Vue d’ensemble
Cette politique explique quelles données personnelles l’app Done!Next, Done!Next Care et le site donenext.de traitent, à quelles fins, et quels sont vos droits.
Les contenus que vous créez vous appartiennent. Ils ne sont jamais vendus ni utilisés à des fins publicitaires, et vous pouvez supprimer votre compte à tout moment.
Responsable de traitement et contact
Le responsable de ce traitement est :
Baris Yener
Gartenstr. 91
10115 Berlin
Deutschland
Les questions de confidentialité peuvent être envoyées à support@donenext.de.
Quelles données l’application traite-t-elle ?
- Sans connexion, le contenu de tes tâches reste dans le stockage local de l’application, sur ton appareil. Il ne nous est pas transmis.
- Lorsque tu te connectes, Firebase Authentication gère le compte : ton nom, ton adresse e-mail, ton identifiant utilisateur et le fournisseur de connexion que tu as choisi.
- Cloud Firestore synchronise ensuite le contenu de l’application entre tes appareils — groupes, tâches, descriptions de tâches, notes, plannings, rappels, historique des tâches terminées, archives, ton historique de notifications et les photos de tâches.
- Chaque jour, ton application enregistre aussi une copie datée de tes données afin que tu puisses revenir à un jour antérieur. Ces copies quotidiennes sont conservées 60 jours et ne contiennent jamais les photos intégrées.
- Les achats sont traités par la boutique depuis laquelle l’application a été installée — Apple StoreKit pour les installations App Store, Google Play Billing pour les installations Google Play. Nous conservons une trace de ton abonnement pour que l’application connaisse ton statut Plus : le produit, la date d’achat et la date d’expiration. Nous ne recevons jamais tes données de paiement.
- Les notifications push sont acheminées par Apple Push Notification service et Firebase Cloud Messaging. Le jeton d’appareil nécessaire à la distribution est conservé 90 jours et se renouvelle tant que tu utilises l’application.
- L’accès au calendrier est en écriture seule : l’application peut ajouter une tâche à ton calendrier, mais elle ne peut pas le lire. L’accès à l’appareil photo et à la photothèque passe par les demandes d’autorisation du système d’exploitation et n’est sollicité que lorsque tu ajoutes une photo.
Où sont stockées tes photos et tes notes ?
Une note que tu écris sur une tâche fait partie de cette tâche. Elle est enregistrée avec ton compte et synchronisée entre tes appareils comme le reste de ton contenu. Un professionnel Care ne voit jamais tes notes — les notes ne font partie de rien de ce qui est partagé via Care.
Une photo que tu ajoutes est stockée de deux façons possibles : intégrée à la tâche elle-même, ou comme image réutilisable distincte conservée avec ton compte afin que plusieurs tâches puissent l’utiliser. Les deux sont stockées avec ton compte dans Cloud Firestore. Retirer la photo d’une tâche la supprime ; supprimer ton compte les supprime toutes.
Les archives ne conservent les photos que pour les 20 tâches archivées les plus récentes. Les entrées plus anciennes gardent leur texte et perdent leur photo, afin que tes archives ne grandissent pas sans limite.
Quand et comment utilisons-nous ta position ?
La position sert à une seule chose : les rappels de lieu et l’affichage des tâches liées à un lieu que tu as enregistré, par exemple la maison ou le travail. Elle ne sert à rien d’autre, et jamais à la publicité ni au profilage.
Cela fonctionne en arrière-plan, y compris lorsque l’application est fermée. Pour remarquer que tu arrives dans un lieu enregistré ou que tu le quittes, le système d’exploitation surveille ce lieu pour l’application. C’est pourquoi l’application demande la localisation en arrière-plan sur Android et l’autorisation « Toujours » sur iPhone.
Avant que tout cela ne commence, l’application l’explique et te le demande dans l’application, avant la boîte de dialogue d’autorisation du système. Sans ton accord explicite, aucun lieu n’est surveillé — fermer ou balayer cet écran ne vaut pas accord. Tes règles de lieu sont conservées dans les deux cas ; elles ne s’exécutent simplement pas.
Ce qui est enregistré : pour chaque lieu que tu enregistres, son nom, l’adresse que tu as saisie, ses coordonnées et le rayon de déclenchement. Comme le contenu de ton application est synchronisé, ces données sont enregistrées avec ton compte et pas seulement sur le téléphone. Ta position actuelle n’est jamais enregistrée ni transmise — elle reste sur ton appareil.
Lorsque tu saisis une adresse, la recherche est effectuée par le service cartographique de ton appareil — Apple sur iPhone, Google sur Android.
Pour l’arrêter : retire l’autorisation de localisation de Done!Next dans les réglages de ton appareil, ou supprime le rappel de lieu ou le lieu enregistré dans l’application. L’un ou l’autre arrête immédiatement l’utilisation de la position.
