1. Qui est responsable du traitement
Koptō est un projet édité par Luka Molinier, personne physique, dans le cadre d'un pré-lancement d'application mobile. Le responsable du traitement au sens du RGPD (article 4-7) est donc Luka Molinier, joignable à luka.molinier@gmail.com.
Dès qu'une structure juridique sera créée (société, micro-entreprise…), cette section sera mise à jour avec la raison sociale et le numéro SIRET.
2. Données que nous collectons
Koptō collecte uniquement les données nécessaires à son fonctionnement :
Compte et authentification
- Adresse email (créée via Supabase Auth)
- Mot de passe (haché côté Supabase, jamais en clair)
- Identifiant unique du compte (UUID)
Profil santé et objectifs
- Prénom déclaré
- Date de naissance (optionnel)
- Sexe biologique (optionnel, pour le calcul des calories de référence)
- Taille en cm et poids en kg
- Niveau d'activité physique
- Objectif principal (perte de gras, prise de muscle, énergie, etc.)
- Préférences alimentaires et allergies
- Fuseau horaire
Données de suivi quotidien
- Repas scannés : photo, calories et macros analysés, notes
- Verres d'hydratation logués
- Nuits de sommeil enregistrées (heure de coucher, qualité)
- Check-ins du soir : humeur, énergie, motivation, stress, qualité du sommeil, ressenti d'entraînement et de travail, notes libres
- Séances de sport : type, durée, intensité, ressenti
- Sessions de focus / Pomodoro : durée, qualité, projet
- Tâches, projets, liens et notes (section Organisation)
- Objectifs personnels et progression chiffrée
Conversations avec les coachs IA
- L'intégralité des messages que tu échanges avec les coachs Santé, Sport, Travail et Organisation
- Les conseils générés par l'IA en réponse, stockés pour pouvoir relire la conversation plus tard
Données techniques
- Modèle d'appareil et version d'OS (envoyés par Expo pour les notifications)
- Logs serveur (horodatages des requêtes, code de retour)
Koptō ne collecte pas ton numéro de téléphone, ta géolocalisation précise, tes contacts, tes photos en dehors des scans repas, ni quoi que ce soit qui ne soit pas directement utile à l'application.
3. Pourquoi nous les utilisons
- Fournir le service : afficher ton tableau de bord, calculer tes cibles caloriques, suivre tes séances et tes tâches, te permettre de discuter avec les coachs.
- Personnaliser les conseils IA: transmettre à Google Gemini un extrait pertinent de ton profil et de tes données récentes pour générer une réponse adaptée.
- Notifications : t'envoyer le rappel du check-in du soir si tu l'as activé.
- Sécurité et bon fonctionnement: détecter et corriger les bugs, prévenir les abus.
Koptō ne vend pas tes données, ne les utilise pas à des fins publicitaires, et ne les transmet à aucun partenaire commercial.
4. Base légale du traitement
- Exécution du contrat (art. 6.1.b RGPD) — la majorité des traitements (compte, suivi quotidien, coachs IA) est nécessaire à la fourniture du service que tu utilises.
- Consentement (art. 6.1.a RGPD) — pour les notifications push, qui ne sont activées qu'avec ton accord explicite au niveau système.
- Intérêt légitime (art. 6.1.f RGPD) — pour les logs techniques et la sécurité de l'app, dans la stricte mesure nécessaire à son maintien en condition opérationnelle.
5. Sous-traitants et transferts
Koptō s'appuie sur deux sous-traitants techniques. Tu peux consulter leurs propres politiques de confidentialité via les liens ci-dessous.
Supabase (base de données et authentification)
Supabase héberge ta base de données Postgres et gère l'authentification. Le projet Koptō est hébergé sur un cluster Supabase situé dans l'Union européenne. Le contrôle d'accès est effectué côté serveur via Row Level Security (RLS) : chaque ligne n'est accessible qu'au compte qui en est propriétaire.
