Le service AURA-Drive (ci-après « le Service ») est édité et exploité par :
- Drouiche Fethi, entrepreneur individuel
- SIREN : 820 430 999
- Domiciliation : Chevigny-Saint-Sauveur, France
- Site web : auradrive.fr
- Contact : contact@auradrive.fr
L'adresse postale complète peut être communiquée sur demande motivée à l'adresse contact@auradrive.fr.
En tant qu'entrepreneur individuel, le responsable de traitement n'est pas tenu de désigner un Délégué à la Protection des Données (DPO). Toutes les demandes RGPD sont traitées directement par le responsable.
Les données collectées varient selon votre statut (passager ou chauffeur partenaire) et l'usage que vous faites du Service.
2.1 — Pour tous les utilisateurs
- Identification : nom, prénom, email, numéro de téléphone, mot de passe (chiffré)
- Photo de profil (facultative)
- Données techniques : adresse IP, type d'appareil, système d'exploitation, identifiant de session
- Jeton de notification push (FCM) pour l'envoi d'alertes
- Préférences utilisateur : thème, langue, options de course
2.2 — Données passagers
- Position GPS au moment de la commande et pendant la course active
- Adresses de prise en charge et de destination
- Historique des courses (dates, trajets, montants, évaluations)
- Messages échangés avec le chauffeur via le chat intégré
- Données de paiement : traitées exclusivement par Stripe. Aucune donnée bancaire (numéro de carte, CVV) n'est stockée sur nos serveurs.
2.3 — Données chauffeurs partenaires
- Documents professionnels : permis de conduire, carte VTC, attestation d'assurance, KBis ou avis SIRENE, RIB (stockés dans un espace privé avec accès par URL signée temporaire)
- Photo du véhicule et de la plaque d'immatriculation
- Image faciale de vérification d'identité (KYC) : selfie d'identification fourni lors de l'inscription, conservé comme preuve de l'identité du partenaire. Donnée biométrique au sens de l'article 9 du RGPD, traitée sur la base du consentement explicite du chauffeur lors de son inscription. Le retrait du consentement entraîne la résiliation du partenariat.
- Selfies de vérification quotidienne attestant que le chauffeur déclaré effectue bien la course (lutte contre la sous-location de comptes)
- Coordonnées GPS en temps réel pendant le service (utilisées pour la mise en relation avec les passagers à proximité et la sécurité)
- Dernière position connue (latitude, longitude, horodatage) conservée pour optimiser la mise en relation
- Données de paiement chauffeur : gérées par Stripe Connect Express. Le numéro IBAN n'est jamais transmis ni stocké par AURA-Drive — il est saisi directement sur l'interface Stripe.
- Statistiques d'activité : nombre de courses, taux d'acceptation, évaluations
2.4 — Données de sécurité (optionnelles)
- Enregistrements audio de course : strictement volontaires, activés uniquement sur demande explicite du passager ou du chauffeur, à des fins de preuve en cas d'incident
- Alertes SOS : déclenchement manuel uniquement, transmettant position et identité au responsable du Service
| Finalité | Base légale (RGPD) |
|---|---|
| Mise en relation passager / chauffeur | Exécution du contrat (art. 6.1.b) |
| Traitement des paiements et reversements | Exécution du contrat & obligation légale |
| Vérification des documents chauffeurs | Obligation légale (réglementation VTC) |
| Vérification biométrique d'identité (selfie KYC) | Consentement explicite (art. 9.2.a) |
| Notifications push de courses | Exécution du contrat |
| Géolocalisation pendant la course | Exécution du contrat & sécurité (intérêt légitime) |
| Enregistrement audio de course | Consentement explicite (art. 6.1.a) |
| Alertes SOS | Sauvegarde des intérêts vitaux (art. 6.1.d) |
| Statistiques agrégées et amélioration du service | Intérêt légitime (art. 6.1.f) |
| Réponse aux demandes RGPD | Obligation légale |
Aucune donnée n'est utilisée à des fins publicitaires. AURA-Drive ne pratique pas le profilage commercial et n'a pas de partenariats publicitaires.
