wymby pay/Juridique
Version 3 en vigueur depuis le 20 août 2026

Version en cours de finalisation — reste à poser avant publication : la date d'effet.

Politique de confidentialité — WYMBY

Version : 3 · Date d'effet : [DATE D'EFFET À DÉFINIR]


Article 1 — Responsable du traitement

Le responsable du traitement est Lauryn BITTON, entrepreneur individuel (micro-entreprise), exerçant sous le nom commercial « WYMBY » — SIREN : 990 302 689, SIRET (siège) : 990 302 689 00015 — dont le siège social est situé 7 rue Léon Cogniet, 75017 Paris.

Contact délégué à la protection des données (DPO) : dpo@wymby.fr

WYMBY intervient en qualité de responsable de traitement indépendant (article 4.7 du RGPD) pour les traitements suivants, dont elle détermine seule les finalités et les moyens essentiels :

  • l’envoi d’emails transactionnels au client final (confirmations, notifications) ;
  • le scoring anti-fraude fondé sur les métadonnées de carte et le comportement du professionnel ;
  • la constitution de preuves d’événements (horodatages d’empreinte et données de présence visioconférence) ;
  • la collecte et la conservation des logs de connexion (adresse IP, user-agent, horodatages) ;
  • les mesures d’audience et d’analytics (PostHog, sur consentement).

WYMBY intervient en qualité de sous-traitant du professionnel (article 28 du RGPD) uniquement pour le traitement de la référence libre saisie par le professionnel. Ce champ constitue un identifiant privé dont la finalité et le contenu sont déterminés exclusivement par le professionnel ; WYMBY se borne à le stocker et à le restituer dans le tableau de bord du professionnel, sans en déterminer la finalité ni l’exploiter pour son propre compte. Le traitement de la référence libre est encadré par l’Accord sur le traitement des données (DPA) conclu entre WYMBY et le professionnel.

Exclusion de la responsabilité conjointe (article 26 du RGPD). La qualification de responsables conjoints du traitement au sens de l’article 26 du RGPD est exclue. En effet, les finalités poursuivies par WYMBY (fourniture du Service, sécurité, preuves) et celles poursuivies par le professionnel (gestion de sa relation client, suivi de ses rendez-vous) sont séparables et déterminées unilatéralement par chaque partie. WYMBY et le professionnel ne déterminent pas conjointement les finalités ni les moyens essentiels d’un même traitement. Conformément aux lignes directrices 07/2020 du Comité européen de la protection des données (CEPD/EDPB) sur les notions de responsable du traitement et de sous-traitant, la simple coexistence de traitements portant sur les mêmes données ne suffit pas à caractériser une responsabilité conjointe lorsque chaque partie détermine ses propres finalités de manière indépendante.

Article 2 — Données collectées

2.1 — Données du professionnel (Utilisateur)

Donnée Source Finalité
Nom, prénom Inscription Identification du compte
Adresse email Inscription Authentification, communications
Mot de passe Inscription Stocké sous forme hachée uniquement
SIREN Inscription Vérification du statut professionnel
Données Stripe Connect Connexion Stripe Paiements — WYMBY ne stocke pas les données bancaires de l'Utilisateur ; elles sont traitées par Stripe

2.2 — Données du client final

Donnée Source Finalité
Email Collecté automatiquement par Stripe Checkout lors de l'autorisation de l'empreinte Envoi des emails transactionnels au client final (confirmation d'empreinte, notification de non-encaissement), reçu Stripe en cas d'encaissement
Référence libre (40 caractères max) Saisie par le professionnel Identifiant privé pour le tableau de bord du professionnel, non diffusé au client final (retiré des emails client et des certificats). Ce champ peut potentiellement contenir une donnée à caractère personnel (prénom, initiales…). Mesures de minimisation (privacy-by-design art. 25) : le placeholder suggère des exemples neutres (« RDV-042, Dossier 2026-03 »), la saisie d'adresses email et de NIR est bloquée techniquement (client + serveur), un avertissement est affiché si la saisie ressemble à un numéro de téléphone, et la traçabilité de l'acquittement de l'avertissement est enregistrée (sans stocker la valeur saisie)
Pseudo (= référence dédupliquée) Saisie par le professionnel (dédupliqué dans la table clients) Identification interne dans le dashboard du professionnel. Non diffusé au client final. Peut contenir les mêmes types de données que la référence libre
Métadonnées de carte (marque, type credit/debit/prepaid, pays d'émission ISO) Stripe Payment Intent (après autorisation) Anti-fraude (détection carte prépayée, pays non-UE). Le numéro de carte, le CVV et le nom du porteur ne sont jamais stockés par WYMBY
Données de présence visioconférence (heure d'entrée/sortie du client, détail des sessions, nom d'affichage Meet — mode Google Meet uniquement) API Google Meet v2, synchronisées automatiquement Constitution de preuves (valeur probante en cas de litige). Le nom d'affichage Meet est celui saisi par le client lors de sa connexion anonyme (ou son nom Google s'il est connecté)

