Pepta (« nous », « notre ») exploite l'application mobile Pepta (le « Service ») et est le responsable du traitement des données à caractère personnel traitées par son intermédiaire. Notre dénomination sociale complète et notre adresse enregistrée figurent à la Section 11 (Contact) à la fin de la présente politique.
La présente Politique de confidentialité explique ce que nous collectons, pourquoi, où ces données sont stockées et quels sont tes droits. Pour toute question, contacte-nous à contact@pepta.app.
1. Ce Que Nous Collectons
1.1 Informations que tu fournis
- Données de compte : adresse e-mail, pays de résidence, année de naissance. - Données de profil (facultatives) : nom affiché, sexe biologique (utilisé pour les illustrations de la carte corporelle et les plages de référence), taille, poids de départ, niveau d'expérience, objectifs. - Données de suivi de santé : protocoles de peptides, doses, programmes, journaux d'injection, points d'injection, poids et autres mesures, photos de progression, résultats de laboratoire et toute note en texte libre que tu ajoutes. - Entrées des fonctions d'IA : lorsque tu utilises nos fonctions d'IA, le rapport de laboratoire que tu téléverses (PDF ou photo) ainsi que les valeurs des marqueurs sanguins et les peptides de ton protocole actif, qui sont envoyés à notre fournisseur d'IA pour lire ton rapport et générer des informations (voir Section 5). - Données d'abonnement : statut de l'abonnement et droits d'accès, traités via RevenueCat. Nous ne recevons ni ne stockons les coordonnées complètes de ta carte de paiement — le paiement est géré directement par Apple. - Données de support : le contenu de tout message que tu nous envoies.
1.2 Informations collectées automatiquement
- Données d'appareil et d'analyse : identifiants d'appareil anonymes, version de l'app, version du système d'exploitation, langue/région, diagnostics de plantage, événements d'usage anonymes (par ex. « calculatrice ouverte »). Nous ne collectons pas de localisation précise ni de géolocalisation dérivée de l'adresse IP. - Données de diagnostic : rapports d'erreur nettoyés via Sentry, les identifiants personnels étant supprimés avant la transmission. - Données d'attribution publicitaire : si tu accordes l'autorisation de suivi via l'invite de Transparence du suivi des apps d'Apple, nous et Meta Platforms, Inc. traitons l'identifiant publicitaire de ton appareil (IDFA) ainsi qu'un ensemble limité d'événements de l'app (installation, inscription et abonnement) afin de mesurer et d'optimiser nos propres campagnes publicitaires. Si tu refuses, nous nous appuyons uniquement sur le SKAdNetwork d'Apple, respectueux de la vie privée, qui fournit une attribution agrégée et non identifiante. Nous ne partageons jamais tes données de santé, tes doses, tes notes ou le contenu des fonctions d'IA à des fins publicitaires.
1.3 Ce que nous ne collectons pas
- Nous ne collectons pas ton vrai nom, sauf si tu choisis de le saisir. - Nous ne collectons pas tes contacts, ton calendrier, ton microphone ni ta localisation précise. - Nous ne collectons pas d'identifiants biométriques. - Nous n'accédons pas à tes photos au-delà des images que tu téléverses explicitement comme photos de progression ou rapports de laboratoire. - Nous n'affichons pas de publicité tierce dans l'app et n'utilisons jamais tes données de santé à des fins publicitaires. Le suivi de mesure publicitaire ne s'exécute qu'avec ton consentement (voir Section 1.2) et peut être désactivé à tout moment dans Réglages → Confidentialité.
2. Comment Nous Utilisons Tes Données
Nous traitons tes données uniquement aux fins suivantes :
- Pour fournir le Service (compte, synchronisation, calculatrice, suivi) — base juridique : exécution du contrat ; consentement explicite pour les données de santé. - Pour fournir les fonctions d'IA (lire les rapports de laboratoire téléversés et générer des informations sur les marqueurs) en envoyant les données pertinentes à notre fournisseur d'IA OpenAI — base juridique : ton consentement explicite, donné dans l'app avant tout envoi de données et révocable à tout moment dans Réglages → Confidentialité. - Pour traiter les Abonnements et prévenir la fraude — base juridique : contrat ; intérêt légitime. - Pour diagnostiquer les plantages et améliorer la fiabilité — base juridique : intérêt légitime. - Pour produire des analyses de produit agrégées et anonymes — base juridique : intérêt légitime. - Pour mesurer et optimiser nos propres campagnes publicitaires (par ex. attribuer une installation à une publicité) — base juridique : consentement, obtenu via l'invite de Transparence du suivi des apps. - Pour communiquer des annonces de service et des avis de sécurité — base juridique : contrat ; intérêt légitime. - Pour respecter des obligations légales — base juridique : obligation légale.
