Politique de confidentialité

Dernière mise à jour : 2026-08-13

La présente Politique de confidentialité explique quelles données à caractère personnel Arrow Lab traite, à quelles fins, avec qui elles sont partagées et comment exercer vos droits au titre du Règlement général sur la protection des données de l'UE (RGPD) et de la loi fédérale allemande sur la protection des données (BDSG).

Elle s'applique à l'application mobile Arrow Lab (Android, iOS) et au backend Arrow Lab accessible à l'adresse https://api.arrowlab.pott.dev.

1. Responsable du traitement

Responsable du traitement au sens de l'art. 4, point 7 du RGPD et du § 18, al. 2 MStV :

Johannes Ptaszyk
Gladbecker Str. 291
46240 Bottrop, Allemagne
Courriel : contact@pott.dev

Aucun délégué à la protection des données n'est légalement requis : le responsable du traitement se situe en dessous du seuil du § 38, al. 1 BDSG. Pour toute question relative à la protection des données, veuillez écrire à l'adresse ci-dessus.

2. Quelles données nous traitons

| Catégorie | Contenu | Source | |---|---|---| | Données de compte | Adresse e-mail, nom affiché | Fournisseur d'identité (Zitadel Cloud) lors de la connexion | | Données d'entraînement | Séances, scores, arcs, repères de viseur, notes de matériel, relevés météo que vous enregistrez | Données que vous saisissez dans l'application | | Données de facturation | Reçus d'achat App Store / Google Play, état de l'abonnement Pro, échéance | Apple App Store / Google Play (via RevenueCat) | | Télémétrie | Rapports de plantage, traces de performance, fils d'Ariane d'erreurs | Générées automatiquement par l'application et le backend | | Jetons de notification | Jeton d'enregistrement Firebase Cloud Messaging | Émis par Firebase au premier lancement | | Langue et région de l'appareil | Code de langue, code de pays | Système d'exploitation, au démarrage de l'application | | Localisation approximative | Latitude / longitude, tronquée à 4 décimales (environ 11 m de précision) | Uniquement lorsque vous appuyez sur « Obtenir la météo automatiquement » | | Journaux serveur | Adresse IP, chemin de la requête, horodatage, agent utilisateur | Générés automatiquement lors des échanges avec le backend | | Télémétrie du backend | Traces de requêtes, métriques de performance, journaux applicatifs | Générées automatiquement par le backend ; les secrets et données personnelles sont retirés avant que la charge utile ne quitte notre serveur | | Statistiques d'usage anonymes | Écrans consultés, nombre d'utilisateurs actifs, système / version de l'application / langue, événements de fonctionnalité | Uniquement si vous activez Statistiques dans l'écran de consentement. Ne contient aucun identifiant et ne peut donc pas vous être rattaché | | Données partagées avec des clubs et des entraîneurs | Les catégories que vous autorisez expressément, p. ex. séances, scores, records personnels | Uniquement sur la base d'une autorisation d'accès que vous créez vous-même (voir section 13) |

Nous ne traitons pas de catégories particulières de données (art. 9 du RGPD : santé, données biométriques, religion, opinions politiques).

Êtes-vous tenu de fournir ces données ? Les données de compte et les données d'entraînement que vous saisissez nous sont nécessaires pour exécuter le contrat : sans elles, nous ne pouvons fournir ni compte ni synchronisation. Aucune obligation légale ne vous impose de les fournir, mais le Service est inutilisable sans compte. Tout ce qui est signalé à la section 3 comme reposant sur le consentement — statistiques, journalisation étendue, météo, notifications, partage avec des clubs et des entraîneurs — est entièrement facultatif, et un refus n'a d'autre conséquence que l'indisponibilité de la fonctionnalité concernée.

Décision automatisée. Nous ne recourons pas à une décision automatisée produisant des effets juridiques à votre égard ou vous affectant de manière significative de façon similaire (art. 22 du RGPD), et nous ne réalisons aucun profilage. Les statistiques affichées par l'application sont calculées à partir de vos propres saisies et n'ont aucun effet juridique.

