Politique de confidentialité

Version : 3 octobre 2026

1. Informations générales

Les informations suivantes donnent un aperçu de ce qui arrive à vos données personnelles lorsque vous visitez ce site ou utilisez l'app. Les données personnelles sont toutes les informations qui peuvent servir à vous identifier personnellement.

2. Responsable du traitement

Max Anton Schneider

c/o MDC Management#1582

Welserstraße 3

87463 Dietmannsried

E-mail : info@maxantonschneider.com

3. Hébergement

Ce site et l'app sont fournis via la plateforme d'hébergement Vercel (fournisseur : Vercel Inc., États-Unis). Lors de la consultation, des données techniques sont automatiquement traitées dans les fichiers journaux du serveur (notamment adresse IP, type de navigateur, système d'exploitation, URL de provenance et moment de la consultation), dans la mesure nécessaire au fonctionnement et à la sécurité de l'infrastructure. La base juridique est l'article 6, paragraphe 1, point f du RGPD (intérêt légitime à la fourniture techniquement correcte du site et de l'app).

Un contrat de sous-traitance conforme à l'article 28 du RGPD existe avec Vercel, dans la mesure nécessaire. Pour les transferts de données vers les États-Unis, Vercel s'appuie notamment sur les clauses contractuelles types de l'UE. Plus d'informations : vercel.com/legal/privacy-policy

La base de données des utilisateurs est exploitée chez Supabase, Inc. (970 Toa Payoh North, Singapur). Le stockage des données a lieu exclusivement dans la région UE Frankfurt (AWS eu-central-1). Supabase traite les données personnelles exclusivement pour notre compte. Un contrat de sous-traitance conforme à l'article 28 du RGPD existe avec Supabase. Plus d'informations : supabase.com/privacy

4. Cookies, bannière de consentement et authentification

Pour la connexion et le fonctionnement de l'app, nous utilisons Better Auth, un système d'authentification open source. Des cookies techniquement nécessaires sont placés pour sécuriser la connexion et maintenir votre session. L'app ne peut pas être utilisée sans ces cookies.

CookieFinalitéDurée
better-auth.session_tokenGestion de session après connexionSession
better-auth.csrf_tokenProtection contre les attaques CSRFSession
meinsystem_cookie_consentConserve votre choix dans la bannière de consentement aux cookiesJusqu'à 182 jours

La base juridique du traitement est l'article 6, paragraphe 1, point b du RGPD (exécution du contrat) ainsi que l'article 6, paragraphe 1, point f du RGPD (intérêt légitime à la sécurité de l'application).

Nous utilisons en plus une bannière de consentement aux cookies pour conserver votre choix concernant les statistiques d'utilisation. Ce choix est conservé uniquement dans votre navigateur et n'est pas lié à votre compte utilisateur. Pour les utilisateurs connectés, nous synchronisons en plus le consentement aux analyses dans votre compte, afin que les événements statistiques côté serveur soient traités uniquement avec consentement. Vous pouvez modifier votre choix à tout moment via le lien « Réglages des cookies » dans le pied de page.

La base juridique du stockage du choix de cookies est l'article 6, paragraphe 1, point f du RGPD (intérêt légitime à une documentation de votre choix conforme à la protection des données) ainsi que le § 25, paragraphe 2 TTDSG, dans la mesure où le stockage est techniquement nécessaire.

Cookies statistiques (PostHog)

Si vous activez la catégorie « Statistiques et amélioration du produit » dans la bannière de cookies, PostHog place des cookies ou conserve des identifiants comparables dans le stockage local. Ils sont placés uniquement après votre consentement.

CookieFinalitéDurée
ph_phc_*Identifiant de session et d'utilisateur PostHogJusqu'à 30 jours
ph_posthogConfiguration du client PostHogJusqu'à 30 jours

La base juridique est votre consentement conformément à l'article 6, paragraphe 1, point a du RGPD ainsi qu'au § 25, paragraphe 1 TDDDG. Voir la section 5 pour les détails.

5. Analyse web (PostHog)

PostHog : Nous utilisons PostHog (fournisseur : PostHog Inc., cloud UE avec serveurs à Frankfurt, UE) pour la mesure d'audience, les statistiques d'utilisation, l'analyse d'erreurs et l'amélioration du produit. Le traitement a lieu uniquement si vous acceptez activement la catégorie « Statistiques et amélioration du produit » dans la bannière de cookies.

