Document légal

Politique de Confidentialité

1. Préambule

La présente Politique de Confidentialité décrit comment Maallem (ci-après « l'Application ») collecte, utilise, conserve et protège les données personnelles de ses utilisateurs.

L'Application est une plateforme mobile de mise en relation entre particuliers ayant besoin de services (« Clients ») et professionnels indépendants proposant ces services (« Prestataires »), opérée sur le territoire tunisien.

Responsable du traitement : Trendavek SA, Tunisie.
Email : contact@maallem.tn

Cette politique est conforme à la loi organique tunisienne n° 2004-63 du 27 juillet 2004 relative à la protection des données à caractère personnel et à ses décrets d'application (notamment le décret n° 2007-3003), ainsi qu'à la Convention 108 du Conseil de l'Europe à laquelle la Tunisie est Partie depuis le 1er novembre 2017. Elle applique en outre les principes du RGPD dans la mesure de leur compatibilité.

En créant un compte sur Maallem, vous reconnaissez avoir lu, compris et accepté la présente Politique.

2. Définitions

  • Application : l'application mobile Maallem, distribuée notamment sur Google Play.
  • Utilisateur : toute personne physique utilisant l'Application, Client ou Prestataire, dans le respect des conditions d'âge (§11).
  • Client : Utilisateur publiant une demande de service.
  • Prestataire : Utilisateur proposant ses services après vérification d'identité (KYC).
  • Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable.
  • Traitement : toute opération appliquée à des données personnelles.
  • Responsable du traitement : la personne qui détermine les finalités et moyens du traitement.
  • Sous-traitant : toute entité traitant des données pour le compte du Responsable.
  • KYC : procédure de vérification d'identité applicable aux Prestataires.
  • INPDP : Instance Nationale de Protection des Données à Caractère Personnel (autorité tunisienne de contrôle).

3. Données collectées

3.1 Identification et compte

Adresse email (via Google Sign-In ou saisie directe), numéro de téléphone (vérifié par OTP), identifiant unique Firebase Auth (UID), nom d'affichage, photo de profil (facultatif), langue préférée.

3.2 Profil Prestataire (public)

Biographie professionnelle (jusqu'à 500 caractères), années d'expérience, domaines d'expertise (jusqu'à 5 catégories), photos de portfolio (jusqu'à 20), localisation GPS du siège et adresse correspondante.

Votre localisation exacte est arrondie à environ 100 mètres dans les vues publiques afin de protéger votre adresse précise.

3.3 Documents de vérification d'identité (KYC) — données sensibles

Pour exercer sur la plateforme, vous transmettez votre carte d'identité nationale (CIN), votre patente ou registre du commerce, et vos diplômes et certificats.

Ces documents sont stockés dans un emplacement à accès strictement restreint. Seuls vous-même et l'administrateur y avez accès. Ils ne sont jamais affichés publiquement, jamais partagés avec d'autres Utilisateurs, et jamais utilisés à d'autres fins que la vérification de votre identité.

3.4 Données relatives aux tâches

Catégorie et description, localisation GPS du lieu d'intervention (arrondie à 100 m en vue publique), photos « avant » (au moins une), fourchette de budget, urgence, prix convenu. Une fois la tâche en cours : photos « après », devis et messages. En cas de litige, des photos-preuves supplémentaires.

3.5 Communications (chat in-app)

Contenu des messages texte, pièces jointes images, horodatage et statut de lecture. Le chat n'est lisible que par les deux parties et par l'administrateur en cas de signalement.

3.6 Évaluations et avis

Note (1 à 5 étoiles), commentaire, photos optionnelles. Le nom du Client est anonymisé à l'affichage public (format : Client M***).

3.7 Données de modération

Signalements émis, liste de blocage, journal d'actions administrateur (accès interne uniquement).

3.8 Données techniques (automatiques)

Via Firebase : Crashlytics (rapports anonymisés de plantage), Google Analytics for Firebase (usage agrégé), Performance Monitoring (temps de chargement), Cloud Functions (logs serveur temporaires).

