Politique de confidentialité de Wellboy

Brouillon, pas encore en vigueurv0.6 · Mis à jour 24 août 2026

Date d’entrée en vigueur : pas encore en vigueur (projet).

1. Qui nous sommes

Wellboy est exploité par Pankka Group Oy, une société à responsabilité limitée enregistrée en Finlande (numéro d’identification d’entreprise 3397011-8), Sukkulatie 10, 87700 Kajaani, Finland. Pankka Group Oy est le responsable du traitement des données personnelles décrites dans cette politique.

Contact vie privée : [email protected]

Dans cette politique, « Wellboy », « nous » et « notre » désignent Pankka Group Oy, et « l’application » désigne l’application Wellboy (versions iOS, Android et pour ordinateur).

2. Résumé en langage clair

  • L’application est hors ligne en priorité : tes données résident dans une base de données locale sur ton appareil et le suivi principal fonctionne sans connexion. La synchronisation, les fonctionnalités d’IA, les achats, le partage et les recherches de produits en ligne nécessitent une connexion.
  • Quand tu es en ligne, ton contenu est synchronisé vers notre base de données hébergée à distance (Google Cloud Firestore) dans la région UE europe-north1 (Finlande), stocké sous un identifiant de compte privé que seul ton compte connecté peut lire ou écrire.
  • Tu commences automatiquement avec un compte anonyme et tu enregistres une méthode de connexion (Apple, Google ou e-mail) à la fin de l’intégration pour conserver tes données sur plusieurs appareils.
  • Les fonctionnalités d’IA (scan de photo de repas, discussion avec le coach, génération de séances) envoient les données d’entrée nécessaires via les propres serveurs de Wellboy à OpenAI pour traitement. L’application appelle notre serveur et la clé d’API d’IA est conservée comme secret côté serveur. Les requêtes sont envoyées avec le stockage de l’état de l’application d’OpenAI désactivé ; OpenAI peut conserver des journaux d’API pour surveiller les abus selon ses propres conditions (généralement jusqu’à 30 jours), et ni Wellboy ni OpenAI n’utilisent tes données d’entrée pour entraîner des modèles d’IA.
  • Tu peux éventuellement connecter Apple Health (HealthKit) ou Health Connect (Android). L’importation dans l’application Wellboy est en lecture seule. Si tu utilises l’application compagnon Apple Watch facultative pour enregistrer une séance, la montre enregistre cette séance (avec la fréquence cardiaque et l’énergie active) dans Apple Health sur tes propres appareils ; elle n’envoie pas ces données aux serveurs de Wellboy (section 3.5).
  • Les achats Wellboy Pro sont traités par Apple ou Google ; nous ne voyons jamais les informations de ta carte. RevenueCat traite pour nous les reçus d’achat.
  • Nous ne diffusons aucune publicité et n’utilisons aucun outil d’analyse de produit tiers dans cette version. Les composants des SDK Google utilisés par l’application (ML Kit, Firebase) transmettent à Google une télémétrie technique limitée (sections 3.4 et 9).
  • Le signalement des plantages est facultatif et désactivé par défaut. Si tu l’actives, les rapports de plantage et d’erreur (données techniques uniquement, jamais ton contenu) sont envoyés à Google Firebase Crashlytics et traités aux États-Unis. Tu peux le désactiver à tout moment dans Paramètres (section 3.7).
  • Les notifications de rappel sont planifiées sur ton appareil et ne le quittent jamais. Les seuls messages envoyés par nos serveurs sont les alertes tarifaires facultatives concernant l’achat à vie et un signal invisible indiquant à l’application d’actualiser ses propres données (section 3.8).
  • L’historique des discussions avec le coach, les listes de courses, le nombre quotidien de pas et la plupart des réglages de l’application ne sont jamais téléversés vers ton compte en ligne. Les photos de scan de repas restent aussi sur ton appareil. La réponse du coach à chaque message facturé est conservée dans un enregistrement de requête d’IA côté serveur (section 5.5).
  • Les codes de partage publient un instantané figé et public du contenu partagé, que toute personne disposant du code peut consulter.
  • Tu peux exporter tes données sous forme de fichier ZIP (JSON + tes fichiers image) et supprimer ton compte (avec toutes les données synchronisées) directement dans l’application.

3. Données que nous recueillons

3.1 Données du compte

  • Un compte anonyme (identifiant de compte aléatoire) est créé automatiquement la première fois que l’application se connecte, et l’intégration te demande d’enregistrer une méthode de connexion.
  • Lorsque tu enregistres ou associes une méthode de connexion, nous stockons les identifiants que ce fournisseur nous donne : ton adresse e-mail et les identifiants de compte du fournisseur (Sign in with Apple, Google Sign-In ou e-mail + mot de passe), ainsi que le statut de vérification de ton adresse e-mail.
  • Nous ne proposons pas d’authentification par téléphone/SMS.

3.2 Contenu que tu ajoutes (données de santé et de forme physique)

Selon les fonctionnalités que tu utilises, cela peut inclure :

  • des repas et des entrées nutritionnelles (aliments, portions, énergie, macronutriments), l’hydratation, des résumés des check-in quotidiens et des objectifs nutritionnels,
  • tes objectifs (objectifs principaux d’entraînement, poids cible, objectif hebdomadaire de séances, niveau d’activité quotidien),
  • des entrées sur la qualité du sommeil,
  • des séances : tes propres modèles de séance, des séances terminées (séries, poids, répétitions, durées, distances), des séances planifiées et des programmes d’entraînement,
  • des recettes et du contenu de carnet de recettes, y compris les photos de recettes,
  • des listes de courses (uniquement sur l’appareil),
  • des mesures corporelles et des photos de progression (les photos de progression sont disponibles uniquement pour les utilisateurs âgés de 18 ans ou plus, voir section 14),
  • des données importées depuis Apple Health ou Health Connect (section 3.5),
  • des résultats de défis (par exemple, les scores du défi de pompes),
  • des séries, des points d’expérience (XP), l’historique des crédits virtuels et les reçus des échanges effectués avec des crédits virtuels,
  • des enregistrements de partage (métadonnées sur les codes de partage que tu as créés) et des enregistrements de parrainage d’amis (section 8.3),
  • une photo d’avatar facultative,
  • des messages de discussion avec le coach (stockés uniquement sur ton appareil),
  • ton profil : nom, sexe et date de naissance (utilisés pour les estimations de calories, la personnalisation du coach et le contrôle de l’âge minimum ; ton âge lui-même est calculé à la volée et n’est jamais stocké).

