Confidentialité
Quelles données on collecte, où elles sont et ce qu’on ne fait pas.
Dernière mise à jour
En bref
Utiliser Tacca demande un compte. Les calculs, c’est le téléphone qui les fait, donc l’app fonctionne aussi sans réseau, mais ce que tu écris est copié sur notre serveur dès qu’il y en a un : c’est ce qui met tes groupes à l’abri même si le téléphone casse, et ce qui les porte aux personnes avec qui tu les partages.
Nous collectons ton adresse e-mail pour te connecter, et les données de tes groupes pour les synchroniser. Pas de publicité, pas de profilage, pas de revente de données : ce n’est pas une promesse de bonnes intentions, c’est qu’il n’existe aucun code pour le faire.
Qui traite tes données
Le responsable du traitement est IPGS ENERGY SRL, dont le siège est Via Ugo Ojetti 7, 20151 Milano, Italia, numéro de TVA 07006920966.
Pour toute question ou pour exercer tes droits, tu peux écrire à privacy@usetacca.com. Nous répondons sous trente jours, comme le prévoit le règlement européen.
Avant de te connecter, et le groupe d’exemple
Tant que tu ne t’es pas connecté — pendant que tu regardes le groupe d’exemple, ou avant de choisir comment commencer — tout ce que tu écris reste dans une base de données à l’intérieur de l’app, sur ton téléphone, et rien ne nous parvient. Le groupe d’exemple en particulier ne quitte jamais ce téléphone : il naît déjà marqué comme envoyé, et n’est envoyé à personne.
Une chose reste vraie dans tous les cas, avec ou sans compte : il n’y a aucune télémétrie, aucun service de statistiques, aucun collecteur d’erreurs qui expédie des données ailleurs. Les seules choses qui partent sont celles listées ci-dessous, et elles partent parce que c’est ce qui les ramène à toi et aux personnes de tes groupes.
Ce que nous collectons
Le compte sert à trois choses : mettre tes groupes à l’abri hors de ce téléphone, les retrouver sur un autre, et les partager avec d’autres personnes. Pour cela nous collectons :
- Ton adresse e-mail, pour te connecter. Nous ne t’enverrons jamais de communications commerciales : elle sert uniquement aux codes de connexion.
- Les données de tous tes groupes : noms des participants, descriptions des dépenses, montants, dates, catégories, qui a payé et qui doit.
- Les moyens de paiement que tu saisis — Satispay, Revolut, PayPal, IBAN — pour que ceux qui te doivent de l’argent puissent te payer. Seules les personnes qui partagent un groupe avec toi les voient.
- Un identifiant technique de ton compte, généré par nous, qui relie ton profil à ton adresse e-mail.
- Si tu actives les notifications : le jeton push, la plateforme, la langue de l’appareil, le fuseau horaire et les préférences d’heures calmes. Ils servent seulement à livrer les alertes sur le bon appareil au moment choisi.
- Si tu envoies un retour : la catégorie et le texte du message. Tu peux choisir d’ajouter un diagnostic technique ; il comprend alors la version de l’app et du système, l’état de connexion, le nombre d’opérations en attente, la dernière synchronisation et les derniers avertissements techniques enregistrés par l’app.
- Les deux photos que tu peux choisir : le portrait de ton profil et la couverture d’un groupe. Elles ont une section à elles plus bas, parce qu’une image n’est pas une donnée comme les autres.
- Ton pseudo, la langue et la devise que tu choisis, et les dates de début et de fin d’un groupe — qui sont aussi ce dont naissent les deux rappels de fin de voyage.
- Le budget que tu te fixes dans un groupe, si tu t’en fixes un : le montant et sa devise. Il sert à le retrouver sur chaque téléphone où tu te connectes, et c’est de lui que naissent les alertes quand tu en consommes une part. Toi seul le vois : les règles de la base de données le lient à ton compte, et même les personnes de ton groupe ne peuvent pas le lire.
Tous tes groupes vont sur le serveur
La synchronisation se fait par compte, pas par groupe : dès qu’il y a du réseau, chaque groupe présent sur ce téléphone est copié sur le serveur, y compris celui que tu n’as jamais partagé avec personne. Il n’y a pas d’interrupteur pour en garder un dehors, et nous préférons l’écrire ici plutôt que te le laisser découvrir.
