Politique de confidentialité
La présente Politique de confidentialité explique comment Mission traite les données à caractère personnel lorsque vous utilisez l'application Mission pour iPhone, dailymission.app, les liens d'invitation et de partage de citations, les abonnements ou les canaux d'assistance.
Les données à caractère personnel désignent toute information concernant une personne identifiée ou identifiable. Mission traite ces données uniquement aux fins et sur les fondements juridiques décrits ci-dessous.
1. Responsable du traitement
Le responsable du traitement au sens du Règlement général sur la protection des données (RGPD) est :
David Novakovic
Spielmanngasse 4/16/3
1200 Wien
Österreich
Questions de confidentialité et exercice des droits : office@dailymission.app. Assistance produit : support@dailymission.app. Site : dailymission.app.
2. Champ d'application et catégories de données
Données de requêtes du site et du serveur
- Adresse IP, date et heure, URL demandée, statut HTTP, référent, agent utilisateur et données techniques comparables de requête et de sécurité lors du chargement d'une page ou image d'aperçu.
- Les paramètres d'URL peuvent contenir un code d'invitation ou le texte, l'auteur, la langue et les réglages visuels d'une citation. Ils peuvent donc figurer dans les journaux d'hébergement et de sécurité.
- Supabase peut traiter des journaux côté fournisseur relatifs à Auth, aux API et aux Edge Functions, comprenant adresse IP, date et heure, point de terminaison ou fonction demandé, statut de la requête et de la réponse, agent utilisateur, pays déduit de l'adresse IP, identifiants de compte ou de session et métadonnées comparables de requête et de sécurité.
Authentification, compte et profil
- Adresse électronique, identifiant interne, fournisseur d'authentification, métadonnées de session et de jeton et données de sécurité de connexion.
- Si Google ou Se connecter avec Apple est choisi : identifiants, adresse électronique et nom communiqués par le fournisseur.
- Prénom, nom, initiales, photo de profil y compris les données d'image sélectionnées, langue, thème et autres préférences.
Instantané synchronisé de l'application, tâches, historique et plan de notifications
- L'instantané de l'application utilisé pour le stockage local et la synchronisation actuelle : profil, citations quotidiennes et favorites, valeurs de série et d'activité, objectifs, missions et leurs tâches, historique d'achèvement des tâches, amis, défis et invitations à des défis.
- Enregistrements d'achèvement, pointages, séries, activité hebdomadaire et mensuelle, taux d'achèvement, statistiques et valeurs de progression dérivées.
- Préférences et plan de notifications généré, comprenant type, titre, contenu, heure prévue et identifiant de la mission, tâche, défi ou invitation concernés.
Amis, invitations et défis
- Relations d'amitié, codes d'invitation, identifiants de l'expéditeur et du destinataire, nom affiché, référence de photo, statut, acceptation et expiration.
- Titres, descriptions, couleurs, emojis, durée, créateur, membres, pointages, activité hebdomadaire et progression des membres des défis.
Citations et liens publics de partage
- Citations enregistrées et favorites, auteur, langue, réglages d'arrière-plan et de typographie et identifiants de partage générés.
- Lors d'un partage, le texte, l'auteur et les réglages visuels figurent dans l'URL partagée et l'URL de l'image d'aperçu. Toute personne disposant du lien et les robots d'aperçu de messagerie, réseaux sociaux et moteurs de recherche peuvent obtenir ce contenu.
Signalements et assistance
- Catégorie, message, identifiant interne, version et build, contexte de l'appareil et du système, langue, thème, statut d'accès, nombre de tâches achevées et prévues pour la journée et date de création.
- Courriels, pièces jointes, captures d'écran et informations supplémentaires que vous transmettez volontairement.
Achats et droits d'accès
- L'application Mission traite l'offre ou le package RevenueCat sélectionné, l'identifiant utilisateur RevenueCat et les informations relatives au droit actif nécessaires pour proposer, acheter et restaurer un accès payant.