Une grande partie de ces données est liée à la santé. Nous les traitons toutes comme privées par défaut et ne les stockons que pour te fournir le service.

3.3 Paramètres

Les unités, la langue, le thème, les préférences de notification, les valeurs par défaut de l’entraînement, une localisation approximative facultative au niveau du pays/de la ville, et un chemin facultatif vers une photo de profil sont stockés uniquement sur ton appareil (voir 4.3). Les exceptions sont ton nom, ton sexe et ta date de naissance, qui se synchronisent avec ton compte en ligne comme profil (avec un indicateur signalant que tu as terminé l’intégration et, si tu as répondu, ton choix facultatif de « où as-tu entendu parler de nous », section 3.6), afin de te suivre sur un nouvel appareil.

Détails de localisation : tu peux saisir toi-même ton pays et ta ville, ou accorder l’autorisation de localisation approximative du système d’exploitation. L’application ne demande jamais la localisation GPS précise. La localisation sert uniquement au contenu régional.

3.4 Données recueillies automatiquement

  • Nous n’incluons aucun SDK publicitaire et aucun SDK d’analyse de produit tiers. Les composants des SDK Google utilisés par l’application (détection de pose de ML Kit, Firebase) transmettent à Google une télémétrie technique limitée (données de l’appareil, de l’application, de configuration, de performance et d’erreur ; voir section 9).
  • L’utilisation des services Google expose nécessairement à Google, en tant que notre prestataire de services, des données techniques standard (adresse IP, informations sur l’appareil, horodatages) lorsque l’application communique avec des points de terminaison d’authentification, de base de données ou de serveur.
  • L’application utilise l’attestation de l’appareil et de l’application Firebase App Check pour contribuer à vérifier que les requêtes proviennent d’une application Wellboy authentique et non modifiée. L’attestation échange un jeton d’intégrité émis par Apple ou Google ; elle ne t’identifie pas personnellement.
  • Pour appliquer équitablement les limites quotidiennes entre les fuseaux horaires, notre serveur stocke sur ton compte le nom IANA du fuseau horaire le plus récent de ton appareil (par exemple “Europe/Helsinki”) et l’utilise (ou Europe/Helsinki, si aucun fuseau n’est stocké) pour les limites quotidiennes. Un fuseau horaire est un signal régional approximatif, pas une trace de localisation.
  • Le scan de code-barres envoie uniquement les chiffres du code-barres à notre propre service miroir de produits (food.wellboy.net, hébergé sur Cloudflare). Si le miroir ne renvoie pas de produit exploitable (code-barres inconnu, valeurs nutritionnelles manquantes ou erreur du miroir), les chiffres sont ensuite envoyés à Open Food Facts et, pour les utilisateurs du marché américain, à USDA FoodData Central comme recherches de secours. Chaque service voit nécessairement ton adresse IP dans le cadre de la requête ; aucun identifiant de compte n’est envoyé. Les résultats comportant des valeurs nutritionnelles sont mis en cache sur l’appareil pendant 30 jours ; les scans répétés du même produit ne nécessitent donc aucune requête réseau.
  • Les vidéos de démonstration des exercices sont diffusées en continu depuis notre CDN (cdn.wellboy.net), qui voit les journaux standard des requêtes web.
  • Le signalement facultatif des plantages et erreurs est désactivé par défaut et décrit à la section 3.7 ; rien n’est recueilli à cette fin lorsqu’il est désactivé.
  • Sur iOS et Android, l’application enregistre un jeton d’acheminement des notifications auprès de Google Firebase Cloud Messaging afin que notre serveur puisse transmettre les messages décrits à la section 3.8. Le jeton est stocké sur ton compte et est créé même si tu refuses les notifications visibles (il porte aussi le signal d’actualisation invisible).

3.5 Importation depuis les applications de santé (Apple Health / Health Connect)

Si tu connectes Wellboy à Apple Health (iOS) ou Health Connect (Android), l’application lit, avec ton autorisation, uniquement les types suivants :

  • le poids, le pourcentage de masse grasse, la masse maigre, la fréquence cardiaque au repos et (sur iOS) le tour de taille : les entrées importées sont stockées comme des mesures corporelles saisies manuellement, marquées avec leur source, et se synchronisent avec ton compte en ligne comme les autres mesures corporelles,
  • le nombre quotidien de pas et, si tu as activé les calories d’entraînement dans les réglages de Wellboy, l’énergie active quotidienne : répercutés dans la vue d’activité et les défis de l’application, stockés uniquement sur ton appareil, jamais synchronisés,
  • les échantillons de fréquence cardiaque pendant une séance (uniquement si tu actives la fréquence cardiaque pendant l’entraînement) : lus en direct pour afficher ta fréquence cardiaque et les calories estimées pendant et après la séance ; les échantillons eux-mêmes ne sont jamais stockés ; seul le résumé de la séance que tu enregistres est conservé.

L’importation depuis l’espace de santé de ton téléphone est en lecture seule : l’application Wellboy lit uniquement les types énumérés ci-dessus et n’écrit pas dans ton espace de santé.

