Mentions légales
Politique de confidentialité
En vigueur depuis le 14 mai 2026 (14 May 2026)
Cette traduction est fournie à titre informatif. En cas de divergence, la version anglaise fait foi.
1. Qui sommes-nous
Jatelo (« nous », « notre », « nos ») exploite les applications mobile et web Jatelo (le « Service ») destinées aux sportifs de plein air — pagayeurs, grimpeurs, vététistes, randonneurs et traileurs. Jatelo est une structure privée établie en Afrique du Sud et agit en qualité de responsable du traitement des données personnelles traitées via le Service. Contact : support@jatelo.app.
Représentant UE/Royaume-Uni. Lorsque l’article 27 du RGPD ou le RGPD britannique l’exige, notre représentant désigné pour les personnes concernées de l’UE/du Royaume-Uni est indiqué à l’adresse jatelo.app/legal/eu-representative. Contactez-le dans sa langue locale pour toute demande relative à la protection des données relevant du champ d’application du RGPD UE/Royaume-Uni.
2. Quelles informations nous collectons
Nous ne collectons que ce qui est nécessaire au fonctionnement du Service :
- Données de compte — adresse e-mail, nom affiché, nom d’utilisateur, URL de l’avatar et le fournisseur d’authentification utilisé lors de l’inscription (Apple, Google ou e-mail/mot de passe via Supabase Auth).
- Données de profil — sports pratiqués, ville de résidence, biographie, liens vers les réseaux sociaux et tout contenu que vous choisissez de partager publiquement sur votre profil.
- Données d’activité — sorties que vous enregistrez manuellement (distance, durée, itinéraire, notes, photos), traces GPS précises enregistrées dans l’application, et notes/commentaires que vous publiez.
- Appareil & diagnostics — localisation approximative et précise (uniquement lorsque vous avez accordé l’autorisation), version de l’application, modèle d’appareil, système d’exploitation, rapports de plantage et événements d’utilisation agrégés.
- Données provenant de services connectés — voir « Intégration Strava » ci-dessous.
- Données de paiement — traitées par Paystack (web) et par RevenueCat avec Apple/Google (mobile). Nous ne voyons ni ne conservons jamais vos coordonnées bancaires ; nous recevons un statut d’abonnement, la plateforme et une référence de reçu.
3. Finalités, base légale et conservation
En vertu de l’article 6 du RGPD, chaque activité de traitement repose sur une base légale documentée. La liste ci-dessous résume l’utilisation de chaque catégorie de données, la base légale correspondante et la durée de conservation.
- Compte & profil — pour créer et exploiter votre compte, authentifier la connexion, afficher votre profil. Base : exécution du contrat (art. 6(1)(b)). Conservation : pendant toute la durée de vie de votre compte ; suppression dans les 30 jours suivant la suppression du compte (sauvegardes purgées sous 90 jours).
- Activités & traces GPS — pour fournir les fonctionnalités de carnet, carte, historique d’itinéraires, carte de chaleur et statistiques. Base : contrat. Conservation : pendant la durée de vie de votre compte ; supprimées avec votre compte, ou plus tôt si vous supprimez le carnet.
- Localisation (précise, en cours d’utilisation) — pour enregistrer des traces GPS et afficher les sections à proximité. Base : consentement (art. 6(1)(a)), accordé via l’invite d’autorisation du système d’exploitation ; révocable à tout moment dans les réglages de l’appareil. Conservation : les traces que vous sauvegardez sont conservées comme données d’activité ci-dessus.
- Données importées de Strava — pour importer et afficher les activités de pagaie que vous choisissez de synchroniser. Base : consentement, accordé lors de la connexion OAuth. Conservation : conservées pendant la durée de vie de votre compte afin que votre historique de pagaie reste intact en cas de simple déconnexion, et supprimées immédiatement lorsque vous révoquez l’accès de Jatelo depuis Strava, utilisez « Effacer et resynchroniser les données Strava » ou supprimez votre compte.
- Métadonnées d’abonnement & de paiement — pour exécuter votre abonnement Jatelo Pro et respecter nos obligations fiscales et comptables. Base : contrat (art. 6(1)(b)) et obligation légale (art. 6(1)(c)) pour les factures. Conservation : 7 ans pour les factures et reçus ; le dossier d’abonnement lui-même pendant la durée de vie de votre compte.
- Rapports de plantage & diagnostics — pour maintenir la stabilité de l’application. Base : intérêt légitime (art. 6(1)(f)) à maintenir un produit fonctionnel. Conservation : 90 jours.
- Signaux anti-abus / anti-robots — utilisés par Cloudflare Turnstile lors de l’inscription. Base : intérêt légitime à prévenir la fraude. Conservation : gérée par Cloudflare selon sa propre politique ; nous ne conservons pas les signaux bruts.