- Apple et RevenueCat traitent les informations de produit, transaction, reçu, essai, abonnement, renouvellement, annulation et remboursement au sein de leurs services respectifs. Mission ne reçoit pas d'Apple les données complètes de carte de paiement.
- RevenueCat peut également traiter des informations relatives à l'application, au SDK, à l'appareil et au système d'exploitation, les dates de première et dernière activité ainsi qu'un pays déduit de l'adresse IP pour le fonctionnement des abonnements, la sécurité et la prévention de la fraude.
Preuves et verrous d'écriture pour la suppression du compte
- Pendant le traitement de la suppression, l'enregistrement de preuve contient les empreintes cryptographiques à sens unique de la preuve de suppression et de la référence du compte, l'identifiant utilisateur Supabase interne direct, l'état de traitement ainsi que les dates de création, d'achèvement et d'expiration. Lorsque l'utilisateur Supabase Auth est supprimé, cet identifiant est mis à null ; seuls les empreintes, l'état et les dates subsistent jusqu'au nettoyage physique. La preuve en clair et le contenu du compte supprimé ne sont pas conservés dans cet enregistrement.
- Le verrou d'écriture de suppression du compte contient l'identifiant utilisateur Supabase interne direct, un état actif ou en cours de traitement et la date deletion_started_at. Il sert à mettre en repos et à bloquer les écritures Storage appartenant au compte pendant la suppression. Le verrou est supprimé en cascade lorsque l'utilisateur Supabase Auth est supprimé.
Données locales et autorisations
- Instantané et préférences stockés localement, synchronisations et signalements en attente, arrière-plans personnalisés de citations ainsi que configuration et données de widgets stockées dans le conteneur App Group partagé de l'application. Les données de widgets et les arrière-plans personnalisés ne font pas partie de l'instantané du tableau de bord actuellement synchronisé.
- Autorisations de notification, photothèque et caméra et contenu sélectionné par leur intermédiaire. Mission reçoit uniquement le contenu que vous choisissez ou créez pour une fonction.
3. Finalités et fondements juridiques
- Fourniture du site, stabilité technique et protection contre les abus : intérêts légitimes à fournir un site sûr et fiable (article 6, paragraphe 1, point f, du RGPD).
- Inscription, authentification, administration du compte et profil : exécution du contrat d'utilisation et mesures précontractuelles demandées (point b). Les contrôles de sécurité reposent également sur l'intérêt légitime à protéger les comptes et services (point f).
- Stockage local des données opérationnelles de l'application et des widgets et synchronisation des champs pris en charge de l'instantané et du plan de notifications : exécution du contrat (point b).
- Lorsqu'ils sont activés dans le service publié, synchronisation et affichage entre comptes des relations et activités d'amis, adhésions aux défis, invitations, validations et progression des membres : exécution du contrat (point b) et intérêts légitimes à attribuer correctement les invitations, faire respecter les limites d'accès et prévenir les abus (point f).
- Liens de citations et invitations : exécution de la fonction de partage expressément demandée (point b). L'accès public intervient sur votre instruction lorsque vous créez et envoyez le lien.
- Signalements et assistance : exécution du contrat et traitement de votre demande (point b), et intérêts légitimes au diagnostic, à la prévention des abus et à l'amélioration de la sécurité et fiabilité (point f).
- Achats, essais et droits : exécution du contrat d'abonnement (point b), obligations fiscales, comptables et de consommation (point c) et intérêt légitime à prévenir la fraude (point f).
- Rapprochement et documentation de l'état de suppression du compte : exécution de la suppression demandée (point b), respect des obligations applicables d'effacement et de responsabilité (point c), et intérêts légitimes à prévenir l'utilisation abusive des preuves et à résoudre les réponses interrompues ou perdues (point f).
- Mise en repos des écritures pendant la suppression du compte : exécution de la suppression demandée (point b) et intérêts légitimes à bloquer les nouvelles écritures Storage appartenant au compte pendant la suppression sûre et fiable des fichiers existants (point f).