Application compagnon Apple Watch : si tu installes l’application Wellboy facultative pour Apple Watch et que tu enregistres une séance avec celle-ci, la montre mesure la séance par l’intermédiaire de HealthKit et, avec les autorisations HealthKit que tu lui accordes, enregistre la séance avec sa fréquence cardiaque et son énergie active dans Apple Health, afin que la séance compte pour tes anneaux d’activité. Cette écriture a lieu dans ton propre espace de santé sur tes propres appareils ; la montre ne téléverse pas la séance, la fréquence cardiaque ni les données d’énergie vers les serveurs de Wellboy.

Tu peux déconnecter à tout moment dans les réglages du système d’exploitation (iOS : Réglages > Santé > Accès aux données ; Android : application Health Connect), et une synchronisation automatique des compléments peut être désactivée dans les réglages de Wellboy. Les données de santé ne sont jamais utilisées pour la publicité ou le marketing et ne sont jamais partagées avec des tiers à leurs propres fins.

3.6 Où tu as entendu parler de nous (question marketing facultative)

À la fin de l’intégration, nous te demandons comment tu as entendu parler de Wellboy. Répondre est facultatif et tu peux continuer sans rien sélectionner. Si tu réponds, l’unique choix que tu as sélectionné (un ami, Instagram, TikTok, YouTube, Facebook, la boutique d’applications, un podcast ou « autre ») est enregistré avec ton profil (section 4.2) et utilisé pour comprendre quels canaux amènent des utilisateurs à Wellboy. Il s’agit de données marketing, et non de données de diagnostic : elles ne font pas partie des rapports de plantage décrits à la section 3.7, rien n’est envoyé à la plateforme que tu choisis, elles ne sont pas utilisées pour la publicité ou le suivi et elles sont supprimées avec ton compte.

3.7 Signalement des plantages et erreurs (facultatif, désactivé par défaut)

Pour trouver et corriger les plantages et les erreurs cachées, l’application inclut Firebase Crashlytics (Google). Le signalement des plantages est désactivé par défaut et ne s’active que si tu l’autorises, sur la page d’intégration qui pose la question ou plus tard dans Paramètres. Il n’est jamais présélectionné et n’est jamais activé comme effet secondaire d’une autre action. Tant qu’il est désactivé, rien n’est recueilli ni envoyé à cette fin.

Si tu l’actives, Wellboy envoie à Google Crashlytics :

  • des rapports de plantage et des rapports d’erreur non fatale (erreurs que l’application a interceptées et auxquelles elle a survécu, par exemple une tentative de synchronisation échouée ou un appel de serveur échoué), avec la trace technique de l’erreur,
  • le modèle de l’appareil, la version du système d’exploitation, la version de l’application et l’état technique de l’appareil au moment du rapport (par exemple la mémoire disponible),
  • un identifiant d’installation Crashlytics : un ID aléatoire pour l’installation de l’application, utilisé pour compter le nombre d’appareils concernés par un problème. Nous ne définissons aucun identifiant qui permettrait de relier un rapport à ton compte Wellboy,
  • des horodatages,
  • pour les erreurs non fatales, un petit ensemble de valeurs de contexte technique : le sous-système de l’application qui a signalé l’erreur, les codes de motif techniques, les codes d’erreur et de statut HTTP et de petits décomptes. Les clés de contexte autorisées forment une liste blanche technique fixe imposée par le code de l’application.

Les rapports de plantage et d’erreur n’incluent jamais ton contenu ni tes données de santé : aucun entraînement, aucun repas, aucun poids ni mesure, aucune photo, aucun nom, aucune adresse e-mail et aucun message au coach.

Les données de plantage sont traitées par Google aux États-Unis (Crashlytics ne propose aucun choix de lieu de stockage). Il s’agit d’une exception délibérée et documentée au stockage dans l’UE décrit à la section 4.2, et de l’une des raisons pour lesquelles cette fonctionnalité est facultative. Le transfert repose sur la certification de Google LLC au titre de l’EU-US Data Privacy Framework, avec les EU Standard Contractual Clauses comme garantie subsidiaire (section 9).

Les rapports de plantage et leurs identifiants sont conservés pendant 90 jours, puis supprimés automatiquement. Crashlytics ne propose aucune suppression par utilisateur : les rapports déjà envoyés ne peuvent plus être supprimés sélectivement ensuite ; désactiver le signalement ou supprimer ton compte Wellboy ne retire donc pas rétroactivement les rapports déjà envoyés ; ils arrivent à expiration dans les 90 jours. Comme aucun identifiant lié au compte n’est défini, les rapports ne peuvent pas non plus être recherchés par utilisateur.

La base juridique de ce traitement est ton consentement (section 12). Tu peux le retirer à tout moment en désactivant le signalement des plantages dans Paramètres ; la modification prend pleinement effet au prochain démarrage de l’application.

3.8 Notifications et jeton d’acheminement

Les notifications de Wellboy proviennent de deux sources différentes, et cette différence est importante :

  • Les rappels sont créés sur ton appareil. Les rappels d’entraînement, le rappel combiné du check-in du soir et des crédits, le résumé du matin et les rappels d’hydratation sont planifiés localement par l’application à partir des données déjà présentes sur ton téléphone. Ils ne quittent jamais l’appareil et aucun serveur n’intervient dans leur envoi.
  • Seuls deux types de message proviennent des serveurs de Wellboy, transmis par le service Google Firebase Cloud Messaging (FCM) : des alertes tarifaires facultatives concernant l’achat à vie (un avertissement lorsque le niveau de prix actuel est presque complet et un dernier avis pendant l’heure précédant sa fermeture), affichées uniquement si les notifications sont autorisées pour l’application ; et un signal d’actualisation en arrière-plan invisible qui indique à l’application de récupérer les données à jour de ton propre compte (par exemple juste après que notre serveur t’a accordé des points d’expérience). Le signal d’actualisation n’affiche rien et ne transporte aucun contenu, uniquement l’instruction d’actualiser.

