Politique de confidentialité
Cette page explique quelles données Lockd collecte — sur le site comme dans l'application —, pourquoi, avec qui elles sont partagées, combien de temps elles sont conservées, et comment exercer tes droits. Elle complète nos conditions d'utilisation.
Sommaire
- Responsable de traitement
- Données collectées
- Données d'activité et de santé
- Pourquoi on les utilise
- Avec qui elles sont partagées
- Transferts hors Union européenne
- Combien de temps on les garde
- Décision automatisée
- Sécurité
- Tes droits
- Supprimer ton compte
- Mineurs
- Cookies et traceurs du site
- Modifications de cette politique
- Contact et réclamations
§Responsable de traitement
Le responsable du traitement de tes données personnelles est :
- Augustin Durand, entrepreneur individuel (EI, régime micro-entreprise) ;
- SIREN 937 506 764 — RCS Limoges ;
- 14 bis avenue de la République, 87170 Isle, France.
Pour toute question relative à tes données, écris à jules.gayet12@gmail.com — c'est le point de contact unique pour tout ce qui touche à la vie privée. Aucun délégué à la protection des données n'est désigné à ce stade ; la désignation n'est pas obligatoire ici, et l'adresse ci-dessus reçoit les demandes qui lui reviendraient.
L'identité complète de l'éditeur figure dans les mentions légales.
§Données collectées
Nous collectons uniquement ce qui est nécessaire au fonctionnement du service :
Compte et profil
- adresse e-mail (identifiant de connexion, communications relatives à ton compte) ;
- nom affiché et, si tu l'actives, un nom d'utilisateur public (classement, profil visible par d'autres membres) ;
- date de création du compte et d'achèvement de l'onboarding.
Paiement
- identifiant client et identifiant de moyen de paiement chez notre prestataire Whop ;
- quatre derniers chiffres de la carte, marque et date d'expiration, à titre d'affichage uniquement (le numéro complet ne transite jamais par nos serveurs) ;
- historique des mises, débits, tentatives de prélèvement et de leurs échecs éventuels.
Objectifs, preuves et vérification
- le contenu de tes objectifs (titre, type, fenêtres de temps, instructions de preuve) ;
- les photos que tu soumets comme preuve, leur horodatage, une empreinte technique de l'image (pour détecter une réutilisation) et, selon l'objectif, ta position au moment de la prise de vue ;
- les métadonnées techniques de la photo (EXIF) et les signaux de contrôle anti-triche calculés par l'application ;
- le verdict de vérification (accepté / refusé / en revue), le modèle d'intelligence artificielle utilisé, son niveau de confiance et sa justification ;
- le contenu d'une contestation éventuelle et sa pièce jointe.
Consentements
- l'horodatage de chaque acceptation des CGU ou d'un engagement de mise, la version acceptée, une empreinte du contenu accepté, ton adresse IP et le type d'appareil utilisé — conservés sous forme d'un journal inaltérable (chaque entrée est chaînée à la précédente), à seule fin de preuve en cas de litige.
Notifications
- le jeton technique de notification push de ton appareil (aucune valeur en dehors de l'envoi de notifications), le modèle d'appareil et la version de l'app et du système, pour le bon acheminement des notifications ;
- l'historique des notifications envoyées, pour diagnostiquer un problème d'acheminement si tu nous contactes.
Technique
- adresse IP et informations d'appareil/navigateur, à des fins de sécurité et de lutte contre la fraude ;
- journaux techniques de fonctionnement du service.
§Données d'activité et de santé
Pour un objectif lié au nombre de pas, l'application accède à tes données d'activité (pas, distance, étages montés/descendus, rythme) fournies par le système de ton téléphone (par exemple Apple Santé). Ces données relèvent, au sens du RGPD, d'une catégorie particulière de données (données de santé) : nous ne les collectons qu'avec ton consentement explicite, donné au moment où tu autorises l'accès depuis ton téléphone et où tu crées un objectif de ce type, et uniquement pour la durée et la finalité de cet objectif — jamais pour un profilage médical, jamais partagées avec un tiers publicitaire.
Tu peux retirer cet accès à tout moment depuis les réglages de ton téléphone ; les objectifs de pas en cours deviennent alors impossibles à prouver par ce biais.
