Politique de Confidentialité
Cette politique explique de manière transparente quelles données personnelles sont collectées lorsque vous utilisez ASCEND, pourquoi elles le sont, combien de temps elles sont conservées, à qui elles sont transmises et comment exercer vos droits. Elle est rédigée en application du Règlement (UE) 2016/679 (RGPD) et de la loi n° 78-17 du 6 janvier 1978 modifiée ("Informatique et Libertés").
ASCEND collecte uniquement les données strictement nécessaires à votre coaching personnalisé, les stocke en France via Supabase, ne les vend jamais, ne les utilise pas pour de la publicité, et vous laisse les supprimer à tout moment.
- Responsable du traitement
- Données collectées
- Finalités et bases légales
- Destinataires et sous-traitants
- Transferts hors Union européenne
- Durée de conservation
- Sécurité des données
- Cookies et traceurs
- Mineurs
- Profilage et décisions automatisées
- Vos droits
- Modifications de la politique
- Contact et réclamation
Responsable du traitement
Le responsable du traitement de vos données personnelles, au sens de l'article 4.7 du RGPD, est :
74520 Valleiry, France
Délégué à la protection des données (DPO)
La désignation d'un DPO n'étant pas obligatoire au regard de la taille de la structure et de la nature des traitements effectués, ASCEND n'a pas désigné de DPO. Toute question relative à vos données personnelles peut être adressée directement à l'adresse de contact ci-dessus.
Données collectées
ASCEND collecte uniquement les données personnelles que vous fournissez volontairement lors de l'utilisation de l'Application, et celles strictement nécessaires à son fonctionnement technique.
ASCEND ne collecte aucune donnée de géolocalisation, contact, microphone, calendrier, photothèque (en dehors des photos que vous ajoutez explicitement), historique de navigation, identifiant publicitaire (IDFA / GAID), ni aucune donnée biométrique brute issue de capteurs santé tiers (Apple Health, Google Fit) sans votre activation manuelle et explicite.
Finalités et bases légales
Conformément à l'article 6 du RGPD, chaque traitement de données repose sur une base légale identifiée.
Exécution du contrat (art. 6.1.b RGPD)
La majeure partie des données est traitée pour permettre l'exécution du contrat d'utilisation et de l'abonnement que vous avez souscrits :
- Créer et gérer votre compte utilisateur
- Calculer vos besoins caloriques et vos programmes d'entraînement personnalisés
- Enregistrer votre progression (séances, mesures, photos)
- Synchroniser vos données entre vos appareils
- Vous adresser des notifications fonctionnelles liées à votre programme
Intérêt légitime (art. 6.1.f RGPD)
Certains traitements limités reposent sur l'intérêt légitime du responsable du traitement :
- Assurer la sécurité de l'Application et prévenir les fraudes ou usages abusifs
- Améliorer la qualité du service à partir de données d'usage agrégées et anonymisées
- Répondre à vos demandes de support
Vous pouvez à tout moment vous opposer à ces traitements (cf. article 11).
Obligation légale (art. 6.1.c RGPD)
Certaines données peuvent être conservées au titre d'obligations légales, notamment comptables et fiscales (10 ans pour les pièces comptables liées aux abonnements).
Consentement (art. 6.1.a RGPD)
Toute fonctionnalité optionnelle dépassant le strict nécessaire (par exemple, notifications de relance comportementale, synchronisation avec Apple Health ou Google Fit, communications éditoriales par email) ne sera activée qu'avec votre consentement explicite, librement révocable à tout moment depuis les paramètres de l'Application.
Destinataires et sous-traitants
Vos données ne sont jamais vendues, louées, ni cédées à des tiers à des fins commerciales ou publicitaires.
Elles peuvent être transmises aux sous-traitants techniques strictement nécessaires au fonctionnement du service, dans le cadre d'un contrat de sous-traitance conforme à l'article 28 du RGPD :
Localisation des données : Union européenne (datacenter eu-west-3, Paris, France).
Siège : 970 Toa Payoh North #07-04, Singapour 318992.
Conformité : Supabase est certifié SOC 2 Type II et applique le RGPD pour ses clients européens.
Siège : One Apple Park Way, Cupertino, CA 95014, États-Unis.
Cadre des transferts : Apple adhère au Data Privacy Framework UE-États-Unis.
Siège : 1600 Amphitheatre Parkway, Mountain View, CA 94043, États-Unis.