- Correspondance avec le support — e-mails que vous nous envoyez. Base : intérêt légitime à vous répondre. Conservation : 2 ans à compter du dernier contact.
Nous ne vendons pas vos données, ne les partageons pas avec des annonceurs et ne les utilisons pas pour établir des profils à des fins de ciblage publicitaire.
4. Intégration Strava
Jatelo propose une intégration facultative avec Strava. La connexion à Strava n’est jamais requise pour utiliser Jatelo, et vous pouvez la déconnecter à tout moment depuis les paramètres de votre profil.
Ce que nous demandons à Strava. Lors de la connexion, nous demandons à Strava les périmètres (scopes) OAuth suivants :
read— pour lire votre profil Strava public (nom de l’athlète, identifiant et avatar) afin de le relier à votre compte Jatelo.activity:read_all— pour importer vos activités de pagaie et leurs flux GPS, y compris les activités que vous avez marquées comme privées ou réservées à vos abonnés.
Ce que nous conservons de Strava. Uniquement pour les activités de type pagaie (kayak, canoë, stand up paddle, aviron, surf lorsqu’il est signalé comme pagaie), nous conservons :
- Identifiant de l’activité, nom, heure de début, durée, distance, dénivelé
- Polyligne / flux GPS (latlng, fréquence cardiaque, cadence, puissance, temps, altitude)
- Prénom et nom de l’athlète, URL de la photo de profil et identifiant d’athlète Strava
- Étiquettes de matériel, d’appareil et de ville de départ
- Jetons d’accès et d’actualisation OAuth (chiffrés au repos dans Supabase)
Nous n’importons pas les activités autres que la pagaie (par ex. course à pied, cyclisme). Nous ne partageons pas vos données Strava avec des tiers.
Déconnexion. Depuis votre profil Jatelo, vous pouvez déconnecter Strava à tout moment. La déconnexion révoque immédiatement le jeton OAuth et met fin à toutes les synchronisations futures. Les activités déjà importées restent dans votre historique de carnet Jatelo afin que vous conserviez votre historique de pagaie — supprimez-les quand vous le souhaitez avec « Effacer et resynchroniser les données Strava », qui supprime chaque carnet, itinéraire, flux et intermédiaire importé de Strava. Si, en revanche, vous révoquez l’accès de Jatelo depuis Strava, nous traitons cela comme une désautorisation complète et supprimons automatiquement toutes vos données importées de Strava.
Cette application utilise l’API Strava. Strava est une marque déposée de Strava, Inc. Jatelo n’est ni approuvé par Strava ni affilié à Strava.
5. Où vos données sont stockées et transferts internationaux
Jatelo fonctionne sur Supabase (PostgreSQL + PostGIS) et Vercel. Les données applicatives sont stockées dans la région UE de Supabase (Francfort). Les sauvegardes sont chiffrées au repos. Les jetons OAuth des services connectés (dont Strava) sont stockés chiffrés dans une table de secrets utilisateur distincte, avec des politiques de sécurité au niveau des lignes (row-level security) qui restreignent l’accès à l’utilisateur propriétaire et à nos fonctions serverless.
Certains sous-traitants (Mapbox, RevenueCat, Apple, Google, Strava, Cloudflare) peuvent traiter des données en dehors de l’EEE, y compris aux États-Unis. Lorsque des données personnelles de personnes concernées de l’UE/du Royaume-Uni font l’objet d’un transfert international, nous nous appuyons sur les clauses contractuelles types de l’UE (CCT) ou, le cas échéant, sur le cadre de protection des données UE-USA (EU-US Data Privacy Framework) comme mécanisme de transfert.
6. Sous-traitants
Nous faisons appel aux sous-traitants suivants pour fournir le Service. Chacun ne reçoit que les données nécessaires à l’exécution de sa fonction.
- Supabase, Inc. — base de données, authentification, stockage de fichiers (région UE)
- Vercel, Inc. — hébergement web et fonctions serverless
- Mapbox, Inc. — tuiles cartographiques et géocodage
- Paystack Payments Ltd. — paiements web (ZAR)
- RevenueCat, Inc. — gestion des abonnements mobiles
- Apple Inc. / Google LLC — facturation App Store / Play Store, fournisseurs de connexion et notifications push (APNs / FCM)
- Expo (650 Industries, Inc.) — échange de jetons de notification push
- Strava, Inc. — uniquement lorsque vous choisissez de vous connecter
- Cloudflare, Inc. — protection anti-robots Turnstile à l’inscription
- Sentry / PostHog — rapports de plantage et statistiques produit agrégées, lorsque activés dans l’application
Nous n’autorisons aucun sous-traitant à utiliser vos données pour son propre marketing. La liste ci-dessus est la liste faisant autorité ; nous mettrons cette page à jour en cas de changement de sous-traitants.
