Confidentialité
Politique de confidentialité
Dernière mise à jour : 1er juillet 2026
1. Responsable du traitement
Le responsable de traitement au sens du Règlement (UE) 2016/679 (« RGPD ») et de la loi Informatique et Libertés est [Nom / Raison sociale de l'éditeur], [adresse postale], joignable à [email de contact].
Délégué à la protection des données (DPO), le cas échéant : [nom + email DPO].
2. Données que nous collectons
- Compte : email et mot de passe (haché) via Supabase Auth, date de création, statut de vérification, journaux de connexion (adresse IP hachée, horodatage, user-agent) à des fins de sécurité.
- Données déclaratives du scan : sexe, date de naissance, taille, poids, objectif, échéance, niveau d'activité, intensité souhaitée, lieu et matériel d'entraînement, contraintes / blessures que tu renseignes.
- Photo de morphologie : la photo que tu fournis est compressée côté navigateur puis stockée dans un bucket privé (Supabase Storage), accessible uniquement à toi via des URL signées à durée limitée, et transmise à l'IA le temps de la génération.
- Résultats : analyse morphologique, programme hebdomadaire, suivi de progression et re-scans successifs.
- Facturation : si tu souscris à l'offre payante, les données de paiement (numéro de carte, exp., CVC) sont collectées et traitées directement par Stripe — nous ne les voyons ni ne les stockons ; nous conservons seulement un identifiant client, le statut d'abonnement, l'historique des factures et des événements techniques (essai, renouvellement, litige).
- Sécurité : identifiants de session, tentatives de connexion, évènements Turnstile, journaux d'incidents (art. 32 RGPD).
Aucun cookie publicitaire, aucun traceur de mesure d'audience tiers n'est déposé. Voir la politique cookies.
3. Finalités et bases légales
- Fournir le service de génération et de suivi du programme personnalisé — exécution du contrat (art. 6.1.b RGPD).
- Gérer l'abonnement, la facturation et les remboursements — exécution du contrat et obligation légale (art. 6.1.b et 6.1.c).
- Sécuriser le service, prévenir la fraude et les abus (anti-bot, rate limiting, détection de comptes multiples) — intérêt légitime (art. 6.1.f) et obligation légale (art. 32 RGPD).
- Envoyer les emails transactionnels (confirmation, facture, alerte sécurité) — exécution du contrat.
- Répondre à tes demandes et à nos obligations légales — obligation légale.
Aucune décision produisant des effets juridiques n'est prise de manière entièrement automatisée ; les recommandations générées par l'IA sont informatives et tu restes libre de les suivre.
4. Durées de conservation
- Compte et données de scan : durée de vie du compte + 30 jours après suppression.
- Photos de morphologie : durée de vie du compte, suppression immédiate en cas de suppression du compte.
- Données de facturation : 10 ans à compter de la clôture de l'exercice (art. L.123-22 du Code de commerce).
- Journaux de sécurité et de connexion : 12 mois maximum (recommandation CNIL).
- Sauvegardes chiffrées : purgées selon un cycle de 30 jours glissants.
5. Destinataires et sous-traitants
Tes données sont accessibles aux personnels habilités de l'éditeur et aux sous-traitants suivants, strictement pour l'exécution du service :
- Prestataire d'infrastructure edge (Suède) — hébergement applicatif.
- Cloudflare, Inc. (États-Unis) — CDN, protection anti-bot (Turnstile), atténuation DDoS.
- Supabase, Inc. (Singapour / UE) — authentification, base de données, stockage privé des photos.
- Google LLC (États-Unis), via un service d'orchestration d'API IA — analyse morphologique et génération du programme (modèle Gemini).
- Stripe Payments Europe, Ltd. (Irlande) — traitement des paiements et gestion d'abonnement.
- Resend, Inc. (États-Unis) — emails transactionnels.
6. Transferts hors Union européenne
Certains sous-traitants (Cloudflare, Google, Stripe, Resend, Supabase pour certaines régions) peuvent traiter des données en dehors de l'Espace économique européen. Ces transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne (décision 2021/914) et, pour les prestataires situés aux États-Unis certifiés, par le EU–US Data Privacy Framework.
7. Tes droits
Conformément aux articles 15 à 22 du RGPD, tu disposes des droits d'accès, de rectification, d'effacement (« droit à l'oubli »), de limitation, d'opposition, de portabilité et du droit de définir des directives relatives au sort de tes données après ton décès (art. 85 loi Informatique et Libertés). Tu peux également retirer ton consentement à tout moment lorsque le traitement repose sur celui-ci.
Ces droits s'exercent :
- directement depuis l'app dans Paramètres → Supprimer mon compte (suppression irréversible de ton compte, tes scans, tes photos et l'annulation de ton abonnement) ;
- ou par email à [email de contact] — nous répondons dans un délai maximum d'un mois (art. 12 RGPD).
Tu peux à tout moment introduire une réclamation auprès de la CNIL — 3 place de Fontenoy, 75007 Paris — www.cnil.fr.
8. Sécurité
Les échanges sont chiffrés en HTTPS/TLS. Les mots de passe sont hachés par Supabase Auth. L'accès aux données de scan est cloisonné par compte via des règles Row Level Security au niveau base de données. Les photos sont stockées dans un bucket privé, accessibles uniquement via des URL signées à expiration courte. Un dispositif anti-bot, une limitation de tentatives de connexion et un journal d'événements de sécurité sont en place.
En cas de violation de données à caractère personnel susceptible d'engendrer un risque élevé, tu seras informé conformément à l'article 34 du RGPD.
9. Mineurs
Le service n'est pas accessible aux personnes de moins de 16 ans. L'IA refuse expressément de générer un programme pour un profil déclaré mineur.
10. Modifications
La présente politique peut être mise à jour. La date de dernière mise à jour figure en haut de page. En cas de changement substantiel, tu seras informé par email ou via une notification dans l'app.
Cette page est maintenue par l'éditeur de MyBodScan pour répondre aux questions courantes sur l'app. Ce n'est pas une certification indépendante.