Politique de confidentialité de Kairoscope

Dernière mise à jour : 21 août 2026.

En bref

  • Qui. Tes données sont traitées par Yevhen Orestov (personne physique exploitant Kairoscope), Ukraine (§1).
  • Ce que nous conservons. Ton compte, l’agenda, les tâches, les amis et les partages. À part : le journal des émotions, les rappels de médicaments et les repères d’énergie — ce sont des données de santé (article 9 du RGPD), traitées sur la base de ton consentement explicite, et ni le journal ni les rappels de médicaments ne font quoi que ce soit tant que tu ne les as pas lancés toi-même (§2, §4).
  • Où. La base de données, les pièces jointes et les sauvegardes résident sur un serveur Hetzner en Allemagne (UE) ; la note en texte libre du journal, le nom du médicament et les messages du chat IA sont en outre chiffrés au niveau du champ. Une partie du traitement a lieu chez des prestataires aux États-Unis (§6, §7, §14).
  • Fonctions IA. Désactivées tant que tu ne les actives pas dans ton profil. Les entrées du journal ne parviennent à l’IA que sous le consentement distinct « IA humeur ». Aucune action de l’IA n’est appliquée sans ta confirmation (§5).
  • Publicité. Aucun cookie publicitaire ni pixel de suivi sur le web ; l’analytique de l’application mobile exige un consentement, à partir de la version 1.0.2 (§13). Nous ne vendons pas de données (§8).
  • Tes droits. L’export de toutes tes données en JSON et la suppression de ton compte se trouvent dans ton Profil, sans nous écrire ; le journal s’exporte et s’efface séparément. Nous répondons aux demandes dans un délai d’un mois (§12).

Ceci est un résumé, pas le document. C’est le texte complet ci-dessous qui fait foi ; en cas de divergence, c’est lui qui prévaut.

1. Responsable du traitement

Les données sont traitées par Yevhen Orestov (personne physique exploitant Kairoscope), Ukraine. Contact pour les questions relatives aux données : kairoscope.contact@gmail.com.

2. Ce que nous conservons

CatégorieQuoi
CompteAdresse e-mail, mot de passe haché, nom affiché, fuseau horaire, langue, thème, format de l’heure, téléphone (facultatif), photo de profil (si tu en ajoutes une)
AgendaÉvénements, tâches, catégories, modèles de journée, notes, objectifs de temps, pièces jointes (si tu en ajoutes)
SocialAmis, groupes, partage d’événements et de tâches, messages dans les séances partagées
NotificationsAbonnement push (navigateur, FCM, APNs via Expo), journal des rappels déjà envoyés
Journal des émotions
(données de santé, art. 9)
Entrées d’état : deux échelles de bien-être, étiquettes d’émotion, carte du corps (zones marquées), déclencheurs, note en texte libre (chiffrée), heure, lien facultatif avec un événement ; « moments » (horodatage seul) ; points sur l’humeur et la fatigue du matin et du soir
Médicaments
(données de santé, art. 9)
Noms et libellés des médicaments (chiffrés), schéma de prise, statut de chaque prise (prise ou manquée) et son heure
Bien-être
(données de santé, art. 9)
Repères d’énergie horaires, réglages du budget d’énergie — y compris tes propres listes de ce qui t’épuise et de ce qui te recharge
Chat IAHistorique de la conversation avec l’assistant (contenu chiffré), compteurs d’utilisation de l’IA
Voix (transitoire)Audio pour la reconnaissance vocale — envoyé à Groq (whisper-large-v3-turbo), avec OpenAI Whisper en secours ; non conservé après la transcription
SynchronisationJeton OAuth de l’agenda externe (chiffré) et événements importés — uniquement si tu as connecté Google/Microsoft toi-même
Localisation (premium)Coordonnées GPS précises et adresses (domicile, événements, lieux enregistrés) — traitées par Google Maps Platform pour les rappels selon le lieu, la saisie assistée d’adresses et le temps de trajet ; uniquement quand tu utilises ces fonctions
Lien d’agenda (ICS)Un jeton d’abonnement unique, si tu actives la fonction — conservé haché et chiffré (voir §10)
AbonnementTon identifiant de compte dans le système d’achat, l’état de l’abonnement, les codes promo utilisés
Analyse d’usage (application mobile)Identifiant anonyme d’installation, modèle de l’appareil, version du système, langue, pays approximatif d’après l’IP, événements « inscription » et « connexion » (voir §13)
Données techniquesAdresse IP (limitation du débit de requêtes et protection contre les abus), rapports de plantage (version de l’application, appareil, suite d’écrans, identifiant de compte)
RetoursAdresse e-mail, nom et texte du message, si tu nous écris via le formulaire
Invité d’une réservationLe nom et l’adresse e-mail de la personne qui a réservé un créneau via le lien public de réservation d’un utilisateur. Conservés dans des champs dédiés de l’événement ; le nom fait aussi partie du titre de l’événement. Cette personne n’a pas de compte Kairoscope — voir le paragraphe distinct au §3