7. Étiquette de confidentialité Apple (Privacy Nutrition Label)
Les catégories de données que nous collectons via l’application mobile Jatelo, telles que déclarées sur l’App Store :
- Localisation (précise) — liée à l’utilisateur, utilisée pour le fonctionnement de l’application. Non utilisée à des fins de suivi.
- Identifiants — identifiant utilisateur. Lié à l’utilisateur, utilisé pour le fonctionnement de l’application.
- Achats — historique d’achats (via RevenueCat). Lié à l’utilisateur, utilisé pour le fonctionnement de l’application.
- Coordonnées — adresse e-mail. Liée à l’utilisateur, utilisée pour le fonctionnement de l’application et l’assistance client.
- Contenu utilisateur — photos, descriptions d’activités, publications. Lié à l’utilisateur, utilisé pour le fonctionnement de l’application.
- Données d’utilisation — événements d’interaction produit. Liés à l’utilisateur, utilisés à des fins d’analyse et pour le fonctionnement de l’application.
- Diagnostics — données de plantage et de performance. Liées à l’utilisateur, utilisées pour le fonctionnement de l’application.
Jatelo n’utilise aucune donnée à des fins de suivi inter-applications ou inter-sites, et ne partage aucune donnée avec des courtiers en données ou des réseaux publicitaires.
8. Sécurité des données Google Play (Data Safety)
La déclaration « Sécurité des données » de Google Play reprend les catégories de la section 7. Les données en transit sont chiffrées via TLS. Vous pouvez demander la suppression de toute donnée à tout moment en écrivant à support@jatelo.app ou en supprimant votre compte depuis les paramètres du profil.
9. Cookies et mesure d'audience
L’application web Jatelo utilise uniquement des cookies strictement nécessaires à la connexion et à la sécurité de la session. Lorsque nous exploitons des outils facultatifs de mesure d’audience ou de rapport de plantage (PostHog, Sentry) dans l’UE/au Royaume-Uni, nous affichons un bandeau de consentement avant le chargement de tout SDK non essentiel, et vous pouvez retirer votre consentement à tout moment. L’application mobile n’utilise aucun SDK de suivi tiers.
10. Vos droits
Si vous résidez dans l’UE, au Royaume-Uni ou dans une juridiction comparable, vous disposez des droits suivants concernant vos données personnelles :
- Accès — demander une copie de vos données
- Rectification — corriger des données inexactes, directement via les paramètres du profil ou sur demande
- Effacement (suppression) — supprimer votre compte et toutes les données associées
- Limitation — limiter le traitement dans des circonstances définies
- Portabilité — recevoir vos données dans un format lisible par machine
- Opposition — vous opposer aux traitements fondés sur l’intérêt légitime
- Retrait du consentement — pour Strava, les notifications push, la localisation et tout autre traitement fondé sur le consentement, à tout moment, sans affecter les traitements antérieurs
- Introduire une réclamation — auprès de votre autorité de contrôle locale (UE/Royaume-Uni) ou auprès de l’Information Regulator d’Afrique du Sud (POPIA)
Pour exercer l’un de ces droits, écrivez à support@jatelo.app. Nous nous efforçons de répondre dans un délai d’un mois, comme l’exige l’article 12(3) du RGPD.
11. Enfants
Jatelo ne s’adresse pas aux enfants. L’âge minimum pour créer un compte est de 16 ans si vous résidez dans l’UE/EEE ou au Royaume-Uni, et de 13 ans ailleurs (lorsque la loi locale n’exige pas un âge supérieur). Nous ne collectons pas sciemment de données auprès de personnes n’ayant pas atteint l’âge minimum applicable. Si vous pensez qu’un enfant a créé un compte, veuillez nous contacter à support@jatelo.app et nous le supprimerons.
12. Sécurité
Nous appliquons les pratiques standard du secteur : TLS en transit, chiffrement au repos, sécurité au niveau des lignes (row-level security) sur chaque table, JWT à courte durée de vie et signature asymétrique (ES256) des jetons de session. Aucun système n’est parfaitement sûr — si vous découvrez une vulnérabilité, veuillez la signaler de manière responsable à support@jatelo.app.
13. Modifications de cette politique
Nous pouvons mettre à jour cette politique à mesure que le Service évolue. Les modifications importantes seront annoncées dans l’application et par e-mail le cas échéant. La date d’entrée en vigueur en haut de page reflète la version la plus récente.
Des questions sur cette politique ? support@jatelo.app
Consultez également nos Conditions d’utilisation.