Données NON collectées par WYMBY :

  • Coordonnées bancaires du client final (numéro de carte, CVV, nom du porteur — traitées exclusivement par Stripe, ne transitent jamais par WYMBY)
  • Nom, prénom, adresse, téléphone du client final
  • Données de santé ou données sensibles (art. 9 RGPD)
  • Contenu de la prestation

Décision automatisée (art. 22 RGPD) : le système anti-fraude de WYMBY évalue le comportement du professionnel (vélocité de création d'empreintes, ancienneté du compte, historique de litiges) et non le client final. Le scoring conditionne la capacité du professionnel à créer une empreinte ; le client final n'est jamais soumis à une décision automatisée de WYMBY.

Information du client final. Bien que le client final ne dispose pas de compte WYMBY, il est une personne concernée au sens du RGPD. WYMBY collecte son adresse email (via Stripe Checkout) et, le cas échéant, ses données de présence visioconférence, aux fins décrites dans la présente politique. La base légale de la collecte de l'email du client final est l’exécution du contrat (article 6.1.b du RGPD) à titre principal — l’email est strictement nécessaire à l’envoi des confirmations d’empreinte et notifications liées à la transaction — et l’intérêt légitime de WYMBY (article 6.1.f) à titre subsidiaire (assurer la traçabilité de la transaction et la bonne exécution du Service).

2.3 — Données de connexion et d'utilisation

Donnée Source Finalité
Adresse IP Connexion Sécurité, anti-fraude, preuve de consentement
User-agent Connexion Sécurité, preuve de consentement
Horodatages de connexion Connexion Logs de sécurité
Empreintes créées (montant, date, statut) Utilisation du service Fonctionnement du service, tableau de bord
Horodatages d'événements d'empreinte (création, autorisation, encaissement, non-encaissement, accès direct) Utilisation du service Constitution de preuves, traçabilité, aide au règlement de litiges pro ↔ client final
Horodatages de présence visioconférence (première entrée / dernière sortie du professionnel et du client, détail des sessions — mode Google Meet uniquement) API Google Meet Constitution de preuves, traçabilité — données synchronisées automatiquement lorsque le mode Google Meet est utilisé

2.4 — Données de consentement

Donnée Source Finalité
Version du document accepté (CGU, Privacy) Inscription / re-sollicitation Preuve de consentement (art. 7.1 RGPD)
Date d'acceptation Idem Idem
Adresse IP au moment de l'acceptation Idem Idem
User-agent au moment de l'acceptation Idem Idem
Préférences cookies Bandeau cookies Respect du choix de l'utilisateur

Article 3 — Finalités du traitement

Les finalités sont les suivantes :

  • Fourniture du service (création et gestion d'empreintes, encaissement, libération)
  • Gestion du compte utilisateur (inscription, authentification)
  • Facturation et gestion de l'abonnement
  • Envoi d'emails transactionnels au professionnel et au client final
  • Sécurité et anti-fraude (détection de comportements suspects, scoring)
  • Analytics (comportement anonymisé, uniquement si consentement donné)
  • Preuve de consentement (CGU, cookies)
  • Constitution de preuves d'événements (horodatages de l'empreinte et de la visioconférence, consultables par le professionnel en cas de litige avec son client final)
  • Utilisation de données agrégées et anonymisées (établissement de statistiques, amélioration du produit, entraînement de modèles anti-fraude) Conformément à l’article 20 des Conditions Générales d’Utilisation WYMBY (version du 4 août 2026), le professionnel autorise WYMBY à utiliser les données générées par le Service, après agrégation et anonymisation irréversible, pour établir des statistiques, améliorer le produit et entraîner des modèles anti-fraude.

La base légale du traitement préalable d’agrégation et d’anonymisation est l’intérêt légitime de WYMBY (article 6.1.f du RGPD), fondé sur la présomption de compatibilité des traitements ultérieurs à des fins statistiques (article 5.1.b et considérant 50 du RGPD).