3.9 Ce que nous ne collectons PAS

  • Aucune donnée bancaire, carte de crédit, IBAN ou RIB — le paiement se fait en espèces, hors de l'Application.
  • Aucun accès au carnet de contacts ni au calendrier.
  • Aucun enregistrement audio ni note vocale.
  • Aucun statut de présence en ligne.
  • Aucun identifiant Facebook ou réseau social tiers.
  • Aucune empreinte biométrique (hors la photo d'identité du document KYC, traitée comme un document scanné).

4. Finalités du traitement

FinalitéDonnées concernées
Création et gestion du compteEmail, téléphone, nom, photo, langue
Mise en relation Client / PrestataireLocalisation, expertises, catégories, photos de tâche
Vérification d'identité (KYC)CIN, patente, diplômes
Communication entre UtilisateursMessages, images de chat
Notifications pushToken FCM, préférences
Évaluation et réputationNotes, avis, score de classement
Résolution des litigesPhotos-preuves, messages, historique
Sécurité et lutte contre la fraudeSignalements, blocages, logs
Amélioration de l'ApplicationCrashlytics, Analytics, Performance
Obligations légalesKYC, conservation comptable

Vos données ne sont pas utilisées à des fins publicitaires, et ne sont jamais vendues à des tiers.

5. Bases légales

  • Exécution du contrat (acceptation des CGU) : compte, tâches, chat, évaluations.
  • Consentement explicite : géolocalisation, notifications push (retirable à tout moment).
  • Obligation légale : KYC des Prestataires, conservation comptable.
  • Intérêt légitime : prévention de la fraude, modération, sécurité, statistiques agrégées.

6. Destinataires et sous-traitants

6.1 Au sein de la plateforme

Accèdent à vos données, dans le strict cadre nécessaire : vous-même ; l'autre partie d'une tâche (Client ↔ Prestataire assigné) ; les Prestataires actifs (pour les tâches publiques « ouvertes » uniquement, afin de proposer un devis) ; l'administrateur (modération, validation KYC, support).

6.2 Sous-traitants techniques

Sous-traitantServiceLocalisation
Google LLC / Google Ireland LtdFirebase (Auth, Firestore, Storage, Functions, FCM, Crashlytics, Analytics, Performance)Région europe-west1 (Belgique, UE)
Google Play ServicesDistribution Android, notificationsMulti-régional

Engagements de Google : firebase.google.com/support/privacy

6.3 Aucun partenaire commercial

L'Application ne partage aucune donnée avec des partenaires commerciaux, régies publicitaires, courtiers en données ou tout autre tiers à des fins commerciales.

7. Transferts internationaux

L'infrastructure Firebase est configurée dans la région europe-west1 (Belgique, UE) : vos données principales (Firestore, Storage, Functions) sont stockées et traitées au sein de l'UE. Certains services accessoires (Crashlytics, Analytics, Performance) peuvent opérer sur une infrastructure multi-régionale incluant les États-Unis ; Google adhère aux mécanismes de transfert reconnus (Clauses Contractuelles Types, EU-US Data Privacy Framework).

8. Durée de conservation

CatégorieDurée
Compte actifTant que le compte n'est pas supprimé
Compte supprimé à votre demandeSuppression immédiate des données identifiantes
Tâches closes ou annuléesConservées 1 an sous forme anonymisée (litiges, comptabilité)
Documents KYC d'un compte suppriméSupprimés immédiatement, sauf obligation légale (Code de Commerce)
Logs serveurs (Functions)90 jours
Rapports Crashlytics90 jours
Données Google Analytics14 mois (défaut Firebase)
Messages de chatTant que la conversation est active ; supprimés avec le compte

9. Vos droits

Conformément à la loi 2004-63 et aux principes du RGPD, vous disposez des droits d'accès, de rectification, de suppression, d'opposition, de portabilité, de retrait du consentement, et du droit d'introduire une réclamation auprès de l'INPDP (§13).

9.1 Comment exercer vos droits

  • Suppression de compte : depuis l'Application (Profil → Paramètres → Supprimer mon compte), ou par email à contact@maallem.tn.
  • Toute autre demande : par email à contact@maallem.tn, avec une preuve d'identité.