Les alertes tarifaires sont adressées à un sujet anonyme par devise (par exemple “price_eur” pour toutes les personnes dont les prix de la boutique sont en euros), et non à toi personnellement : le serveur ne choisit pas les destinataires selon le compte.

Pour acheminer ces messages, ton appareil détient un jeton d’enregistrement FCM : une adresse d’acheminement des notifications délivrée par Google Firebase Cloud Messaging. Il identifie l’installation de ton application pour la livraison des messages ; ce n’est pas ton identifiant de compte et il ne contient aucun renseignement personnel. L’application stocke le jeton actuel de chaque appareil dans tes propres données de compte (users/{uid}/pushTokens), avec la plateforme (“ios” ou “android”) et les horodatages de création et de mise à jour, et l’utilise uniquement pour transmettre les messages décrits ci-dessus : jamais pour la publicité, le profilage ou le suivi entre applications.

Cycle de vie du jeton : le système d’exploitation et le SDK Firebase actualisent le jeton de temps à autre, puis l’application remplace celui qui est stocké. La déconnexion retire le jeton de l’appareil de ton compte dans la mesure du possible ; si Google signale qu’un jeton n’est plus valide, notre serveur le supprime automatiquement ; les enregistrements de jeton sont supprimés avec tout le reste de ton compte lorsque tu le supprimes (section 10.3). Le jeton est créé pour le signal d’actualisation en arrière-plan même si tu refuses l’autorisation de notification (le signal d’actualisation n’affiche rien, de sorte que le système d’exploitation n’exige pas d’autorisation pour lui) ; refuser l’autorisation signifie qu’aucune notification visible ne t’est jamais affichée. Les messages de notification ne transportent jamais ton contenu ni tes données de santé.

4. Où sont stockées tes données

4.1 Sur ton appareil

La base de données locale est la copie de travail de toutes les données, donc le suivi essentiel fonctionne hors ligne ; les fonctionnalités en ligne (synchronisation, IA, achats, partage, recherches de produits en ligne) nécessitent une connexion. Les fichiers image (avatar, photos de recettes, photos de scan de repas, photos de progression) sont stockés dans le stockage privé de l’application sur l’appareil.

4.2 Dans notre cloud (collections synchronisées)

Lorsque l’appareil est connecté, l’application synchronise le contenu suivant avec Cloud Firestore (région europe-north1, Finlande), exploité par Google en tant que sous-traitant. Les données de chaque utilisateur sont stockées sous son propre identifiant de compte privé :

Contenu synchronisé Notes
Modèles de séances Tes propres séances enregistrées
Séances d’entraînement terminées Séries, poids, répétitions, temps
Séances planifiées Entrées du calendrier
Programmes d’entraînement État et progression du programme
Entrées de repas Aliments, portions, valeurs nutritionnelles
Entrées d’hydratation Quantités de boissons
Validations des check-in quotidiens Récapitulatifs de la journée, y compris le total d’hydratation
Objectifs nutritionnels Objectifs énergétiques et de macronutriments
Objectifs de l’utilisateur Objectifs principaux, poids cible, objectif hebdomadaire, niveau d’activité
Entrées de sommeil Une note de qualité par jour
Recettes Contenu de ton carnet de recettes
Attributions d’EXP Historique des points d’expérience
Entrées de crédits Registre des crédits virtuels gagnés et dépensés
Échanges dans la boutique Reçus des échanges contre des crédits virtuels
Résultats des défis Par exemple, scores du défi de pompes
Mesures corporelles Poids et autres mesures, y compris les importations d’applications de santé
Photos de progression Historique photo et image compressée elle-même
Enregistrements de partage Métadonnées sur tes codes de partage
État de la série Compteurs de série quotidienne
Images de l’utilisateur Avatar, photos de recettes et de progression sous forme d’images compressées
Profil Nom, sexe, date de naissance, réponse facultative à « Comment as-tu entendu parler de nous ? »

Notes sur les images :

  • L’avatar, les photos de recettes et les photos de progression sont synchronisés sous forme de petits fichiers image compressés afin que tu les retrouves sur un nouvel appareil. La suppression de l’un d’eux efface aussi les octets de l’image du serveur.
  • Les photos de scan de repas ne sont pas synchronisées : elles restent uniquement sur ton appareil comme miniatures des fiches de repas. L’entrée de repas synchronise bien le chemin du fichier photo comme métadonnée textuelle, mais les octets de l’image ne sont jamais téléversés.

En plus du contenu synchronisé, notre serveur conserve sous ton compte de petits enregistrements opérationnels : enregistrements de requêtes d’IA (section 5.5), tickets d’assistance (section 8), le statut de ton abonnement Pro (section 6) et les jetons de routage des notifications push de tes appareils (section 3.8).

4.3 Jamais synchronisé (uniquement sur l’appareil)

L’historique des discussions avec le coach, les listes de courses, les nombres de pas quotidiens et l’énergie active, l’état du défi d’hydratation, les réglages de l’application à l’exception de ton profil (y compris les champs de pays et de ville ainsi que le chemin de la photo de profil), les photos de scan de repas et les brouillons de repas en cours restent sur ton appareil et ne sont pas téléversés.

4.4 Contrôle des accès

L’accès à notre base de données est contrôlé par des règles de sécurité avec refus par défaut : seules les requêtes authentifiées avec ton compte peuvent lire ou écrire ton contenu synchronisé, et les enregistrements côté serveur décrits dans cette politique (par exemple les événements d’achat et les instantanés de partage publics) ne sont lisibles que dans les limites décrites par leurs sections respectives. Les règles sont placées sous contrôle de version et ne sont modifiées que par un déploiement explicite.