3. Pourquoi nous les traitons, et sur quelle base légale

FinalitéCatégories de donnéesBase légale
Créer et faire fonctionner ton compte, la connexion, la réinitialisation du mot de passeCompteArt. 6(1)(b), exécution d’un contrat
Afficher ton agenda : événements, tâches, catégories, modèles, pièces jointesAgendaArt. 6(1)(b)
Rappels (push, e-mail)Notifications, heures des événementsArt. 6(1)(b)
Partage avec des amis et des groupesSocialArt. 6(1)(b)
Synchronisation avec un agenda externe (lecture seule)SynchronisationArt. 6(1)(a), consentement — tu la connectes toi-même et peux la déconnecter
Journal des émotions, carte du corps, déclencheurs, notes, points réguliersDonnées de santéArt. 9(2)(a), consentement explicite, avec l’art. 6(1)(a) — voir §4
Rappels de médicaments et historique des prisesDonnées de santéArt. 9(2)(a), consentement explicite, avec l’art. 6(1)(a) — voir §4
Budget d’énergie et repères d’énergie horairesDonnées de santéArt. 9(2)(a), consentement explicite, avec l’art. 6(1)(a) — voir §4
Fonctions IA sur le texte : chat, catégorisation, suggestions, planification de la journée, conseil sur la fatigue du jour, proposition de récupérationTitres d’événements et de tâches, heures, créneaux libres ; pour le conseil sur la fatigue, la proposition de récupération et la planification de la journée, aussi tes listes de ce qui t’épuise et de ce qui te rechargeArt. 6(1)(a), consentement — l’interrupteur « Fonctions IA » dans les Réglages. Pour les listes épuise/recharge, il s’agit en même temps d’une catégorie particulière (art. 9(2)(a)) — voir la mise en garde au §4
IA sur le journal : voix vers étiquettes, bilan hebdomadaireAudio, agrégats du journalArt. 9(2)(a), consentement explicite distinct — l’interrupteur « IA humeur »
Rappels selon le lieu, partir à temps, suggestions d’adressesLocalisationArt. 6(1)(a), consentement
Abonnement et paiementsAbonnementArt. 6(1)(b), exécution d’un contrat
Protection contre les abus, limitation du débit, rapports de plantageDonnées techniquesArt. 6(1)(f), intérêt légitime à la sécurité et à la disponibilité du service
Répondre aux messages envoyés via le formulaire de retourRetoursArt. 6(1)(f), intérêt légitime à traiter ta demande
Mesurer l’efficacité de la publicité de l’applicationAnalyse d’usageConsentement (art. 6(1)(a)) ; sans consentement l’analyse ne s’exécute pas, interrupteur dans les Réglages. S’applique à partir de la version 1.0.2 de l’application — voir §13
Réserver un créneau via un lien publicInvité d’une réservationArt. 6(1)(f), intérêt légitime des deux parties à tenir la réunion convenue

Si tu réserves un créneau via le lien de quelqu’un d’autre. Quand une personne partage un lien de réservation Kairoscope et que tu choisis un créneau, nous conservons le nom et l’adresse e-mail que tu indiques afin que la personne propriétaire de l’agenda sache avec qui est la réunion. La base légale est l’intérêt légitime des deux parties à tenir la réunion convenue (art. 6(1)(f)). Ton nom devient une partie du titre de l’événement dans son agenda, donc toute personne à qui elle montre cet agenda, ou avec qui elle partage l’événement, peut le lire ; ton adresse e-mail n’est visible que par elle. Ton adresse e-mail reste sur notre serveur en Allemagne et ne va nulle part ailleurs. Ton nom est un autre sujet, et c’est pourquoi il est signalé à part ici : il fait partie du titre de l’événement, et le titre d’un événement quitte notre serveur du fait de l’usage ordinaire que cette personne fait de l’application — dans le texte d’un rappel push si elle en pose un sur cet événement (Expo, Apple, Google, États-Unis), vers OpenAI (États-Unis) si elle utilise une fonction IA pour cette journée, vers son fournisseur d’agenda externe si elle y a abonné son flux, et dans une notification envoyée à un ami avec qui elle partage l’événement. Ces destinataires, leurs pays et les mécanismes de transfert sont indiqués aux §7 et §8. Ces données sont conservées aussi longtemps que l’événement lui-même existe. Tu peux nous demander de les supprimer — écris à kairoscope.contact@gmail.com : nous retirons le nom du titre de l’événement et effaçons le nom et l’adresse e-mail, tandis que l’événement lui-même reste dans son agenda. Tu disposes des mêmes droits que ceux décrits au §12, même si tu n’as pas de compte ici.