- Journaux Supabase Auth, API et Edge Functions et métadonnées techniques, d'appareil et d'utilisation de RevenueCat : fonctionnement des fonctions de compte et d'abonnement (point b) et intérêts légitimes à la sécurité du service, à l'analyse des erreurs, à la disponibilité et à la prévention des abus et de la fraude (point f).
- Notifications facultatives, photo de profil, caméra ou photothèque : activation ou sélection volontaire (point a lorsque le consentement est le fondement applicable) et fourniture de la fonction demandée (point b). Le consentement peut être retiré à tout moment pour l'avenir.
- Constatation, exercice ou défense de droits et respect des demandes d'autorités : intérêts légitimes (point f) ou obligation légale (point c).
4. Informations obligatoires et facultatives
Les données techniques de requête sont transmises automatiquement et nécessaires à la livraison sécurisée de la page. Une adresse électronique ou un identifiant de fournisseur et les données d'authentification correspondantes sont nécessaires pour créer et utiliser un compte. À défaut, connexion, synchronisation, fonctions sociales et droits liés au compte ne peuvent être fournis.
Photo et renseignements facultatifs du profil, notifications, caméra et photothèque, Google OAuth, fonctions sociales, partage de citations, achats et demandes d'assistance sont facultatifs. Si vous ne fournissez pas les données nécessaires à une fonction facultative, seule cette fonction reste indisponible. L'authentification par courriel et Se connecter avec Apple demeurent des alternatives à Google OAuth lorsqu'elles sont affichées.
Mission ne demande aucune catégorie particulière de données à caractère personnel, telle que les données de santé, convictions religieuses ou philosophiques, opinions politiques, appartenance syndicale, données génétiques ou biométriques d'identification ni données relatives à la vie sexuelle ou à l'orientation sexuelle. N'insérez pas ces données dans des champs de texte libre ou images synchronisés, des messages d'assistance ou des liens publics. Si Mission en prend néanmoins connaissance involontairement, elles ne sont traitées que dans la mesure nécessaire pour gérer ou supprimer l'envoi, protéger des droits en justice ou respecter une obligation légale ; elles ne font l'objet d'aucune utilisation autonome pour les fonctions du produit.
5. Contenu partagé et accessible au public
Lorsque les migrations et fonctions correspondantes sont déployées en production, Mission est conçue pour synchroniser les relations et activités d'amis ainsi que les adhésions aux défis, invitations, validations et progressions des membres entre les comptes concernés. La configuration du code utilise la sécurité au niveau des lignes de Supabase et des fonctions serveur authentifiées destinées à limiter l'accès, selon le cas, au titulaire du compte, à l'ami concerné, au propriétaire du défi, à la personne invitée ou aux membres acceptés. L'application effective en production reste soumise à une vérification en conditions réelles avec plusieurs comptes, dont un compte non concerné ; ces données ne sont pas destinées à être consultables publiquement. Mission ne vend pas de données personnelles.
Les liens de citations et invitations sont accessibles à quiconque les reçoit ou les obtient. Texte, auteur et design peuvent être récupérés par des robots d'aperçu et demeurer dans des messages, historiques, journaux ou aperçus tiers après le partage. N'insérez aucune donnée confidentielle, sensible ou relative à un tiers dans un lien public.
6. Destinataires et sous-traitants
- Apple : distribution et achats App Store, transactions StoreKit, gestion des abonnements, autorisations de l'appareil iOS, livraison des notifications locales et Se connecter avec Apple si choisi.
- Supabase : authentification, gestion des comptes et sessions, services de base de données Postgres, Edge Functions, synchronisation, traitement des invitations et stockage des signalements.
- RevenueCat : présentation des offres et packages App Store et retour des informations relatives aux droits actifs liées à l'identifiant utilisateur Mission. Apple et RevenueCat traitent les informations sous-jacentes de transaction et d'abonnement au sein de leurs services respectifs.
- Vercel : hébergement et livraison de dailymission.app, journaux de requêtes, sécurité et performance technique.