5. Fonctionnalités d’IA (OpenAI)

Toutes les requêtes d’IA passent par le propre serveur de Wellboy (une Google Cloud Function dans l’UE), qui conserve la clé API de l’IA comme secret côté serveur, vérifie les limites d’utilisation de ton forfait et ne transmet que les données nécessaires au traitement à OpenAI. Comme la requête adressée à OpenAI est effectuée par notre serveur, OpenAI reçoit l’adresse réseau du serveur plutôt que ton adresse IP, et Wellboy n’ajoute pas ton identifiant de compte à la requête (le texte que tu saisis toi-même est envoyé tel quel ; évite donc d’y saisir des identifiants que tu ne souhaites pas envoyer). Les requêtes sont envoyées avec le stockage de l’état de l’application d’OpenAI désactivé (« store: false »), ce que notre serveur impose à chaque requête ; OpenAI peut conserver les journaux d’API pour surveiller les abus conformément à ses propres conditions (généralement pendant 30 jours au maximum). Ni Wellboy ni OpenAI n’utilisent tes entrées pour entraîner des modèles d’IA.

5.1 Scan de photo de repas

Lorsque tu scans un repas, la photo est normalement recadrée en carré centré et réduite sur ton appareil (environ 768 px) ; si ce traitement échoue, la photo originale est envoyée à la place. L’image est envoyée, avec le nom et les notes facultatifs que tu as saisis, pour estimer les valeurs nutritionnelles. L’estimation est enregistrée dans ton journal de repas. La photo elle-même est conservée uniquement sur ton appareil comme miniature de la fiche du repas ; Wellboy ne la téléverse pas vers un espace de stockage contrôlé par Wellboy.

5.2 Chat avec le coach

Les messages que tu écris au coach IA sont envoyés pour traitement avec les quelques derniers messages de la conversation. Le coach peut demander des données de l’application, mais elles ne sont partagées que lorsque tu approuves explicitement une carte de demande précise dans le chat. Après ton approbation, un résumé textuel compact (séances récentes, nutrition des journées validées, sommeil, mesures corporelles ou série) est généré sur ton appareil et envoyé ; seul le texte du résumé affiché et enregistré dans le chat quitte l’appareil, jamais la base de données brute. L’historique du chat est conservé uniquement sur ton appareil et n’est pas téléversé comme conversation ; la réponse du coach à chaque message facturé est toutefois conservée dans l’enregistrement de requête d’IA côté serveur décrit à la section 5.5.

5.3 Génération de séances

Si tu utilises la génération de séances par IA, ta liste d’équipement, ton niveau d’expérience et tes choix dans le générateur (durée, lieu, objectif, souhaits facultatifs en texte libre) sont envoyés pour composer une suggestion de séance.

5.4 Limites d’utilisation et facturation

Les actions d’IA consomment des crédits virtuels intégrés à l’application avec le forfait gratuit et sont soumises, dans les deux forfaits, à des limites quotidiennes et mensuelles pour prévenir les abus (les plafonds d’utilisation raisonnable de Pro sont publiés dans les Conditions d’utilisation, et l’application affiche tes utilisations restantes). Les débits et les remboursements sont enregistrés dans le registre des crédits de ton compte.

5.5 Enregistrements des requêtes d’IA sur notre serveur

Pour facturer correctement, notre serveur conserve un petit enregistrement de requête d’IA dans ton compte pour chaque action d’IA facturée : la fonctionnalité d’IA utilisée, le statut, le coût, les horodatages et le résultat de l’IA (par exemple la séance générée, l’estimation du scan ou la réponse du coach). Le texte de ta demande et tes photos ne sont jamais enregistrés dans ces enregistrements. Les journaux de l’application d’IA de Wellboy sont conçus pour ne pas contenir tes demandes, tes photos ni tes résultats ; ils contiennent des identifiants (identifiants de compte et de requête), le statut, la latence et le nombre de jetons. Les enregistrements de requêtes sont supprimés avec ton compte.

6. Achats (Wellboy Pro)

  • Le paiement de Wellboy Pro (abonnements et achats à vie) est traité par l’App Store d’Apple ou Google Play selon leurs propres conditions. Nous ne recevons jamais les données de ta carte ou de ton compte bancaire.
  • Nous utilisons RevenueCat, Inc. (USA) comme sous-traitant de gestion des achats. RevenueCat reçoit ton identifiant de compte Wellboy aléatoire, le reçu/jeton d’achat de la boutique et ton historique d’achats pour cette application, ainsi que les données techniques de base recueillies par son SDK (modèle et type d’appareil, version du système d’exploitation, version de l’application et horodatages de dernière présence), et nous indique quel abonnement est actif. Si tu as utilisé un code créateur, le code est associé à l’achat. Nous n’envoyons à RevenueCat ni ton nom, ni ton adresse e-mail, ni ton contenu.
  • Notre serveur reçoit de RevenueCat les événements d’achat (produit, prix, devise, heure, identifiant de compte) et enregistre le statut de ton abonnement dans ton compte, ainsi qu’un journal d’événements utilisé pour la comptabilité, la prévention de la fraude et l’attribution des ventes liées aux codes créateurs. Les créateurs n’ont pas d’accès direct à ces enregistrements ; les rapports de ventes que nous fournissons aux créateurs excluent les identifiants de compte et ne contiennent que des chiffres agrégés.
  • Les boutiques elles-mêmes conservent également ton historique d’achats conformément à leurs propres politiques de confidentialité (Apple et Google agissent comme responsables de traitement indépendants pour la transaction de paiement).

7. Traitements qui restent principalement sur ton appareil

  • Défi de pompes : les images capturées par la caméra sont analysées sur l’appareil avec la détection de pose de ML Kit. Aucune vidéo ni image n’est transmise où que ce soit ; la bibliothèque ML Kit elle-même transmet des données télémétriques techniques à Google (section 3.4), mais jamais tes images ni les résultats de pose. L’enregistrement d’écran facultatif est enregistré uniquement dans ta photothèque personnelle.
  • Scan de codes-barres : la détection s’exécute sur l’appareil ; seuls les chiffres du code-barres sont envoyés, principalement vers notre propre miroir de produits (food.wellboy.net), avec Open Food Facts (et, pour les utilisateurs du marché américain, USDA FoodData Central) comme solutions de repli lorsque le miroir ne contient aucun produit utilisable. Les résultats mis en cache sont fournis sans aucune requête réseau.
  • Recherche textuelle d’aliments : la base de données générique des aliments (fondée sur les données ouvertes de Fineli et de l’USDA) est intégrée à l’application ; les recherches d’aliments s’effectuent donc entièrement sur l’appareil et ne transmettent rien.
  • Pas quotidiens : les nombres de pas lus depuis ton référentiel de santé sont affichés et évalués pour les défis sur l’appareil et y restent.