« Aidant » : quand une personne de ton entourage peut remplir ton agenda. Tu peux autoriser un ami ou une amie — uniquement une personne avec qui l’amitié est déjà acceptée — à proposer des événements pour tes créneaux libres et à modifier les événements qu’elle a elle-même ajoutés et que tu as déjà acceptés. Pour les jours qu’il ou elle consulte, l’aidant voit le titre, l’heure, la catégorie et ta note de chaque événement — c’est la divulgation la plus large de toute cette fonction, et elle est délibérée : pour proposer un créneau autour de « récupérer les analyses », l’aidant a besoin justement de la note, pas seulement du titre. Un événement venant d’un agenda Google ou Microsoft connecté lui est montré sans sa note : ce texte, ce sont les mots de quelqu’un d’autre, pas les tiens. L’aidant ne peut jamais voir ni définir quoi que ce soit sur ton état — ni ton humeur, ni ton niveau d’énergie, ni tes données de médicaments : aucun de ces champs n’existe dans une requête qu’un aidant peut faire.

Kairoscope marque chaque événement avec qui l’a ajouté — toi ou l’aidant — et n’efface pas l’enregistrement de l’autorisation elle-même, même une fois révoquée : les deux font partie de ton export de données (§12) et restent la preuve de qui a eu accès, et quand, même après la fin de cet accès (durée de conservation — §11). Tu peux révoquer l’accès à tout moment — toi comme l’aidant peuvent le faire —, et le droit d’écrire dans ton agenda prend fin dès la prochaine requête au serveur, pas à la prochaine ouverture de l’application. Les événements que tu as déjà acceptés d’un aidant restent dans ton agenda et continuent de te les rappeler comme n’importe lequel de tes événements, précisément parce que tu les as acceptés. Si tu mets fin à cette amitié, l’autorisation est révoquée automatiquement.

4. Données de santé

Catégorie particulière de données (article 9 du RGPD). Le journal des émotions, la carte du corps, les déclencheurs, les notes d’état, les points sur l’humeur et la fatigue, les repères d’énergie horaires, ainsi que ton schéma de prise de médicaments et l’historique des prises sont des données de santé. Nous les traitons sur la base de ton consentement explicite (art. 9(2)(a) avec l’art. 6(1)(a)) et uniquement pour t’afficher tes propres entrées, rappels et tendances.

Aujourd’hui, ce consentement s’exprime par le fait que tu actives ces fonctions et écris les entrées toi-même. Une confirmation dédiée, qui enregistre la date et la version de ce texte, est en cours d’ajout — cette page sera mise à jour avec elle.

Aucune des deux fonctions ne fait quoi que ce soit tant que tu ne la démarres pas : une entrée de journal n’existe que si tu la crées, et les rappels de médicaments n’existent que si tu ajoutes un schéma.

Ces données ne servent jamais à la publicité et ne sont jamais montrées à tes amis. Les entrées du journal et les données de médicaments ne sont pas envoyées aux prestataires d’IA sans le consentement distinct « IA humeur » (§5). Une exception que nous nommons clairement : dès que tu actives l’interrupteur général « Fonctions IA », tes listes de ce qui t’épuise et de ce qui te recharge partent vers OpenAI avec le programme de la journée — dans le conseil sur la fatigue du jour et dans la planification de la journée ; la proposition de récupération envoie la liste de ce qui te recharge. Il n’est pas nécessaire d’ouvrir le conseil sur la fatigue pour cela : utiliser l’une de ces fonctions suffit. Cela relève du consentement IA général, pas de « IA humeur ». Les repères d’énergie horaires eux-mêmes, ainsi que les points sur l’humeur et la fatigue, n’y sont pas envoyés. La note en texte libre du journal, le nom du médicament et les messages du chat IA sont chiffrés au niveau du champ ; les autres signaux du journal (étiquettes d’émotion, zones du corps, déclencheurs, échelles) sont conservés sans chiffrement au niveau du champ, car ce sont eux qui servent à calculer tes propres tendances.

Les rappels de médicaments et ce que dit la notification. Le nom d’un médicament peut révéler un diagnostic : c’est pourquoi il est chiffré au niveau du champ dans notre base de données et, pour la même raison, pourquoi il ne fait pas partie du texte de la notification par défaut. La notification dit seulement « C’est l’heure de prendre ton médicament » ; l’application récupère le nom réel depuis notre propre API et l’affiche sur l’appareil. La raison est simple : une notification te parvient par des intermédiaires — Expo (650 Industries, États-Unis), puis Apple APNs ou Google FCM — et ceux-ci lisent le texte de la notification. Dans Réglages → « Médicaments » se trouve un interrupteur, « Afficher le nom du médicament dans les notifications », désactivé par défaut ; si tu l’actives, le nom part vers ces services et s’affiche sur ton écran verrouillé. Ce que l’interrupteur ne peut masquer dans aucun des deux états : le fait que tu reçois des rappels de médicaments, et à quels moments — la notification est marquée comme telle pour que le bouton « Pris » fonctionne et pour qu’Android ne la coupe pas avec les rappels ordinaires. Masquer cela aussi reviendrait à renoncer entièrement aux rappels de médicaments côté serveur. Le push web est chiffré de bout en bout (VAPID), donc là, même le service de distribution ne lit pas le texte ; l’interrupteur le gouverne quand même, parce que « afficher le nom dans les notifications » est une promesse, pas deux.