Les données suivantes peuvent notamment être traitées : pages consultées et parcours de navigation, informations sur l'appareil et le navigateur, provenance, horodatages, rapports techniques d'erreurs ainsi que, après connexion, votre identifiant utilisateur interne pour attribuer les sessions. Nous recueillons aussi des événements d'utilisation personnalisés, par exemple inscription, fin de l'accueil, étapes de paiement, utilisation des fonctions (routines, rendez-vous, objectifs, tâches) et changements du statut d'abonnement. Les événements d'analyse prévus ne transmettent pas de textes libres issus des routines, notes ou objectifs. Ils contiennent toutefois, lors de l'enregistrement d'un bilan, le niveau d'énergie et des indications sur la présence d'une humeur et d'une note. Après connexion, les réponses d'accueil comme la neurodivergence et le principal besoin de soutien peuvent aussi être liées à votre identifiant utilisateur interne. Ces informations sont traitées pour l'analyse d'utilisation et l'amélioration du produit et peuvent être liées à la santé.

Sans consentement aux statistiques, les événements d'analyse personnels décrits ne sont pas recueillis. Ils sont à distinguer des métriques techniques de fonctionnement sans identifiant utilisateur. Plus d'informations : posthog.com/privacy. Un contrat de sous-traitance conforme à l'article 28 du RGPD existe avec PostHog.

La base juridique est votre consentement conformément à l'article 6, paragraphe 1, point a du RGPD et au § 25, paragraphe 1 TDDDG (pour cookies et stockage local). Vous pouvez retirer votre consentement à tout moment pour l'avenir via « Réglages des cookies » dans le pied de page.

6. Connexion avec Google ou Apple

Vous pouvez vous connecter avec votre compte Google (OAuth 2.0). Si vous utilisez cette option, vous êtes redirigé vers Google. Après votre consentement, Google nous transmet les données suivantes :

  • Nom
  • Adresse e-mail
  • Photo de profil (facultative)
  • Identifiant du compte Google (pour une attribution unique)

Vous pouvez aussi utiliser « Se connecter avec Apple ». Apple nous transmet un identifiant propre à l'app ainsi que, dans la mesure où vous les autorisez, votre nom et votre adresse e-mail. Vous pouvez choisir l'adresse de relais privée d'Apple plutôt que votre véritable adresse e-mail. Les données servent à fournir et à gérer votre compte utilisateur. Un rattachement à un compte existant a lieu uniquement pour une adresse e-mail vérifiée et identique.

Ces données sont utilisées exclusivement pour créer et gérer votre compte utilisateur. La base juridique est l'article 6, paragraphe 1, point a du RGPD (votre consentement pendant la connexion) ainsi que l'article 6, paragraphe 1, point b du RGPD (exécution du contrat).

Fournisseur : Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Politique de confidentialité de Google : policies.google.com/privacy. Pour « Se connecter avec Apple » : Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland. Informations d'Apple : apple.com/legal/privacy

Dans l'app iOS, « Se connecter avec Apple » est fourni par la fonction système native (expo-apple-authentication) ; les mêmes catégories de données et bases juridiques que pour la connexion web s'appliquent.

7. Intégration des calendriers Google et Microsoft (offre Pro)

Les utilisateurs de l'offre Pro peuvent relier leur calendrier Google ou Outlook.com à meinsystem.app. Après votre consentement exprès, les données suivantes sont récupérées auprès du fournisseur choisi et conservées dans notre base de données :

  • Jeton d'accès OAuth 2.0 (courte durée, pour l'accès à l'API)
  • Jeton de renouvellement OAuth 2.0 (pour renouveler le jeton d'accès)
  • Autorisations accordées (scope)
  • Date d'expiration du jeton d'accès
  • Identifiants et sélection des calendriers liés
  • Pour les calendriers Microsoft choisis : objet, début, fin, statut journée entière, nom et couleur du calendrier, lien web et identifiant technique de l'événement ou de la série

Ces jetons sont transmis de manière chiffrée (TLS) et servent exclusivement à écrire des rendez-vous de meinsystem.app dans votre calendrier choisi ou à les récupérer depuis celui-ci. Ils ne sont utilisés à aucune autre fin et ne sont pas transmis à des tiers.

Vous pouvez retirer la connexion à tout moment dans les réglages de l'app. Tous les jetons conservés sont alors immédiatement supprimés. La base juridique est l'article 6, paragraphe 1, point a du RGPD (consentement). Durée de conservation : jusqu'au retrait de la connexion ou à la suppression du compte.

Vous pouvez aussi faire transférer des rendez-vous et routines individuels par l'app mobile dans un calendrier système accessible en écriture que vous choisissez, par exemple un calendrier iCloud partagé. Cet accès est local via l'interface du système d'exploitation ; meinsystem.app ne reçoit pas d'identifiants iCloud et n'utilise pas CalDAV. Seules les entrées activées sont transférées ; les étapes et les listes liées aux routines sont exclues. Vous pouvez retirer l'autorisation à tout moment dans les réglages système. Le fuseau horaire IANA conservé dans votre compte sert à afficher correctement rendez-vous, routines et rappels et à les transférer vers les calendriers externes.