Pour fournir le Service, AURA-Drive s'appuie sur les sous-traitants suivants. Chacun est lié par un accord de traitement des données (DPA) et respecte le RGPD :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Stripe Payments Europe Ltd. | Traitement des paiements & reversements (Stripe Connect) | Irlande / USA |
| Supabase Inc. | Base de données & stockage de fichiers | USA (infra AWS) |
| Railway Corp. | Hébergement applicatif | USA |
| Resend Inc. | Envoi d'emails transactionnels | USA |
| Google LLC | Firebase Cloud Messaging (notifications), Google OAuth (connexion), Google Play Services | USA / UE |
| Telegram FZ-LLC | Réception interne des alertes SOS | Dubaï / UE |
| MapTiler AG | Cartographie | Suisse |
| Projet OSRM / OpenStreetMap | Calcul d'itinéraires (données ouvertes) | UE |
Certains sous-traitants (Stripe, Supabase, Railway, Resend, Google) peuvent traiter vos données depuis les États-Unis. Ces transferts sont encadrés :
- Soit par les Clauses Contractuelles Types (CCT) de la Commission européenne
- Soit par leur adhésion au Data Privacy Framework (DPF) UE-USA
Vous pouvez consulter sur demande la liste des garanties contractuelles applicables à chaque sous-traitant.
| Donnée | Durée |
|---|---|
| Compte actif (passager / chauffeur) | Pendant toute la durée d'utilisation |
| Compte inactif | 3 ans après dernière activité, puis suppression |
| Historique des courses | 10 ans (obligation comptable et fiscale) |
| Données de paiement (logs Stripe) | 10 ans (obligation légale) |
| Documents chauffeurs | Durée du partenariat + 5 ans (preuve en cas de litige) |
| Image faciale de vérification (KYC chauffeur) | Durée du partenariat + 1 an, puis suppression |
| Selfies de vérification quotidienne | 90 jours glissants |
| Position GPS en temps réel (course active) | Effacée à la fin de la course |
| Dernière position connue (chauffeur) | Écrasée à chaque mise à jour |
| Messages chat | 1 an après la course |
| Enregistrements audio (volontaires) | 30 jours, sauf litige déclaré |
| Logs de connexion | 12 mois |
Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger vos données :
- Chiffrement TLS 1.2+ de toutes les communications
- Chiffrement au repos des données stockées (AES-256)
- Mots de passe stockés sous forme de hash (bcrypt)
- Authentification par token JWT à durée limitée
- Accès aux documents privés via URLs signées à validité courte (1 heure)
- Isolation stricte des données par Row Level Security au niveau base de données
- Stripe certifié PCI-DSS niveau 1 pour les paiements
- Sauvegardes chiffrées régulières
- Journalisation des accès et alertes en cas d'anomalie
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir une copie de vos données
- Droit de rectification — corriger des données inexactes
- Droit à l'effacement (« droit à l'oubli ») — demander la suppression de votre compte et de vos données, sous réserve des obligations légales de conservation
- Droit à la limitation du traitement
- Droit à la portabilité — recevoir vos données dans un format structuré et lisible (JSON)
- Droit d'opposition aux traitements fondés sur l'intérêt légitime
- Droit de retirer votre consentement à tout moment (pour les traitements basés sur le consentement)
- Droit de définir des directives post-mortem concernant vos données
Pour exercer ces droits : écrivez à contact@auradrive.fr en précisant la nature de votre demande. Une réponse vous sera apportée sous 30 jours maximum (généralement sous 72 heures).
Vous avez également le droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés) — cnil.fr — si vous estimez que vos droits ne sont pas respectés.
Le service AURA-Drive est réservé aux personnes majeures (18 ans et plus). Nous ne collectons pas sciemment de données personnelles auprès de mineurs.
Si vous avez connaissance d'un compte créé par un mineur, merci de nous le signaler à contact@auradrive.fr — il sera supprimé sans délai.
AURA-Drive n'utilise pas de cookies publicitaires ni de cookies de tracking tiers.
Nous utilisons uniquement :
- localStorage : pour stocker votre jeton de session (aura_token), votre thème préféré (aura_theme) et vos préférences applicatives — stockage local sur votre appareil uniquement
- Cookies techniques de session : nécessaires au fonctionnement (authentification)
- Stripe : peut déposer ses propres cookies au moment du paiement pour la lutte contre la fraude (politique Stripe : stripe.com/privacy)
Aucun cookie analytique tiers n'est utilisé sans votre consentement.
AURA-Drive s'engage à ne jamais :
- Vendre vos données personnelles à des tiers
- Utiliser vos données à des fins publicitaires
- Pratiquer du profilage commercial ou marketing comportemental
- Partager votre position en dehors de la durée stricte d'une course active
- Transmettre vos documents personnels à des tiers non autorisés
- Traquer votre activité en dehors de l'application
- Conserver vos données au-delà des durées légales
La présente politique peut être amenée à évoluer (évolutions légales, ajout de fonctionnalités, nouveaux sous-traitants).
Toute modification substantielle vous sera notifiée par :
- Un email envoyé à l'adresse associée à votre compte
- Une notification dans l'application au prochain démarrage
- La mise à jour de la date en haut de cette page
- Email général : contact@auradrive.fr
- Demandes RGPD : contact@auradrive.fr
- Délai de réponse : 72 heures en moyenne, 30 jours maximum
- Réclamation CNIL : cnil.fr