Les données véritablement anonymisées — c’est-à-dire qui ne permettent plus, de manière irréversible, d’identifier directement ou indirectement une personne physique (considérant 26 du RGPD) — sortent du champ d’application du RGPD. Toutefois, l’anonymisation n’est effective que si les trois critères de l’avis 05/2014 du Groupe de travail « Article 29 » (G29) sont cumulativement satisfaits : (i) absence d’individualisation (singling out), (ii) absence de corrélation (linkability), et (iii) absence de déduction (inference). À défaut de réunir ces trois critères, les données demeurent pseudonymisées et restent pleinement soumises au RGPD.

Cette autorisation survit à la résiliation du contrat pour les données déjà anonymisées de manière irréversible avant la date de résiliation, conformément à l’article 20 des CGU.

Article 4 — Base légale du traitement

Le tableau ci-dessous précise la base légale applicable à chaque finalité de traitement décrite à l’article 3 :

Fourniture du service / Gestion du compte / Facturation — Base légale : exécution du contrat (article 6.1.b du RGPD). Justification : ces traitements sont strictement nécessaires à l’exécution des CGU acceptées par le professionnel (création d’empreintes, gestion du tableau de bord, facturation de l’abonnement).

Envoi d’emails transactionnels au client final — Base légale principale : exécution du contrat (article 6.1.b du RGPD) — l’envoi de la confirmation d’empreinte et de la notification de non-encaissement est nécessaire à l’exécution de la transaction initiée par le client final. Base légale subsidiaire : intérêt légitime de WYMBY (article 6.1.f) — assurer la traçabilité et la bonne information des parties à la transaction.

Sécurité et anti-fraude — Base légale : intérêt légitime de WYMBY (article 6.1.f du RGPD). Justification : la détection de comportements suspects et le scoring anti-fraude sont nécessaires à la protection du Service, des professionnels et des clients finaux contre les opérations frauduleuses. Le scoring porte exclusivement sur le comportement du professionnel (vélocité de création d’empreintes, ancienneté du compte, historique de litiges) et non sur le client final. Aucune décision automatisée au sens de l’article 22 du RGPD n’affecte le client final ; seule la capacité du professionnel à créer des empreintes peut être restreinte.

Constitution de preuves d’événements — Base légale : exécution du contrat (article 6.1.b du RGPD) et intérêt légitime (article 6.1.f). Justification : les horodatages d’empreinte et de visioconférence font partie intégrante du Service (restitution au professionnel pour le règlement de litiges avec son client final) et répondent à l’intérêt légitime de WYMBY de constituer une piste de preuve fiable.

Analytics — Base légale : consentement (article 6.1.a du RGPD). Justification : les mesures d’audience (PostHog) ne sont activées que si l’utilisateur a donné son consentement explicite (opt-in). Les données sont anonymisées avant envoi (suppression de l’adresse IP). Le consentement peut être retiré à tout moment via le bandeau cookies.

Preuve de consentement — Base légale : obligation légale (article 6.1.c du RGPD, lu conjointement avec l’article 7.1 du RGPD imposant au responsable de traitement de démontrer que la personne concernée a donné son consentement) et intérêt légitime (article 6.1.f) de WYMBY de conserver une preuve opposable de l’acceptation des CGU et des préférences cookies.

Utilisation de données agrégées et anonymisées — Base légale du traitement préalable d’agrégation/anonymisation : intérêt légitime de WYMBY (article 6.1.f du RGPD), fondé sur la présomption de compatibilité des traitements ultérieurs à des fins statistiques (article 5.1.b et considérant 50 du RGPD). Les données anonymisées de manière irréversible ne constituent plus des données à caractère personnel et sortent du champ d’application du RGPD (considérant 26).

