Politique de confidentialité
En vigueur au
1. Responsable du traitement
Le responsable du traitement de vos données personnelles est PUMPEAT, société par actions simplifiée au capital de 2 000 €, dont le siège social est situé 30 boulevard de Sébastopol, 75004 Paris, immatriculée au registre du commerce et des sociétés de Paris sous le numéro 109 451 757, représentée par son président.
Contact : [email protected].
2. Données collectées
Nous collectons les données suivantes :
- Données de compte : email, mot de passe (haché), pseudonyme, photo de profil, date de naissance, sexe.
- Données de profil sportif et nutritionnel : taille, poids, niveau d'activité, objectif, restrictions alimentaires, profil diététique.
- Données de santé (facultatif, opt-in) : poids, taille, âge, sexe, pas, énergie dépensée et fréquence cardiaque, lus depuis Apple Santé / Health Connect avec votre autorisation. Voir la Politique des données de santé pour le détail.
- Données d'activité : séances enregistrées, exercices, charges, durées, calories estimées, repas consommés, recettes créées, listes de courses.
- Données de localisation (facultatif) : si vous enregistrez une sortie avec le GPS, le tracé de votre parcours, l'altitude, la vitesse et, le cas échéant, la fréquence cardiaque mesurée pendant l'effort sont enregistrés sur nos serveurs et rattachés à cette sortie. Le GPS n'est activé que pendant une sortie que vous démarrez, et vous pouvez supprimer une sortie à tout moment.
- Données sociales : abonnements, posts publiés, commentaires, mentions « j'aime ».
- Données techniques : identifiant d'appareil anonymisé, journaux d'erreur, version d'application.
- Journal d'usage : événements de navigation (ouverture de l'application, étape de questionnaire franchie, fonctionnalité utilisée), sans aucun contenu que vous saisissez. Il est conservé 90 jours, reste sur nos propres serveurs et n'est transmis à aucun outil de mesure d'audience tiers.
3. Finalités du traitement
Vos données sont traitées pour :
- Créer et gérer votre compte.
- Fournir les fonctionnalités de l'Application (suivi sportif, calculs nutritionnels, feed social).
- Assurer la sécurité et prévenir les abus, ce qui inclut une vérification automatique des images et des textes publiés avant leur mise en ligne, et le traitement des signalements.
- Améliorer le service (statistiques agrégées et anonymisées).
- Répondre à vos demandes et à nos obligations légales.
4. Bases légales
Le traitement repose sur :
- L'exécution du contrat qui vous lie à l'Éditeur (gestion du compte, fonctionnalités principales).
- Votre consentement, pour les traitements optionnels (envoi de notifications, partage social).
- Votre consentement EXPLICITE, pour les données de santé lues depuis Apple Santé ou Health Connect (article 9.2.a du RGPD). Il est distinct de l'acceptation des présentes : il est donné à l'écran d'autorisation de votre téléphone, puis enregistré et daté. Vous pouvez le retirer à tout moment depuis Réglages → Données de santé, ou révoquer l'autorisation depuis l'application Santé (iPhone) ou Health Connect (Android) — la lecture s'arrête immédiatement.
- L'intérêt légitime de l'Éditeur, pour la sécurité et l'amélioration du service.
- Le respect d'obligations légales lorsque cela est requis.
5. Durée de conservation
Vos données sont conservées tant que votre compte est actif. À la suppression de votre compte, elles sont effacées sous 30 jours, à l'exception des données nécessaires au respect d'obligations légales (par ex. logs de sécurité conservés jusqu'à un an).
Les sauvegardes techniques sont purgées au plus tard 90 jours après la suppression.
Le journal d'usage est effacé automatiquement au bout de 90 jours, sans attendre la suppression du compte.
6. Destinataires
Vos données sont accessibles uniquement à l'Éditeur et à ses prestataires techniques (sous-traitants au sens du RGPD), tenus par une obligation de confidentialité :
- Supabase (base de données, authentification et envoi des e-mails de connexion — hébergement dans l'Union européenne).
- Render (hébergement de l'API — Union européenne).
- Cloudflare R2 (stockage des images que vous publiez).
- Anthropic (analyse des photos de repas que vous soumettez, et vérification automatique des images et des textes publiés). Seul le contenu concerné est transmis, le temps de la vérification ; il n'est pas conservé par le prestataire pour entraîner ses modèles.
- Resend (acheminement des e-mails transactionnels).
- Google Firebase (notifications push et rapports de plantage).
- RevenueCat, Apple et Google (gestion des abonnements et facturation).
- Apple et Google (distribution sur les stores).
- OpenFreeMap (fond de carte des sorties) : les tuiles sont téléchargées depuis votre téléphone, ce service reçoit donc votre adresse IP et la zone affichée lorsque vous consultez un tracé.
- Open Food Facts (base publique de produits alimentaires) : interrogée depuis nos serveurs pour un code-barres scanné, jamais depuis votre téléphone — aucune donnée vous concernant ne lui est transmise.
Aucune donnée n'est revendue à des tiers à des fins publicitaires. Aucun outil de mesure d'audience tiers (Google Analytics ou équivalent) n'est utilisé : les statistiques d'usage sont calculées sur nos propres serveurs.
7. Transferts hors UE
Vos données sont stockées dans l'Union européenne : la base de données et l'authentification (Supabase) comme l'API (Render) sont hébergées sur des serveurs européens.
Certains traitements passent toutefois par des prestataires établis aux États-Unis. C'est le cas d'Anthropic, lorsque vous soumettez une photo de repas à analyser ou qu'un contenu que vous publiez est vérifié ; de Google (Firebase), pour les notifications push et les rapports de plantage ; et de RevenueCat, Apple et Google pour la gestion de votre abonnement. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne ou, lorsque le prestataire y est certifié, par le cadre de protection des données UE–États-Unis.
Vous pouvez éviter l'analyse de photos et de descriptions de repas en ne l'utilisant pas : c'est une fonctionnalité que vous déclenchez, jamais un traitement de fond.
8. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger vos données : chiffrement en transit (TLS), authentification par jeton, séparation des environnements, journalisation des accès, sauvegardes régulières.
Malgré ces mesures, aucune transmission sur Internet ni aucun système de stockage n'est totalement infaillible. En cas de violation susceptible d'engendrer un risque élevé, vous serez notifié.
9. Vos droits
Conformément au RGPD, vous disposez des droits suivants : accès, rectification, effacement, limitation, opposition, portabilité, et retrait de votre consentement à tout moment.
Vous pouvez exercer ces droits depuis la section « RGPD » de l'Application ou en nous écrivant à [email protected].
Vous avez également le droit d'introduire une réclamation auprès de la CNIL (www.cnil.fr).
10. Mineurs
L'Application n'est pas destinée aux enfants de moins de 15 ans. Si vous êtes parent et constatez qu'un enfant nous a transmis des données sans votre accord, contactez-nous pour suppression immédiate.
11. Modifications
La présente politique peut être modifiée à tout moment pour suivre l'évolution du service ou de la réglementation. La version en vigueur est toujours accessible depuis l'Application.
12. Contact
Pour toute question relative à la protection de vos données : [email protected].