- Google : identité et authentification uniquement si vous choisissez Google OAuth.
- Prestataires de messagerie : livraison, stockage et protection des messages adressés à office@dailymission.app ou support@dailymission.app et des réponses.
- Autorités, juridictions, conseils professionnels et autres destinataires lorsqu'une communication est légalement obligatoire ou nécessaire à la constatation, l'exercice ou la défense de droits.
Les sous-traitants agissent sous obligations contractuelles de protection. Apple, Google et d'autres fournisseurs traitent aussi certaines données comme responsables indépendants pour leurs obligations de compte, achat, sécurité et droit ; leurs politiques liées s'appliquent.
7. Transferts internationaux
Certains fournisseurs et sociétés de leur groupe traitent des données aux États-Unis ou dans d'autres pays hors Espace économique européen. Les transferts reposent sur une décision d'adéquation au titre de l'article 45 du RGPD, notamment le cadre UE-États-Unis pour les destinataires certifiés, ou sur les clauses contractuelles types de la Commission au titre de l'article 46 avec les mesures complémentaires requises. Vous pouvez demander des informations ou une copie de la garantie à office@dailymission.app.
9. Conservation et suppression
- La durée de conservation des données de compte, instantanés synchronisés, signalements, correspondance d'assistance et autres dossiers dépend de la finalité du traitement, de l'activité du compte, des obligations légales de conservation applicables, de la constatation, de l'exercice ou de la défense de droits, des exigences de sécurité et de prévention des abus ainsi que des durées contractuelles ou opérationnelles du fournisseur concerné. En l'absence de durée légale fixe, la nécessité est appréciée selon ces critères.
- Les liens d'invitation ne peuvent plus être acceptés 14 jours après leur création. Les dossiers relatifs aux invitations expirées ou acceptées peuvent rester conservés lorsque et aussi longtemps que cela est nécessaire au regard des critères précédents ; la validité de 14 jours ne constitue pas en elle-même une durée de suppression.
- Pendant le traitement, la preuve de suppression contient également l'identifiant utilisateur Supabase interne direct. La suppression de l'utilisateur Supabase Auth met cet identifiant à null et supprime en cascade le verrou d'écriture associé. Les empreintes, l'état et les dates restants de la preuve ne sont conservés que le temps nécessaire pour rapprocher et documenter la demande, prévenir les usages abusifs, résoudre les réponses interrompues et protéger ou défendre des droits en justice, puis doivent être physiquement supprimés. La durée maximale concrète et le cycle de vie de la preuve comme du verrou doivent être fixés dans un calendrier de conservation approuvé, appliqués et vérifiés en production. Une date d'expiration peut empêcher la consultation de la preuve, mais ne prouve pas à elle seule la suppression physique.
- Apple, RevenueCat, Supabase, Vercel et les prestataires de messagerie conservent les données traitées au sein de leurs services respectifs conformément à leurs obligations légales, paramètres contractuels, exigences de sécurité et politiques publiées applicables. Cela comprend les journaux Supabase Auth, API et Edge Functions et les métadonnées RevenueCat relatives aux transactions, à l'appareil, au système d'exploitation, aux première et dernière activités et au pays déduit de l'adresse IP.
- Les fichiers locaux contenant des opérations de synchronisation ou des signalements en attente sont supprimés après leur transmission réussie. Les autres données opérationnelles locales peuvent normalement être supprimées en effaçant l'application ou ses données de l'appareil.
Lorsque la version installée de Mission affiche « Supprimer le compte », le parcours authentifié dans l'application lance la suppression définitive du compte Mission et des données locales et synchronisées prises en charge. L'achèvement dépend de la configuration et du déploiement corrects du service de suppression côté serveur et n'est confirmé que lorsque ce service signale la fin de l'opération. Les étapes auprès des fournisseurs, y compris la suppression du profil client RevenueCat lié lorsqu'elle est configurée, peuvent rester temporairement en attente si un fournisseur est indisponible ; l'application peut donc continuer à afficher un statut en attente. Si la fonction est indisponible ou si l'achèvement n'est pas confirmé, adressez la demande à office@dailymission.app. Les données soumises à une obligation légale de conservation ou nécessaires à des droits en justice peuvent être conservées pendant la durée applicable. La suppression du compte n'annule pas un abonnement App Store ; celui-ci doit être géré ou résilié séparément dans le compte Apple.
