Politique de confidentialité

Dernière mise à jour : août 2026 — Version 1.0

1. Responsable du traitement

VANTA Fitness (ci-après « VANTA », « nous », « notre ») est le responsable du traitement de vos données personnelles au sens du Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679).

2. Délégué à la Protection des Données (DPO)

Conformément à l'article 37 du RGPD, nous avons désigné un Délégué à la Protection des Données :

Vous pouvez contacter le DPO pour toute question relative à la protection de vos données personnelles ou pour exercer vos droits (page dédiée).

3. Données collectées

VANTA collecte uniquement les données nécessaires au fonctionnement du service, sur la base de votre consentement (Art. 6.1.a RGPD) ou de l'exécution du contrat (Art. 6.1.b RGPD) :

4. IA 100 % locale

Les fonctionnalités d'intelligence artificielle (coach sportif, nutritionniste, analyse de repas, scan frigo, recommandations personnalisées, plans d'entraînement IA) s'exécutent entièrement sur votre appareil via le modèle Qwen 3.5 2B (GGUF Q4_K_M). Aucune conversation, photo, ni donnée personnelle n'est transmise à un serveur d'IA tiers. Le modèle (~1,5 Go) et le module vision (~500 Mo) sont téléchargés une seule fois et stockés localement. Détails et avertissement santé : Transparence IA.

5. Stockage et sécurité

6. Consentement granulaire (RGPD Art. 7)

Vous gérez vos consentements de manière granulaire dans l'application (Paramètres → Confidentialité & RGPD) :

Vous pouvez modifier vos consentements à tout moment. Le retrait du consentement n'affecte pas la licéité du traitement effectué avant ce retrait.

7. Anonymisation automatique après inactivité (RGPD Art. 5.1.e, 17)

Conformément au principe de limitation de la conservation, les comptes inactifs depuis 2 ans (730 jours) sont automatiquement anonymisés :

Un email de notification est envoyé 30 jours avant l'anonymisation à l'adresse d'origine. Vous pouvez vous reconnecter à tout moment avant l'anonymisation pour l'annuler.

8. Vos droits (RGPD Art. 15–22)

Vous disposez des droits suivants, exercables directement dans l'application ou en contactant le DPO :

L'export de données (JSON/CSV complet) est généré sous 30 jours maximum (délai RGPD) et disponible via un lien de téléchargement sécurisé à durée de vie courte (72 heures).

9. Journal d'accès (RGPD Art. 15, 30)

Vous pouvez consulter l'historique des accès à vos données (qui a accédé, quand, à quoi) dans l'application : Paramètres → Confidentialité & RGPD → Journal d'accès. Rétention : 2 ans.

10. Partage et destinataires

Vos données ne sont jamais vendues. Elles peuvent être partagées uniquement :

Aucun transfert hors UE n'est effectué sans garanties appropriées (clauses contractuelles types, décision d'adéquation). Les registres de nos sous-traitants et garanties de transfert sont archivés dans notre dossier de conformité.

11. Cookies et traceurs

L'application mobile n'utilise pas de cookies. Le site web utilise uniquement des cookies techniques strictement nécessaires (session, préférences de thème) — aucun cookie analytics ou marketing sans consentement.

12. Sécurité des données (RGPD Art. 32)

Mesures techniques et organisationnelles : chiffrement (au repos, en transit, zero-knowledge), RLS, Certificate Pinning, rate limiting, audit logging, backups quotidiens + PITR (Supabase Pro), monitoring requêtes, pentests trimestriels, programme bug bounty.

13. Conservation des données

14. Mineurs (RGPD art. 8 — loi SREN)

Le service est réservé aux personnes âgées d'au moins 15 ans (seuil français). Un contrôle d'âge est effectué à la création de compte et bloque l'inscription en dessous de ce seuil. Pour les mineurs de 15 à 18 ans, l'utilisation suppose l'autorisation d'un titulaire de l'autorité parentale. Aucune donnée n'est collectée sciemment auprès d'enfants de moins de 15 ans ; si cela survient, les données sont supprimées sur simple demande au DPO.

15. Contact

Pour toute question relative à vos données personnelles ou l'exercice de vos droits :