Politique de confidentialité

Version 2026-10-2 — en vigueur le 2026-10-02

Objet

Cette politique explique comment WTF! EXPERIENCE (SASU, RCS Saint-Denis de La Réunion 130 815 640, 9 rue Pierre Marinier, 97438 Sainte-Marie, La Réunion), éditrice du logiciel Hubdiver, traite les données personnelles dans le cadre de l'application app.hubdiver.com, conformément au règlement (UE) 2016/679 (« RGPD ») et à la loi Informatique et Libertés.

Hubdiver est un logiciel destiné aux centres de plongée. WTF! EXPERIENCE y intervient en deux qualités distinctes : responsable de traitement pour les comptes et l'abonnement des centres (section 2), sous-traitant pour les données que les centres traitent sur leurs propres clients (section 3).

Comptes et abonnement : WTF! EXPERIENCE responsable de traitement

Personnes concernées : les représentants des centres abonnés et les utilisateurs disposant d'un compte (gérants, salariés, moniteurs).

Données traitées : identité, adresse e-mail, téléphone, nom et coordonnées du centre, identifiants de connexion (le mot de passe est conservé sous forme hachée, jamais en clair), informations d'abonnement et de facturation, journaux techniques (adresse IP, dates de connexion), messages adressés au support ou envoyés avec le bouton de retour d'expérience de la bêta. Les données de carte bancaire sont saisies et traitées par Stripe ; WTF! EXPERIENCE n'y a pas accès.

Finalités et bases légales : création et gestion des comptes, authentification, gestion de l'abonnement, facturation et support (exécution du contrat) ; conservation des pièces comptables (obligation légale) ; sécurité du service, prévention des abus et amélioration du service pendant la bêta (intérêt légitime).

Données des clients des centres : WTF! EXPERIENCE sous-traitant

Les données des clients des centres (plongeurs, élèves, participants, abonnés à une newsletter) et les contenus saisis par les centres sont traités par WTF! EXPERIENCE pour le compte et sur instruction documentée de chaque centre, en qualité de sous-traitant au sens de l'article 28 du RGPD. Le centre est responsable de ce traitement : il choisit les données qu'il collecte, les finalités, les durées de conservation, et il informe ses clients.

Ces données peuvent comprendre : identité et coordonnées, niveaux et certifications de plongée, carnet de plongée, réservations et paiements, documents signés et, lorsque le centre les collecte, des informations relatives à l'aptitude médicale à la plongée (données de santé).

Pour ces données, WTF! EXPERIENCE s'engage à : ne les traiter que pour fournir le service au centre, sans les vendre ni les utiliser pour son propre compte ou à des fins publicitaires ; en limiter l'accès aux personnes qui en ont besoin pour le service et le support, tenues à la confidentialité ; mettre à la disposition du centre les outils pour répondre aux demandes de ses clients (export des données d'un plongeur, anonymisation) ; l'informer dans les meilleurs délais de toute violation de données ; l'informer de tout changement de sous-traitant ultérieur ; supprimer les données à la fin du contrat, après que le centre a pu les exporter.

Un plongeur qui souhaite exercer ses droits doit s'adresser au centre dont il est client. Si sa demande parvient à WTF! EXPERIENCE, elle est transmise au centre concerné.

Sous-traitants

WTF! EXPERIENCE fait appel aux prestataires ci-dessous, qui agissent aussi comme sous-traitants ultérieurs pour les données des centres. Plusieurs sont établis aux États-Unis : ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, lorsque le prestataire y est certifié, par le cadre de protection des données UE–États-Unis (Data Privacy Framework).

Socle, toujours actif : Vercel Inc. (États-Unis), hébergement et exécution de l'application ; Cloudflare, Inc. (États-Unis), base de données, stockage des fichiers et des sauvegardes, génération d'images par IA à partir de consignes textuelles ; Backblaze, Inc. (États-Unis), copie de sauvegarde hors site de la base de données ; Anthropic, PBC (États-Unis), modèles d'intelligence artificielle Claude, qui reçoivent les contenus soumis aux fonctions d'IA (messages, données de réservation ou de fiche client nécessaires à la tâche, documents importés pour analyse) ; Stripe (Stripe Payments Europe, Ltd., Irlande, et Stripe, Inc., États-Unis), paiement d'un éventuel abonnement payant — aucun paiement n'est demandé pendant la bêta ; Twilio Inc. (États-Unis), envoi des SMS, des messages WhatsApp et des e-mails transactionnels ; Functional Software, Inc. — Sentry (États-Unis), suivi des erreurs techniques ; Formagrid, Inc. — Airtable (États-Unis), gestion des codes d'invitation à la bêta et des retours d'expérience envoyés depuis l'application.

Intégrations optionnelles, actives seulement si le centre les active : Google (Google Ireland Limited et Google LLC), connexion avec un compte Google et gestion des avis Google Business Profile ; Meta (Meta Platforms Ireland Ltd.), publication sur Facebook et Instagram et messagerie WhatsApp avec les comptes du centre ; TikTok, publication sur le compte TikTok du centre ; Stripe Connect, encaissement des ventes en ligne du centre sur son propre compte Stripe.

L'application interroge aussi des services publics de cartographie et de météo (OpenStreetMap, Photon, Overpass, EMODnet, OpenSeaMap, Open-Meteo) avec des noms de lieux ou des coordonnées, sans donnée nominative. L'affichage des cartes transmet l'adresse IP du navigateur aux serveurs de ces services.

Durées de conservation

Comptes et abonnement : pendant toute la durée de l'abonnement ; à son terme, les données sont supprimées ou anonymisées, à l'exception de celles que la loi impose de conserver. Pièces comptables (factures) : 10 ans. Journaux techniques : 90 jours au plus.

Données des clients des centres : selon les durées fixées par chaque centre, et au plus tard jusqu'à la fin de son abonnement. Les sauvegardes de la base de données sont réalisées chaque jour et conservées 30 jours, puis effacées.

Sécurité

Les échanges sont chiffrés (HTTPS), les mots de passe sont hachés, les données de chaque centre sont cloisonnées et l'accès aux fonctions sensibles dépend du rôle de chaque utilisateur. La base de données est sauvegardée chaque jour, avec une copie chez un prestataire distinct.

Cookies

L'application n'utilise que des cookies strictement nécessaires à son fonctionnement : cookie de session de connexion et cookie de préférence de langue. Elle n'utilise aucun cookie publicitaire ni de mesure d'audience ; ces cookies ne demandent donc pas de consentement.

Vos droits

Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de vos données, ainsi que du droit de définir des directives sur leur sort après votre décès. Pour les données traitées par WTF! EXPERIENCE comme responsable de traitement, écrivez à hello@hubdiver.com ; une réponse vous est apportée dans un délai d'un mois.

Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, cnil.fr.

Contact et délégué à la protection des données

WTF! EXPERIENCE n'a pas désigné de délégué à la protection des données. Pour toute question relative à vos données : hello@hubdiver.com, 06 70 36 91 60, ou par courrier à WTF! EXPERIENCE, 9 rue Pierre Marinier, 97438 Sainte-Marie, La Réunion.

Modifications

Cette politique peut évoluer, notamment pour refléter un changement de sous-traitant. La version et la date d'entrée en vigueur figurent en tête de page. Les centres abonnés sont informés de toute modification substantielle.