C’est l’envers de ce que le compte t’apporte : si le téléphone casse ou que tu en changes, tes comptes sont toujours là. Ce que les autres personnes peuvent lire reste en revanche limité aux groupes dont elles font partie — un groupe qui n’est qu’à toi n’est vu que par toi — et cette limite, ce sont les règles de la base de données qui l’appliquent, pas l’app.
Les photos
Deux photographies peuvent quitter ce téléphone, et c’est toi qui les choisis : le portrait de ton profil et la couverture d’un groupe. Tu les prends dans ta galerie — la couverture, tu peux aussi la prendre sur le moment — et avant qu’elles ne partent, l’app les réduit et les compresse ici, sans jamais envoyer l’original. Ton portrait est vu par les personnes qui partagent un groupe avec toi ; une couverture est vue par qui est dans ce groupe. Tu les retires quand tu veux, depuis le profil ou le groupe, et elles disparaissent aussi du serveur ; si tu supprimes le compte ou le groupe, elles s’en vont avec lui.
Aucune autre photographie ne sort d’ici. Quand la lecture des tickets arrivera, la reconnaissance du texte se fera sur le téléphone, avec les fonctions système d’iOS et d’Android : les photos des tickets ne seront téléversées nulle part et aucun modèle d’intelligence artificielle en ligne ne les verra.
Si un jour nous proposons un archivage en ligne payant, ce sera un choix explicite et séparé, et ce document sera mis à jour avant qu’il n’existe.
Caméra, galerie et mouvement
La caméra sert à deux choses : lire le QR code par lequel quelqu’un t’invite dans un groupe, et prendre la couverture d’un groupe, si tu choisis de la faire sur le moment. Du QR nous lisons le code dans le cadre et rien ne reste ; de la couverture il reste la photo, et c’est celle dont parle la section ci-dessus. Nous n’utilisons jamais le microphone.
Ta galerie ne s’ouvre que lorsque tu choisis l’une de ces deux photos, et c’est le téléphone qui l’ouvre : l’app reçoit le seul fichier que tu as choisi, pas la liste de tes photographies. Le capteur de mouvement, enfin, sert seulement à ouvrir plus vite l’écran de retour quand tu secoues le téléphone : les données de mouvement ne sont ni enregistrées ni envoyées.
Les notifications
Certains rappels naissent du temps qui passe — une dette qui reste ouverte, le bilan de fin de mois — et c’est ton téléphone qui les construit et les programme, sans qu’ils aillent nulle part.
Les alertes sur ce que font les autres, en revanche, oui, et cela mérite d’être dit en entier. Si tu as un compte et que tu accordes l’autorisation, ton téléphone enregistre chez nous un jeton d’appareil, avec la plateforme, la langue, le fuseau horaire et les préférences d’heures calmes. Quand quelqu’un ajoute ou corrige une dépense dans un groupe que tu partages, notre serveur écrit le texte et le remet à Expo, qui l’achemine vers Apple (sur iPhone) ou Google (sur Android).
Deux autres rappels naissent de notre serveur, et tiennent aux dates d’un groupe : le jour où il se termine — « vous êtes rentrés, ajoutez les dernières dépenses » — et quelques jours plus tard, si les comptes sont restés ouverts. C’est le serveur qui les prépare et non le téléphone, parce qu’ils doivent atteindre aussi ceux qui n’ouvrent pas l’app depuis des jours, et ils empruntent la même route que les autres alertes.
Le texte visible d’une notification contient le prénom de la personne qui a fait l’action, le nom du groupe, la description de la dépense et les montants. Le message contient aussi un identifiant technique interne pour ouvrir le bon écran dans l’app. Jamais de noms de famille, jamais ton adresse e-mail, jamais un IBAN ou un identifiant de paiement — parce qu’une notification se lit sur un écran verrouillé, entre les mains de qui le ramasse.
Nous supprimons le jeton lorsque tu te déconnectes ou supprimes le compte ; si l’app est désinstallée, Expo peut nous indiquer plus tard que l’appareil n’est plus enregistré, et nous le supprimons alors. Tu peux couper chaque type d’alerte — ou toutes — dans « Notifications », sous « Toi ». Sans autorisation, nous n’enregistrons pas le jeton et Tacca fonctionne entièrement quand même.
Retours, diagnostic, mises à jour et taux de change
Le retour est facultatif. Il est lu par notre équipe d’assistance avec l’identifiant du compte et son adresse e-mail pour traiter la demande. Si tu choisis d’ajouter le diagnostic, vérifie le texte avant l’envoi : les derniers messages techniques peuvent contenir des informations que tu as saisies dans l’app.