Politique de confidentialité Supabase : supabase.com/privacy
Google Gemini (modèles d'IA)
Quand tu écris à un coach Koptō, ton message et un extrait de ton contexte récent sont envoyés à l'API Google Gemini pour générer la réponse. Selon les conditions de Google, ces appels via l'API ne sont pas utilisés pour ré-entraîner les modèles. Google peut conserver les requêtes pour une durée limitée à des fins de sécurité et d'analyse opérationnelle.
Les requêtes sont chiffrées en transit et passent par les serveurs Google, potentiellement hors UE (États-Unis). Google adhère au cadre EU-U.S. Data Privacy Framework.
Confidentialité Google AI : ai.google.dev/gemini-api/terms
Expo (notifications push)
Si tu actives les notifications du check-in, l'identifiant push de ton appareil transite par les serveurs Expo (Expo Application Services) pour pouvoir t'envoyer le rappel. Aucun contenu personnel ne transite par ce canal au-delà du texte fixe du rappel.
6. Durée de conservation
- Données du compte : conservées tant que ton compte est actif.
- Données quotidiennes (repas, séances, check-ins, tâches, conversations) : conservées tant que tu ne les supprimes pas. La fonction « Effacer toutes mes données » de l'app supprime l'ensemble de ces tables immédiatement.
- Logs techniques : conservés 90 jours maximum.
- Données de facturation : lorsque le paiement sera activé, conservation de 10 ans pour conformité comptable (obligation légale).
Si tu n'utilises plus l'app pendant 36 mois consécutifs, nous nous réservons le droit de supprimer ton compte après notification par email préalable.
7. Sécurité
- Transit chiffré (HTTPS / TLS) sur l'ensemble des échanges.
- Stockage chiffré au repos côté Supabase.
- Mots de passe hachés et salés (bcrypt côté Supabase Auth), jamais stockés en clair.
- Accès aux données limité via Row Level Security : un compte ne peut lire ou écrire que ses propres lignes.
- Les clés des modèles d'IA (Google Gemini) ne quittent jamais le serveur Koptō (Edge Functions Supabase), elles ne sont pas embarquées dans l'application.
8. Tes droits
Conformément au RGPD, tu disposes des droits suivants :
- Droit d'accès — obtenir une copie des données te concernant.
- Droit de rectification— corriger des données inexactes. Une bonne partie est directement éditable dans l'app (Paramètres > Objectifs).
- Droit à l'effacement — la fonction « Effacer toutes mes données » de l'app le permet en direct.
- Droit à la limitation du traitement.
- Droit à la portabilité — recevoir tes données dans un format structuré exploitable (export JSON sur demande).
- Droit d'opposition à un traitement fondé sur l'intérêt légitime.
- Droit de retirer ton consentementà tout moment (notamment pour les notifications, désactivables dans Paramètres > Notifications).
Pour exercer un de ces droits, écris à luka.molinier@gmail.com. Nous répondrons sous 30 joursmaximum.
Tu disposes également du droit d'introduire une réclamation auprès de la CNIL si tu considères que ce traitement enfreint le RGPD.
10. Mineurs
Koptō est conçu pour un public à partir de 15 ans (âge du consentement numérique en France). Les personnes plus jeunes doivent obtenir l'accord d'un titulaire de l'autorité parentale avant de créer un compte.
Si tu constates qu'un compte mineur a été créé sans cet accord, contacte-nous — nous le supprimerons sans délai.
11. Notification en cas d'incident
En cas de violation de données susceptible d'engendrer un risque pour tes droits et libertés, nous nous engageons à notifier la CNIL dans les 72 heures suivant la constatation, et à t'en informer par email dans les meilleurs délais.
12. Modifications de la politique
Cette politique pourra évoluer (nouveaux sous-traitants, nouvelles fonctionnalités). La date de mise à jour en haut de page reflète toujours la dernière version. En cas de modification substantielle qui affecte tes droits, tu seras prévenu par email et / ou via une notification dans l'app au moins 30 jours avant son entrée en vigueur.
13. Contact
Pour toute question, demande d'exercice de droits, ou simplement curiosité, écris-nous :
Nous répondons en français dans un délai de 30 jours maximum, en général beaucoup plus vite.