Politique de confidentialité
Dernière mise à jour : 26 août 2026
1. Qui sommes-nous ?
Basalt est édité par OTIA LTD. Pour toute question : [email protected].
2. Données que nous collectons
2.1 Données fournies par toi
- Profil : prénom, sexe, âge, taille, poids, objectif, niveau, fréquence, équipement
- Compte : email (Apple, Google ou inscription directe)
- Séances : exercices, sets (poids, répétitions, durée, distance, RPE), notes
- Photos (facultatives, uniquement celles que tu choisis) : photo de profil, photo souvenir d'une séance, photo illustrant un exercice perso. Prises avec l'appareil photo ou choisies dans ta photothèque, elles servent uniquement à afficher ces contenus dans l'app — jamais à t'identifier, jamais analysées, jamais partagées
2.2 Données collectées automatiquement
- Apple Santé (uniquement avec ton autorisation) : sexe, âge, taille, poids, fréquence cardiaque pendant les séances
- Identifiant Apple/Google : pour l'authentification (jamais ton mot de passe)
- Diagnostics de crash (Sentry) : rapports de plantage et d'erreur pour corriger les bugs, sans donnée personnelle (PII désactivée), rattachés à ton ID Supabase pseudonymisé
- Mesure d'usage (PostHog) : événements d'utilisation de l'app (séance terminée, écran d'abonnement affiché, etc.), hébergés en Europe (UE). Par défaut, ces mesures sont anonymes : rattachées à un identifiant aléatoire propre à l'installation, jamais à ton compte, et désactivables à tout moment dans Profil → Confidentialité & légal. Si tu acceptes de les lier à ton compte (proposé à la fin du questionnaire d'accueil, modifiable au même endroit), elles sont rattachées à ton ID Supabase pseudonymisé, y compris celles déjà enregistrées sur cet appareil. Jamais tes charges ni tes mesures corporelles
- Parcours d'accueil : chaque étape franchie du questionnaire d'accueil est enregistrée sur nos serveurs (l'étape et sa date, rattachées à ton compte), pour voir où le parcours coince et l'améliorer
- Attribution publicitaire (AppsFlyer) : quand tu installes l'app après avoir vu une de nos publicités (Meta, TikTok, Google), des signaux d'attribution nous permettent de mesurer nos campagnes — un identifiant AppsFlyer propre à l'app, l'identifiant d'appareil propre à l'éditeur (IDFV) et les signaux agrégés SKAdNetwork d'Apple. Jamais l'IDFA : nous n'affichons pas la demande de suivi d'iOS (App Tracking Transparency), et sans ce consentement iOS bloque lui-même tout suivi inter-apps
2.3 Ce que nous ne collectons PAS
- Pas de suivi inter-apps : l'IDFA n'est jamais lu (aucune demande App Tracking Transparency) — l'attribution de nos campagnes repose sur l'identifiant AppsFlyer de l'app, l'IDFV et les signaux agrégés d'Apple (cf. 2.2)
- Pas de régie publicitaire ni de pixel de réseau social (Google Analytics, Facebook Pixel, etc.) — la mesure d'usage est anonyme par défaut, désactivable à tout moment, et n'est rattachée à ton compte qu'avec ton accord explicite (cf. 2.2)
- Pas de localisation
- Pas de contacts, pas de microphone
- Aucun accès à ta photothèque en dehors des photos que tu sélectionnes toi-même
3. Pourquoi nous utilisons ces données
- Te permettre d'utiliser l'app (logger tes séances, suivre tes progrès)
- Synchroniser ton profil et tes séances entre tes appareils
- Calculer tes statistiques (records, détection de plateau, projections 1RM)
- Mesurer l'efficacité de nos propres campagnes publicitaires (attribution, cf. 2.2)
Aucune donnée n'est revendue. L'attribution sert uniquement à mesurer nos publicités — jamais à te profiler pour des tiers.
4. Où sont stockées tes données
- Localement sur ton iPhone (SwiftData)
- Sur Supabase (serveurs en Europe, UE) : sauvegarde cloud + synchronisation cross-device
- Tes photos sur Supabase Storage (serveurs en Europe, UE) : espaces de stockage privés, cloisonnés par compte — elles ne sont accessibles qu'à toi, via des liens temporaires signés
- Apple Santé reste sur ton appareil et iCloud sous le contrôle d'Apple
Toutes les communications avec nos serveurs sont chiffrées (TLS).
5. Tes droits (RGPD)
Tu as le droit de :
- Accéder à tes données : depuis l'écran Profil
- Modifier tes données : depuis l'écran Profil
- Supprimer ton compte et toutes tes données : Profil → "Supprimer mon compte" (irréversible, cascade complète sur nos serveurs)
- Exporter tes données : envoie-nous un email à [email protected]
Pour toute question RGPD : [email protected].
6. Conservation
- Tant que ton compte existe : tes données restent stockées
- Une photo que tu retires toi-même (photo de profil, photo de séance, photo d'exercice) est effacée de nos serveurs
- À la suppression du compte : effacement immédiat de toutes tes données chez nous, photos comprises
- Sauvegardes Supabase : purgées sous 30 jours après suppression
7. Mineurs
Basalt n'est pas destiné aux enfants de moins de 13 ans. Si tu as moins de 13 ans, n'utilise pas l'app.
8. Modifications
Cette politique peut évoluer. Toute modification significative te sera notifiée dans l'app.
9. Sous-traitants
- Supabase (Postgres, auth, storage) — Europe (UE)
- Apple (Sign in with Apple, Apple Santé) — soumis à Apple Privacy Policy
- Google (Sign in with Google) — soumis à Google Privacy Policy
- RevenueCat (gestion des abonnements) — pseudonymisé via ton ID Supabase
- Sentry (rapports de crash) — Allemagne (UE) ; PII désactivée, pseudonymisé via ton ID Supabase
- PostHog (mesure d'usage — anonyme par défaut, désactivable ; rattachée à ton compte uniquement avec ton accord ; reçoit aussi les événements d'abonnement transmis par RevenueCat, pseudonymisés) — cloud Europe (UE, Francfort) ; identifiant aléatoire d'installation, ou ton ID Supabase pseudonymisé si tu as accepté le lien
- AppsFlyer (attribution de nos campagnes publicitaires — mesure quelles publicités amènent des installations ; reçoit aussi les événements d'abonnement transmis par RevenueCat, pseudonymisés) — identifiant AppsFlyer propre à l'app, IDFV et signaux agrégés SKAdNetwork, jamais l'IDFA sans consentement
- Have I Been Pwned (vérification à l'inscription qu'un mot de passe n'a pas fuité publiquement) — ne reçoit qu'un fragment anonyme de hachage (5 caractères SHA-1), jamais ton mot de passe ni ton email