8. Notifications push

Si vous activez les notifications push, l'app conserve sur nos serveurs des données techniques d'accès de votre navigateur nécessaires à la livraison des notifications :

  • URL du point de réception push (propre au navigateur et à l'appareil)
  • Clé cryptographique (p256dh) pour la transmission chiffrée
  • Jeton d'authentification (auth)

Ces données sont utilisées exclusivement pour livrer les notifications que vous avez configurées dans l'app (par exemple rappels de rendez-vous). Elles ne sont pas utilisées à des fins publicitaires ni transmises à des tiers.

Vous pouvez désactiver les notifications push à tout moment dans les réglages du navigateur ou dans l'app. Les données d'accès conservées sont alors supprimées. La base juridique est l'article 6, paragraphe 1, point a du RGPD (consentement). Durée de conservation : jusqu'à la désactivation ou à la suppression du compte.

Notifications push dans l'app mobile

Dans l'app iOS et Android, la livraison des notifications push fonctionne techniquement autrement que dans le navigateur : à la place des données d'accès web push décrites ci-dessus, un jeton push propre à l'appareil et à l'app est créé et livré via Apple Push Notification Service (APNs) ou Firebase Cloud Messaging (FCM). Ici aussi, seules les données techniques de livraison sont traitées (jeton push, moment, contenu de la notification), sans autres données personnelles. Base juridique, limitation de finalité et suppression correspondent aux indications ci-dessus sur le web push.

9. Données utilisateur dans l'app

Les contenus que vous créez dans meinsystem.app (routines, rendez-vous du calendrier, tâches, objectifs, notes, etc.) sont conservés dans une base PostgreSQL chez Supabase (centre de données Frankfurt, UE) pour vous permettre d'y accéder depuis différents appareils. Les données de contenu, notamment routines, notes, titres de tâches et d'objectifs, intitulés de rendez-vous et progression quotidienne, sont chiffrées avant stockage au niveau de l'application avec AES-256-GCM. La transmission entre votre appareil et l'app est en plus chiffrée par TLS.

L'application traite et déchiffre les contenus côté serveur dans la mesure nécessaire à la fourniture des fonctions que vous utilisez. Il ne s'agit donc pas d'un chiffrement de bout en bout. En fonctionnement normal, nous n'accédons pas manuellement à vos entrées personnelles. Leur contenu n'est pas analysé pour la publicité. Après votre consentement dans la bannière de cookies, nous pouvons toutefois analyser de manière pseudonymisée le comportement d'utilisation (par exemple les fonctions utilisées) à des fins statistiques et d'amélioration du produit. Cela comprend aussi les informations d'énergie et d'accueil décrites dans la section 5 ; les textes libres ne font pas partie des éléments prévus pour ces événements d'analyse. Nous utilisons les informations que vous nous transmettez volontairement dans une demande de support exclusivement pour traiter votre demande.

Vos entrées personnelles ne sont ni vendues, ni utilisées pour la publicité, ni transmises à d'autres utilisateurs. Elles sont à distinguer des informations d'analyse soumises au consentement et de leur rattachement à l'identifiant utilisateur dans la section 5. La base juridique est l'article 6, paragraphe 1, point b du RGPD (exécution du contrat) ainsi que l'article 6, paragraphe 1, point a du RGPD (consentement, voir section 10).

Vous pouvez supprimer votre compte et les données associées de l'app via les réglages. Les entrées attribuées sont alors retirées de la base de données active de l'app. Sauvegardes, documents à conserver légalement et données chez les fournisseurs liés relèvent des limites décrites dans les sections 12 et 13. Les copies de calendrier déjà exportées doivent être retirées auprès du fournisseur de calendrier concerné.

Stockage local sur l'appareil (app mobile)

Dans l'app iOS et Android, des données sont aussi conservées localement sur votre appareil. Votre jeton d'accès de connexion est conservé de manière chiffrée dans le magasin de clés du système (Keychain sur iOS, Keystore sur Android) via expo-secure-store afin que vous restiez connecté après la connexion sans que vos données d'accès soient accessibles à d'autres apps sur l'appareil.

L'app conserve en plus, via expo-sqlite une copie locale de vos contenus d'app (par exemple routines, rendez-vous et tâches) sur l'appareil pour vous permettre d'utiliser le Service même avec une connexion Internet limitée. Cette copie locale est synchronisée avec notre base dès qu'une connexion est rétablie et reste exclusivement sur votre appareil. Les deux emplacements de stockage sont supprimés lors de la déconnexion ou de la désinstallation de l'app.

La base juridique est l'article 6, paragraphe 1, point b du RGPD (exécution du contrat, nécessaire à la fourniture des fonctions hors ligne et de l'état connecté).