Done!Next Care : que voit réellement un professionnel ?
Une relation professionnelle ne donne jamais un accès illimité au compte. Avec une connexion active, un professionnel voit les tâches que tu partages avec lui — le nom de la tâche, sa description et le groupe auquel elle appartient. Tes notes n’en font jamais partie.
Tout ce qui va au-delà est une autorisation distincte que tu actives toi-même, et choisir Full support n’en active aucune : voir et modifier les photos de tâches, joindre des photos, voir tes statistiques de progression, voir tes lieux enregistrés et gérer ta bibliothèque personnelle de tâches. L’accès aux lieux n’affiche que le nom et l’adresse d’un lieu — jamais ses coordonnées. Tu peux modifier ou retirer chaque autorisation à tout moment, et les actions de soutien sont consignées dans l’historique d’audit.
Une invitation Care est envoyée par e-mail et peut aussi déclencher une notification push. Elle expire après 14 jours et, tant qu’elle est en attente, ne crée ni relation, ni accès aux données, ni droit Plus. À l’acceptation, tu te connectes avec l’adresse e-mail invitée et vérifiée et tu choisis Suggestions ou Full support. Si un autre professionnel doit prendre le relais, le professionnel actuel reste responsable jusqu’à ce que tu approuves explicitement le changement. La fin de Care retire cet accès et la source Care de Plus — pas tes données, ni les tâches ajoutées pendant cette période.
Lorsqu’un professionnel disposant de l’accès aux lieux et de Full support crée ou modifie un lieu enregistré pour toi, notre backend envoie l’adresse saisie à Nominatim, le service public de géocodage de l’OpenStreetMap Foundation, et enregistre les coordonnées obtenues dans tes réglages. La requête part du backend ; aucune adresse IP d’appareil n’atteint ce service. Le texte de l’adresse, lui, quitte nos sous-traitants : la fondation exploite Nominatim comme service public et ne traite pas l’adresse pour notre compte.
Site, demandes d’accès et cookies
- Le site enregistre votre choix de langue dans le localStorage de votre navigateur.
- Les polices sont servies depuis donenext.de ; aucun réseau de polices ne reçoit votre adresse IP.
- Le formulaire d’accès Care transmet le type de demande, le contexte professionnel, ton nom, ton adresse e-mail, un numéro de téléphone si tu en indiques un, l’organisation et la fonction facultatives, ton message, la langue de la page et des données techniques anti-abus au backend de Done!Next. Le backend enregistre la demande avec l’adresse IP dans Cloud Firestore et peut envoyer une notification administrative et un accusé de réception via les serveurs de messagerie de Strato. Une demande d’accès Care ou de démonstration est supprimée 12 mois après son envoi, sauf si le droit fiscal ou commercial impose une durée plus longue.
- Cloudflare Turnstile est chargé sur les formulaires de demande Care pour vérifier les envois. Cloudflare reçoit les données techniques nécessaires à cette vérification.
- Le formulaire public de suppression transmet au backend l’e-mail du compte, la langue de la page et les données anti-abus Turnstile. Il donne la même réponse qu’un compte existe ou non. Un lien signé, à usage unique et à durée limitée est envoyé à l’adresse d’un compte existant ; seul son hachage est stocké et seules les demandes vérifiées entrent dans la file de suppression.
- Le site donenext.de et ses fichiers sont hébergés par Strato AG (Berlin, Allemagne). Chaque appel de page génère des données de journalisation habituelles côté serveur web — adresse IP, identification du navigateur, page demandée et heure de la requête — que l’hébergeur conserve et que nous utilisons uniquement pour exploiter et sécuriser le site. Ces journaux suivent le cycle de suppression propre à l’hébergeur ; nous n’en avons pas fixé de plus court. Les e-mails transactionnels décrits dans cette politique passent également par les serveurs de messagerie de Strato. Aucune donnée de compte ni aucun contenu d’app synchronisé n’est stocké chez l’hébergeur du site.
- Le formulaire d’accès anticipé transmet votre adresse e-mail, la langue de la page et la plateforme demandée (iOS ou Android) au backend Done!Next, qui les enregistre comme entrée de liste d’attente dans Upstash Redis, avec l’heure de l’inscription et un hachage SHA-256 tronqué de votre adresse IP. Ce hachage remplace l’adresse elle-même mais reste une donnée personnelle. Une notification de l’inscription nous est envoyée par e-mail et, tant que l’envoi automatique est activé, votre adresse sert à vous envoyer l’invitation bêta pour cette plateforme ainsi qu’un code promotionnel Done!Next Plus ; l’entrée indique lesquels ont été envoyés. Pour faire supprimer plus tôt une entrée d’accès anticipé, écrivez à support@donenext.de.