3. Pourquoi nous les traitons : finalités et bases légales

| Finalité | Base légale | Remarques | |---|---|---| | Fournir la fonction principale de carnet d'entraînement (inscription, synchronisation, compte) | Art. 6, § 1, point b du RGPD (contrat) | Sans cela, nous ne pouvons pas fournir le service souscrit | | Traiter les paiements et les droits liés à l'abonnement Pro | Art. 6, § 1, point b du RGPD (contrat) | Les reçus transitent par Apple / Google, puis RevenueCat, puis nous | | Détecter les plantages et les erreurs d'exploitation | Art. 6, § 1, point f du RGPD (intérêt légitime) | Notre intérêt à un service stable prévaut sur les données minimales jointes aux rapports d'erreur ; aucun identifiant n'est transmis sans consentement à la journalisation étendue | | Envoyer des notifications push transactionnelles (rappels d'entraînement, événements de synchronisation) | Art. 6, § 1, point a du RGPD (consentement) | Vous pouvez révoquer l'autorisation de notification dans les réglages du système à tout moment | | Récupérer les données météo d'une séance | Art. 6, § 1, point a du RGPD (consentement) | Déclenché uniquement lorsque vous appuyez sur « Obtenir automatiquement » | | Statistiques d'usage anonymes et journalisation d'erreurs étendue, optionnelles | Art. 6, § 1, point a du RGPD (consentement) | Réglables dans l'écran Paramètres de cookies ; désactivées par défaut | | Partager des données d'entraînement avec un club ou un entraîneur auquel vous avez donné accès | Art. 6, § 1, point a du RGPD (consentement) | Uniquement les catégories choisies et uniquement pendant la durée de l'autorisation ; voir section 13 | | Exploiter le backend de manière fiable (traces, métriques, journaux) | Art. 6, § 1, point f du RGPD (intérêt légitime) | Notre intérêt à un service exploitable ; les secrets et données personnelles sont retirés avant l'envoi | | Assurer la sécurité du service : journaux d'accès serveur, défense contre les attaques et les abus, analyse des incidents | Art. 6, § 1, point f du RGPD (intérêt légitime) | Notre intérêt à l'intégrité et à la disponibilité du backend ainsi qu'à la sécurité de vos données. Les journaux ne sont conservés que le temps nécessaire à cette fin (section 6) et ne servent pas à établir un profil vous concernant | | Respecter les obligations légales de conservation comptable des données de facturation | Art. 6, § 1, point c du RGPD (obligation légale) | Le § 257 HGB et le § 147 AO imposent une conservation de 10 ans des données de facture |

4. Sous-traitants et destinataires

4.1 Sous-traitants (art. 28 du RGPD)

Ces prestataires traitent les données uniquement sur nos instructions. Un accord de sous-traitance est conclu avec chacun d'eux.

| Sous-traitant | Localisation | Finalité | |---|---|---| | Zitadel Cloud (CAOS AG) | Suisse (Zurich) | Fournisseur d'identité : connexion, e-mail et nom affiché | | RevenueCat Inc. | États-Unis (Californie) | Gestion des abonnements : associe les reçus Apple/Google à votre compte | | Google LLC (Firebase Cloud Messaging) | États-Unis / Irlande | Acheminement des notifications push vers votre appareil | | Functional Software, Inc. (Sentry) | Région UE (Francfort) | Rapports de plantage côté client, hébergement des données dans l'UE | | Grafana Labs | UE (Francfort) | Télémétrie du backend : traces, métriques et journaux de notre serveur | | Aptabase | Allemagne | Statistiques d'usage anonymes, uniquement si les statistiques sont activées ; ne reçoit aucun identifiant | | Hetzner Online GmbH | Allemagne (Nuremberg) | Hébergement du serveur virtuel, la base de données PostgreSQL qui stocke vos données d'entraînement et sauvegardes chiffrées en stockage objet |