Cadre des transferts : Google adhère au Data Privacy Framework UE-États-Unis.
Documentation : politique de confidentialité et accord de traitement des données.
Documentation : conditions commerciales et accord de traitement des données.
Cette liste est susceptible d'évoluer si de nouveaux sous-traitants techniques deviennent nécessaires (par exemple : prestataire d'analyse d'audience anonymisée, prestataire de paiement web hors stores, prestataire d'envoi d'emails transactionnels). Toute évolution sera communiquée dans une version mise à jour de la présente politique.
Transferts hors Union européenne
Vos données sont stockées en France (datacenter Supabase eu-west-3, Paris). Aucun transfert vers un pays hors UE n'a lieu pour le stockage principal.
Des transferts ponctuels et limités peuvent toutefois exister hors de l'Union européenne, notamment en lien avec Apple et Google (distribution, authentification, paiements et notifications), RevenueCat (gestion des abonnements) et Anthropic (fonctions d'intelligence artificielle). Ces transferts sont encadrés par des garanties juridiques appropriées :
- Adhésion d'Apple et Google au Data Privacy Framework UE-États-Unis, mécanisme reconnu par décision d'adéquation de la Commission européenne du 10 juillet 2023
- Clauses contractuelles types (Standard Contractual Clauses) de la Commission européenne et accords de traitement des données conclus avec les sous-traitants concernés
Vous pouvez obtenir une copie des garanties applicables à tout transfert en formulant une demande à l'adresse ascend.webapp@gmail.com.
Durée de conservation
Vos données ne sont pas conservées plus longtemps que nécessaire à l'accomplissement des finalités décrites à l'article 3.
Sécurité des données
ASCEND met en œuvre des mesures techniques et organisationnelles adaptées pour garantir la confidentialité, l'intégrité et la disponibilité de vos données.
- Chiffrement des communications : toutes les communications entre l'Application et nos serveurs sont chiffrées via le protocole TLS (HTTPS)
- Chiffrement au repos : les bases de données et le stockage de fichiers sont chiffrés sur les serveurs Supabase
- Cloisonnement strict : chaque utilisateur ne peut accéder qu'à ses propres données grâce au mécanisme de Row-Level Security (RLS) appliqué côté serveur
- Mots de passe : votre mot de passe n'est jamais stocké en clair. Il est haché à l'aide d'un algorithme cryptographique standard (bcrypt) et impossible à retrouver, y compris par l'éditeur
- Photos privées : vos photos de progression sont stockées dans un espace de stockage privé, accessible uniquement via des URL signées temporaires liées à votre compte
- Authentification renforcée : possibilité de se connecter via Apple ou Google, déléguant la sécurité à ces fournisseurs reconnus
Malgré ces mesures, aucun système ne peut garantir une sécurité absolue. En cas d'incident susceptible d'affecter vos données, vous serez informé dans les meilleurs délais conformément à l'article 34 du RGPD, et l'incident sera notifié à la CNIL dans les conditions de l'article 33 du RGPD.
Cookies et traceurs
ASCEND est une application mobile native. Elle n'utilise aucun cookie de navigation, aucun pixel publicitaire, aucun identifiant publicitaire (IDFA, GAID), aucun outil de tracking comportemental tiers à des fins publicitaires.
L'Application stocke uniquement sur votre appareil les données techniques minimales nécessaires à son fonctionnement (session d'authentification, préférences d'affichage, cache local). Ces données restent locales et ne sont jamais utilisées à des fins commerciales.
Mineurs
L'Application est strictement réservée aux personnes âgées de 16 ans révolus.
ASCEND ne collecte pas sciemment de données personnelles auprès de personnes de moins de 16 ans. Si vous êtes parent ou tuteur légal et que vous estimez qu'un mineur de moins de 16 ans a créé un compte sans votre autorisation, contactez-nous à ascend.webapp@gmail.com. Le compte sera immédiatement suspendu et les données associées supprimées.
Pour les utilisateurs âgés de 16 à 18 ans, l'utilisation de l'Application est soumise à l'accord préalable d'un représentant légal.
Profilage et décisions automatisées
ASCEND ne réalise aucun profilage à finalité publicitaire ou commerciale. Vos données ne sont jamais utilisées pour vous afficher de la publicité ciblée, ni transmises à des régies publicitaires ou agrégateurs de données comportementales.
