Politique de confidentialité — RYSE

Version 2.0 — Dernière mise à jour : 9 juin 2026

📘 Rôle du document — Décrire de manière transparente, conforme au RGPD (UE) 2016/679, à la loi française n°78-17 modifiée, et à l'Apple App Tracking Transparency, la manière dont RYSE traite les données personnelles, y compris les données de santé.
Risques couverts — Sanctions CNIL, action collective RGPD, retrait App Store / Play, perte de confiance utilisateur.
Protections apportées — Base légale claire, finalités strictement limitées, minimisation, droits utilisateurs effectifs, journalisation des consentements, sécurité by design.

1. Identité du responsable de traitement

2. Champ d'application

La présente Politique s'applique à toutes les données collectées via :

3. Catégories de données collectées

CatégorieExemplesSource
Données d'identificationnom, pseudo, email, photo de profilUtilisateur
Données de Comptemot de passe haché, identifiant Apple/Google, langue, fuseauUtilisateur / fournisseur d'identité
Données de santé (art. 9 RGPD)poids, taille, mensurations, IMC, FC, sommeil, photos corporelles, cycle menstruel optionnelUtilisateur / Wearable
Données d'usagesessions, séries, RPE, charges, durées, fréquence, progressionUtilisateur
Données techniquesmodèle d'appareil, OS, version Application, identifiants techniquesApplication
Données de paiementidentifiant d'abonnement, statut, historique de facturation (pas de numéro de carte)Apple / Google / Stripe
Communicationstickets de support, messages, retoursUtilisateur
Contenu Utilisateurtextes, programmes, vidéos, photos partagéesUtilisateur
Données IA conversationprompts envoyés au coach IA, réponses généréesUtilisateur / modèle

4. Finalités et bases légales

FinalitéBase légale (art. 6 / art. 9 RGPD)Catégorie principale
Fournir et opérer le Serviceexécution du contrat (art. 6.1.b)Compte, usage
Personnaliser et suggérer programmes / charges via IAconsentement explicite (art. 9.2.a)Santé, usage
Synchroniser les Wearablesconsentement explicite (art. 9.2.a)Santé
Facturation, prévention de la fraudeexécution du contrat + obligation légale (art. 6.1.b et c)Paiement
Sécurité, journalisation, lutte anti-abusintérêt légitime (art. 6.1.f)Technique
Statistiques anonymisées de Serviceintérêt légitimeAnonymisées
Analytics non essentiels, marketingconsentement (art. 6.1.a)Usage, technique
Réponse à demandes légalesobligation légale (art. 6.1.c)Selon demande
Notifications push opérationnellesexécution du contratTechnique
Notifications marketingconsentementEmail, technique

Données de santé — Garantie renforcée :

5. Cookies et traceurs

Voir la Politique cookies & traceurs. Sur iOS, l'Application respecte l'App Tracking Transparency (ATT) d'Apple : aucune donnée n'est partagée à des fins de traçage cross-app sans consentement ATT explicite.

6. Durées de conservation

DonnéeDurée activeArchivageJustification
Compte actiftant que le Compte existeExécution du contrat
Compte inactif > 24 moissuppression / anonymisationMinimisation
Données d'entraînementtant que le Compte existeExécution du contrat
Données de santétant que le Compte existeExécution + consentement
Données de facturation10 ansarchivage légalObligation comptable
Logs de sécurité12 mois maxSécurité, art. L.34-1 CPCE
Données marketing3 ans après dernier contactRecommandation CNIL
Sauvegardes chiffrées90 jours après suppressionContinuité d'activité

À l'expiration, les données sont effacées ou anonymisées de manière irréversible.

7. Destinataires et sous-traitants

L'Éditeur recourt à des sous-traitants au sens de l'article 28 RGPD, sous contrat de sous-traitance comportant des garanties appropriées :

CatégorieSous-traitantLocalisationObjet
Backend, DB & stockageSupabase (infra AWS)UE (Irlande)Hébergement applicatif, photos
PaiementApple / Google / RevenueCatEEE / US (CCT)Encaissement, gestion des abonnements
Notifications pushExpo (EAS)US (CCT)Envoi des notifications
Crash reportingSentryUS (CCT)Stabilité
Modèle IAMistral AIUE (France)Coach IA, scan repas

Aucun outil d'analytics tiers ni d'email marketing n'est utilisé à ce jour. L'Éditeur conserve à jour la liste exhaustive dans la présente section.

8. Transferts hors UE

8.1. Certains sous-traitants peuvent traiter les données depuis ou via des pays hors UE. Le cas échéant, le transfert est encadré par :

8.2. La copie des garanties est disponible sur demande au DPO.

9. Droits des personnes concernées

L'Utilisateur dispose, conformément aux articles 12 à 23 du RGPD :

Comment exercer :

Une réponse est apportée dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes.

10. Décisions automatisées et profilage

10.1. RYSE met en œuvre des suggestions générées par IA (programmes, charges, scores). Ces suggestions n'ont pas d'effet juridique ni d'effet significatif similaire au sens de l'art. 22 RGPD : elles sont toujours subordonnées à la libre décision de l'Utilisateur.

10.2. L'Utilisateur peut à tout moment demander une explication, contester une suggestion, ou désactiver les recommandations personnalisées via Compte → IA → Préférences.

11. Mineurs

11.1. RYSE n'est pas destinée aux enfants de moins de 15 ans sans autorisation parentale. Pour les enfants de moins de 13 ans, RYSE ne collecte sciemment aucune donnée (COPPA).

11.2. Les fonctionnalités à risque (charges lourdes, paliers caloriques agressifs, jeûne) sont restreintes pour les mineurs identifiés comme tels.

11.3. Les parents peuvent demander la suppression immédiate du Compte d'un mineur par email à ryse.app.fit@gmail.com.

12. Sécurité

12.1. L'Éditeur met en œuvre des mesures techniques et organisationnelles appropriées :

12.2. Violation de données — En cas de violation susceptible d'engendrer un risque pour les droits et libertés, l'Éditeur notifie la CNIL dans un délai de 72 heures (art. 33 RGPD) et informe les personnes concernées en cas de risque élevé (art. 34 RGPD).

13. Données issues de Wearables et HealthKit / Health Connect

13.1. L'intégration Apple Health / HealthKit ou Google Health Connect est strictement optionnelle. Les données :

13.2. Conformément aux exigences Apple, la collecte de données HealthKit hors de l'iPhone fait l'objet d'un consentement spécifique et informé.

14. Modifications de la Politique

14.1. La Politique peut être modifiée. Toute modification substantielle est notifiée par email ou notification in-app au moins trente (30) jours avant son entrée en vigueur. Le retrait du consentement reste possible à tout moment.

15. Contact