Nous nous engageons à répondre sous 30 jours maximum.

10. Sécurité

  • Chiffrement en transit : TLS 1.2 ou supérieur.
  • Chiffrement au repos : données chiffrées via AES-256 chez Google Firebase.
  • Règles de sécurité Firestore et Storage : contrôle d'accès strict côté serveur (défense en profondeur).
  • Documents KYC isolés : accès limité au propriétaire et à l'administrateur, garanti par des règles serveur.
  • Authentification sécurisée : OTP par SMS ou Google Sign-In ; aucun mot de passe stocké en clair.
  • Journalisation des actions administrateur.

Aucun système n'est infaillible. En cas de violation de données affectant vos droits, nous nous engageons à notifier l'INPDP et les Utilisateurs concernés dans les meilleurs délais, conformément à la loi.

11. Mineurs

L'Application est réservée aux personnes âgées d'au moins 16 ans. Les Clients de 16 à 17 ans doivent disposer de l'accord d'un titulaire de l'autorité parentale ; les Prestataires doivent être âgés d'au moins 18 ans (cf. CGU §5.1). Nous ne collectons sciemment aucune donnée de personnes de moins de 16 ans. Parent ou tuteur estimant qu'un mineur de moins de 16 ans a créé un compte : contactez contact@maallem.tn pour suppression immédiate.

12. Cookies et SDK tiers

12.1 Cookies

L'Application est une application mobile native : elle n'utilise pas de cookies HTTP.

12.2 SDK intégrés

SDKFournisseurFinalité
Firebase AuthenticationGoogleConnexion sécurisée
Cloud FirestoreGoogleBase de données
Firebase StorageGoogleStockage fichiers et photos
Cloud FunctionsGoogleLogique serveur
Firebase Cloud MessagingGoogleNotifications push
Firebase CrashlyticsGoogleRapports d'erreur
Google Analytics for FirebaseGoogleStatistiques d'usage
Firebase Performance MonitoringGoogleMesures de performance

Aucun SDK publicitaire ni SDK de tracking tiers n'est intégré.

13. Modifications, contact et autorité de contrôle

13.1 Modifications

Toute modification substantielle vous sera notifiée dans l'Application et par email au moins 30 jours avant son entrée en vigueur, avec un résumé des changements. La poursuite de l'utilisation vaut acceptation.

13.2 Nous contacter

Pour toute question relative à vos données : contact@maallem.tn

13.3 Autorité de contrôle

INPDP — Instance Nationale de Protection des Données à Caractère Personnel
1, Rue Mohamed Moalla — 1002 Mutuelleville, Tunis · B.P. 525
Tél : +216 71 853 799 · Email : inpdp@inpdp.tn · www.inpdp.tn

Maallem — Politique de Confidentialité v1.0 · Dernière mise à jour : juin 2026.

وثيقة قانونية

سياسة الخصوصية

1. التمهيد

تصف سياسة الخصوصية هذه كيف يقوم معلّم (المشار إليه بـ«التطبيق») بجمع البيانات الشخصية لمستخدميه واستعمالها وحفظها وحمايتها.

التطبيق منصّة جوّالة للربط بين أفراد يحتاجون خدمات («الحرفاء») ومحترفين مستقلّين يعرضونها («المزوّدون»)، تُشغَّل على التراب التونسي.

المسؤول عن المعالجة: Trendavek SA، تونس.
البريد الإلكتروني: contact@maallem.tn

تتطابق هذه السياسة مع القانون الأساسي التونسي عدد 2004-63 المؤرّخ في 27 جويلية 2004 المتعلّق بحماية المعطيات الشخصية ونصوصه التطبيقية (خاصةً الأمر عدد 2007-3003)، ومع الاتفاقية 108 لمجلس أوروبا التي انضمّت إليها تونس منذ 1 نوفمبر 2017. كما تطبّق مبادئ النظام الأوروبي العام لحماية البيانات (RGPD) في حدود توافقها.