§Pourquoi on les utilise
| Finalité | Base légale |
|---|---|
| Créer et gérer ton compte, faire fonctionner tes objectifs et tes mises | Exécution du contrat (CGU) |
| Traiter les paiements et les débits liés à un objectif non tenu | Exécution du contrat |
| Vérifier une preuve (intelligence artificielle puis, si besoin, examen humain) | Exécution du contrat |
| Détecter et prévenir la fraude (photo, position, comptes multiples) | Intérêt légitime à la sécurité du service et de ses membres |
| Collecter tes données d'activité physique pour un objectif de pas | Consentement explicite (donnée de santé) |
| T'envoyer des notifications liées à tes objectifs (push, e-mail) | Exécution du contrat |
| Répondre à tes demandes de support | Intérêt légitime / exécution du contrat |
| Conserver la comptabilité, répondre à une obligation fiscale ou légale | Obligation légale |
| Faire vivre le classement et le profil public, si tu l'actives | Consentement |
§Avec qui elles sont partagées
Nous ne vendons aucune donnée. Elles sont partagées avec un nombre restreint de prestataires, chacun n'intervenant que sur ce dont il a besoin pour remplir sa fonction :
| Prestataire | Rôle | Données concernées |
|---|---|---|
| Supabase (hébergé sur AWS, Irlande — UE) | Base de données, authentification, stockage des fichiers | L'ensemble des données ci-dessus |
| Whop | Traitement des paiements et prélèvements | Coordonnées de paiement, montants, historique de facturation |
| Anthropic | Analyse d'image par intelligence artificielle pour la vérification des preuves | La photo de preuve soumise, au moment de sa vérification |
| Apple | Envoi des notifications push, distribution de l'application, et données d'activité si tu y consens | Jeton de notification, données d'activité (Apple Santé) |
| Association que tu choisis | Bénéficiaire de l'intégralité d'une mise perdue | Uniquement le montant transféré — jamais ta preuve, ton profil ou tes autres données |
Nous pouvons également communiquer des données si la loi nous y oblige, ou pour faire valoir nos droits en cas de litige, de fraude avérée ou de menace pour la sécurité du service.
§Transferts hors Union européenne
Tes données sont hébergées dans l'Union européenne (Irlande). Certains de nos prestataires (Whop, Anthropic) sont des sociétés dont le siège est situé hors de l'Union européenne et peuvent, dans ce cadre, traiter des données en dehors de l'UE. Ces transferts s'appuient sur les garanties reconnues par le RGPD — notamment les clauses contractuelles types de la Commission européenne — pour assurer un niveau de protection équivalent à celui de l'Union.
§Combien de temps on les garde
| Donnée | Durée |
|---|---|
| Compte et profil | Durée de vie du compte, puis suppression sous 30 jours après ta demande |
| Photos de preuve | 60 jours à compter de la prise de vue, puis suppression définitive du fichier |
| Verdicts de vérification (sans la photo) | 13 mois, pour couvrir une éventuelle contestation bancaire |
| Historique des mises, débits et factures | 10 ans (obligation comptable et fiscale française) |
| Données d'activité physique (pas, distance...) | Durée de vie du compte, supprimées avec lui |
| Journal de consentement (CGU, engagements de mise) | 5 ans après la fin de la relation, à titre de preuve |
| Jeton de notification push | Jusqu'à désinstallation de l'app ou révocation |
| Journaux techniques et anti-fraude | 12 mois |
Passés ces délais, les données sont supprimées ou anonymisées de sorte à ne plus permettre de t'identifier.
§Décision automatisée
Il faut le dire clairement : la première vérification de ta preuve est faite par un modèle d'intelligence artificielle, sans intervention humaine, et son verdict peut conduire au prélèvement de la somme que tu as engagée. C'est une décision automatisée produisant un effet significatif à ton égard, au sens de l'article 22 du RGPD. Elle est nécessaire à l'exécution du contrat que tu conclus en engageant une mise — sans elle, aucune preuve ne pourrait être jugée dans le délai que tu t'es fixé.
Cette automatisation ne te prive d'aucun recours. Tu disposes, en droit comme dans l'application :
- du droit d'obtenir une intervention humaine : toute contestation ouverte dans les 24 heures suivant un refus est examinée par une personne, jamais par un modèle ;
- du droit d'exprimer ton point de vue : tu expliques ta situation avec tes mots, et tu peux joindre un document ;
- du droit de contester la décision avant tout prélèvement — aucune somme n'est débitée pendant le délai de contestation ni pendant l'examen humain qui suit.