Article 5 — Durée de conservation

Durées de conservation

Donnée Durée Mécanisme Justification
Référence libre (empreinte) 14 mois puis mise à null Cron quotidien purge-imprint-pii Minimisation des données (art. 5.1.c RGPD) ; durée cohérente avec le cycle de purge PII
Email du client final 13 mois puis mis à null Idem Minimisation des données (art. 5.1.c RGPD)
Payloads webhook bruts (JSONB Stripe) 90 jours puis mis à null (ligne conservée pour idempotence) Cron quotidien purge-stale-data Hygiène technique ; donnée sans finalité métier au-delà de l’idempotence
Entrées de déduplication email 90 jours puis supprimées Cron quotidien purge-stale-data Hygiène technique ; donnée sans finalité métier au-delà de la déduplication
Données de transaction (montant, date, identifiant Stripe) 10 ans Conservation (obligations comptables, art. L.123-22 C. com.) Obligation comptable (art. L.123-22 C. com.)
Horodatages d'événements d'empreinte (création, autorisation, encaissement, etc.) 10 ans (partie intégrante de la transaction) Conservation (obligations comptables) Partie intégrante de la transaction ; obligation comptable (art. L.123-22 C. com.)
Compte utilisateur (pro) Durée de la relation contractuelle + 30 jours après suppression Suppression self-service + cron purge-deleted-accounts Durée nécessaire à l’exécution du contrat ; délai de grâce de 30 jours pour la suppression effective

Autres durées de conservation

Donnée Durée Justification
Logs de connexion / audit — IP et user-agent 13 mois — IP/UA purgés, ligne de log conservée 10 ans (obligation comptable) Recommandation CNIL logs de sécurité (6-12 mois), alignement sur le cycle de purge 13 mois
Métadonnées de carte (marque, type, pays) 14 mois Alignement sur la purge de la référence libre de l'empreinte. Fenêtre de chargeback Stripe (120j) largement dépassée. CNIL : 13 mois pour les données de carte, plus un (1) mois de marge de sécurité opérationnelle
Horodatages de présence visioconférence + meet_attendance (mode Meet) 14 mois Alignement sur les données PII de l'empreinte. Le nom d'affichage Meet (donnée personnelle) justifie une purge
Pseudo (table clients) 14 mois après la dernière empreinte active Même donnée logique que la référence libre — cohérence de purge
Scores anti-fraude (détaillés) 24 mois (notes/règles purgées), score/décision conservés 5 ans sous forme anonymisée Due diligence anti-fraude, prescription civile 5 ans
Litiges — champ reason (texte libre) 24 mois après clôture — ligne conservée 10 ans (obligation comptable) Événement financier, obligation comptable 10 ans ; texte libre purgé plus tôt
Suspensions de compte 5 ans après levée/suppression Preuve de due diligence anti-fraude, prescription civile
Événements d'abonnement 10 ans Piste d'audit comptable, même cadre que les transactions
Feedback d'annulation — texte libre 12 mois — enum de raison conservé indéfiniment (statistiques anonymisées) Finalité « amélioration produit » ne justifie pas une conservation indéfinie
Preuves de consentement (IP, UA, version, date) 5 ans Prescription de droit commun (art. 2224 C. civ.), obligation de preuve du consentement (art. 7.1 RGPD)

Garde litige : les données liées à une empreinte faisant l'objet d'un litige actif (dispute Stripe) ne sont pas purgées tant que le litige n'est pas résolu.

Export et suppression self-service : le professionnel peut exporter ses données (format JSON) et demander la suppression de son compte depuis ses paramètres de vie privée.

Données agrégées et anonymisées. Les données ayant fait l’objet d’une agrégation et d’une anonymisation irréversible au sens du considérant 26 du RGPD ne constituent plus des données à caractère personnel. Elles ne sont soumises à aucune des durées de conservation prévues au présent article et peuvent être conservées sans limitation de durée.

Article 6 — Sous-traitants

Sous-traitant Rôle Données concernées Résidence des données Siège social
Supabase Hébergement, base de données Toutes les données applicatives EU (région EU du projet) US (Delaware)
Stripe Paiements (Connect, Checkout) Données de paiement, email du client final EU (entité Stripe Technology Company Ltd, Irlande, pour l'EEA) ; transferts hors UE possibles encadrés par CCT + Data Privacy Framework Irlande (entité EEA) / US (maison-mère)
Resend Envoi d'emails transactionnels Adresses email (pro et client final), contenu des emails Envoi configuré EU, mais données de compte et emails (dont email du client final) stockées aux US US
Upstash Rate limiting (Redis) + file de messages (QStash) Adresses IP, identifiants de requête (Redis) ; identifiants internes opaques uniquement (QStash — aucune donnée personnelle en clair dans les payloads, cf. réduction PII) EU (Frankfurt, eu-central-1 — payloads, queues, DLQ et logs de messages hébergés exclusivement en EU ; aucune read region hors EU) US (Delaware)
Vercel Hébergement de l'application web Logs de requêtes, adresses IP EU (région de déploiement configurée EU) ; traite principalement du transit US
Sentry Monitoring d'erreurs Traces d'erreurs (IP, user-agent — headers sensibles filtrés) EU (organisation en région European Union) US
PostHog Analytics Comportement anonymisé (uniquement si consentement). Adresse IP supprimée avant envoi (sanitize_properties). Token de paiement masqué dans les URL (/p/[REDACTED]) EU (EU Cloud, eu.i.posthog.com) ; activé uniquement sur consentement (opt-in) US
Google Visioconférence (Google Meet, si activé) Participants au rendez-vous Selon configuration Google Workspace US