بإنشائك حساباً على معلّم، تُقرّ بأنك قرأت هذه السياسة وفهمتها وقبلتها.

2. التعريفات

  • التطبيق: تطبيق معلّم الجوّال، الموزّع خاصةً على Google Play.
  • المستخدم: كل شخص طبيعي يستعمل التطبيق، حريفاً كان أو مزوّداً، مع احترام شروط السنّ (الفقرة 11).
  • الحريف: مستخدم ينشر طلب خدمة.
  • المزوّد: مستخدم يعرض خدماته بعد التحقّق من الهوية (KYC).
  • البيانات الشخصية: كل معلومة تتعلّق بشخص طبيعي محدّد أو قابل للتحديد.
  • المعالجة: كل عملية تُطبَّق على البيانات الشخصية.
  • المسؤول عن المعالجة: من يحدّد أهداف المعالجة ووسائلها.
  • المناول: كل جهة تعالج البيانات لحساب المسؤول.
  • KYC: إجراء التحقّق من هوية المزوّدين.
  • INPDP: الهيئة الوطنية لحماية المعطيات الشخصية (سلطة الرقابة التونسية).

3. البيانات المجموعة

3.1 التعريف والحساب

البريد الإلكتروني (عبر Google Sign-In أو الإدخال المباشر)، رقم الهاتف (مُتحقّق منه عبر OTP)، معرّف Firebase Auth الفريد (UID)، اسم العرض، صورة الملف (اختيارية)، اللغة المفضّلة.

3.2 ملف المزوّد (عمومي)

سيرة مهنية (حتى 500 حرف)، سنوات الخبرة، مجالات الاختصاص (حتى 5 فئات), صور أعمال (حتى 20)، الموقع الجغرافي للمقرّ وعنوانه.

يُقرَّب موقعك الدقيق إلى حوالي 100 متر في العروض العمومية لحماية عنوانك الدقيق.

3.3 وثائق التحقّق من الهوية (KYC) — بيانات حسّاسة

لممارسة النشاط على المنصّة، تُرسل بطاقة التعريف الوطنية (CIN)، والباتيندة أو السجلّ التجاري، والشهائد المهنية.

تُخزَّن هذه الوثائق في موضع ذي نفاذ مقيّد بصرامة. لا يطّلع عليها سواك ومدير المنصّة. ولا تُعرض علناً أبداً، ولا تُشارَك مع مستخدمين آخرين، ولا تُستعمل لغير التحقّق من هويتك.

3.4 بيانات المهام

الفئة والوصف، الموقع الجغرافي لمكان التدخّل (مُقرَّب إلى 100 م في العرض العمومي)، صور «قبل» (واحدة على الأقل)، مجال الميزانية، درجة الاستعجال، السعر المتّفق عليه. أثناء التنفيذ: صور «بعد»، عروض ورسائل. وعند النزاع: صور إثبات إضافية.

3.5 المراسلات (الدردشة داخل التطبيق)

محتوى الرسائل النصية، المرفقات الصورية، الطابع الزمني وحالة القراءة. لا يطّلع على الدردشة إلا طرفا المحادثة، والمدير في حال الإبلاغ.

3.6 التقييمات والآراء

تقييم (من 1 إلى 5 نجوم)، تعليق، صور اختيارية. يُجهَّل اسم الحريف عند العرض العمومي (الصيغة: Client M***).

3.7 بيانات الإشراف

الإبلاغات الصادرة عنك، قائمة الحظر، سجلّ أعمال المدير (نفاذ داخلي فقط).

3.8 بيانات تقنية (آلية)

عبر Firebase: Crashlytics (تقارير أعطال مجهّلة)، Google Analytics for Firebase (استعمال مجمّع)، Performance Monitoring (أزمنة التحميل)، Cloud Functions (سجلّات خادم مؤقّتة).