Nous utilisons Expo Updates pour distribuer les mises à jour de l’app ; ce service peut recevoir les données techniques nécessaires pour choisir une version compatible. Pour la conversion visuelle entre devises, l’app interroge Frankfurter seulement avec les devises demandées ; elle n’envoie ni groupes, ni dépenses, ni identifiant de compte, mais le fournisseur réseau peut voir les données techniques ordinaires de la requête, comme l’adresse IP.
La vérification anti-robot
Quand tu crées un compte ou acceptes une invitation en scannant un QR code, avant que la demande n’arrive à notre serveur, nous la vérifions avec Turnstile, de Cloudflare : un contrôle automatique qui distingue une personne d’un programme, et qui, normalement, ne te demande rien — aucun feu à reconnaître, aucune case à cocher.
Pour cela, Cloudflare observe quelques signaux techniques de la demande — pas le contenu de ce que tu écris, seulement des éléments comme l’adresse IP et les caractéristiques de l’appareil — selon son Addendum sur la confidentialité de Turnstile (www.cloudflare.com/turnstile-privacy-policy). Cela sert à empêcher que quelqu’un crée en masse de faux comptes ou de fausses sessions invité : sans cela, il suffirait de connaître l’adresse de notre projet pour le faire sans même passer par l’app.
Le site, et qui nous y laisse une adresse
Ce document vaut aussi pour usetacca.com, où tu es peut-être en train de le lire. Le site est fait de pages écrites d’avance, sans aucun processus allumé derrière : pas de cookies, pas de statistiques, rien de chargé chez les autres, et rien qui puisse te suivre d’une page à l’autre.
En bas de la page d’accueil il y a un champ, et c’est la seule chose que le site te demande : une adresse e-mail, pour te prévenir quand Tacca sortira sur les stores. La laisser est ton choix et le site marche pareil si tu ne la laisses pas — la base est ton consentement (art. 6.1.a du RGPD), que tu peux retirer quand tu veux en nous écrivant.
De cette adresse on ne fait rien d’autre. Avec elle on garde la langue dans laquelle tu lisais, pour t’écrire dans celle-là, et le jour où tu l’as laissée. Pas de nom, pas d’adresse IP, aucun profil : l’adresse est dans une table que personne ne peut lire de l’extérieur, pas même le site qui l’a écrite. Tu recevras un seul e-mail, le jour de la sortie, et on ne s’en servira pour rien d’autre ni ne la donnera à personne.
On l’efface une fois l’annonce partie. Si tu changes d’avis avant, écris-nous et on la retire tout de suite.
Pourquoi nous pouvons les traiter (base légale)
Nous traitons les données des groupes synchronisés pour exécuter le service que tu nous as demandé (art. 6.1.b du RGPD) : sans elles, la synchronisation ne peut pas fonctionner.
Nous traitons ton adresse e-mail pour la même raison : c’est l’outil par lequel nous t’authentifions. Nous traitons les retours volontaires pour gérer ta demande et pour la sécurité et l’amélioration du service ; lorsque nécessaire, la base est notre intérêt légitime (art. 6.1.f du RGPD).
L’adresse laissée sur le site pour être prévenu à la sortie est la seule que nous traitons sur la base de ton consentement (art. 6.1.a du RGPD) : tu l’as écrite toi-même, dans un champ que tu pouvais laisser vide, et tu peux le retirer en nous écrivant sans avoir à t’expliquer.
Nous ne te profilons pas et nous ne prenons aucune décision automatisée à ton sujet.
Où elles se trouvent, matériellement
Les données applicatives synchronisées sont chez Supabase, hébergé sur l’infrastructure d’Amazon Web Services. La base de données est configurée dans la région eu-west-1, Irlande.
Supabase agit comme sous-traitant : il traite les données pour notre compte et selon nos instructions, pas pour ses propres finalités.
Chaque table est protégée par des règles d’accès appliquées par la base de données elle-même : une personne authentifiée ne peut lire que les données des groupes dont elle fait partie. Ce n’est pas un contrôle écrit dans l’app — qu’on pourrait contourner — mais dans la base.
Pour les codes de connexion, nous utilisons Supabase Auth et le fournisseur SMTP configuré ; pour l’anti-robot, les notifications et les mises à jour, nous utilisons Cloudflare, Expo et, pour la livraison push, Apple ou Google. Ces fournisseurs peuvent traiter des données techniques hors de l’Espace économique européen selon leurs propres garanties et conditions de transfert : nous ne déclarons donc pas une absence absolue de transferts vers des pays tiers.
