Politique de Confidentialité (Version française)
Strat·It Dernière mise à jour : 6 mai 2026 Date d’entrée en vigueur : 25 mars 2026
Pierre Cheneau EI (« nous », « notre », « nos ») exploite l’application mobile Strat·It (l’« Application »). La présente Politique de Confidentialité décrit la manière dont nous collectons, utilisons, stockons et protégeons vos données personnelles, conformément au Règlement Général sur la Protection des Données (RGPD) de l’Union européenne.
La présente politique décrit la manière dont nous traitons vos données lorsque vous utilisez l’Application.
1. Responsable de traitement
Pierre Cheneau EI SIRET : ___________________ Adresse : ___________________ Contact : [email protected]
Pour toute question relative à la présente politique ou à vos données personnelles, veuillez nous contacter à l’adresse ci-dessus.
En tant que petite entreprise ne réalisant pas de traitement à grande échelle de données sensibles, nous ne sommes pas tenus de désigner un Délégué à la Protection des Données (DPO) en vertu de l’article 37 du RGPD. Toutes les demandes relatives à la vie privée sont traitées directement par le responsable de traitement à l’adresse électronique ci-dessus.
2. Données que nous collectons
2.1 Données de compte (lors de la création d’un compte)
- Adresse e-mail — utilisée pour l’authentification, la récupération de mot de passe et les communications liées au compte.
- Nom d’affichage et identifiant — choisis par vous pour les fonctionnalités communautaires et l’identification au sein d’une équipe.
- Mot de passe haché — stocké de manière sécurisée par notre fournisseur d’authentification ; nous n’avons jamais accès à votre mot de passe en clair.
- Sélection du rôle — que vous utilisiez l’Application en tant qu’entraîneur ou joueur.
Vous pouvez utiliser l’Application sans compte (mode anonyme) avec des fonctionnalités limitées. Aucune donnée personnelle n’est collectée en mode anonyme.
2.2 Données de stratégie
- Stratégies, modèles, dessins, animations et configurations que vous créez dans l’Application.
- Ces données sont chiffrées avec AES-256-GCM aussi bien sur votre appareil que dans le cloud.
2.3 Informations sur l’appareil
- Un identifiant d’appareil dérivé de l’identifiant fournisseur de votre plateforme (par ex. identifierForVendor sur iOS, identifiant d’appareil Android) combiné à un horodatage, utilisé pour la synchronisation multi-appareils et la gestion des sessions.
- Nom de l’appareil, modèle, plateforme et version du système d’exploitation, à des fins de gestion des appareils et de diagnostic des plantages.
2.4 Analyses d’utilisation (opt-in)
Avec votre consentement explicite, nous utilisons Firebase Analytics pour collecter des données d’utilisation anonymisées, notamment :
- Écrans consultés et fonctionnalités utilisées.
- Durée des sessions de l’Application.
- Schémas généraux d’interaction (par ex. création de stratégies, événements de partage).
Ces données sont agrégées et anonymes — elles ne permettent pas de vous identifier personnellement. Vous pouvez activer ou désactiver les analyses à tout moment dans Paramètres > Vie privée.
2.5 Rapports de plantage (opt-in)
Avec votre consentement explicite, nous utilisons Firebase Crashlytics pour collecter des diagnostics de plantage, notamment :
- Traces d’appels et journaux d’erreurs.
- Modèle de l’appareil, version du système d’exploitation et version de l’Application.
- Horodatages des plantages.
Les rapports de plantage ne contiennent jamais vos données de stratégie, votre adresse e-mail ou tout contenu généré par l’utilisateur. Vous pouvez activer ou désactiver les rapports de plantage à tout moment dans Paramètres > Vie privée.
2.6 Métriques de performance (opt-in)
Avec votre consentement explicite, nous utilisons Firebase Performance Monitoring pour mesurer la réactivité de l’Application, notamment :
- Temps de démarrage de l’Application et temps de chargement des écrans.
- Latence des requêtes réseau.
- Modèle de l’appareil, version du système d’exploitation et version de l’Application.
