Politique de confidentialité — Atherys
Version du 21 août 2026 · Cette version est celle qu'enregistre l'application quand tu acceptes (terms_version / ai_consent_version).
En bref
Atherys est un carnet d'entraînement et un coach. Pour te répondre, il lit ce que tu enregistres : ton poids, tes séances, tes repas, ton sommeil, ta récupération, et ce que tu lui dis de tes blessures. Ce sont des données de santé : leur traitement est interdit par principe, sauf si tu l'autorises explicitement — c'est ce que demande la case à cocher, à la création de ton compte. Tu la coches en connaissance de cause, ou tu ne crées pas de compte ; et tu peux retirer cette autorisation à tout moment, sans supprimer ton compte, depuis Profil → Confidentialité. Ton coach s'arrête alors, et tes données restent.
Trois choses qu'on ne fait pas, et qui ne sont pas des promesses en l'air :
- On ne vend rien à personne, et aucune régie publicitaire n'existe dans l'application.
- Aucune de tes données n'entraîne un modèle d'intelligence artificielle. Les deux prestataires qui font tourner les modèles s'y engagent contractuellement, et l'option correspondante est désactivée sur nos comptes.
- On n'a jamais tes coordonnées bancaires. L'abonnement est encaissé par Apple ou Google ; nous ne recevons que « cette personne est abonnée jusqu'à telle date ».
1. Qui est responsable
À compléter nom ou raison sociale, forme juridique, adresse postale, SIREN le cas échéant.
Contact pour toute question ou pour exercer tes droits : À compléter adresse e-mail, la même que celle affichée dans l'application.
Nous ne sommes pas tenus de désigner un délégué à la protection des données (art. 37 RGPD ne s'applique pas : ni autorité publique, ni suivi à grande échelle au sens de l'article, ni traitement de santé comme activité de base au sens du G29). Les demandes arrivent donc directement à l'adresse ci-dessus, et reçoivent une réponse sous un mois.
2. Ce qu'on collecte, et pourquoi
2.1 Ton compte
| Donnée | Pourquoi | Base légale |
|---|---|---|
| Adresse e-mail, mot de passe | Te connecter, sécuriser l'accès | Contrat (art. 6.1.b) |
| Prénom, nom, pseudo, photo de profil | T'appeler par ton prénom, personnaliser l'écran | Contrat |
| Date de naissance, sexe | Calculs physiologiques (dépense énergétique, normes d'âge) | Consentement santé (art. 9.2.a) |
Le mot de passe n'existe nulle part chez nous : l'authentification est déléguée à Clerk, qui seul le stocke, haché.
2.2 Ce qui te concerne physiquement — données de santé
Poids, taille, poids cible, masse grasse, IMC, dépense énergétique estimée, objectif, niveau d'activité · sommeil (durée, phases, régularité, heure de coucher conseillée), variabilité cardiaque, fréquence cardiaque au repos, fréquence respiratoire pendant le sommeil, température du poignet pendant le sommeil, VO₂max, score de récupération, récupération par groupe musculaire, charge d'entraînement · séances de sport enregistrées par ta montre (type d'activité, début, fin, durée, dépense, distance) · blessures, douleurs, contraintes et préférences que tu confies au coach.
Base légale : ton consentement explicite (art. 9.2.a). Sans lui, aucune de ces données ne sort de l'application — et ton coach s'arrête : il ne peut plus construire ton programme, calculer tes repas ni discuter avec toi. Tu gardes le reste : noter tes séances, tes repas, tes pesées, et consulter tout ton historique.
Les mesures de sommeil, de cœur, de respiration et de température, et tes séances de sport, viennent de ta montre, via Apple Santé ou Health Connect, seulement si tu l'y autorises — type par type, et l'autorisation se retire dans les réglages de ton téléphone. La respiration et la température ne sont jamais affichées en valeur ni interprétées comme un diagnostic : l'application décrit un écart à ta propre normale et te propose de lever le pied. Les séances lues dans ta montre servent à mesurer ta charge d'entraînement, jamais à recalculer ta dépense (ta montre l'a déjà comptée). Les réglages de ton téléphone te montrent, type par type, ce que l'application lit.