Nous ne vendons pas tes données à caractère personnel. À l'exception des données limitées d'attribution publicitaire décrites à la Section 1.2 et à la Section 4 — partagées avec Meta uniquement si tu accordes le consentement au suivi —, nous ne partageons pas tes données à caractère personnel à des fins de publicité comportementale inter-contextes. Nous ne partageons jamais tes données de santé, les rapports de laboratoire ou valeurs de marqueurs traités par nos fonctions d'IA, ni aucun résultat d'IA à des fins publicitaires, et notre fournisseur d'IA ne les utilise pas pour entraîner ses modèles.
3. Où Tes Données Sont Stockées
Tes données de compte et de santé sont stockées sur l'infrastructure Supabase en ap-southeast-2 (Sydney, Australie). Les fichiers (rapports de laboratoire, photos de progression) sont stockés dans des buckets Supabase Storage isolés par utilisateur et protégés par une sécurité au niveau des lignes (row-level security), de sorte que toi seul puisses lire tes propres fichiers.
Si tu te trouves dans l'Union européenne, au Royaume-Uni, en Suisse ou dans une autre juridiction dont le droit de la protection des données restreint les transferts internationaux, tes données à caractère personnel sont transférées et traitées en Australie, qui n'a pas été reconnue par la Commission européenne comme offrant un niveau de protection adéquat. Nous nous appuyons sur les Clauses contractuelles types approuvées par la Commission européenne (et l'addendum britannique le cas échéant) comme mécanisme juridique pour le transfert, ainsi que sur des garanties techniques et organisationnelles appropriées. Tu peux demander une copie des Clauses contractuelles types en écrivant à contact@pepta.app.
Chiffrement : les données sont chiffrées en transit (TLS) et au repos (valeur par défaut du fournisseur).
4. Sous-Traitants
Nous faisons appel aux sous-traitants suivants. Chacun agit selon des instructions documentées et est tenu par contrat à des obligations de confidentialité et de sécurité.
- Supabase — base de données, authentification, stockage de fichiers — Australie. - RevenueCat — gestion des abonnements — États-Unis. - Apple — traitement des paiements, distribution sur l'App Store — mondial. - PostHog — analyses de produit regroupées — États-Unis. Les événements ne contiennent que des métadonnées structurelles (par ex. plages de doses, noms d'écrans, indicateurs de fonctionnalités) et ne comportent jamais de doses, de notes ou de détails identifiants. Tu peux désactiver les analyses à tout moment dans Réglages → Confidentialité → Partager les données d'usage ; le rapport de plantage reste activé afin que nous puissions maintenir l'app sûre. - Sentry — diagnostic des plantages, les identifiants personnels étant nettoyés avant la transmission — États-Unis. - OpenAI — traitement par grand modèle de langage qui alimente nos fonctions d'IA : lire les rapports de laboratoire que tu téléverses (pour extraire les valeurs des marqueurs) et générer des informations sur les marqueurs à partir de tes valeurs et des peptides du protocole actif — États-Unis. Les données ne sont envoyées qu'avec ton consentement (voir Section 5), sont traitées uniquement pour te renvoyer tes résultats et ne sont pas utilisées pour entraîner les modèles d'OpenAI. - Expo — création de l'application, mises à jour à distance, distribution des notifications push — États-Unis. - Meta Platforms, Inc. — attribution et mesure publicitaires pour nos propres campagnes — États-Unis. Reçoit uniquement un ensemble limité d'événements de l'app (installation, inscription, abonnement) et, avec ton consentement à la Transparence du suivi des apps, l'identifiant publicitaire de ton appareil. Aucune donnée de santé, dose, note ou contenu des fonctions d'IA n'est jamais partagé. Désactivable à tout moment dans Réglages → Confidentialité → Partager les données d'usage, ou en refusant la Transparence du suivi des apps.
Pour tout transfert transfrontalier hors de ta région, nous nous appuyons sur des Clauses contractuelles types ou des mécanismes équivalents.
Nous mettrons à jour cette liste lorsque nous ajouterons ou supprimerons un sous-traitant. Les changements substantiels seront annoncés dans le Service avant leur entrée en vigueur.
5. Fonctions D'ia — Traitement Des Données Et Consentement
Pepta propose des fonctions d'IA qui reposent sur un fournisseur d'IA tiers, OpenAI, L.L.C. (États-Unis) : (a) lire un rapport de laboratoire que tu téléverses afin d'en extraire les valeurs des marqueurs, et (b) générer une brève information et description en langage clair pour un marqueur.