Merci de ne pas saisir d’informations sur un client, un patient, la santé ou d’autres données sensibles dans le formulaire de demande Care.
Quelles données de diagnostic quittent ton appareil — et lesquelles sont facultatives ?
L’application mobile ne contient aucun SDK publicitaire et n’intègre pas le produit Firebase Analytics. Trois éléments distincts peuvent envoyer des données techniques, et ils ne se valent pas.
- Rapports de plantage (Firebase Crashlytics) — ton choix. Désactivés jusqu’à ce que tu autorises les diagnostics au premier lancement. Tu peux modifier ce choix plus tard dans les réglages de l’application ; la désactivation prend effet immédiatement.
- Événements produit — ton choix. Même interrupteur, même comportement. Un enregistrement d’événement peut contenir, lorsque tu es connecté, l’identifiant de ton compte, un identifiant d’appareil stable, le nom de l’événement, un ensemble limité de propriétés d’événement, la langue de l’application, la version du système d’exploitation, un pays approximatif déduit par l’edge d’hébergement et des métadonnées de dernière activité. La liste d’autorisation des événements n’accepte ni les noms de tâches ni leur texte.
- Rapports d’erreur de synchronisation — hors de cet interrupteur. Lorsque la synchronisation de tes données échoue de façon répétée, l’application signale l’échec pour que nous puissions seulement le voir. Un tel rapport contient l’identifiant de ton compte, un code d’erreur, un message d’erreur dont les noms et chemins ont été retirés, l’étape qui a échoué, le modèle de ton appareil, la version du système d’exploitation et la version de l’application. Il ne contient jamais le contenu de tes tâches. Ces rapports sont conservés 30 jours et limités aux 50 derniers par compte. Nous nous appuyons sur notre intérêt légitime à maintenir la synchronisation en état de marche ; tu peux t’y opposer à tout moment en nous écrivant.
Quelle entreprise reçoit tes données, et dans quel pays ?
Les prestataires suivants traitent des données pour notre compte :
- Google / Firebase — authentification, Cloud Firestore, Cloud Messaging, Crashlytics et achats Google Play pour les installations depuis Google Play. Le contenu synchronisé de ton application est stocké dans la multirégion des États-Unis pour Firestore.
- Vercel — notre backend. Ses fonctions s’exécutent aux États-Unis (US East).
- Upstash — Redis pour les compteurs, les limites de débit, les jetons push, la liste d’attente early access, les rapports d’erreur de synchronisation et la télémétrie agrégée, aux États-Unis (US East).
- Apple — connexion, achats et distribution des notifications, largement en tant que responsable de traitement propre.
- Cloudflare — Turnstile sur les formulaires Care et de suppression.
- Strato AG — hébergement du site et e-mails transactionnels, à Berlin, Allemagne.
Par ailleurs, notre backend envoie l’adresse saisie lors d’une recherche de lieu dans Done!Next Care au service Nominatim de l’OpenStreetMap Foundation, au Royaume-Uni ; cette fondation n’agit pas pour notre compte. Le Royaume-Uni est couvert par une décision d’adéquation de la Commission européenne. Aucun autre service d’analyse ou de publicité n’est utilisé.
Google, Vercel, Upstash et Cloudflare sont chacun certifiés au titre du EU-US Data Privacy Framework ; ces transferts vers les États-Unis sont donc couverts par la décision d’adéquation de la Commission européenne. Pour les autres transferts — et à titre complémentaire pour ceux qui sont certifiés — les conditions de traitement des prestataires intègrent les clauses contractuelles types de la Commission européenne.
Bases légales
Dans la mesure où le RGPD s’applique, le traitement repose sur l’exécution du contrat (art. 6, § 1, b) pour ton compte, la synchronisation, les abonnements, les relations Care et les fonctions que tu utilises ; sur des intérêts légitimes (art. 6, § 1, f) pour la sécurité, la prévention des abus, les rapports d’erreur de synchronisation et le maintien du service ; et sur ton consentement (art. 6, § 1, a) pour les diagnostics facultatifs dans l’application, pour la localisation en arrière-plan et pour les autorisations d’appareil que tu accordes.
Un consentement peut être retiré à tout moment avec effet pour l’avenir, sans affecter la licéité du traitement effectué auparavant. Les diagnostics se désactivent dans les réglages de l’application ; l’utilisation de la position cesse dès que tu retires l’autorisation dans les réglages de ton appareil ou que tu supprimes la règle de lieu.
Combien de temps tes données sont-elles conservées ?