WYMBY s’assure que chaque sous-traitant présente des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement réponde aux exigences du RGPD et garantisse la protection des droits des personnes concernées. Les relations avec les sous-traitants sont encadrées par des accords de traitement des données (DPA) conformément à l’article 28 du RGPD.

Article 7 — Transferts hors UE

Certains des sous-traitants de WYMBY sont des sociétés de droit américain. Le tableau ci-dessous qualifie la situation de chaque sous-traitant au regard des transferts de données hors de l’Espace économique européen (EEE) :

Catégorie Sous-traitants Résidence données Mécanisme de protection
Hébergement EU, société US Supabase, Upstash (Redis + QStash), Sentry, PostHog, Vercel EU CCT (clauses contractuelles types, décision 2021/914) + analyse de transfert (TIA) documentant le risque théorique d’accès extraterritorial (Cloud Act, FISA 702) malgré l’hébergement EU. Pour Upstash (QStash) : les données applicatives (payloads, queues, DLQ, logs de messages) résident exclusivement en EU (Francfort) ; seules les métadonnées de compte (facturation, usage, support) peuvent transiter hors EU, couvertes par le DPA Upstash (art. 28 RGPD), le Data Privacy Framework (DPF) actif et les SCC (Module 2) + UK IDTA
Entité EEA Stripe (Stripe Technology Company Ltd, Irlande) EU (EEA) CCT + Data Privacy Framework (décision d’adéquation de la Commission européenne du 10 juillet 2023) ; garanties suffisantes via l’entité EEA (Irlande)
Stockage US avéré Resend US (stockage emails et données de compte) Transfert hors UE avéré — CCT + analyse de transfert renforcée (TIA) ; données personnelles (emails) stockées en clair aux États-Unis
Variable Google (Meet) Selon configuration Selon configuration Google Workspace — CCT / Data Privacy Framework applicables

Pour les sous-traitants dont les données résident physiquement dans l’UE mais dont la société mère est soumise à la législation américaine (Supabase, Upstash, Sentry, PostHog, Vercel), WYMBY a réalisé une analyse d’impact du transfert (TIA) documentée, évaluant le risque théorique d’accès extraterritorial au titre du Cloud Act et du FISA 702, conformément aux recommandations 01/2020 du CEPD/EDPB suite à l’arrêt Schrems II (CJUE, C-311/18, 16 juillet 2020). Pour Upstash (QStash, file de messages), les données applicatives (payloads contenant uniquement des identifiants internes opaques, queues, DLQ, logs de messages) résident exclusivement en EU (Francfort, Allemagne) et ne font l’objet d’aucun transfert hors UE ; seules les métadonnées de compte (facturation, usage, support) peuvent transiter hors EU, couvertes par le DPA Upstash (art. 28 RGPD), le Data Privacy Framework (DPF) actif et les SCC (Module 2) + UK IDTA. Pour Resend, dont le stockage aux États-Unis est avéré avec des données personnelles en clair, WYMBY met en œuvre des clauses contractuelles types (CCT, décision d’exécution 2021/914 de la Commission européenne) complétées d’une TIA renforcée. Pour Stripe, la décision d’adéquation de la Commission européenne du 10 juillet 2023 relative au Data Privacy Framework UE-États-Unis fournit un fondement juridique supplémentaire aux transferts, en complément des CCT.

Article 8 — Droits des personnes concernées

Conformément au RGPD, les personnes concernées disposent des droits suivants :

  • Droit d'accès (article 15)
  • Droit de rectification (article 16)
  • Droit à l'effacement (article 17)
  • Droit à la limitation du traitement (article 18)
  • Droit à la portabilité (article 20)
  • Droit d'opposition (article 21)

Pour le professionnel (Utilisateur) : exercice des droits via les paramètres de vie privée du tableau de bord (export JSON, suppression de compte) ou par email à dpo@wymby.fr.

