Document légal
Politique de Confidentialité
1. Préambule
La présente Politique de Confidentialité décrit comment Maallem (ci-après « l'Application ») collecte, utilise, conserve et protège les données personnelles de ses utilisateurs.
L'Application est une plateforme mobile de mise en relation entre particuliers ayant besoin de services (« Clients ») et professionnels indépendants proposant ces services (« Prestataires »), opérée sur le territoire tunisien.
Responsable du traitement : Trendavek SA, Tunisie.
Email : contact@maallem.tn
Cette politique est conforme à la loi organique tunisienne n° 2004-63 du 27 juillet 2004 relative à la protection des données à caractère personnel et à ses décrets d'application (notamment le décret n° 2007-3003), ainsi qu'à la Convention 108 du Conseil de l'Europe à laquelle la Tunisie est Partie depuis le 1er novembre 2017. Elle applique en outre les principes du RGPD dans la mesure de leur compatibilité.
En créant un compte sur Maallem, vous reconnaissez avoir lu, compris et accepté la présente Politique.
2. Définitions
- Application : l'application mobile Maallem, distribuée notamment sur Google Play.
- Utilisateur : toute personne physique utilisant l'Application, Client ou Prestataire, dans le respect des conditions d'âge (§11).
- Client : Utilisateur publiant une demande de service.
- Prestataire : Utilisateur proposant ses services après vérification d'identité (KYC).
- Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable.
- Traitement : toute opération appliquée à des données personnelles.
- Responsable du traitement : la personne qui détermine les finalités et moyens du traitement.
- Sous-traitant : toute entité traitant des données pour le compte du Responsable.
- KYC : procédure de vérification d'identité applicable aux Prestataires.
- INPDP : Instance Nationale de Protection des Données à Caractère Personnel (autorité tunisienne de contrôle).
3. Données collectées
3.1 Identification et compte
Adresse email (via Google Sign-In ou saisie directe), numéro de téléphone (vérifié par OTP), identifiant unique Firebase Auth (UID), nom d'affichage, photo de profil (facultatif), langue préférée.
3.2 Profil Prestataire (public)
Biographie professionnelle (jusqu'à 500 caractères), années d'expérience, domaines d'expertise (jusqu'à 5 catégories), photos de portfolio (jusqu'à 20), localisation GPS du siège et adresse correspondante.
Votre localisation exacte est arrondie à environ 100 mètres dans les vues publiques afin de protéger votre adresse précise.
3.3 Documents de vérification d'identité (KYC) — données sensibles
Pour exercer sur la plateforme, vous transmettez votre carte d'identité nationale (CIN), votre patente ou registre du commerce, et vos diplômes et certificats.
Ces documents sont stockés dans un emplacement à accès strictement restreint. Seuls vous-même et l'administrateur y avez accès. Ils ne sont jamais affichés publiquement, jamais partagés avec d'autres Utilisateurs, et jamais utilisés à d'autres fins que la vérification de votre identité.
3.4 Données relatives aux tâches
Catégorie et description, localisation GPS du lieu d'intervention (arrondie à 100 m en vue publique), photos « avant » (au moins une), fourchette de budget, urgence, prix convenu. Une fois la tâche en cours : photos « après », devis et messages. En cas de litige, des photos-preuves supplémentaires.
3.5 Communications (chat in-app)
Contenu des messages texte, pièces jointes images, horodatage et statut de lecture. Le chat n'est lisible que par les deux parties et par l'administrateur en cas de signalement.
3.6 Évaluations et avis
Note (1 à 5 étoiles), commentaire, photos optionnelles. Le nom du Client est anonymisé à l'affichage public (format : Client M***).
3.7 Données de modération
Signalements émis, liste de blocage, journal d'actions administrateur (accès interne uniquement).
3.8 Données techniques (automatiques)
Via Firebase : Crashlytics (rapports anonymisés de plantage), Google Analytics for Firebase (usage agrégé), Performance Monitoring (temps de chargement), Cloud Functions (logs serveur temporaires).
3.9 Ce que nous ne collectons PAS
- Aucune donnée bancaire, carte de crédit, IBAN ou RIB — le paiement se fait en espèces, hors de l'Application.
- Aucun accès au carnet de contacts ni au calendrier.
- Aucun enregistrement audio ni note vocale.
- Aucun statut de présence en ligne.
- Aucun identifiant Facebook ou réseau social tiers.
- Aucune empreinte biométrique (hors la photo d'identité du document KYC, traitée comme un document scanné).
4. Finalités du traitement
| Finalité | Données concernées |
|---|---|
| Création et gestion du compte | Email, téléphone, nom, photo, langue |
| Mise en relation Client / Prestataire | Localisation, expertises, catégories, photos de tâche |
| Vérification d'identité (KYC) | CIN, patente, diplômes |
| Communication entre Utilisateurs | Messages, images de chat |
| Notifications push | Token FCM, préférences |
| Évaluation et réputation | Notes, avis, score de classement |
| Résolution des litiges | Photos-preuves, messages, historique |
| Sécurité et lutte contre la fraude | Signalements, blocages, logs |
| Amélioration de l'Application | Crashlytics, Analytics, Performance |
| Obligations légales | KYC, conservation comptable |
Vos données ne sont pas utilisées à des fins publicitaires, et ne sont jamais vendues à des tiers.
5. Bases légales
- Exécution du contrat (acceptation des CGU) : compte, tâches, chat, évaluations.
- Consentement explicite : géolocalisation, notifications push (retirable à tout moment).
- Obligation légale : KYC des Prestataires, conservation comptable.