Ces données sont agrégées et anonymes — elles ne permettent pas de vous identifier personnellement. Vous pouvez activer ou désactiver la surveillance des performances à tout moment dans Paramètres > Vie privée.
2.7 Données de collaboration en équipe
Lorsque vous créez ou rejoignez une équipe :
- Nom de l’équipe — stocké de manière chiffrée sur nos serveurs.
- Informations sur les membres — votre identifiant utilisateur, votre rôle au sein de l’équipe (propriétaire, entraîneur ou joueur) et votre date d’adhésion.
- Clés publiques cryptographiques — utilisées pour le partage chiffré de bout en bout des stratégies entre les membres de l’équipe.
- Stratégies partagées — chiffrées avec une clé d’équipe que seuls les membres de l’équipe peuvent déchiffrer.
2.8 Données communautaires
Lorsque vous publiez une stratégie dans la communauté :
- Informations sur l’auteur — votre nom d’affichage et votre identifiant (visibles par les autres utilisateurs).
- Contenu de la publication — titre de la stratégie, description, étiquettes et contexte tactique.
- Image miniature — un aperçu de votre stratégie, stocké dans le stockage cloud.
- Données d’engagement — réactions et nombre de vues.
Les publications communautaires sont publiques. N’incluez pas d’informations personnelles dans le contenu de vos publications.
2.9 Authentification biométrique
L’Application prend en charge l’authentification par Face ID (iOS) et par empreinte digitale/Touch ID pour un déverrouillage rapide. Les données biométriques sont traitées intégralement par le système d’exploitation de votre appareil et ne quittent jamais votre appareil. Nous recevons uniquement un résultat de succès ou d’échec — nous n’accédons jamais à vos données biométriques, ne les stockons pas et ne les transmettons pas.
2.10 Accès à la caméra
L’Application demande l’accès à la caméra uniquement pour la lecture de codes QR — pour scanner les codes d’invitation d’équipe et les codes de partage de stratégie. Aucune image ni vidéo n’est capturée, stockée ou transmise. L’accès à la caméra peut être révoqué à tout moment dans les paramètres de votre appareil.
2.11 Vérification de compromission du mot de passe
Lorsque vous définissez un mot de passe, nous le vérifions auprès de la base de données Have I Been Pwned (HIBP) à l’aide d’un protocole de k-anonymat : seuls les 5 premiers caractères du hachage SHA-1 de votre mot de passe sont envoyés au service. Votre mot de passe n’est jamais transmis sous quelque forme que ce soit.
3. Comment nous utilisons vos données
| Finalité | Base juridique (RGPD) |
|---|---|
| Fournir et exploiter l’Application | Exécution du contrat (art. 6(1)(b)) |
| Authentifier votre compte | Exécution du contrat (art. 6(1)(b)) |
| Synchroniser les stratégies entre vos appareils | Exécution du contrat (art. 6(1)(b)) |
| Permettre le partage de stratégies dans le cloud | Exécution du contrat (art. 6(1)(b)) |
| Permettre la collaboration en équipe | Exécution du contrat (art. 6(1)(b)) |
| Permettre la publication communautaire | Exécution du contrat (art. 6(1)(b)) |
| Envoyer des e-mails de réinitialisation de mot de passe | Exécution du contrat (art. 6(1)(b)) |
| Appliquer les limites des niveaux d’abonnement | Exécution du contrat (art. 6(1)(b)) |
| Collecter des analyses d’utilisation | Consentement (art. 6(1)(a)) — opt-in via les Préférences de vie privée |
| Collecter des rapports de plantage | Consentement (art. 6(1)(a)) — opt-in via les Préférences de vie privée |
| Surveiller les performances de l’Application | Consentement (art. 6(1)(a)) — opt-in via les Préférences de vie privée |
Nous n’utilisons pas vos données à des fins publicitaires, de profilage ou de prise de décision automatisée.
4. Consentement et préférences de vie privée
Lors du premier lancement, il vous sera demandé de choisir vos préférences de vie privée :
- Analyses d’utilisation — statistiques anonymes pour nous aider à améliorer l’Application.
- Rapports de plantage — rapports d’erreurs pour nous aider à corriger les problèmes.