4.2 Responsables de traitement indépendants

Les parties suivantes ne sont pas nos sous-traitants. Elles déterminent elles-mêmes les finalités et les moyens, répondent de ce traitement pour leur propre compte et leurs propres politiques de confidentialité s'y appliquent. Nous n'avons aucune maîtrise de ce traitement et ne pouvons pas traiter en leur nom les demandes des personnes concernées.

| Partie | Rôle | Sa politique de confidentialité | |---|---|---| | Apple Inc. | Distribution App Store, achats intégrés et traitement des paiements en qualité de vendeur | https://www.apple.com/legal/privacy/ | | Google Ireland Ltd. / Google LLC | Distribution Google Play, Google Play Billing en qualité de vendeur | https://policies.google.com/privacy | | Clubs et entraîneurs auxquels vous donnez accès | Ce qu'ils font des données en dehors d'Arrow Lab (voir section 13) | Fournie par eux |

4.3 Aucun transfert de données à caractère personnel

La requête météo adressée à MET Norway ne constitue ni une sous-traitance au sens de l'art. 28 du RGPD ni un transfert de données à caractère personnel : aucun identifiant personnel n'est transmis, uniquement un couple de coordonnées opaque à 4 décimales et un agent utilisateur générique. MET Norway ne peut rattacher la requête ni à votre compte ni à votre appareil.

5. Transferts hors UE

Certains sous-traitants sont établis en dehors de l'Espace économique européen :

Vous pouvez demander une copie des clauses contractuelles types en écrivant à l'adresse du responsable du traitement indiquée à la section 1.

6. Durée de conservation

| Données | Conservation | |---|---| | Compte, données d'entraînement, arcs, repères de viseur | Jusqu'à la suppression de votre compte, plus un délai de grâce de 30 jours durant lequel une reconnexion restaure le compte | | Sauvegardes contenant les données ci-dessus | Délai de grâce plus 30 jours supplémentaires dans des sauvegardes chiffrées chez Hetzner Object Storage | | Reçus de facturation (données de facture) | 10 ans, conformément aux § 257 HGB et § 147 AO | | Rapports de plantage et d'erreur | Fenêtre glissante de 90 jours | | Journaux d'accès, traces et métriques du serveur | Jusqu'à 30 jours pour les journaux et les traces ; les métriques agrégées sans données personnelles sont conservées plus longtemps | | Statistiques d'usage anonymes | Conservées sous forme de compteurs agrégés. Sans identifiant, rien ne peut vous être rattaché ni supprimé individuellement | | Jetons de notification | Actualisés à chaque lancement ; supprimés lorsque vous révoquez l'autorisation de notification et purgés dès que la plateforme signale le jeton comme non distribuable (par exemple après une désinstallation) | | Relevés météo liés à une séance | Même durée de vie que la séance concernée |

7. Vos droits

Les art. 15 à 22 du RGPD vous confèrent les droits suivants. Pour les exercer, écrivez à contact@pott.dev ou utilisez les chemins indiqués dans l'application. Nous répondons dans un délai d'un mois (art. 12, § 3 du RGPD).

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Kavalleriestraße 2–4
40213 Düsseldorf, Allemagne
poststelle@ldi.nrw.de

Votre droit d'opposition — à lire attentivement

Vous avez le droit de vous opposer à tout moment, pour des raisons tenant à votre situation particulière, au traitement de vos données à caractère personnel fondé sur l'art. 6, § 1, point f du RGPD (intérêt légitime). Cela concerne la détection des plantages et des erreurs, la télémétrie du backend ainsi que nos journaux de sécurité et d'accès.

En cas d'opposition, nous cesserons de traiter vos données à ces fins, sauf si nous pouvons démontrer des motifs légitimes impérieux prévalant sur vos intérêts, droits et libertés, ou si le traitement sert à la constatation, à l'exercice ou à la défense de droits en justice.

L'opposition n'est soumise à aucune forme et est gratuite. Adressez-la à contact@pott.dev.