8. Partage, parrainages et assistance

8.1 Codes de partage

La création d’un code de partage publie un instantané figé du contenu sélectionné (une recette, une séance, une séance de récupération ou un programme, y compris les images compressées) sous un code aléatoire dans une zone publique de notre base de données. Toute personne qui possède le code peut consulter et importer cet instantané. Les instantanés ne sont pas mis à jour lorsque tu modifies ultérieurement l’original.

Lorsqu’une personne échange ton code, nous enregistrons l’identifiant du compte qui l’échange et l’heure, afin de pouvoir compter les échanges distincts. Tu vois le nombre, pas les identités.

Tu peux désactiver (et réactiver) tes codes à tout moment dans Paramètres > Mes codes de partage. Les codes désactivés ne peuvent plus être consultés ni échangés.

8.2 Partages et suppression du compte

La suppression de ton compte supprime également de manière permanente les instantanés de partage publics que tu as publiés (l’instantané, ses images et ses enregistrements d’échange), dans le cadre de la cascade de suppression décrite à la section 10.3. Le contenu que d’autres utilisateurs ont déjà importé depuis tes codes reste dans leurs comptes (il est devenu leur copie lors de l’importation).

8.3 Parrainages entre amis

Si tu crées un code ami ou que tu en saisis un, nous stockons le code, les identifiants des comptes du parrain et du filleul, ainsi que le statut de la récompense, afin que la récompense d’ami puisse être accordée une fois à chaque partie. Les codes amis sont des identifiants partagés volontairement, pas des secrets. Les enregistrements de parrainage sont supprimés dans la cascade de suppression du compte.

8.4 Demandes d’assistance (Nous contacter)

Lorsque tu envoies un message via Paramètres > Nous contacter, nous stockons le ticket dans ton compte et le transmettons par e-mail à notre adresse d’assistance ; la copie dans notre file d’envoi est supprimée au bout de 30 jours. Un ticket contient ton message, une adresse e-mail de contact facultative et, pour les demandes d’exercices, un lien vidéo de référence facultatif que tu fournis, ainsi que des diagnostics dont l’étendue dépend du type de demande : les demandes de fonctionnalités et d’exercices comprennent un ensemble compact (version de l’application, type de build, plateforme et version du système d’exploitation, langue de l’application), tandis que les signalements de bugs et les demandes d’aide incluent également le modèle de l’appareil, le fuseau horaire de l’appareil, les réglages de région et de langue (paramètres régionaux), les unités et le thème, les réglages des notifications et de la synchronisation de la santé, ton identifiant de compte, le type de fournisseur de connexion, l’adresse e-mail du compte, le statut Pro/niveau/crédits, le statut de synchronisation et des compteurs (uniquement des nombres, jamais du contenu) de tes principaux types de données. Les signalements de bugs joignent en plus jusqu’à 12 messages d’erreur tronqués d’une ligne chacun issus de la session actuelle de l’application. L’envoi est soumis à une limitation de débit pour prévenir les abus. Si le ticket ne peut pas être envoyé, l’application propose à la place un e-mail prérempli à l’adresse [email protected] ; l’e-mail est alors envoyé en dehors de l’application.

8.5 Menu de partage du système

Le contenu que tu envoies via le menu de partage du système d’exploitation (par exemple l’exportation des données ou un code de partage) est transmis à l’application que tu choisis et échappe à notre contrôle.

9. Services tiers

Service Rôle Ce qu’il reçoit
Google Firebase (Authentication, Cloud Firestore, Cloud Functions, App Check, Cloud Messaging) Sous-traitant / fournisseur de services Identifiants de compte, contenu synchronisé (section 4.2), jetons push et messages push qu’il achemine (section 3.8), données techniques des requêtes
Google Firebase Crashlytics Rapports de plantage et d’erreur (uniquement si tu l’actives) Rapports de plantage et d’erreur contenant des données techniques sur l’appareil et l’application (section 3.7) ; traités aux États-Unis
OpenAI API Traitement par IA (via notre serveur) Les données d’entrée de l’IA décrites à la section 5 ; aucune adresse IP, aucun identifiant de compte
Apple App Store / Google Play Traitement des paiements (responsables distincts) Données d’achat et de paiement selon leurs propres conditions
RevenueCat, Inc. Sous-traitant de la gestion des achats Identifiant de compte aléatoire, reçus des boutiques, historique des achats, données de base de l’appareil (modèle, version du système d’exploitation, version de l’application, dernière activité), code créateur facultatif
Sign in with Apple Fournisseur de connexion Échange standard de connexion
Google Sign-In Fournisseur de connexion Échange standard de connexion
Wellboy food mirror (food.wellboy.net, Cloudflare Workers + KV) Recherche principale de produits, que nous exploitons Chiffres du code-barres des produits scannés
Open Food Facts Base de données alimentaire indépendante (solution de repli lorsque notre miroir n’a aucun produit utilisable) Chiffres du code-barres des produits scannés
USDA FoodData Central Base de données alimentaire du gouvernement américain (solution de repli pour les utilisateurs du marché américain) Chiffres du code-barres des produits scannés
Wellboy CDN (cdn.wellboy.net, s’appuyant sur Cloudflare R2) Diffusion de contenu Journaux standard des requêtes web lors de la diffusion des extraits de démonstration
ML Kit pose detection (Google) Bibliothèque de traitement sur l’appareil Les images de la caméra et les résultats de pose restent sur l’appareil ; la bibliothèque transmet à Google une télémétrie technique sur l’appareil et l’application