2.3 Ce que tu fais
Séances, séries, charges, programmes, cycles · repas, calories, macronutriments, vitamines et minéraux, hydratation, compléments · échanges avec le coach et ce qu'il retient de toi.
Base légale : contrat, pour ce qui fait fonctionner l'application. Consentement santé pour ce qui est ensuite soumis à un modèle d'intelligence artificielle.
2.4 Ta position
La dernière position connue de ton téléphone, arrondie et remplacée à chaque mise à jour — un seul point, pas un historique. Elle sert uniquement à adapter les conseils à la météo (hydratation, intensité quand il fait chaud). Base légale : consentement, retiré en coupant l'autorisation de localisation dans ton téléphone.
2.5 L'usage de l'application
Quels écrans s'ouvrent, quelles requêtes échouent, combien de temps elles prennent, et les erreurs techniques. Jamais de contenu : ni poids, ni repas, ni message, ni identifiant de ressource — la liste de ce qui peut être envoyé est fermée et vérifiée des deux côtés (docs/telemetry.md).
Base légale : intérêt légitime (art. 6.1.f) — corriger ce qui plante. Tu peux t'y opposer à tout moment, sans conséquence sur le fonctionnement, dans Profil → Confidentialité → Partager les données d'usage. L'opposition coupe la collecte immédiatement, y compris les rapports d'erreur.
2.6 L'abonnement
Statut (essai, actif, incident de paiement, terminé), identifiant du produit, boutique d'origine et dates. Aucun numéro de carte, aucun identifiant de paiement. Base légale : contrat, et obligation comptable pour la conservation.
3. Qui d'autre voit quoi
Le détail contractuel est tenu à jour dans notre registre interne. En résumé :
| Prestataire | Ce qu'il traite | Où | Rôle |
|---|---|---|---|
| Clerk | E-mail, mot de passe, session | États-Unis | Authentification |
| Supabase | Toutes tes données applicatives | Paris (UE) | Base de données et fichiers |
| Upstash | Caches temporaires (quelques minutes) | UE | Cache |
| OpenAI | Le contexte envoyé au coach : chiffres de santé, entraînement, alimentation | États-Unis | Modèle d'intelligence artificielle (principal) |
| Mistral AI | Le même contexte, quand OpenAI est indisponible | UE | Modèle d'intelligence artificielle (secours) |
| Sentry | Rapports d'erreur technique | UE (Francfort) | Diagnostic |
| RevenueCat | Statut d'abonnement, identifiant de compte | États-Unis | Gestion d'abonnement |
| Apple / Google | Le paiement lui-même | Selon leur politique | Encaissement (responsables autonomes) |
| Open-Meteo | Coordonnées approximatives, sans identifiant | UE | Météo |
| Open Food Facts | Le code-barres scanné, sans identifiant | UE | Fiche produit |
Transferts hors UE. Clerk, OpenAI et RevenueCat sont établis aux États-Unis. Ces transferts reposent sur les clauses contractuelles types de la Commission européenne, complétées par le cadre de protection des données UE–États-Unis pour les prestataires qui y sont certifiés. Le secours européen (Mistral) n'est pas là pour le coût : il existe pour qu'une partie du traitement reste toujours en UE, et pour pouvoir basculer entièrement si le cadre juridique change.
Ce qui n'arrive jamais chez un prestataire d'intelligence artificielle : ton nom, ton adresse e-mail, ta photo, ton identifiant de compte. Le contexte envoyé est constitué de chiffres et de phrases, sans ce qui te désigne.