- Intérêt légitime : prévention de la fraude, modération, sécurité, statistiques agrégées.
6. Destinataires et sous-traitants
6.1 Au sein de la plateforme
Accèdent à vos données, dans le strict cadre nécessaire : vous-même ; l'autre partie d'une tâche (Client ↔ Prestataire assigné) ; les Prestataires actifs (pour les tâches publiques « ouvertes » uniquement, afin de proposer un devis) ; l'administrateur (modération, validation KYC, support).
6.2 Sous-traitants techniques
| Sous-traitant | Service | Localisation |
|---|---|---|
| Google LLC / Google Ireland Ltd | Firebase (Auth, Firestore, Storage, Functions, FCM, Crashlytics, Analytics, Performance) | Région europe-west1 (Belgique, UE) |
| Google Play Services | Distribution Android, notifications | Multi-régional |
Engagements de Google : firebase.google.com/support/privacy
6.3 Aucun partenaire commercial
L'Application ne partage aucune donnée avec des partenaires commerciaux, régies publicitaires, courtiers en données ou tout autre tiers à des fins commerciales.
7. Transferts internationaux
L'infrastructure Firebase est configurée dans la région europe-west1 (Belgique, UE) : vos données principales (Firestore, Storage, Functions) sont stockées et traitées au sein de l'UE. Certains services accessoires (Crashlytics, Analytics, Performance) peuvent opérer sur une infrastructure multi-régionale incluant les États-Unis ; Google adhère aux mécanismes de transfert reconnus (Clauses Contractuelles Types, EU-US Data Privacy Framework).
8. Durée de conservation
| Catégorie | Durée |
|---|---|
| Compte actif | Tant que le compte n'est pas supprimé |
| Compte supprimé à votre demande | Suppression immédiate des données identifiantes |
| Tâches closes ou annulées | Conservées 1 an sous forme anonymisée (litiges, comptabilité) |
| Documents KYC d'un compte supprimé | Supprimés immédiatement, sauf obligation légale (Code de Commerce) |
| Logs serveurs (Functions) | 90 jours |
| Rapports Crashlytics | 90 jours |
| Données Google Analytics | 14 mois (défaut Firebase) |
| Messages de chat | Tant que la conversation est active ; supprimés avec le compte |
9. Vos droits
Conformément à la loi 2004-63 et aux principes du RGPD, vous disposez des droits d'accès, de rectification, de suppression, d'opposition, de portabilité, de retrait du consentement, et du droit d'introduire une réclamation auprès de l'INPDP (§13).
9.1 Comment exercer vos droits
- Suppression de compte : depuis l'Application (
Profil → Paramètres → Supprimer mon compte), ou par email à contact@maallem.tn. - Toute autre demande : par email à contact@maallem.tn, avec une preuve d'identité.
Nous nous engageons à répondre sous 30 jours maximum.
10. Sécurité
- Chiffrement en transit : TLS 1.2 ou supérieur.
- Chiffrement au repos : données chiffrées via AES-256 chez Google Firebase.
- Règles de sécurité Firestore et Storage : contrôle d'accès strict côté serveur (défense en profondeur).
- Documents KYC isolés : accès limité au propriétaire et à l'administrateur, garanti par des règles serveur.
- Authentification sécurisée : OTP par SMS ou Google Sign-In ; aucun mot de passe stocké en clair.
- Journalisation des actions administrateur.
Aucun système n'est infaillible. En cas de violation de données affectant vos droits, nous nous engageons à notifier l'INPDP et les Utilisateurs concernés dans les meilleurs délais, conformément à la loi.
11. Mineurs
L'Application est réservée aux personnes âgées d'au moins 16 ans. Les Clients de 16 à 17 ans doivent disposer de l'accord d'un titulaire de l'autorité parentale ; les Prestataires doivent être âgés d'au moins 18 ans (cf. CGU §5.1). Nous ne collectons sciemment aucune donnée de personnes de moins de 16 ans. Parent ou tuteur estimant qu'un mineur de moins de 16 ans a créé un compte : contactez contact@maallem.tn pour suppression immédiate.
12. Cookies et SDK tiers
12.1 Cookies
L'Application est une application mobile native : elle n'utilise pas de cookies HTTP.
12.2 SDK intégrés
| SDK | Fournisseur | Finalité |
|---|---|---|
| Firebase Authentication | Connexion sécurisée | |
| Cloud Firestore | Base de données | |
| Firebase Storage | Stockage fichiers et photos | |
| Cloud Functions | Logique serveur | |
| Firebase Cloud Messaging | Notifications push | |
| Firebase Crashlytics | Rapports d'erreur | |
| Google Analytics for Firebase | Statistiques d'usage | |
| Firebase Performance Monitoring | Mesures de performance |
Aucun SDK publicitaire ni SDK de tracking tiers n'est intégré.
13. Modifications, contact et autorité de contrôle
13.1 Modifications
Toute modification substantielle vous sera notifiée dans l'Application et par email au moins 30 jours avant son entrée en vigueur, avec un résumé des changements. La poursuite de l'utilisation vaut acceptation.
13.2 Nous contacter
Pour toute question relative à vos données : contact@maallem.tn
13.3 Autorité de contrôle
Maallem — Politique de Confidentialité v1.0 · Dernière mise à jour : juin 2026.INPDP — Instance Nationale de Protection des Données à Caractère Personnel
1, Rue Mohamed Moalla — 1002 Mutuelleville, Tunis · B.P. 525
Tél : +216 71 853 799 · Email : inpdp@inpdp.tn · www.inpdp.tn