L'Application calcule de manière automatisée vos besoins caloriques, vos macronutriments et votre programme d'entraînement à partir des informations que vous avez fournies. Ces calculs sont strictement déterministes, fondés sur des formules scientifiques publiques (méthode Mifflin-St Jeor pour le métabolisme de base). Ils ne produisent pas d'effets juridiques à votre encontre et ne sont pas une "décision automatisée" au sens de l'article 22 du RGPD.
Les fonctions d'intelligence artificielle génèrent des réponses à partir des informations que vous choisissez de transmettre. Ces réponses peuvent être inexactes ou incomplètes et doivent être vérifiées avant d'être suivies. Elles ne constituent ni un diagnostic, ni une prescription, ni un avis médical, et ne produisent aucun effet juridique ou décision contraignante à votre encontre.
Vous gardez à tout moment la possibilité de modifier manuellement vos objectifs caloriques et macronutritionnels depuis l'Application, ou de demander une assistance humaine via les fonctionnalités de messagerie selon votre formule d'abonnement.
Vos droits
Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés, vous disposez à tout moment des droits suivants sur vos données personnelles :
Droit d'accès (art. 15 RGPD)
Vous pouvez demander la confirmation que vos données font l'objet d'un traitement et obtenir une copie de l'ensemble des données vous concernant.
Droit de rectification (art. 16 RGPD)
Vous pouvez demander la correction de toute donnée inexacte ou incomplète. La plupart de ces corrections peuvent être faites directement depuis votre profil dans l'Application.
Droit à l'effacement, dit "droit à l'oubli" (art. 17 RGPD)
Vous pouvez demander la suppression définitive de vos données. Cette suppression intervient sous 30 jours au plus tard, sous réserve des obligations légales de conservation (notamment comptables).
La suppression peut être lancée dans l'Application depuis Profil → Paramètres → Supprimer mon compte, ou demandée sans réinstaller l'Application depuis la page Suppression du compte ASCEND.
Droit à la limitation du traitement (art. 18 RGPD)
Vous pouvez demander que le traitement de certaines de vos données soit suspendu temporairement, par exemple pendant la vérification d'une demande de rectification.
Droit à la portabilité (art. 20 RGPD)
Vous pouvez demander à recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON), afin de les transmettre à un autre service.
Droit d'opposition (art. 21 RGPD)
Vous pouvez vous opposer, pour des raisons tenant à votre situation particulière, à un traitement fondé sur l'intérêt légitime.
Droit de retirer votre consentement (art. 7 RGPD)
Pour les traitements reposant sur votre consentement (notifications optionnelles, synchronisation santé, etc.), vous pouvez retirer ce consentement à tout moment depuis les paramètres de l'Application, sans que cela remette en cause la licéité des traitements antérieurs.
Directives post-mortem (art. 85 loi Informatique et Libertés)
Vous pouvez définir des directives sur le sort de vos données après votre décès, qui peuvent être générales (auprès d'un tiers de confiance numérique certifié) ou spécifiques à l'Application (en nous écrivant directement).
Comment exercer vos droits
Pour exercer l'un de ces droits, écrivez-nous à l'adresse ascend.webapp@gmail.com, en indiquant clairement le droit dont vous souhaitez vous prévaloir. Nous pourrons être amenés à vérifier votre identité si un doute existe sur l'auteur de la demande. Nous répondons à toute demande dans un délai maximum d'un mois, prolongeable de deux mois supplémentaires en cas de complexité particulière (avec information préalable).
L'exercice de ces droits est gratuit, sauf demande manifestement infondée ou excessive.
Modifications de la politique
La présente politique peut être amenée à évoluer pour refléter des changements légaux, techniques ou organisationnels (ajout d'un sous-traitant, modification des durées de conservation, etc.).
Toute modification substantielle fera l'objet d'une information préalable par email ou notification dans l'Application, au moins 15 jours avant son entrée en vigueur. La version en vigueur de la politique est toujours accessible depuis l'Application et porte une date de mise à jour visible en en-tête.
L'historique des versions est disponible sur demande à l'adresse de contact.
Contact et réclamation
Nous écrire
Pour toute question relative à la présente politique ou pour exercer vos droits :
272 route de la Petite Joux
74520 Valleiry, France
Saisir la CNIL
Indépendamment de tout recours auprès du responsable du traitement, vous disposez du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), autorité française de contrôle compétente :
de l'Informatique et des Libertés
3 place de Fontenoy — TSA 80715
75334 Paris Cedex 07