4. Combien de temps
| Donnée | Durée |
|---|---|
| Compte et données applicatives | Tant que le compte existe |
| Après suppression du compte | Effacées immédiatement, en cascade |
| Compte inactif | Supprimé après 3 ans sans connexion, après un message d'avertissement |
| Données d'usage et rapports d'erreur | 90 jours, puis purge |
| Comptabilité des appels d'intelligence artificielle | Conservée, mais détachée de toi dès la suppression du compte (métadonnées seules) |
| Traces de facturation | Durée légale de conservation comptable, détachées de ton compte à sa suppression |
5. Tes droits
Tu peux, à tout moment :
- Accéder à tes données et savoir ce qu'on en fait (art. 15). L'application en montre déjà l'essentiel : « Ce qu'il retient » liste ce que le coach a mémorisé de toi.
- Corriger ce qui est faux (art. 16) — y compris une mémoire du coach : elle agit pour de vrai (elle retire des exercices de ceux qu'il te propose), donc elle se corrige depuis Profil → Confidentialité → Ce qu'il retient.
- Supprimer ton compte (art. 17), depuis Profil → Confidentialité → Supprimer mon compte. C'est immédiat et définitif.
- Retirer ton autorisation au traitement de santé (art. 7.3), au même endroit, aussi simplement que tu l'as donnée. Ton coach s'arrête alors : il ne peut plus construire ton programme, calculer tes repas ni discuter avec toi. L'application reste utilisable pour noter tes séances, tes repas et tes pesées, et rien de ton historique n'est effacé. Tu peux l'autoriser de nouveau quand tu veux.
- T'opposer au partage des données d'usage (art. 21), au même endroit.
- Récupérer tes données dans un format réutilisable (art. 20) : écris-nous.
- Réclamer auprès de la CNIL (
cnil.fr) si notre réponse ne te satisfait pas.
⚠️ Supprimer ton compte n'annule pas ton abonnement : ni Apple ni Google ne permettent à une application de le faire. La résiliation se fait depuis ton compte App Store ou Google Play. L'application te le rappelle au moment de la suppression.
6. Intelligence artificielle
Ton coach est un programme, pas une personne, et l'application te le dit dans la conversation. Il s'appuie sur des modèles de langage exploités par OpenAI et Mistral AI.
- Aucun entraînement sur tes données. L'option est désactivée sur nos comptes et les prestataires s'y engagent par contrat.
- Aucune décision automatisée produisant des effets juridiques au sens de l'article 22 : le coach propose, et rien de ce qu'il suggère ne s'applique sans ton geste.
- Ce n'est pas un avis médical. Le coach n'est pas médecin : pour une douleur, un traitement ou une pathologie, adresse-toi à un professionnel de santé.
- Quand l'analyse personnalisée n'est pas disponible (indisponibilité, quota, autorisation retirée) : certaines fonctions produisent une réponse générique et te le signalent ; les autres sont momentanément indisponibles. Rien n'est jamais présenté comme une analyse personnalisée sans en être une.
7. Sécurité
Chiffrement en transit (HTTPS) et au repos. Isolation par utilisateur au niveau de la base (chaque table applique une règle qui empêche de lire les données d'un autre compte). Limitation de débit, en-têtes de sécurité, bornes de taille sur les requêtes. Les jetons d'appareil de la synchronisation en arrière-plan ne sont stockés que hachés : une fuite de cette table ne donnerait aucun jeton utilisable. Le détail est tenu dans notre document de sécurité interne.
En cas de violation de données présentant un risque, nous notifions la CNIL sous 72 heures et te prévenons si le risque est élevé (art. 33 et 34).
8. Mineurs
L'application n'est pas destinée aux moins de 16 ans. Nous ne collectons pas sciemment leurs données ; si tu constates qu'un compte a été créé par un mineur, écris-nous, il sera supprimé.
9. Modifications
Un changement de fond de cette politique change sa version. L'application te redemande alors ton accord : un consentement donné sur un texte antérieur reste valable pour ce qu'il couvrait, mais ne couvre pas ce qui a été ajouté depuis.
À compléter mentions légales du site — éditeur, directeur de la publication, hébergeur et son adresse (LCEN art. 6-III).
Cette page est publiée depuis docs/legal/politique-confidentialite.md, versionné avec le code de l'application : le texte affiché ici est exactement celui que l'application enregistre quand tu l'acceptes.