Pour le client final : le client final est une personne concernée au sens du RGPD, même s’il ne dispose pas de compte WYMBY. Il peut exercer ses droits en écrivant à dpo@wymby.fr. Le mécanisme de traitement de la demande diffère selon le rôle RGPD de WYMBY :

Pour les traitements dont WYMBY est responsable de traitement (email transactionnel, métadonnées de carte, données de présence visioconférence, logs de connexion, analytics), WYMBY traite directement la demande et s’engage à y répondre dans un délai d’un mois à compter de sa réception, conformément à l’article 12 du RGPD. Ce délai peut être prolongé de deux mois en cas de complexité ou de nombre élevé de demandes, auquel cas le demandeur en est informé dans le délai initial d’un mois.

Pour la référence libre (traitement pour lequel WYMBY est sous-traitant du professionnel), la demande est réorientée vers le professionnel responsable de traitement, qui décidera de la suite à donner. WYMBY assiste le professionnel dans la réponse à la demande conformément à l’article 28.3.e du RGPD.

Information du client final au point de collecte. WYMBY recommande l’affichage d’une notice d’information synthétique sur la page de pré-autorisation (/p/[token]) mentionnant : l’identité du responsable de traitement (WYMBY), la finalité du traitement (envoi d’emails transactionnels, sécurité), la durée de conservation, les destinataires, les droits de la personne concernée et le contact dpo@wymby.fr, afin de satisfaire aux exigences des articles 13 et 14 du RGPD. Les emails transactionnels envoyés au client final ne constituent pas de la prospection commerciale au sens de l’article L.34-5 du CPCE et n’appellent donc pas de lien de désinscription au sens de l’article 21 du RGPD. Toutefois, chaque email transactionnel comporte un contact de réclamation (dpo@wymby.fr) permettant au client final d’exercer ses droits.

Article 9 — Cookies et traceurs

Le détail complet des cookies utilisés, de leur durée et du mécanisme de consentement est documenté dans la Politique de cookies (document séparé, versionné), accessible depuis le site wymby.fr.

Catégorie Outils Consentement requis Détail
Strictement nécessaires Session d'authentification Non Indispensables au fonctionnement du service
Analytics PostHog Oui (opt-in) Mesure d'audience anonymisée — désactivé par défaut, activé uniquement si l'utilisateur accepte
Monitoring Sentry Non (intérêt légitime) Détection d'erreurs techniques. Headers sensibles (authorization, cookies, stripe-signature) filtrés avant envoi. Fondé sur l’intérêt légitime de WYMBY (sécurité et bon fonctionnement du Service), conformément à l’exemption CNIL applicable aux mesures de performance technique strictement nécessaires (délibération CNIL n° 2020-091 du 17 septembre 2020)

Le monitoring d'erreurs (Sentry) est fondé sur l'intérêt légitime de WYMBY au titre de la sécurité et du bon fonctionnement du Service. Bien qu’il capte l'adresse IP et le user-agent, ces données sont traitées dans le cadre de mesures de performance technique strictement nécessaires, exemptées de consentement conformément à la délibération CNIL n° 2020-091 du 17 septembre 2020, sous réserve du filtrage des headers sensibles déjà en place.

Un bandeau cookies est affiché avec 3 options de même niveau : Accepter, Refuser, Personnaliser. Le choix de l'utilisateur est enregistré côté serveur avec preuve.

Article 10 — Modifications de la politique

WYMBY se réserve le droit de modifier la présente Politique de confidentialité à tout moment. En cas de modification, la version mise à jour sera publiée sur le site wymby.fr et les utilisateurs seront informés par email avec un préavis de trente (30) jours avant l’entrée en vigueur des modifications.

En cas de changement substantiel affectant les finalités du traitement, les catégories de données collectées, les bases légales ou les droits des personnes concernées, WYMBY re-sollicitera le consentement de l’utilisateur lorsque le traitement concerné repose sur cette base légale. La poursuite de l’utilisation du Service après l’expiration du délai de préavis vaut acceptation de la version modifiée pour les traitements fondés sur l’exécution du contrat ou l’intérêt légitime.

Article 11 — Contact

Pour toute question relative à la protection des données personnelles :

Adresse postale : WYMBY — Lauryn Bitton, 7 rue Léon Cogniet, 75017 Paris

En cas de réclamation non résolue, les personnes concernées peuvent saisir la CNIL (Commission Nationale de l'Informatique et des Libertés) : https://www.cnil.fr.