8. Gestion du consentement et stockage sur l'appareil

L'application affiche une fenêtre de consentement au premier lancement et après toute modification substantielle de la présente politique. Vous pouvez la rouvrir à tout moment via Profil → Paramètres de cookies.

Lorsqu'un service stocke des informations sur votre appareil ou accède à des informations qui y sont déjà stockées, cela requiert votre consentement au titre du § 25, al. 1 TDDDG — sauf si ce stockage ou cet accès est strictement nécessaire à la fourniture du service que vous avez expressément demandé (§ 25, al. 2, n° 2 TDDDG). Nous ne nous prévalons de cette exception que pour les catégories signalées ci-dessous comme nécessaires. Le consentement donné au titre du § 25 TDDDG vaut également consentement au sens de l'art. 6, § 1, point a du RGPD pour le traitement ultérieur de ces données.

Les services sont regroupés en trois catégories :

La liste à jour des services de chaque catégorie est affichée dans la fenêtre elle-même. Chaque bascule prend effet immédiatement, et retirer son consentement est aussi simple que de le donner : le même écran, une pression.

9. Notifications push

Si vous accordez l'autorisation de notification au niveau du système, nous envoyons des notifications transactionnelles via Firebase Cloud Messaging (Android) et Apple Push Notification service (iOS). Par exemple :

Nous n'utilisons pas les notifications à des fins publicitaires. Vous pouvez révoquer l'autorisation à tout moment dans les réglages de votre appareil ; l'application continue de fonctionner sans notifications.

10. Cookies et traceurs

L'application mobile Arrow Lab n'utilise pas de cookies : il s'agit d'une application native. Le § 25 TDDDG ne se limite toutefois pas aux cookies : il couvre tout stockage ou accès à des informations sur votre appareil. Les bascules de SDK décrites à la section 8 sont donc le mécanisme par lequel vous le contrôlez ; « Paramètres de cookies » est simplement le nom que porte cet écran dans l'application.

Le backend ne dépose pas non plus de cookies pour l'application. Il utilise des jetons porteurs émis par Zitadel dans l'en-tête Authorization. Le backoffice /admin, que nous sommes seuls à utiliser, dépose un cookie de session strictement nécessaire à la connexion.

11. Sécurité

12. Mineurs

L'Allemagne n'a pas abaissé la limite d'âge de l'art. 8, § 1 du RGPD : le consentement à un service de la société de l'information y est donc valable à partir de 16 ans. Si vous avez moins de 16 ans, tout traitement que nous fondons sur le consentement — statistiques, journalisation étendue, météo, notifications, partage avec un club ou un entraîneur — requiert le consentement du titulaire de l'autorité parentale, et le contrat lui-même requiert son accord (section 3 de nos Conditions).

Arrow Lab ne s'adresse pas aux enfants de moins de 13 ans et nous n'autorisons pas sciemment leur inscription. Si vous constatez qu'un enfant nous a communiqué des données personnelles sans le consentement requis, contactez-nous et nous les supprimerons.

Les fonctions de club et d'entraînement impliquent, de façon prévisible, des équipes de jeunes. Lorsqu'une personne mineure est concernée, l'autorisation d'accès accordée à un entraîneur ou à un club devrait émaner du titulaire de l'autorité parentale ou recueillir son accord.

13. Partage avec des clubs et des entraîneurs

Arrow Lab vous permet de vous connecter à un club ou à un entraîneur. Rien n'est partagé par défaut : chaque partage est une autorisation d'accès que vous créez vous-même, limitée aux catégories de données que vous choisissez.

14. Modifications de la présente politique

Nous pouvons mettre à jour la présente politique à mesure que l'application et ses sous-traitants évoluent. Le numéro de version affiché dans l'écran de l'application est incrémenté à chaque modification substantielle. Le cas échéant, l'application rouvre la fenêtre de consentement au lancement suivant afin que vous puissiez examiner la nouvelle version avant de continuer.

Le numéro de version affiché en haut de l'écran de confidentialité dans l'application fait foi ; ce document a été mis à jour pour la dernière fois le 2026-08-13.