Tu peux exporter le journal dans un fichier JSON distinct ou l’effacer entièrement sans supprimer ton compte : Réglages → « Journal des émotions », aussi bien dans l’application mobile que dans la version web. Il fait aussi partie de l’export complet du compte (§12) et est effacé avec le compte. Les schémas de prise se suppriment un par un dans la section « Médicaments », avec l’historique des prises correspondant ; une copie de tes données de médicaments provient de l’export du compte. Pour les points sur l’humeur et la fatigue et pour les repères d’énergie horaires, il n’existe aucune commande d’effacement autonome — le §11 le détaille.

5. Traitement par l’IA

Les fonctions IA (transcription vocale, chat, catégorisation, suggestions) ne s’activent qu’après que tu les as autorisées dans ton profil, et n’envoient aux prestataires d’IA que le contexte minimal nécessaire — titres d’événements, heures, créneaux libres et, pour le conseil sur la fatigue du jour, la proposition de récupération et la planification de la journée, tes listes épuise/recharge (§4). Les fonctions textuelles (chat, catégorisation, suggestions) sont traitées par OpenAI ; la reconnaissance vocale (voix vers texte) est traitée par Groq (whisper-large-v3-turbo), avec OpenAI Whisper en secours. Les entrées du journal des émotions ne vont à l’IA qu’avec le consentement distinct « IA humeur » et une confirmation de 16 ans ou plus ; pour le bilan hebdomadaire, le serveur calcule des agrégats et n’envoie pas les notes elles-mêmes. Les faits sont calculés de façon déterministe sur notre serveur ; l’IA n’agit jamais sans ta confirmation.

Décisions automatisées (article 22 du RGPD). Kairoscope ne prend aucune décision te concernant fondée uniquement sur un traitement automatisé, et n’effectue aucun profilage produisant des effets juridiques ou vous affectant de manière significative de façon similaire. L’IA ne fait que proposer : créer un événement, suggérer une étiquette d’émotion, trouver un créneau libre. Toute proposition n’est appliquée qu’après ta confirmation dans l’interface, et le serveur écarte les propositions qui renvoient à des événements ou des contacts inexistants. Les faits (chevauchements, créneaux libres, statistiques) sont calculés de façon déterministe sur notre serveur, pas par un modèle de langage. La carte de soutien en cas de crise se déclenche par correspondance déterministe de phrases sur ton appareil ; elle n’est jamais envoyée nulle part, ne prévient jamais personne et n’empêche jamais l’enregistrement d’une entrée.

6. Où résident les données

PostgreSQL, les fichiers joints et les sauvegardes résident sur un serveur de Hetzner Online GmbH en Allemagne (UE). Les sauvegardes sont chiffrées.

7. Transferts internationaux

Le stockage principal est dans l’UE, mais une partie du traitement a lieu chez des prestataires établis aux États-Unis : OpenAI, Groq Inc., RevenueCat Inc., Expo (650 Industries, Inc.), Google LLC (Firebase, FCM, Maps, SMTP), Apple Inc. (APNs), Microsoft Corp. (synchronisation d’agendas). Ce que chacun reçoit exactement est indiqué au §8. Les données du journal des émotions ne sont transférées aux États-Unis que si tu as activé séparément « IA humeur » ; sinon, elles ne quittent pas l’UE.

L’exploitant de Kairoscope est établi en Ukraine — un pays pour lequel la Commission européenne n’a pas adopté de décision d’adéquation — de sorte que son propre accès aux données constitue également un transfert hors de l’EEE.

Les mécanismes de l’article 46 pour ces transferts sont les Clauses Contractuelles Types de la Commission européenne, dans le cadre des accords de sous-traitance conclus avec les prestataires, et, lorsqu’elle s’applique, la certification du destinataire au titre de l’EU-US Data Privacy Framework. Nous finalisons actuellement ces accords avec chaque prestataire ; tu peux demander l’état actuel et une copie des garanties en vigueur à kairoscope.contact@gmail.com. Cette page sera mise à jour dès que ce sera fait.

