookies strictement nécessaires sur le site et SDK tiers dans l'app (Stripe, Supabase, Mapbox). Données reçues de tiers : de Stripe (statut KYC vendeur, événements de paiement) ; de Google / Apple en cas de connexion sociale (e-mail, nom, photo), uniquement avec votre accord explicite.

4. Finalités et bases légales

Exécution du contrat (créer le compte, traiter commande et paiement, délivrer le code de retrait, notifications push de commande) : exécution contractuelle (LPD art. 31 al. 2 let. a ; RGPD art. 6.1.b). Affichage des trucks à proximité (géolocalisation client) : consentement révocable dans les réglages OS (RGPD art. 6.1.a). Diffusion de la position du camion : exécution contractuelle vendeur et intérêt légitime. Prévention de la fraude (paiement, chargebacks, faux avis) : intérêt légitime (LPD art. 31 al. 2 let. d ; RGPD art. 6.1.f). Statistiques internes anonymisées et amélioration : intérêt légitime. Obligations légales (comptabilité, TVA, demandes d'autorités) : obligation légale (RGPD art. 6.1.c). Marketing direct e-mail si activé : consentement, retrait facile dans chaque e-mail. Nous ne procédons à aucune décision entièrement automatisée ayant un effet juridique significatif (art. 21 LPD / art. 22 RGPD).

5. Destinataires et sous-traitants

Nous ne vendons jamais vos données. Le food truck lié à votre commande reçoit votre prénom, les articles commandés, les éventuelles instructions et le code de retrait à 4 chiffres — aucune donnée de paiement. Sous-traitants techniques : Stripe (paiements, paiements Connect aux vendeurs, KYC — Irlande/États-Unis) ; Supabase (base de données, authentification, stockage, fonctions serveur — États-Unis) ; Mapbox (cartes — États-Unis) ; Expo + Google Firebase Cloud Messaging (notifications push — États-Unis) ; Vercel (hébergement site et tableau de bord admin — réseau global). Tous sont liés par des contrats de sous-traitance (DPA). Les transferts aux États-Unis s'appuient sur les Clauses Contractuelles Types et/ou le Data Privacy Framework. Autorités publiques : uniquement sur demande légalement contraignante.

6. Durées de conservation

Compte actif : tant que vous utilisez le Service. Commandes et factures : 10 ans (art. 958f CO). Données de paiement (résumés, IDs Stripe) : 10 ans. Avis : conservés tant que le compte existe, anonymisés après suppression. Journaux techniques et de sécurité : 12 mois. Jetons push : désactivés à la déconnexion, supprimés après 6 mois d'inactivité. Compte supprimé à votre demande : profil anonymisé immédiatement, reconnexion bloquée, suppression définitive après respect des obligations comptables.

7. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement (« droit à l'oubli »), de limitation, de portabilité (RGPD), d'opposition, et de retrait du consentement à tout moment. Vous pouvez supprimer votre compte directement dans l'application (Compte → Supprimer le compte) : la suppression anonymise immédiatement le profil et bloque la reconnexion ; les commandes historiques sont conservées de manière dissociée pour nos obligations comptables. Pour exercer ces droits, écrivez à asap.app@proton.me depuis l'adresse associée à votre compte ; nous répondons dans les 30 jours. Réclamation : en Suisse auprès du Préposé fédéral à la protection des données et à la transparence (PFPDT, edoeb.admin.ch) ; dans l'UE auprès de l'autorité de votre pays de résidence.

8. Sécurité

Chiffrement en transit (TLS 1.2+) ; chiffrement au repos des bases Supabase ; mots de passe stockés uniquement hachés (bcrypt/argon2) ; accès restreint par rôles (RLS Supabase, moindre privilège) ; authentification administrateur séparée vérifiée à chaque requête ; surveillance des connexions suspectes et journaux d'audit ; données de paiement entièrement déléguées à Stripe (PCI-DSS Level 1). Aucun système n'est totalement inviolable ; en cas de violation affectant vos droits, nous vous notifierons sans délai indu (art. 24 LPD).

9. Mineurs

Le Service est destiné aux personnes âgées de 18 ans révolus (usage de moyens de paiement). Nous ne collectons pas sciemment de données de mineurs. Si vous estimez qu'un mineur s'est inscrit, contactez-nous : nous supprimerons le compte.

10. Transferts internationaux

Certains sous-traitants (Stripe, Supabase, Mapbox, Vercel, Expo, Google) opèrent depuis les États-Unis. Ces transferts sont encadrés par les Clauses Contractuelles Types (Décision UE 2021/914), le cas échéant l'adhésion au EU–US Data Privacy Framework, et une évaluation au cas par cas du niveau de protection (art. 16 LPD).

11. Cookies et traceurs

Le site asap-app.ch utilise uniquement des cookies strictement nécessaires (session, sécurité, préférence de langue). Aucun cookie publicitaire ni pixel de tracking marketing. L'application mobile collecte les identifiants techniques décrits à la section 3.

12. Modifications

Nous pouvons modifier cette politique pour refléter des évolutions légales, techniques ou de notre Service. Toute modification substantielle vous sera notifiée via l'application ou par e-mail au moins 14 jours avant son entrée en vigueur. La version applicable est celle publiée sur https://admin.asap-app.ch/privacy.

13. Loi applicable

La présente politique est régie par le droit suisse. Pour les utilisateurs résidant dans l'Union européenne, le RGPD s'applique également dans les conditions de son art. 3.

Contact

Pour toute question relative à vos données : asap.app@proton.me.

v2026-07-15