Article 30 RGPD.
Vue d'ensemble
| # | Traitement | Catégories de données | Personnes | Base légale | Stockage / Destinataires | Localisation | Conservation |
|---|---|---|---|---|---|---|---|
| T1 | Authentification & compte | E-mail, identifiant, session | Utilisateurs | Contrat (6.1.b) | Supabase (auth) | UE | Vie du compte + purge 30 j après suppression |
| T2 | Profil public & social | Pseudo, avatar, bio, posts, commentaires, stories, événements, défis, notifications | Utilisateurs | Contrat / Consentement | Supabase | UE | Vie du compte / suppression manuelle |
| T3 | Messagerie privée | Messages, médias (URLs signées) | Utilisateurs | Contrat | Supabase (bucket privé) | UE | Vie du compte |
| T4 | Journal quotidien | Indicateurs sommeil/sport/compléments (oui/non) | Utilisateurs | Consentement | Supabase (daily_logs) | UE | Vie du compte |
| T5 | Alimentation | Aliments/quantités loggés (sans calories affichées) | Utilisateurs | Consentement | Supabase (food_entries) | UE | Vie du compte |
| T6 | ⚕️ Données de santé (art. 9) | Stack, pathologies, prises de sang/biomarqueurs, sommeil/mouvement montre, cycle, âge biologique | Utilisateurs | Consentement explicite (9.2.a) | LOCAL (appareil) + cloud perso de l'utilisateur (iCloud/Drive), chiffré | Sur l'appareil | Contrôlé par l'utilisateur (aucune conservation par l'éditeur) |
| T7 | Localisation (météo) | Coordonnées approximatives | Utilisateurs | Consentement | Envoi ponctuel à Open-Meteo | UE (DE) | Non conservée (appel transitoire) |
| T8 | Localisation (événements) | Coordonnées (opt-in) | Utilisateurs | Consentement | Supabase | UE | Désactivable à tout moment |
| T9 | Paiement Fondateur | Statut d'achat (is_founder), identifiant, jetons d'achat | Acheteurs | Contrat | RevenueCat + App Store/Google Play | US (CCT/SCC) | Vie du compte |
| T10 | Sécurité / anti-fraude | Adresse IP (transitoire), horodatages | Utilisateurs | Intérêt légitime | Logs serveur | UE | Court terme |
Notes de conformité
- Aucun traitement par IA/LLM externe : le scoring est un algorithme local (pas d'envoi à un tiers d'IA).
- Aucun cookie tiers / traceur publicitaire / publicité.
- T6 est le cœur du principe de conception : les données sensibles restent sur l'appareil de l'utilisateur, ce qui simplifie la chaîne de traitement. Objectif : faire évoluer T4 et T5 vers le même modèle local à terme.
- Transferts hors UE : uniquement T9 (RevenueCat, Apple/Google, US), encadrés par clauses contractuelles types.
Mesures de sécurité (art. 32)
- RLS (Row Level Security) sur toutes les tables : cloisonnement par utilisateur.
- Colonnes sensibles protégées en écriture (ex.
is_founderécrit uniquement par le webhook serveur). - Chiffrement en transit (HTTPS) ; sauvegardes locales chiffrées AES-256 ; URLs signées pour médias privés.
- Suppression en cascade (
purge_user_data) + grâce 30 j + rétention automatique.
Droits des personnes (procédures)
- Accès/portabilité : export JSON local + export ZIP serveur (in-app).
- Effacement : suppression de compte (soft-delete 30 j → purge) ; effacement local immédiat.
- Rectification / opposition / retrait du consentement : in-app + DPO.
- Réclamation : CNIL.
À compléter (identité & gouvernance)
- Raison sociale, forme, SIREN, adresse, représentant légal.
- DPO désigné (interne/externe), actuellement : dpo@helix-health.app.
- Coordonnées du fournisseur e-mail transactionnel + localisation.
- Analyse d'impact (AIPD/DPIA) recommandée vu la catégorie art. 9, même si stockage local.