10. Vos droits et délai de réponse
Sous réserve des conditions légales, vous disposez des droits d'accès, rectification, effacement, limitation, portabilité et opposition aux traitements fondés sur des intérêts légitimes. Le consentement peut être retiré à tout moment pour l'avenir. Vous pouvez également saisir une autorité de contrôle.
Adressez votre demande à office@dailymission.app. Mission répond sans délai et dans un mois. Pour les demandes complexes ou nombreuses, ce délai peut être prolongé de deux mois ; vous serez informé de la prolongation et de ses motifs dans le premier mois. Les demandes sont gratuites sauf si elles sont manifestement infondées ou excessives. L'identité n'est vérifiée que dans la mesure nécessaire à la protection du compte et des droits d'autrui.
11. Autorité autrichienne de protection des données
Vous pouvez saisir l'Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Vienne, Autriche, courriel dsb@dsb.gv.at. Informations complémentaires : dsb.gv.at.
12. Sources des données
Mission reçoit les données directement de vous et de l'application ou de l'appareil lorsque vous utilisez une fonction. L'authentification provient de Supabase et, selon votre choix, d'Apple ou Google. Les informations relatives aux offres, packages et droits actifs sont obtenues par RevenueCat ; Apple et RevenueCat traitent les informations sous-jacentes de transaction et d'abonnement. Les informations relatives aux invitations, à l'activité d'amis, à l'adhésion aux défis, aux validations ou à la progression peuvent aussi provenir d'un autre utilisateur Mission concerné par la relation d'amitié, l'invitation ou le défi. Statistiques, séries et plans sont générés à partir de votre activité. Les requêtes web sont générées lorsque votre appareil ou un robot se connecte aux pages hébergées par Vercel. Ces informations satisfont aussi l'article 14 du RGPD pour les données non obtenues directement.
13. Absence de décision automatisée au sens de l'article 22
Mission évalue automatiquement l'activité personnelle dans l'application afin de calculer et d'afficher des valeurs individuelles de progression, des séries, des statistiques et des rappels. Cette évaluation automatisée simple peut constituer un profilage au sens large de l'article 4, point 4, du RGPD. Elle n'est pas utilisée comme seul fondement d'une décision produisant des effets juridiques ou vous affectant de manière similaire et significative ; Mission ne procède donc à aucune décision exclusivement automatisée au sens de l'article 22 du RGPD.
14. Enfants
Mission ne s'adresse pas aux enfants de moins de 14 ans. Un enfant de moins de 14 ans ne doit pas créer seul un compte ni consentir à un traitement facultatif. Si son représentant légal estime qu'un enfant a transmis des données sans autorisation, il doit contacter office@dailymission.app. Mission vérifie et traite manuellement la demande conformément aux exigences légales et en confirme l'issue ; les données soumises à une obligation légale de conservation peuvent être conservées pendant la durée applicable.
15. Sécurité
Mission utilise une transmission chiffrée (TLS), sépare les clés client publiables des secrets serveur, conserve les secrets dans des environnements côté serveur, limite les données transmises pour chaque fonction et s'appuie sur les mesures de sécurité proposées par ses sous-traitants. Aucun service ne garantit une sécurité absolue. Signalez rapidement tout incident à support@dailymission.app sans envoyer mot de passe, code à usage unique ni lien d'authentification.
16. Modifications de la Politique
La présente Politique est mise à jour lorsque les traitements, fournisseurs ou exigences juridiques changent. La version en vigueur et sa date sont publiées sur dailymission.app. Les modifications substantielles sont annoncées, lorsque la loi l'exige, dans l'application, sur le site ou par courriel avant leur prise d'effet.