3.9 ما لا نجمعه

  • لا بيانات بنكية ولا بطاقة ائتمان ولا RIB — يتمّ الدفع نقداً خارج التطبيق.
  • لا نفاذ إلى دفتر العناوين ولا الرزنامة.
  • لا تسجيل صوتي ولا ملاحظات صوتية.
  • لا حالة تواجد على الخط.
  • لا معرّف فيسبوك ولا شبكة اجتماعية أخرى.
  • لا بصمة بيومترية (عدا صورة الهوية ضمن وثيقة KYC، تُعامَل كوثيقة ممسوحة).

4. أهداف المعالجة

الهدفالبيانات المعنية
إنشاء الحساب وإدارتهبريد، هاتف، اسم, صورة، لغة
الربط بين الحريف والمزوّدالموقع، الاختصاصات، الفئات، صور المهمة
التحقّق من الهوية (KYC)CIN، الباتيندة، الشهائد
التواصل بين المستخدمينالرسائل، صور الدردشة
الإشعاراترمز FCM، التفضيلات
التقييم والسمعةالتقييمات، الآراء، درجة الترتيب
حلّ النزاعاتصور الإثبات، الرسائل، السجلّ
الأمان ومكافحة الاحتيالالإبلاغات، الحظر، السجلّات
تحسين التطبيقCrashlytics، Analytics، Performance
الالتزامات القانونيةKYC، الحفظ المحاسبي

لا تُستعمل بياناتك لأغراض إشهارية، ولا تُباع أبداً للغير.

5. الأسس القانونية

  • تنفيذ العقد (قبول الشروط): الحساب، المهام، الدردشة، التقييمات.
  • الموافقة الصريحة: تحديد الموقع، الإشعارات (قابلة للسحب في أي وقت).
  • الالتزام القانوني: KYC للمزوّدين، الحفظ المحاسبي.
  • المصلحة المشروعة: منع الاحتيال، الإشراف، الأمان، الإحصائيات المجمّعة.

6. المرسَل إليهم والمناولون

6.1 داخل المنصّة

يطّلع على بياناتك، في الحدود الضرورية فقط: أنت نفسك؛ الطرف الآخر في المهمة (الحريف ↔ المزوّد المكلّف)؛ المزوّدون النشطون (للمهام العمومية «المفتوحة» فقط، لتقديم عرض)؛ المدير (الإشراف، مصادقة KYC، الدعم).

6.2 المناولون التقنيون

المناولالخدمةالموقع
Google LLC / Google Ireland LtdFirebase (Auth, Firestore, Storage, Functions, FCM, Crashlytics, Analytics, Performance)منطقة europe-west1 (بلجيكا، الاتحاد الأوروبي)
Google Play Servicesالتوزيع على أندرويد، الإشعاراتمتعدّد المناطق

التزامات Google: firebase.google.com/support/privacy

6.3 لا شريك تجاري

لا يشارك التطبيق أي بيانات مع شركاء تجاريين أو وكالات إشهار أو وسطاء بيانات أو أي طرف آخر لأغراض تجارية.

7. التحويلات الدولية

بنية Firebase مهيّأة في منطقة europe-west1 (بلجيكا، الاتحاد الأوروبي): بياناتك الأساسية (Firestore, Storage, Functions) مخزّنة ومعالَجة داخل الاتحاد الأوروبي. قد تعمل بعض الخدمات الثانوية (Crashlytics, Analytics, Performance) على بنية متعدّدة المناطق تشمل الولايات المتحدة؛ وتعتمد Google آليات تحويل معترفاً بها (البنود التعاقدية النموذجية، إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة).

8. مدة الحفظ

الصنفالمدة
حساب نشطما لم يُحذف الحساب
حساب محذوف بطلبكحذف فوري للبيانات المعرِّفة
مهام مغلقة أو ملغاةتُحفظ سنة واحدة بصيغة مجهّلة (النزاعات، المحاسبة)
وثائق KYC لحساب محذوفتُحذف فوراً، إلا بالتزام قانوني (المجلّة التجارية)
سجلّات الخادم (Functions)90 يوماً
تقارير Crashlytics90 يوماً
بيانات Google Analytics14 شهراً (الإعداد الافتراضي)
رسائل الدردشةما دامت المحادثة نشطة؛ تُحذف مع الحساب

9. حقوقك

وفقاً للقانون 2004-63 ومبادئ RGPD، لك حقوق النفاذ والتصحيح والحذف والاعتراض وقابلية النقل وسحب الموافقة، وحقّ تقديم شكاية لدى الهيئة الوطنية INPDP (الفقرة 13).