8. Avec qui nous partageons les données

DestinataireCe que nous envoyonsPourquoiPays
Hetzner Online GmbHToutes les données du service (hébergement)Héberger la base de données, les fichiers et les sauvegardesAllemagne
OpenAITitres d’événements et de tâches, heures, créneaux libres, messages de chat, tes listes épuise/recharge (pour le conseil sur la fatigue du jour, la proposition de récupération et la planification de la journée) ; audio en secoursFonctions IA textuelles, reconnaissance vocale de secoursÉtats-Unis
Groq Inc.Audio de la saisie vocaleReconnaissance vocale, prestataire principalÉtats-Unis
Google / MicrosoftJeton OAuth, lecture de ton agendaSynchronisation, uniquement si tu l’as connectéeÉtats-Unis
Google Maps PlatformCoordonnées et adressesRappels selon le lieu, temps de trajet, suggestions d’adressesÉtats-Unis
Google FCM, Apple APNs, Expo (650 Industries)Jeton push et le texte de la notification, titres d’événements compris. Pas le nom du médicament : par défaut, un rappel de médicament indique seulement qu’une prise est due, et l’application affiche le nom elle-même (voir §4). Si tu actives toi-même « Afficher le nom du médicament dans les notifications », le nom part également iciLivrer les rappels sur ton appareilÉtats-Unis
Google (Gmail SMTP)Adresses e-mail et contenu des messagesVérification, réinitialisation du mot de passe, rappels par e-mailÉtats-Unis
RevenueCat Inc.Ton identifiant de compte Kairoscope, l’identifiant de l’achat, l’état de l’abonnementVérifier l’état de l’abonnementÉtats-Unis
Firebase Analytics (Google)Identifiant anonyme d’installation, modèle de l’appareil, version du système et de l’application, langue, localisation approximative d’après l’IP ; événements d’inscription et de connexion, plus l’ensemble automatique standard de Firebase (ouvertures de l’application, débuts de session, temps d’interaction, mises à jour de l’application et du système)Mesurer l’efficacité de la publicité de l’application (§13)États-Unis
Apple, GoogleDonnées de transactionTraitement des paiements dans les magasins d’applicationsÉtats-Unis
GlitchTipVersion de l’application, appareil, suite d’écrans, identifiant de compteRapports de plantage ; il s’agit de notre propre serveur, pas d’un tiersUE

De plus, si tu actives la météo du jour, ton appareil appelle lui-même le service de prévision Open-Meteo avec des coordonnées arrondies à environ un kilomètre. Ces coordonnées ne passent pas par notre serveur et nous ne les conservons pas.

Les boutons de connexion Google et Apple de la version web fonctionnent de la même façon — en dehors de notre serveur. Quand tu ouvres la page de connexion ou d’inscription, ton navigateur charge les scripts de ces boutons depuis accounts.google.com (Google Identity Services) et appleid.cdn-apple.com (Sign in with Apple). Cela se produit à l’ouverture de la page, avant que tu n’appuies sur quoi que ce soit, de sorte que ton adresse IP et l’adresse de cette page deviennent connues de Google et d’Apple, même si tu finis par te connecter avec un mot de passe ou que tu fermes simplement l’onglet. Ces requêtes partent de ton appareil ; nous ne les voyons pas et n’en conservons rien, et ce que le fournisseur en fait relève de lui, pas de nous. L’application mobile ne fait pas cela : son écran de connexion ne charge rien, et la connexion avec Google ou Apple ne commence qu’au moment où tu touches le bouton correspondant.

Nous ne vendons pas de données. Tout nouveau destinataire est annoncé dans l’application.

9. Localisation

Kairoscope accède à la localisation précise de ton appareil uniquement quand tu actives une fonction qui en a besoin (rappels selon le lieu, « partir à temps », suggestions d’adresses). Nous collectons les coordonnées GPS et les adresses (domicile, événements) que tu saisis, et nous les utilisons pour déclencher les rappels selon le lieu (quand tu arrives quelque part ou que tu en pars), calculer le temps de trajet et les signaux de départ, et compléter les adresses. Pour les rappels selon le lieu, l’application accède à la localisation en arrière-plan — uniquement pour la comparer aux lieux que tu as toi-même configurés ; cette comparaison a lieu sur ton appareil, et ces coordonnées d’arrière-plan ne sont envoyées nulle part. Les coordonnées et adresses que tu enregistres, ainsi que ta position actuelle lorsqu’un événement affiche l’estimation « partir à temps », sont envoyées à Google Maps Platform pour calculer les itinéraires, les temps de trajet et les suggestions d’adresses. Si la météo du jour est activée, des coordonnées arrondies à environ un kilomètre partent de ton appareil vers le service de prévision Open-Meteo. Tu peux retirer la condition de lieu d’un rappel, supprimer les lieux enregistrés et révoquer l’autorisation de localisation dans les réglages de ton système à tout moment. La localisation n’est jamais utilisée à des fins publicitaires ni vendue.