5.1 Ce qui est envoyé, à qui et pourquoi
- Lecture du rapport de laboratoire : le fichier que tu téléverses (le PDF ou la photo, qui peut comporter le nom du laboratoire, la date de prélèvement et tout détail personnel y figurant) est transmis à OpenAI dans le seul but d'extraire les valeurs des marqueurs. - Informations sur les marqueurs : le code et la valeur du marqueur, ses plages de référence et optimales, ainsi que les noms des peptides de ton protocole actif sont transmis à OpenAI dans le seul but de générer l'information et la description. - OpenAI traite ces données selon nos instructions documentées, uniquement pour te renvoyer le résultat, et ne les utilise pas pour entraîner ses modèles.
5.2 Ton consentement et ton contrôle
- Nous demandons ton consentement explicite avant tout envoi de données à OpenAI. Rien n'est envoyé au fournisseur d'IA sans que tu aies consenti. - Tu peux retirer ton consentement à tout moment dans Réglages → Confidentialité → Fonctions d'IA. Lorsque les fonctions d'IA sont désactivées, aucune donnée n'est envoyée à OpenAI et le reste de Pepta continue de fonctionner. - Ne téléverse pas un rapport contenant, et ne saisis pas, d'informations relatives à d'autres personnes identifiables.
Tu es responsable de ce que tu soumets. Les fonctions d'IA de Pepta sont un outil éducatif, et non un service médical, et leurs résultats ne constituent pas un avis médical.
6. Combien De Temps Nous Conservons Tes Données
- Données de compte actif : indéfiniment, jusqu'à ce que tu supprimes ton compte. - Données en suppression logique après la suppression du compte : 30 jours dans un état récupérable, puis suppression définitive. - Journaux de plantage et de diagnostic : jusqu'à 90 jours. - Événements d'analyse anonymes : jusqu'à 24 mois. - Registres d'audit et de consentement (par ex. Conditions acceptées, confirmation de région) : jusqu'à 6 ans après la fermeture du compte, à des fins de défense juridique.
7. Tes Droits
Sous réserve du droit applicable (le Règlement général sur la protection des données pour les résidents de l'UE/EEE, le RGPD britannique pour les résidents du Royaume-Uni, le décret-loi fédéral n° 45 de 2021 des Émirats arabes unis sur la protection des données à caractère personnel pour les résidents des EAU, et des droits équivalents ailleurs), tu as le droit de :
- Accéder aux données à caractère personnel que nous détenons sur toi. - Rectifier des données inexactes ou incomplètes. - Effacer tes données (« droit à l'oubli »). - Limiter le traitement ou t'y opposer. - Portabilité des données — exporter tes données dans un format structuré et lisible par machine. - Retirer ton consentement à tout moment, sans affecter la licéité du traitement effectué avant le retrait. - Introduire une réclamation auprès de ton autorité de contrôle locale — par exemple, l'autorité de protection des données compétente dans l'UE/au Royaume-Uni, ou le UAE Data Office.
Tu peux exercer la plupart de tes droits directement dans l'app (Réglages > Compte > Exporter les données / Supprimer le compte). Pour toute autre demande, écris à contact@pepta.app. Nous répondons sous 30 jours.
8. Enfants
Le Service n'est pas destiné aux utilisateurs de moins de 18 ans. Nous ne collectons pas sciemment de données à caractère personnel de mineurs. Si tu penses qu'un mineur nous a fourni des données, contacte contact@pepta.app et nous supprimerons le compte.
9. Sécurité
Nous appliquons des mesures techniques et organisationnelles adaptées à la sensibilité des données : TLS pour le transport, chiffrement au repos, politiques de sécurité au niveau des lignes pour un accès isolé par utilisateur, identifiants de service à portée limitée, accès selon le principe du moindre privilège pour notre équipe et journalisation d'audit. Aucun système n'est parfaitement sûr. Si tu soupçonnes un incident de sécurité, contacte contact@pepta.app.
10. Modifications De La Présente Politique
Nous pouvons mettre à jour la présente Politique de confidentialité. Si un changement est substantiel, nous t'en informerons dans le Service ou par e-mail avant son entrée en vigueur. La date « Last updated » en haut reflète la version la plus récente.
11. Contact
Le responsable du traitement est KLC Group LLC, une société à responsabilité limitée immatriculée dans la zone franche de Sharjah Media City (Shams), Émirats arabes unis.
Adresse enregistrée : Sharjah Media City (Shams Free Zone), Sharjah, Émirats arabes unis
Toutes les demandes relatives à la confidentialité, à la protection des données et à la sécurité : contact@pepta.app