- Surveillance des performances — métriques de réactivité pour nous aider à optimiser la vitesse.
Les trois options sont désactivées par défaut et ne sont activées qu’avec votre consentement explicite. Vous pouvez modifier ces paramètres à tout moment dans Paramètres > Vie privée. Le retrait du consentement prend effet immédiatement.
5. Chiffrement des données et sécurité
Nous prenons la sécurité très au sérieux :
- Au repos : toutes les données de stratégie sont chiffrées avec AES-256-GCM sur votre appareil, à l’aide de clés stockées dans le stockage sécurisé de votre plateforme (Trousseau iOS / Keystore Android).
- En transit : toutes les communications utilisent HTTPS/TLS.
- Partage cloud : les stratégies partagées utilisent un chiffrement à confiance zéro. Les clés de chiffrement n’existent que dans le fragment de l’URL de partage et ne sont jamais envoyées à nos serveurs. Nous ne pouvons pas déchiffrer votre contenu partagé.
- Dérivation de clés : les clés de chiffrement sont dérivées de votre mot de passe à l’aide d’une fonction de dérivation à coût mémoire (Argon2id) configurée selon les recommandations actuelles de l’OWASP. Cette conception permet de retrouver la même clé sur chacun de vos appareils sans que nous stockions ni consultions jamais votre mot de passe.
- Chiffrement d’équipe : les stratégies d’équipe sont chiffrées avec une clé d’équipe partagée, distribuée entre les membres à l’aide de cryptographie moderne sur courbes elliptiques, afin que seuls les membres de l’équipe puissent les déchiffrer.
6. Notification en cas de violation de données
En cas de violation de données personnelles présentant un risque pour vos droits et libertés :
- Nous notifierons l’autorité de contrôle compétente (la CNIL en France) dans un délai de 72 heures après en avoir eu connaissance, conformément à l’article 33 du RGPD.
- Si la violation présente un risque élevé pour vous personnellement, nous vous en informerons dans les meilleurs délais par e-mail et/ou par notification dans l’Application, conformément à l’article 34 du RGPD.
- Nous documentons en interne toutes les violations, y compris leur nature, leurs conséquences et les mesures correctives prises.
Les mesures de chiffrement robustes décrites à la Section 5 réduisent considérablement l’impact de toute violation, dans la mesure où les données de stratégie ne peuvent être déchiffrées sans les clés stockées exclusivement sur vos appareils.
7. Partage des données et tiers
Nous ne vendons jamais vos données personnelles.
Nous ne partageons des données qu’avec les sous-traitants suivants, strictement aux fins du fonctionnement de l’Application :
| Fournisseur | Finalité | Données partagées | Localisation |
|---|---|---|---|
| Supabase (supabase.com) | Authentification, base de données, stockage cloud | E-mail, nom d’affichage, identifiant, stratégies chiffrées, données d’équipe, publications communautaires, identifiant d’appareil | UE/US (AWS) |
| Firebase / Google (firebase.google.com) | Analyses (avec consentement), rapports de plantage (avec consentement), surveillance des performances (avec consentement) | Données d’utilisation anonymes, diagnostics de plantage, métadonnées de l’appareil | UE/US |
| Have I Been Pwned (haveibeenpwned.com) | Vérification de compromission du mot de passe | 5 premiers caractères du hachage SHA-1 du mot de passe | US |
Tous les sous-traitants sont liés par des accords de traitement des données (DPA) conformes au RGPD :
- Supabase : Addendum relatif au traitement des données disponible sur supabase.com/legal
- Firebase / Google : Addendum relatif au traitement des données Google Cloud
Lorsque ces sous-traitants transfèrent des données vers les États-Unis, des garanties appropriées sont mises en place par le biais de Clauses Contractuelles Types (CCT) de l’UE approuvées par la Commission européenne. Veuillez noter que certains services Firebase (y compris l’authentification) peuvent acheminer les données via une infrastructure basée aux États-Unis, même lorsqu’ils sont configurés pour les régions européennes.