10. Lien d’agenda (ICS)

Si tu actives l’abonnement à l’agenda, nous créons un lien unique qui diffuse ton agenda sans mot de passe : quiconque obtient le lien voit tous tes événements — et pas seulement le titre et l’heure, mais aussi le texte de la note et le lieu de chaque événement, sur tout ton historique, pas seulement aujourd’hui. La note, c’est ce même texte libre que le §14 désigne comme la chose la plus sensible que tu écris : traite donc ce lien comme une clé de tout l’agenda, pas comme une liste de titres. Le jeton lui-même est conservé haché et chiffré, de sorte qu’il ne peut pas être lu depuis la base de données. Ne publie pas le lien. Il n’existe pas encore de bouton de révocation : si le lien s’est retrouvé là où il ne devait pas, écris à kairoscope.contact@gmail.com et nous le remplacerons.

11. Durées de conservation

CatégorieConservation
Compte, agenda, tâches, catégories, modèles, pièces jointes, et tout le reste de ce que tu crées dans l’application : lieux enregistrés, liens de réservation, objectifs de temps, rappels « après X », événements importés masquésAussi longtemps que le compte existe. Supprimer le compte depuis ton Profil les efface immédiatement, avec les fichiers joints
Le nom et l’adresse e-mail d’un invité ayant réservé un créneau via ton lienAussi longtemps que l’événement lui-même existe dans l’agenda de son propriétaire. Ils partent avec l’événement, avec la suppression du compte du propriétaire, ou plus tôt à la demande de l’invité (voir le paragraphe sur les réservations au §3)
Journal des émotions : entrées d’état et « moments »Aussi longtemps que le compte existe, ou jusqu’à ce que tu les effaces toi-même — une entrée depuis sa fiche, le journal entier avec le bouton dans Réglages → « Journal des émotions » (application ou web). Nous ne fixons aucune expiration automatique : c’est ton archive personnelle, et son ancienneté est ta décision
Médicaments : schémas et historique des prisesAussi longtemps que le compte existe, ou jusqu’à ce que tu supprimes toi-même le schéma dans la section « Médicaments » — supprimer un schéma emporte son historique de prises
Points sur l’humeur et la fatigue, repères d’énergie horairesAussi longtemps que le compte existe. Il n’existe actuellement dans l’application aucun bouton qui efface ces enregistrements : le point d’une journée peut être écrasé par une nouvelle valeur, effacer le journal n’y touche pas, et ils partent quand le compte part. Pour les faire supprimer plus tôt, demande-le-nous par e-mail (§12). Nous ne fixons aucune expiration automatique
Audio de la saisie vocaleNon conservé : envoyé au prestataire de transcription et écarté dès que le texte revient
Historique du chat avec l’assistantAussi longtemps que le compte existe. Nous ne fixons aucune expiration automatique : c’est ta conversation, et l’application te la réaffiche
Chat d’événement en séance en direct90 jours
Brouillon d’événement non enregistré30 jours après la dernière modification. Il s’agit de ce que tu as commencé à saisir dans le formulaire sans l’enregistrer ; un événement enregistré, c’est la ligne au-dessus
Jetons OAuth de synchronisation d’agendaAussi longtemps que la synchronisation est connectée ; la déconnecter dans ton Profil les supprime
Jetons de rafraîchissement de sessionJusqu’à expiration ; les jetons expirés sont supprimés par une tâche quotidienne
Jetons de vérification d’e-mail et de réinitialisation de mot de passeJusqu’à expiration (un lien vit quelques heures) ; les expirés sont supprimés par une tâche quotidienne, les utilisés au moment même de leur usage
Jetons push des appareilsTant que l’appareil est actif. Un jeton dont l’application ne s’est pas ouverte depuis plus de 180 jours est supprimé ; le lancement suivant l’enregistre à nouveau
Compteurs d’utilisation de l’IA (quotas de l’offre gratuite)24 mois
Propositions d’horaire faites par un aidant90 jours après la décision (acceptée ou refusée) ; celles encore en attente d’une décision n’ont pas d’échéance — c’est une proposition à laquelle tu n’as pas encore répondu
Autorisations « aidant » — qui pouvait remplir ton agenda, et quandAussi longtemps que le compte existe, y compris une autorisation déjà révoquée : une ligne révoquée est la preuve de qui a eu accès, et quand, donc nous ne l’effaçons pas non plus
Journal des rappels envoyés2 jours
Rappels reportés (« encore 10 minutes »)1 jour
Notifications dans l’applicationCelles qui sont lues sont supprimées au bout de 30 jours ; les non lues restent aussi longtemps que le compte existe
Sauvegardes chiffrées7 jours (archives de pièces jointes : 3 jours), puis supprimées. Une donnée supprimée peut survivre dans une copie de sauvegarde pendant la même durée
Journaux techniques du serveurConservés pas plus longtemps que nécessaire au diagnostic et à la protection contre les abus
Rapports de plantageConservés tant qu’ils sont nécessaires à la correction du défaut concerné
Messages envoyés via le formulaire de retour24 mois, ou plus tôt à ta demande. Si tu l’as envoyé depuis l’adresse de ton compte et que cette adresse est vérifiée, supprimer le compte efface aussi le message, avec le nom et l’adresse. Les messages envoyés depuis une autre adresse ne peuvent pas être rattachés au compte et ne sont pas effacés avec lui : le formulaire fonctionne sans compte. Il en va de même pour une adresse que nous ne pouvons rattacher à un seul compte (par exemple lorsque deux comptes n’en diffèrent que par la casse) : nous n’avons aucune base pour attribuer un tel message à l’un ou à l’autre, et il part avec la durée générale ci-dessus. Le code envoyé par e-mail pour ce formulaire vit 10 minutes, un code utilisé disparaît aussitôt, et les codes non utilisés sont supprimés par une tâche quotidienne
Enregistrements d’abonnementAussi longtemps que le compte existe. Les données de transaction elles-mêmes sont conservées par Apple, Google et RevenueCat selon leurs propres durées
Enregistrements de consentement : ce à quoi tu as consenti, quand, et quelle révision du texteAussi longtemps que le compte existe. C’est la preuve que le consentement a existé (art. 7(1)), il vit donc aussi longtemps que le compte et part avec lui. Le retrait n’efface pas l’enregistrement : il ajoute une ligne de retrait