Pendant combien de temps
Les données d’un groupe synchronisé restent tant que le groupe existe. Quand la suppression depuis l’app réussit, ton profil, ton e-mail, les jetons d’appareil et les retours associés sont supprimés du serveur ; les demandes envoyées par e-mail sont traitées dans les délais légaux.
Attention à une chose, parce que c’est une conséquence du fait de fonctionner en groupe : les dépenses que tu as saisies dans un groupe partagé restent visibles pour les autres participants même après ton départ. Elles font partie de leur historique comptable, pas seulement du tien, et les effacer unilatéralement fausserait les comptes d’autres personnes.
Les retours sans suppression du compte sont conservés le temps nécessaire au traitement de la demande et au suivi de l’assistance ; il n’existe actuellement pas de suppression automatique distincte pour ces messages.
Depuis « Toi → Données » tu peux vider ce téléphone quand tu veux, mais c’est un nettoyage local : tant que le compte existe, tes groupes sont encore sur le serveur et reviennent à la première connexion. Pour les effacer vraiment, il faut supprimer le compte, depuis « Toi → Profil ».
L’adresse laissée sur le site, on la garde jusqu’à ce que l’annonce de la sortie soit partie, puis on l’efface : son échéance est écrite dans sa raison d’être même. Si tu le demandes avant, on la retire tout de suite.
Ce que nous ne faisons pas
Cette liste est la partie la plus utile du document, parce que c’est là que les apps sont d’habitude vagues :
- Nous ne vendons, ne louons ni ne cédons tes données à personne.
- Nous n’affichons pas de publicité et ne partageons aucune donnée avec des régies publicitaires.
- Nous n’utilisons aucun outil d’analyse comportementale ni SDK publicitaire. Nous consultons seulement des compteurs internes agrégés pour la santé du service, sans profil individuel ni suivi des actions d’une personne.
- Nous ne te profilons pas et nous ne déduisons rien sur toi à partir de tes dépenses.
- Nous ne lisons pas tes données pour entraîner des modèles d’intelligence artificielle.
- Nous n’utilisons pas de cookies de suivi : l’app n’est pas un site web et n’en a pas, et notre site n’en pose aucun.
Tes droits
Sur les données que tu nous as confiées, tu peux exercer les droits prévus par les articles 15 à 22 du RGPD : savoir quelles données nous avons, en obtenir une copie, les corriger, les effacer, en limiter le traitement, t’y opposer et les emporter ailleurs dans un format lisible.
Pour les exercer, écris à privacy@usetacca.com. Pour l’effacement, pas besoin de le demander : c’est dans « Toi → Profil → Supprimer le compte », et si tu n’as plus l’app installée tu peux le lancer depuis https://usetacca.com/fr/supprimer-le-compte/ : confirme un code à usage unique envoyé à ton adresse e-mail, puis tu reçois un reçu. La demande est irréversible et une tâche planifiée supprime le compte et les données associées sous trente jours.
Quand tu supprimes ton compte, ton profil, ton pseudo, ton adresse e-mail et les identifiants de tes appareils disparaissent. Dans les groupes que tu as partagés avec d’autres, ta place reste — un nom dans une liste de dépenses — sans aucun compte rattaché : ces dépenses sont aussi les leurs, et les parts déjà réparties doivent continuer à tomber juste. Les groupes où il ne reste personne d’autre sont supprimés avec le compte.
Si tu estimes que nous traitons tes données de façon incorrecte, tu peux saisir l’autorité italienne de protection des données (www.garanteprivacy.it) ou celle du pays où tu vis — en France, la CNIL.
Âge minimum
Pour t’inscrire, tu dois avoir au moins 14 ans, l’âge prévu par la loi italienne pour consentir seul au traitement de ses propres données dans les services numériques. En dessous de cet âge, le consentement du titulaire de l’autorité parentale est nécessaire. Là où la loi de ton pays fixe un âge plus élevé, c’est celui-là qui s’applique.
Le groupe d’exemple se regarde sans compte : dans ce cas nous ne collectons rien et il n’y a pas de limite d’âge.
Si ce document change
Si nous changeons quelque chose de substantiel, nous te le dirons dans l’app et nous te redemanderons ton accord : nous ne faisons pas valoir une modification du seul fait de l’avoir publiée.
Chaque version porte sa date, et celle à laquelle tu as consenti reste enregistrée sur ton appareil.