Transferts internationaux : le responsable du traitement est établi dans l’UE et ton contenu synchronisé est stocké dans l’UE (europe-north1). Certains de nos sous-traitants sont établis aux États-Unis (OpenAI pour les fonctionnalités d’IA ; RevenueCat pour la gestion des achats ; Cloudflare pour le miroir alimentaire et le CDN multimédia), et Google peut traiter des données techniques limitées dans d’autres lieux conformément aux conditions de traitement des données de Google Cloud. Si tu actives les rapports de plantage (section 3.7), les données de plantage sont traitées par Google aux États-Unis ; ce transfert repose sur la certification de Google LLC au titre de l’EU-US Data Privacy Framework, avec les clauses contractuelles types de l’UE comme garantie subsidiaire. L’acheminement des messages push (section 3.8) s’effectue sur l’infrastructure mondiale de Google Firebase Cloud Messaging, de sorte que les jetons push et les données d’acheminement des messages peuvent être traités en dehors de l’UE conformément aux mêmes conditions de traitement des données de Google Cloud. Ces transferts reposent sur les conditions de traitement des données des fournisseurs, les clauses contractuelles types de l’UE et, le cas échéant, l’EU-US Data Privacy Framework. Tu peux demander une copie des garanties utilisées pour ces transferts (par exemple les clauses contractuelles types concernées) en contactant [email protected].

10. Conservation, suppression, exportation

10.1 Suppression du contenu

Ton contenu est conservé jusqu’à ce que tu le supprimes ou supprimes ton compte. Lorsque tu supprimes un élément individuel, un marqueur minimal de suppression (sans contenu) est conservé afin que tes appareils convergent vers cette suppression ; les marqueurs sont supprimés avec ton compte. Les octets des images supprimées sont également effacés du serveur.

10.2 Déconnexion

La déconnexion efface l’application sur cet appareil et la rétablit à son état d’usine. Les données synchronisées restent dans ton compte cloud et réapparaissent lorsque tu te reconnectes. Les comptes anonymes ne peuvent pas être utilisés pour une nouvelle connexion : si tu utilises Wellboy sans t’inscrire et que tu te déconnectes ou perds l’appareil, l’accès à ces données est définitivement perdu.

10.3 Suppression du compte

Paramètres > Compte > Supprimer le compte supprime définitivement tes instantanés de partage publiés, tes enregistrements de parrainage d’amis et tout ce qui est stocké dans ton compte (toutes les collections synchronisées de la section 4.2, les enregistrements des requêtes d’IA, les tickets d’assistance, le statut d’abonnement, les jetons push), supprime ton enregistrement d’authentification et efface la copie locale sur l’appareil. Cette opération est irréversible. Un enregistrement technique de la tâche de suppression (ton identifiant de compte et les horodatages de progression, sans contenu) est conservé pendant 7 jours après la fin de la suppression afin de vérifier qu’elle est terminée, puis est automatiquement supprimé. Les enregistrements d’achat détenus par Apple, Google et RevenueCat, ainsi que nos enregistrements d’événements d’achat et de ventes des créateurs (section 6), sont conservés après la suppression du compte conformément à leurs politiques respectives et aux obligations légales de conservation (comptabilité et prévention de la fraude). Les rapports de plantage et d’erreur déjà envoyés à Crashlytics (section 3.7) ne peuvent pas être effacés individuellement et ne sont pas liés à ton compte ; ils sont automatiquement supprimés à l’expiration de leur période de conservation de 90 jours.

10.4 Exportation

La page Compte comporte une action Exporter les données qui produit un fichier ZIP contenant tes données au format JSON (tout le contenu synchronisé ainsi que les réglages de ton application) et les fichiers image disponibles stockés par l’application (avatar, photos de recettes, photos de progression et photos de repas, conservés dans l’espace de stockage propre à l’application), puis ouvre la feuille de partage du système pour te permettre de l’enregistrer où tu le souhaites.

L’exportation n’inclut pas les données qui existent uniquement sur l’appareil et ne sont jamais synchronisées : l’historique des discussions avec le coach, les listes de courses, le nombre quotidien de pas et l’énergie active, l’état du défi d’hydratation et les brouillons en cours. Elle n’inclut pas non plus les enregistrements opérationnels côté serveur décrits dans la présente politique (enregistrements des requêtes d’IA, tickets d’assistance, événements d’achat, jetons push) ; les tickets d’assistance que tu as envoyés sont des enregistrements dans le cloud supprimés avec ton compte.

11. Tes droits

Parce que le responsable du traitement est établi en Finlande, le RGPD s’applique à nos traitements où que tu résides, et tu peux également disposer de droits supplémentaires en vertu du droit de ton propre pays. Tu as le droit de :

  • accéder à tes données (l’exportation dans l’application couvre le contenu synchronisé),
  • les rectifier (la plupart des contenus que tu as saisis peuvent être modifiés dans l’application ; pour les enregistrements que tu ne peux pas modifier toi-même, comme les lignes du registre, contacte [email protected]),
  • les effacer (supprimer des éléments ou l’ensemble du compte dans l’application),
  • la portabilité des données (exportation ZIP/JSON),
  • t’opposer, pour des motifs tenant à ta situation particulière, aux traitements fondés sur nos intérêts légitimes (section 12), et limiter le traitement dans les cas prévus par le RGPD,
  • retirer ton consentement lorsque le traitement repose sur celui-ci (par exemple, le partage de données avec le coach est approuvé pour chaque demande ; le signalement des plantages est désactivé dans Paramètres, section 3.7 ; l’accès aux applications de santé, à la caméra, aux photos, aux notifications et à la localisation peut être modifié dans les réglages du système d’exploitation). Le retrait du consentement n’affecte pas la licéité des traitements déjà effectués. La déconnexion d’une application de santé arrête les nouvelles importations ; les données déjà importées restent dans ton compte jusqu’à ce que tu les supprimes,
  • introduire une réclamation auprès d’une autorité de contrôle. Notre autorité de contrôle chef de file est l’Office of the Data Protection Ombudsman en Finlande (tietosuoja.fi), car le responsable du traitement est établi en Finlande ; tu peux également introduire une réclamation auprès de l’autorité de ton propre pays de résidence.