12. Tes droits

Tes droits. Tu as le droit : d’accéder à tes données et d’en recevoir une copie dans un format JSON lisible par machine (art. 15, 20) ; de rectifier des données inexactes (art. 16) ; de les effacer, le « droit à l’oubli » (art. 17) ; de limiter le traitement (art. 18) ; de t’opposer au traitement que nous effectuons sur la base de l’intérêt légitime (art. 21) ; de retirer tout consentement.

Comment les exercer. L’export de toutes tes données en JSON et la suppression de ton compte se trouvent dans ton Profil, aussi bien dans la version web que dans l’application mobile, sans avoir à nous écrire. Un export et un effacement distincts du journal des émotions se trouvent dans Réglages → « Journal des émotions », dans les deux versions. Le consentement aux données de santé (et son retrait), l’interrupteur des fonctions IA, le consentement distinct « IA humeur » et la confirmation des 16 ans sont eux aussi dans les deux versions, sous Réglages. Pour tout le reste, y compris le changement d’adresse e-mail, la limitation du traitement et l’opposition, écris à kairoscope.contact@gmail.com. Nous répondons dans un délai d’un mois à compter de la demande ; dans les cas complexes, ce délai peut être prolongé de deux mois supplémentaires, et nous t’en informerons dans le premier mois (art. 12(3)). Nous pouvons te demander de confirmer ton identité en écrivant depuis l’adresse même du compte si nous avons des doutes raisonnables.

Le retrait du consentement vaut pour l’avenir et ne rend pas illicite le traitement effectué avant ce retrait (art. 7(3)). Les données déjà envoyées à OpenAI ou à Groq pour répondre à ta demande ne peuvent pas être rappelées de leurs systèmes par nos soins.

Réclamations. Si tu estimes que nous traitons tes données de manière illicite, tu as le droit d’introduire une réclamation auprès d’une autorité de contrôle en matière de protection des données, dans le pays de ta résidence, sur ton lieu de travail ou au lieu de la violation alléguée. Liste des autorités des États membres de l’UE : edpb.europa.eu/about-edpb/about-edpb/members_en. En Ukraine, l’autorité de contrôle est le Représentant du Parlement ukrainien aux droits de l’homme : ombudsman.gov.ua. Tu n’as pas à nous contacter d’abord, même si nous réglons généralement les choses plus vite.

13. Cookies, stockage local et analyse d’usage

Cookies et stockage local. Sur le web : un cookie HttpOnly pour le jeton de rafraîchissement de l’authentification, et localStorage pour le thème, la langue et le cache de session ; deux clés contenant des données personnelles (les coordonnées arrondies pour la météo et tes propres notes de récupération) sont effacées à la déconnexion. Dans l’application mobile, le jeton de rafraîchissement réside dans le coffre sécurisé du système (Keychain / Android Keystore), et la file d’attente des modifications hors ligne ainsi que les notes de récupération résident dans un stockage local chiffré distinct, dont la clé est détenue par ce même coffre système ; la déconnexion les efface avec les pièces jointes téléchargées. Les réglages d’apparence (thème, langue) restent : ce ne sont pas des données personnelles. Nous n’utilisons aucun cookie publicitaire ni aucun pixel de suivi sur le web.