9.1 كيفية ممارسة حقوقك

  • حذف الحساب: من التطبيق (الملف ← الإعدادات ← حذف حسابي)، أو بالبريد إلى contact@maallem.tn.
  • أي طلب آخر: بالبريد إلى contact@maallem.tn مع إثبات الهوية.

نلتزم بالردّ في أجل أقصاه 30 يوماً.

10. الأمان

  • التشفير أثناء النقل: بروتوكول TLS 1.2 أو أحدث.
  • التشفير عند الحفظ: البيانات مشفّرة بـ AES-256 لدى Google Firebase.
  • قواعد أمان Firestore وStorage: تحكّم نفاذ صارم من جهة الخادم (دفاع متعدّد الطبقات).
  • عزل وثائق KYC: النفاذ محصور في المالك والمدير، بضمان قواعد الخادم.
  • مصادقة آمنة: OTP عبر SMS أو Google Sign-In؛ لا تُخزَّن أي كلمة سرّ بشكل واضح.
  • تسجيل أعمال المدير.

لا يوجد نظام معصوم تماماً. عند حدوث خرق للبيانات يمسّ حقوقك، نلتزم بإشعار الهيئة الوطنية INPDP والمستخدمين المعنيين في أقرب الآجال وفقاً للقانون.

11. القُصّر

التطبيق مخصّص لمن بلغوا 16 سنة على الأقل. على الحرفاء الذين تتراوح أعمارهم بين 16 و17 سنة الحصول على موافقة وليّ الأمر؛ ويجب أن يكون المزوّدون في سنّ 18 على الأقل (انظر الشروط §5.1). ولا نجمع عن علم أي بيانات عمّن هم دون 16 سنة. إذا كنت وليّاً وتعتقد أن قاصراً دون 16 سنة أنشأ حساباً، راسلنا على contact@maallem.tn للحذف الفوري.

12. ملفّات التتبّع وحزم SDK

12.1 ملفّات التتبّع (Cookies)

التطبيق تطبيق جوّال أصلي: لا يستعمل ملفّات تتبّع HTTP.

12.2 حزم SDK المدمجة

SDKالمزوّدالغرض
Firebase AuthenticationGoogleاتصال آمن
Cloud FirestoreGoogleقاعدة بيانات
Firebase StorageGoogleتخزين الملفات والصور
Cloud FunctionsGoogleمنطق الخادم
Firebase Cloud MessagingGoogleالإشعارات
Firebase CrashlyticsGoogleتقارير الأخطاء
Google Analytics for FirebaseGoogleإحصائيات الاستعمال
Firebase Performance MonitoringGoogleقياس الأداء

لا تُدمج أي حزمة إشهار ولا أي حزمة تتبّع طرف ثالث.

13. التعديلات والاتصال وسلطة الرقابة

13.1 التعديلات

يُعلَم بكل تعديل جوهري داخل التطبيق وبالبريد قبل 30 يوماً على الأقل من دخوله حيّز النفاذ، مع ملخّص للتغييرات. ومواصلة الاستعمال تُعدّ قبولاً.

13.2 الاتصال بنا

لأي سؤال يخصّ بياناتك: contact@maallem.tn

13.3 سلطة الرقابة

INPDP — الهيئة الوطنية لحماية المعطيات الشخصية
1، نهج محمد المعلى — 1002 المتحف، تونس · ص.ب 525
الهاتف: +216 71 853 799 · البريد: inpdp@inpdp.tn · www.inpdp.tn

معلّم — سياسة الخصوصية النسخة 1.0 · آخر تحديث: جوان 2026.

Legal document

Privacy Policy

1. Preamble

This Privacy Policy describes how Maallem (hereafter "the App") collects, uses, stores and protects its users' personal data.

The App is a mobile platform connecting individuals who need services ("Clients") with independent professionals offering them ("Providers"), operated in Tunisia.