Pour exercer tout droit que les outils de l’application ne couvrent pas, contacte [email protected].

12. Bases juridiques (RGPD)

Traitement Base juridique
Création de compte et authentification Exécution d’un contrat (fourniture du service)
Fourniture du service (suivi local + synchronisé) Exécution d’un contrat ; consentement explicite pour les données de santé
Importation depuis une application de santé Consentement explicite, exprimé via le parcours d’autorisation de santé du système d’exploitation
Fonctionnalités d’IA (scan de photo, discussion avec le coach, génération) Consentement, donné pour chaque utilisation au démarrage de l’action ; consentement explicite pour les données d’entrée liées à la santé
Partage de données avec le coach Consentement explicite pour chaque carte de demande
Partage de codes, parrainage d’amis et demandes d’assistance Exécution d’un contrat (fonctionnalités que tu utilises)
Recherches de codes-barres/produits et diffusion de médias Exécution d’un contrat (fonctionnalités que tu utilises)
Localisation approximative facultative (contenu régional) Consentement, via l’autorisation du système d’exploitation ou ta propre saisie
Rapports de plantage et d’erreur (Crashlytics, section 3.7) Consentement (interrupteur d’activation, désactivé par défaut ; retrait dans Paramètres)
Question marketing facultative (comment tu as entendu parler de nous, section 3.6) Consentement (réponse facultative)
Notifications d’alerte de prix (push, section 3.8) Consentement, via l’autorisation de notifications du système d’exploitation
Signal d’actualisation en arrière-plan (push silencieux, section 3.8) Exécution d’un contrat (maintien de la synchronisation de tes appareils et de ton compte)
Achats et gestion de l’abonnement Exécution d’un contrat ; obligation légale (comptabilité) ; intérêts légitimes (prévention de la fraude et attribution des ventes aux créateurs)
Sécurité et lutte contre les abus (attestation, règles, plafonds) Intérêts légitimes
Autorisations facultatives (caméra, photos, notifications) Consentement via l’autorisation du système d’exploitation

Ta date de naissance est nécessaire pour effectuer le contrôle de l’âge minimum lors de la configuration de l’application, et un achat nécessite les données recueillies par le processus de paiement de la boutique ; sans ces données, l’inscription ou l’achat ne peut pas être finalisé. Tout le reste de ce que tu ajoutes est facultatif : les fonctionnalités fonctionnent simplement sans les données que tu ne fournis pas.

13. Sécurité

Les données sont chiffrées en transit (TLS) et au repos (chiffrement géré par Google). L’accès est limité par des règles de sécurité par utilisateur appliquant un refus par défaut. La plupart de l’interface de l’application lit la copie locale de tes données (les tarifs et le statut d’abonnement affichés sur l’écran d’abonnement sont lus sur le serveur) ; le cloud est par ailleurs une cible de synchronisation, ce qui réduit les chemins d’exposition des données. Les soldes de crédits virtuels et d’EXP sont déterminés sur le serveur. Les journaux de l’application d’IA sont conçus pour ne pas contenir tes instructions, tes photos ni tes résultats (section 5.5) ; d’autres journaux du serveur peuvent contenir des identifiants et des détails techniques sur les requêtes ; ils sont utilisés pour le fonctionnement et la prévention des abus. Nous n’incluons aucun code publicitaire tiers ni aucun outil tiers d’analyse du produit (les composants des SDK Google transmettent une télémétrie technique limitée, section 3.4). Le signalement des plantages et des erreurs est facultatif et désactivé par défaut (section 3.7).

14. Enfants

Wellboy est destiné aux utilisateurs âgés de 13 ans et plus, et à un âge supérieur lorsque l’âge national du consentement numérique est plus élevé (de 13 à 16 ans dans l’UE/EEE ; 13 ans en Finlande, 16 ans en Allemagne, en Irlande et aux Pays-Bas, par exemple). L’application te demande ta date de naissance et n’accepte pas une date de naissance qui donnerait un âge inférieur à l’âge minimum applicable là où tu vis, lors du parcours d’inscription, dans Paramètres et dans une invite unique pour les comptes créés avant l’existence du contrôle d’âge. Il n’existe aucun parcours de consentement parental : en dessous de l’âge minimum local, tu ne peux pas utiliser l’application ; nous ne recueillons donc pas sciemment de données concernant des enfants en dessous de cet âge.

Les photos de progression sont réservées aux utilisateurs âgés de 18 ans et plus. Si tu as moins de 18 ans, la fonctionnalité de photos de progression ne t’est pas proposée et aucune photo de progression n’est stockée sur ton appareil, synchronisée avec ton compte ou téléversée nulle part. Toutes les autres fonctionnalités fonctionnent normalement.

15. Modifications apportées à la présente politique

Nous publierons toute mise à jour à https://wellboy.app/privacy et signalerons dans l’application les modifications importantes avant leur entrée en vigueur.

16. Langue

La présente politique est rédigée et tenue à jour en anglais ; les traductions sont produites à partir du texte anglais pour plus de commodité. En cas de divergence entre une traduction et le texte anglais, le texte anglais est la version que nous tenons à jour et qui sert de référence pour corriger les traductions, et nous nous efforçons de maintenir l’exactitude sur le fond de chaque version linguistique publiée.

17. Contact

Pankka Group Oy Sukkulatie 10, 87700 Kajaani, Finland Business ID 3397011-8 [email protected]