La logique appliquée est simple : le modèle compare la photo que tu envoies à l'objectif que tu as déclaré, et rend un avis assorti d'un niveau de confiance. Cet avis ne vaut jamais refus à lui seul : il passe par nos règles internes, qui peuvent renvoyer le dossier à un examinateur humain quelle que soit sa conclusion, et toute indisponibilité technique de notre côté se traduit par une nouvelle demande de preuve, jamais par un refus. Le verdict, le modèle utilisé et son niveau de confiance sont conservés avec la preuve, pour pouvoir être réexaminés.
Aucun profilage n'est effectué à d'autres fins : ni notation de ta personne, ni publicité, ni évaluation de ta santé ou de ta solvabilité.
§Sécurité
Tes données sont chiffrées en transit et au repos chez notre hébergeur. L'accès à la base est cloisonné ligne par ligne (row-level security) : un compte ne peut lire que ses propres données, et seuls deux comptes administrateurs nommément identifiés peuvent, pour les besoins du support et de la modération, accéder aux données nécessaires au traitement d'une contestation ou d'un signalement — jamais aux moyens de paiement complets, que nous ne détenons pas.
Le journal de consentement est construit sous forme de chaîne d'empreintes (chaque entrée intègre l'empreinte de la précédente), ce qui rend une modification a posteriori détectable.
§Tes droits
Conformément au RGPD, tu disposes des droits suivants sur tes données :
- Accès : obtenir une copie des données que nous détenons sur toi ;
- Rectification : corriger une donnée inexacte ou incomplète ;
- Effacement : demander la suppression de tes données, dans les limites de nos obligations légales de conservation (§7) ;
- Limitation : demander la suspension temporaire d'un traitement contesté ;
- Portabilité : recevoir tes données dans un format structuré et couramment utilisé ;
- Opposition : t'opposer à un traitement fondé sur notre intérêt légitime ;
- Retrait du consentement à tout moment, pour les traitements qui en dépendent (données d'activité physique, notamment), sans remettre en cause la licéité du traitement effectué avant ce retrait.
Pour exercer l'un de ces droits, écris à jules.gayet12@gmail.com depuis l'adresse e-mail associée à ton compte. Nous répondons sous un mois, délai pouvant être porté à deux mois pour une demande complexe — tu en serais alors informé.
§Supprimer ton compte
Tu peux demander la suppression de ton compte à tout moment depuis l'application ou en nous écrivant. Cette suppression entraîne l'effacement de ton profil (adresse e-mail, nom, pseudo, moyen de paiement), de tes photos de preuve, des intitulés et lieux de tes objectifs et de tes données d'activité. Restent conservés, détachés de ton identité : les prélèvements déjà effectués et l'accord que tu as donné pour chacun d'eux — obligation légale de conservation (notamment comptable et fiscale, voir §8), et seule pièce permettant de trancher si un prélèvement était contesté après coup. La suppression n'est pas possible tant qu'un engagement est en cours ou qu'un prélèvement reste à régulariser ; l'application te l'indique. C'est une action irréversible.
§Mineurs
Lockd est réservé aux personnes de 18 ans et plus, en raison de l'engagement financier qu'implique le service. Nous ne collectons pas sciemment de données concernant des mineurs. Si tu penses qu'un compte a été créé par une personne mineure, écris-nous : nous procéderons aux vérifications et suppressions nécessaires.
§Modifications de cette politique
Nous pouvons faire évoluer cette politique, notamment pour refléter un nouveau prestataire ou une évolution du service. Toute modification substantielle sera annoncée dans l'application avant sa prise d'effet ; la date de mise à jour en haut de cette page fait foi.
§Contact et réclamations
Pour toute question sur cette politique ou pour exercer tes droits, contacte-nous — si tu estimes que tes droits ne sont pas respectés après nous avoir contactés, tu peux introduire une réclamation auprès de la CNIL (Commission nationale de l'informatique et des libertés), autorité française de contrôle, via cnil.fr/fr/plaintes.
Écris-nous, on répond nous-mêmes.