Data controller: Trendavek SA, Tunisia.
Email: contact@maallem.tn

This policy complies with Tunisian Organic Law No. 2004-63 of 27 July 2004 on personal data protection and its implementing decrees (notably Decree No. 2007-3003), and with Convention 108 of the Council of Europe, to which Tunisia has been a Party since 1 November 2017. It further applies the principles of the GDPR to the extent compatible.

By creating an account on Maallem, you acknowledge that you have read, understood and accepted this Policy.

2. Definitions

  • App: the Maallem mobile application, distributed notably on Google Play.
  • User: any individual using the App, Client or Provider, subject to the age conditions (§11).
  • Client: a User posting a service request.
  • Provider: a User offering services after identity verification (KYC).
  • Personal data: any information relating to an identified or identifiable individual.
  • Processing: any operation applied to personal data.
  • Data controller: the party determining the purposes and means of processing.
  • Processor: any entity processing data on the controller's behalf.
  • KYC: the identity-verification procedure for Providers.
  • INPDP: the National Authority for Personal Data Protection (Tunisian supervisory authority).

3. Data collected

3.1 Identification and account

Email address (via Google Sign-In or direct entry), phone number (verified by OTP), unique Firebase Auth ID (UID), display name, profile photo (optional), preferred language.

3.2 Provider profile (public)

Professional bio (up to 500 characters), years of experience, areas of expertise (up to 5 categories), portfolio photos (up to 20), GPS location of the business base and its address.

Your exact location is rounded to about 100 metres in public views to protect your precise address.

3.3 Identity-verification documents (KYC) — sensitive data

To operate on the platform, you submit your national ID card (CIN), your business licence or trade register, and your diplomas and certificates.

These documents are stored in a strictly access-restricted location. Only you and the administrator can access them. They are never displayed publicly, never shared with other Users, and never used for any purpose other than verifying your identity.

3.4 Task data

Category and description, GPS location of the job (rounded to 100 m in public view), "before" photos (at least one), budget range, urgency, agreed price. Once in progress: "after" photos, quotes and messages. In a dispute, additional evidence photos.

3.5 Communications (in-app chat)

Text message content, image attachments, timestamp and read status. The chat is readable only by the two parties and by the administrator in case of a report.

3.6 Ratings and reviews

Rating (1–5 stars), comment, optional photos. The Client's name is anonymised in public display (format: Client M***).

3.7 Moderation data

Reports you submit, block list, administrator action log (internal access only).

3.8 Technical data (automatic)

Via Firebase: Crashlytics (anonymised crash reports), Google Analytics for Firebase (aggregated usage), Performance Monitoring (load times), Cloud Functions (temporary server logs).

3.9 What we do NOT collect

  • No banking data, credit card, IBAN or RIB — payment is in cash, outside the App.
  • No access to your contacts or calendar.
  • No audio recording or voice notes.
  • No online-presence status.
  • No Facebook or other social-network identifier.
  • No biometric data (other than the ID photo within the KYC document, treated as a scanned document).

4. Purposes of processing

PurposeData involved
Account creation and managementEmail, phone, name, photo, language
Connecting Client / ProviderLocation, expertise, categories, task photos
Identity verification (KYC)CIN, business licence, diplomas
Communication between UsersMessages, chat images
Push notificationsFCM token, preferences
Rating and reputationRatings, reviews, ranking score
Dispute resolutionEvidence photos, messages, history
Security and fraud preventionReports, blocks, logs
Improving the AppCrashlytics, Analytics, Performance
Legal obligationsKYC, accounting retention

Your data is not used for advertising and is never sold to third parties.

5. Legal bases

  • Performance of the contract (acceptance of the Terms): account, tasks, chat, reviews.
  • Explicit consent: geolocation, push notifications (withdrawable at any time).
  • Legal obligation: Provider KYC, accounting retention.
  • Legitimate interest: fraud prevention, moderation, security, aggregated statistics.