Analyse d’usage. Avec ton consentement, nous utilisons Firebase Analytics (Google Ireland Ltd. et Google LLC) pour mesurer l’efficacité de la publicité de notre application. L’application elle-même envoie deux événements : l’inscription et la connexion. En plus de ceux-là, Firebase collecte ses propres événements d’usage standard : ouvertures de l’application, débuts de session, temps d’interaction, mises à jour de l’application et du système. Ils s’accompagnent d’un identifiant anonyme d’installation, du modèle de ton appareil, de la version du système et de l’application, de la langue et d’une localisation approximative déduite de ton adresse IP. Ces événements automatiques ne peuvent pas être désactivés un par un — le consentement porte sur l’ensemble. Nous avons désactivé le rapport automatique des vues d’écran, aucun contenu de ton agenda, de tes tâches ou de ton journal n’est envoyé, et nous ne collectons pas l’identifiant publicitaire de l’appareil. Sans consentement, l’analyse ne s’exécute pas du tout. Le consentement se donne séparément sur chaque appareil et ne se reporte pas de l’un à l’autre ; tu peux changer d’avis à tout moment dans les Réglages. Ceci s’applique à la version 1.0.2 de l’application et aux suivantes. L’interrupteur vit dans le code de l’application elle-même : sur les versions antérieures encore installées sur un appareil, l’analyse continue donc d’être collectée sans lui ; mettre l’application à jour active le verrou. La version web ne comporte aucune analyse tierce, mais la page de connexion charge bien les scripts des boutons Google et Apple (§8), ce qui suffit à leur révéler ton adresse IP.

14. Sécurité

Transport : HTTPS (TLS 1.2 et 1.3, HSTS). Authentification : JWT accompagné d’un jeton de rafraîchissement dans un cookie HttpOnly, mots de passe protégés par bcrypt. Les données de catégorie particulière — à savoir la note en texte libre du journal des émotions, les noms de médicaments et les messages du chat IA — sont en outre chiffrées au niveau du champ avec AES-256-GCM, au moyen d’une clé conservée séparément de la base de données ; sans cette clé, le serveur refuse de démarrer en production. Les signaux structurés du journal (étiquettes d’émotion, zones du corps, déclencheurs, échelles) sont conservés sans chiffrement au niveau du champ parce qu’ils sont nécessaires au calcul de tes propres tendances ; le serveur ne dispose pas actuellement de chiffrement au niveau du disque, et c’est pourquoi l’élément le plus sensible — le texte libre — est protégé au niveau du champ à la place. Les jetons OAuth de synchronisation d’agenda sont chiffrés, et le jeton d’abonnement à l’agenda est conservé à la fois haché et chiffré. Les sauvegardes sont chiffrées avec AES-256 avant d’être écrites sur le disque, et le script refuse de faire une sauvegarde sans clé. Les rapports de plantage passent par un filtre qui retire le contenu de tes entrées, les jetons d’accès, ton adresse e-mail et ton adresse IP — seul l’identifiant de compte demeure. Dans l’application mobile, le journal peut en outre être verrouillé par un code conservé dans le coffre sécurisé du système.

15. Mineurs

Kairoscope s’adresse aux personnes de 16 ans et plus. Dans les États membres de l’UE ayant fixé un âge du consentement numérique inférieur (à partir de 13 ans), le service peut être utilisé dès cet âge. À l’inscription, nous te demandons de confirmer que tu atteins ce seuil d’âge ; la seule exception est un compte créé par une première connexion avec Google ou Apple depuis l’écran de connexion (Conditions, §1). Nous ne collectons pas sciemment de données auprès de personnes n’ayant pas atteint le seuil applicable. Les fonctions IA appliquées au journal des émotions exigent en outre une confirmation distincte que tu as 16 ans ou plus ; cette confirmation peut être retirée à tout moment dans les Réglages, et son retrait désactive « IA humeur » avec elle. Si tu es parent et penses que ton enfant a créé un compte, écris à kairoscope.contact@gmail.com et nous supprimerons le compte et toutes les données dans un délai de 30 jours.

16. Données utilisateur Google et Usage limité

Lorsque tu connectes la synchronisation Google Agenda, Kairoscope demande un accès en lecture seule à ton Google Agenda (la portée « calendar.readonly » de Google Calendar). Nous utilisons cet accès uniquement pour lire tes événements d’agenda existants et les afficher à côté de tes événements Kairoscope, afin que tu voies ta journée entière et évites les conflits de planification. Nous ne créons, ne modifions ni ne supprimons jamais quoi que ce soit dans ton Google Agenda.

L’utilisation et le transfert par Kairoscope des informations reçues des API de Google vers toute autre application respectent la Google API Services User Data Policy, y compris ses exigences d’usage limité. Concrètement, les données de Google Agenda :

Le jeton OAuth chiffré n’est conservé que tant que la synchronisation est connectée ; la déconnecter dans ton Profil le supprime et révoque l’accès. Tu peux aussi révoquer l’accès à tout moment sur myaccount.google.com/permissions.

17. Modifications de cette politique

Les modifications substantielles sont annoncées dans l’application.

Cette politique est publiée en ukrainien, en anglais, en espagnol et en français. La version ukrainienne fait foi ; les autres sont des traductions fournies pour ta commodité, et en cas de divergence, le texte ukrainien prévaut. Cela ne limite aucun des droits décrits au §12, que tu peux exercer dans l’une quelconque de ces langues.

18. Contact

kairoscope.contact@gmail.com