Nous avons réalisé une analyse d’impact des transferts conformément aux exigences issues de l’arrêt Schrems II et estimons que la combinaison des CCT et des mesures de chiffrement techniques que nous employons (AES-256-GCM, partage à confiance zéro) assure une protection adéquate de vos données.
Partage de stratégies
Lorsque vous partagez une stratégie via un lien cloud, les données de stratégie chiffrées sont stockées sur nos serveurs. Seule une personne disposant de l’URL de partage (qui contient la clé de déchiffrement) peut accéder au contenu. Vous pouvez révoquer tout partage à tout moment et définir des dates d’expiration ou des limites de consultation.
8. Conservation des données
| Type de données | Durée de conservation |
|---|---|
| Données de compte (e-mail, nom d’affichage) | Jusqu’à la suppression de votre compte |
| Données de stratégie | Jusqu’à leur suppression ou la suppression de votre compte |
| Données d’équipe | Jusqu’à la dissolution de l’équipe ou votre départ |
| Publications communautaires | Jusqu’à la suppression de la publication ; en cas de suppression du compte, les publications sont anonymisées (voir ci-dessous) |
| Partages cloud | Jusqu’à la révocation du partage ou la suppression de votre compte |
| Rapports de plantage | 90 jours (paramètre par défaut de Firebase) |
| Données d’analyse (événements) | 2 mois |
| Données d’analyse (utilisateur) | 14 mois (réinitialisé lors d’une nouvelle activité) |
| Identifiants d’appareil | Jusqu’au retrait de l’appareil ou la suppression de votre compte |
| Données locales (sur l’appareil) | Jusqu’à la désinstallation de l’Application ou la suppression des données de l’application |
Anonymisation des publications communautaires
Lorsque vous supprimez votre compte, vos publications communautaires sont anonymisées et non supprimées : votre identifiant auteur, votre identifiant et votre nom d’affichage sont définitivement supprimés et remplacés par « Ancien membre ». Le contenu de stratégie publié (que vous avez volontairement rendu public) est conservé afin de préserver la base de connaissances de la communauté, mais il ne peut plus vous être rattaché d’aucune manière. Cette anonymisation satisfait le droit à l’effacement du RGPD, les données restantes ne constituant plus des données à caractère personnel (considérant 26). Si vous souhaitez que des publications communautaires spécifiques soient intégralement supprimées avant la fermeture de votre compte, vous pouvez les retirer individuellement depuis l’Application.
9. Prise de décision automatisée
L’Application utilise des règles automatisées pour appliquer les limites des niveaux d’abonnement (par ex. nombre maximal de stratégies ou de membres d’équipe pour les comptes gratuits). Ces règles :
- Sont fondées uniquement sur votre niveau d’abonnement, et non sur un profilage personnel.
- Ne produisent pas d’effets juridiques vous concernant ni d’effets significatifs similaires.
- Peuvent être modifiées à tout moment en changeant votre niveau d’abonnement.
Nous n’utilisons ni intelligence artificielle, ni profilage, ni prise de décision automatisée nécessitant des garanties supplémentaires en vertu de l’article 22 du RGPD.
10. Vos droits (RGPD)
Vous disposez des droits suivants concernant vos données personnelles :
- Droit d’accès — Demander une copie des données personnelles que nous détenons à votre sujet.
- Droit de rectification — Demander la correction de données inexactes.
- Droit à l’effacement (« droit à l’oubli ») — Demander la suppression de votre compte et de toutes les données associées. Contactez-nous à l’adresse e-mail ci-dessous et nous supprimerons votre compte et toutes les données stockées dans le cloud (stratégies, adhésions aux équipes, partages), anonymiserons vos publications communautaires (voir Section 8), et confirmerons l’exécution dans un délai de 30 jours. Les données locales sur votre appareil peuvent être supprimées en désinstallant l’Application ou en utilisant Paramètres > Gestion des données > Réinitialiser l’application.
- Droit à la portabilité des données — Exportez vos stratégies à l’aide de la fonctionnalité de sauvegarde intégrée à l’Application (Paramètres > Gestion des données > Sauvegarde). Les exports sont fournis dans un format structuré et lisible par machine.