6. Recipients and processors

6.1 Within the platform

The following access your data, strictly as needed: you; the other party to a task (Client ↔ assigned Provider); active Providers (for public "open" tasks only, to submit a quote); the administrator (moderation, KYC validation, support).

6.2 Technical processors

ProcessorServiceLocation
Google LLC / Google Ireland LtdFirebase (Auth, Firestore, Storage, Functions, FCM, Crashlytics, Analytics, Performance)europe-west1 region (Belgium, EU)
Google Play ServicesAndroid distribution, notificationsMulti-regional

Google's commitments: firebase.google.com/support/privacy

6.3 No commercial partner

The App shares no data with commercial partners, ad networks, data brokers or any other third party for commercial purposes.

7. International transfers

The Firebase infrastructure is configured in the europe-west1 region (Belgium, EU): your main data (Firestore, Storage, Functions) is stored and processed within the EU. Some ancillary services (Crashlytics, Analytics, Performance) may run on multi-regional infrastructure including the United States; Google adheres to recognised transfer mechanisms (Standard Contractual Clauses, EU-US Data Privacy Framework).

8. Retention periods

CategoryPeriod
Active accountAs long as the account is not deleted
Account deleted at your requestImmediate deletion of identifying data
Closed or cancelled tasksKept 1 year in anonymised form (disputes, accounting)
KYC documents of a deleted accountDeleted immediately, unless a legal obligation applies (Commercial Code)
Server logs (Functions)90 days
Crashlytics reports90 days
Google Analytics data14 months (Firebase default)
Chat messagesWhile the conversation is active; deleted with the account

9. Your rights

Under law 2004-63 and GDPR principles, you have rights of access, rectification, erasure, objection, portability, withdrawal of consent, and the right to lodge a complaint with the INPDP (§13).

9.1 How to exercise your rights

  • Account deletion: from the App (Profile → Settings → Delete my account), or by email to contact@maallem.tn.
  • Any other request: by email to contact@maallem.tn, with proof of identity.

We undertake to respond within a maximum of 30 days.

10. Security

  • Encryption in transit: TLS 1.2 or higher.
  • Encryption at rest: data encrypted via AES-256 at Google Firebase.
  • Firestore and Storage security rules: strict server-side access control (defence in depth).
  • Isolated KYC documents: access limited to the owner and the administrator, enforced by server rules.
  • Secure authentication: OTP by SMS or Google Sign-In; no password stored in clear text.
  • Logging of administrator actions.

No system is entirely infallible. In the event of a data breach affecting your rights, we undertake to notify the INPDP and the affected Users as soon as possible, in accordance with the law.

11. Minors

The App is reserved for persons aged at least 16. Clients aged 16–17 must have the consent of a parent or guardian; Providers must be at least 18 (see Terms §5.1). We knowingly collect no data about persons under 16. If you are a parent or guardian and believe a person under 16 created an account, contact contact@maallem.tn for immediate deletion.

12. Cookies and third-party SDKs

12.1 Cookies

The App is a native mobile application: it does not use HTTP cookies.

12.2 Integrated SDKs

SDKProviderPurpose
Firebase AuthenticationGoogleSecure sign-in
Cloud FirestoreGoogleDatabase
Firebase StorageGoogleFile and photo storage
Cloud FunctionsGoogleServer logic
Firebase Cloud MessagingGooglePush notifications
Firebase CrashlyticsGoogleError reports
Google Analytics for FirebaseGoogleUsage statistics
Firebase Performance MonitoringGooglePerformance metrics

No advertising SDK and no third-party tracking SDK is integrated.

13. Changes, contact and supervisory authority

13.1 Changes

Any substantial change will be notified in the App and by email at least 30 days before it takes effect, with a summary of the changes. Continued use constitutes acceptance.

13.2 Contact us

For any question about your data: contact@maallem.tn

13.3 Supervisory authority

INPDP — National Authority for Personal Data Protection
1, Rue Mohamed Moalla — 1002 Mutuelleville, Tunis · P.O. Box 525
Tel: +216 71 853 799 · Email: inpdp@inpdp.tn · www.inpdp.tn

Maallem — Privacy Policy v1.0 · Last updated: June 2026.