Les données de compte et le contenu synchronisé de l’application sont conservés tant que ton compte existe, et tes archives sont conservées jusqu’à ce que tu les supprimes. Une suppression lancée dans l’application ou via la page publique de suppression vérifiée bloque la connexion et retire le compte Firebase, le contenu synchronisé, les photos, les lieux enregistrés, les relations Care, les jetons push, la télémétrie liée à l’UID, les rapports d’erreur de synchronisation et les copies de droits Done!Next sous notre contrôle. Apple et Google conservent les données d’achat qu’ils contrôlent ; les journaux de sécurité et sauvegardes des prestataires suivent leurs propres cycles de suppression. L’infrastructure actuelle ne permet pas de promettre une suppression vérifiable des sauvegardes sous 30 jours.
- Les copies quotidiennes de tes données, qui te permettent de revenir à un jour antérieur, sont conservées 60 jours.
- Ton historique de notifications conserve les 30 derniers jours, et au maximum 100 entrées.
- Les photos dans les archives sont conservées pour les 20 tâches archivées les plus récentes.
- Un jeton de notification push est conservé 90 jours et se renouvelle tant que tu utilises l’application.
- Les rapports d’erreur de synchronisation sont conservés 30 jours, au maximum les 50 derniers par compte.
- Une invitation Care expire 14 jours après son envoi.
- Les compteurs produit agrégés sont conservés 35 jours.
- Les marqueurs d’activité par compte, derrière les vues d’activité internes, sont conservés 90 jours.
- Les marqueurs de première ouverture utilisés pour les statistiques de rétention sont conservés 400 jours.
- Les sessions de connexion à l’espace d’administration interne expirent après 4 heures.
- Une demande de suppression et son journal de traitement infalsifiable expirent après 180 jours.
- Un marqueur de suppression minimal, contenant uniquement l’UID, est conservé pour empêcher un ancien appareil connecté de restaurer des données supprimées ; il ne contient ni adresse e-mail ni contenu applicatif.
- Les demandes d’accès Care et de démonstration sont supprimées 12 mois après leur envoi, sauf si une durée légale de conservation impose davantage.
- Une inscription early access est supprimée 12 mois après l’inscription, avec la trace des e-mails d’invitation et promotionnels envoyés à cette adresse.
Deux choses survivent à la suppression d’un compte, et nous préférons le dire plutôt que de laisser croire l’inverse. Les rapports de plantage déjà envoyés à Firebase Crashlytics suivent le cycle de suppression de ce service. Et lorsque les diagnostics étaient activés, l’identifiant d’installation reste dans les compteurs agrégés jusqu’à leur expiration : nous ne conservons aucun lien entre cet identifiant et un compte, ce qui est précisément la raison pour laquelle il ne peut pas être isolé et retiré.
Le contenu qui n’existe que sur ton appareil disparaît lorsque tu supprimes l’application. Les données que nous devons conserver pour respecter une obligation légale le sont aussi longtemps que la loi l’exige.
Comment exercer tes droits ?
Si le RGPD s’applique à toi, tu peux demander l’accès à tes données, leur rectification, leur effacement, la limitation du traitement et la portabilité, et t’opposer à un traitement fondé sur des intérêts légitimes. Lorsque le traitement repose sur le consentement, tu peux le retirer à tout moment.
Deux de ces droits, tu peux les exercer toi-même sans nous solliciter : les réglages de l’application contiennent un export de tes données sous « Avancé », et chaque tâche, groupe, note, photo et lieu enregistré peut être modifié ou supprimé dans l’application.
Pour tout le reste, écris à support@donenext.de. Nous répondons dans un délai d’un mois ; si une demande est complexe, nous le signalons dans ce délai et pouvons le prolonger de deux mois supplémentaires au maximum, comme le permet le RGPD. Nous pourrions devoir vérifier ton identité avant de donner suite.
Tu as également le droit d’introduire une réclamation auprès d’une autorité de contrôle — pour ce responsable de traitement, la Berliner Beauftragte für Datenschutz und Informationsfreiheit.
Enfants et limite d’âge
Done!Next n’est pas conçu pour les enfants. Il faut avoir au moins 16 ans pour avoir son propre compte ; si tu es plus jeune, un parent ou représentant légal doit donner son accord. Un abonnement payant ne peut être souscrit qu’à partir de 18 ans. Les mêmes limites figurent dans nos conditions d’utilisation.
Nous ne traitons pas sciemment les données d’un enfant en dessous de cet âge. Si nous apprenons qu’un compte appartient à une personne plus jeune sans accord d’un parent ou représentant légal, nous supprimons ce compte et ses données.
Que se passe-t-il si ce texte change ?
La date en haut de cette page indique la dernière modification de ce texte. Lorsque nous changeons la façon dont nous traitons tes données, nous mettons à jour cette page et cette date avant que le changement ne prenne effet.
Si un changement concerne quelque chose que tu as accepté — les diagnostics facultatifs ou la localisation en arrière-plan — l’ancien consentement ne se reporte pas. Nous te redemandons, et tant que tu n’as pas accepté, ce traitement n’a pas lieu.