- Droit à la limitation du traitement — Demander que nous limitions le traitement de vos données.
- Droit d’opposition — Vous opposer au traitement fondé sur l’intérêt légitime.
- Retrait du consentement — Désactiver les analyses, les rapports de plantage et la surveillance des performances à tout moment via Paramètres > Vie privée. Pour tout autre retrait de consentement, veuillez nous contacter.
Pour exercer l’un de ces droits, contactez-nous à l’adresse [email protected]. Nous vous répondrons dans un délai de 30 jours.
Si vous estimez que vos droits ont été violés, vous avez le droit d’introduire une réclamation auprès d’une autorité de contrôle, en particulier dans l’État membre de l’UE de votre résidence habituelle. Notre autorité de contrôle principale est la Commission Nationale de l’Informatique et des Libertés (CNIL) en France (cnil.fr).
11. Enfants et jeunes sportifs
L’Application est principalement conçue pour les entraîneurs (adultes) afin de créer des stratégies de jeu et de les partager avec leurs équipes. Nous reconnaissons que les entraîneurs travaillent avec des équipes de jeunes et que des joueurs de tous âges peuvent interagir avec l’Application de la manière suivante :
Consultation de stratégies partagées (sans compte requis)
Les joueurs, y compris les mineurs, peuvent consulter les stratégies partagées par leur entraîneur via un lien ou un code QR sans créer de compte. Dans ce cas, aucune donnée personnelle n’est collectée auprès du visiteur. Le contenu partagé est accessible via un lien chiffré à confiance zéro — nous ne pouvons pas identifier qui le consulte.
Création de compte (âge minimum : 13 ans)
Les utilisateurs doivent avoir au moins 13 ans pour créer un compte. Dans les pays où l’âge du consentement numérique est plus élevé (15 ans en France, 16 ans en Allemagne), la création de compte par un mineur requiert le consentement d’un parent ou d’un représentant légal, conformément à l’article 8 du RGPD.
En créant un compte pour un mineur, le parent ou le représentant légal confirme qu’il dispose de l’autorité nécessaire pour consentir au nom du mineur et accepte la responsabilité de l’utilisation de l’Application par le mineur. Nous encourageons les entraîneurs souhaitant inviter de jeunes joueurs dans une équipe à adresser l’invitation par l’intermédiaire du parent ou du tuteur du joueur.
Signalement de préoccupations
Nous ne collectons pas sciemment de données personnelles auprès d’enfants de moins de 13 ans. Si vous pensez qu’un mineur a créé un compte sans le consentement parental approprié, contactez-nous à l’adresse [email protected] et nous supprimerons rapidement le compte et les données associées.
12. Localisation du stockage des données
Vos données sont traitées et stockées à l’aide de l’infrastructure suivante :
| Fournisseur | Localisation | Garantie |
|---|---|---|
| Supabase (base de données, authentification, stockage) | AWS — principalement dans l’UE ; certains services peuvent utiliser une infrastructure aux US | Clauses Contractuelles Types de l’UE |
| Firebase (analyses, rapports de plantage, surveillance des performances) | Google Cloud — UE et US (l’authentification peut transiter par les US) | Clauses Contractuelles Types de l’UE |
| Votre appareil (stockage local) | Sur votre appareil uniquement | Chiffrement AES-256 |
Lorsque des données sont transférées en dehors de l’UE, des garanties appropriées sont mises en place par le biais de Clauses Contractuelles Types (CCT) et de mesures techniques (chiffrement). Voir la Section 7 pour plus de détails.
13. Modifications de la présente politique
Nous pouvons mettre à jour la présente Politique de Confidentialité de temps à autre. Les modifications seront reflétées par la mise à jour de la date de « Dernière mise à jour » en haut de cette page. En cas de modifications significatives, nous vous en informerons par le biais de l’Application.
Nous vous encourageons à consulter régulièrement la présente politique.
14. Contact
Pour toute question, demande ou préoccupation concernant la présente Politique de Confidentialité ou vos données personnelles :
Pierre Cheneau EI E-mail : [email protected]
La présente politique de confidentialité s’applique à Strat·It version 0.9.4 et ultérieures.