10. Données d'énergie et d'humeur (catégories particulières selon l'article 9 du RGPD)

meinsystem.app permet de saisir chaque jour des valeurs d'énergie et d'humeur ainsi que des notes libres facultatives à ce sujet. Ces données peuvent permettre de déduire l'état de santé et constituent donc une catégorie particulière de données personnelles au sens de l'article 9 du RGPD.

Les données suivantes sont conservées :

  • Valeur d'énergie (échelle de 1 à 5)
  • Valeur d'humeur (échelle de 1 à 5)
  • Date et heure facultative de l'entrée
  • Note libre facultative

Le traitement a lieu exclusivement sur la base de votre consentement exprès conformément à l' article 9, paragraphe 2, point a du RGPD. Ce consentement est demandé activement lors du premier accès au tableau de bord et conservé avec horodatage dans notre base de données. Vous pouvez retirer votre consentement à tout moment en supprimant votre compte sous Réglages → Supprimer le compte . Les entrées attribuées sont retirées de la base active de l'app ; les limites de conservation et des fournisseurs figurent dans les sections 12 et 13.

Les entrées servent à votre réflexion personnelle dans l'app. Avec le consentement aux statistiques, le niveau d'énergie et les indications sur la présence d'une humeur et d'une note sont toutefois aussi transmis à PostHog pour les analyses du produit (section 5). La note libre ne fait pas partie des éléments prévus pour ces événements d'analyse. Durée de conservation et limites de suppression : sections 12 et 13.

11. Gestion des consentements

Lors de l'accueil et des mises à jour de la politique de confidentialité, nous demandons deux consentements distincts : (1) traitement général des données et (2) consentement exprès pour les données d'énergie et d'humeur (article 9 du RGPD). Nous conservons la version de la politique de confidentialité acceptée (par exemple « 2026-04 ») avec horodatage dans votre compte.

  • Stockage de tous les contenus de l'app (routines, tâches, calendrier, objectifs)
  • Stockage des données d'énergie et d'humeur comme catégorie particulière selon l'article 9 du RGPD
  • Stockage de notes libres facultatives dans toutes les parties de l'app

Le consentement est enregistré avec date et heure. Sans consentement accordé, le tableau de bord ne peut pas être utilisé, car le stockage des données essentielles n'aurait sinon pas de base juridique.

Retrait : vous pouvez retirer votre consentement à tout moment sans indiquer de motif. Le retrait s'effectue par la suppression complète de votre compte sous Réglages → Supprimer le compte. Le retrait n'affecte pas la licéité du traitement effectué avant celui-ci (article 7, paragraphe 3 du RGPD).

Bases juridiques : article 6, paragraphe 1, point a du RGPD (consentement général), article 9, paragraphe 2, point a du RGPD (consentement pour les données de santé).

12. Durée de conservation

Nous conservons les données personnelles uniquement aussi longtemps que nécessaire à la finalité concernée ou en présence d'obligations légales de conservation :

Catégorie de donnéesDurée de conservation
Compte utilisateur et données de l'appJusqu'à la suppression du compte
Données d'énergie et d'humeur (article 9 du RGPD)Jusqu'à la suppression du compte ou au retrait du consentement
Jetons de session (sessions)Suppression automatique après expiration
Jetons de confirmation d'e-mail et de réinitialisationSuppression automatique après expiration
Jetons OAuth de Google AgendaJusqu'au retrait ou à la suppression du compte (stockés de manière chiffrée)
Jetons OAuth des calendriers Microsoft et métadonnées d'événements choisisJusqu'au retrait ou à la suppression du compte (jetons chiffrés ; cache supprimé lors de la déconnexion du calendrier)
Jetons de connexion OAuth (Better Auth)Jusqu'à la déconnexion ou à la suppression du compte (stockés de manière chiffrée)
Historique de progression quotidienneSuppression automatique après 365 jours
Données de notifications pushJusqu'à la désactivation ou à la suppression du compte
Journaux serveur (Vercel)Selon la politique de Vercel (durée généralement limitée)
Analyses PostHog30 jours (réglage du projet PostHog) ; aucun nouvel événement après retrait
Données de paiement (Lemon Squeezy)Conservation légale selon la nature des données ; délais des fournisseurs en section 13
Sauvegardes de base de données (Supabase)30 jours au maximum après création
Statut d'abonnement (RevenueCat, app mobile uniquement)Jusqu'à la suppression du compte
Jetons d'accès locaux (Secure Store, app mobile uniquement)Jusqu'à la déconnexion, à la désinstallation de l'app ou à la suppression du compte

13. Traitement des paiements (offre Pro)

Pour traiter les paiements de l'offre Pro, nous utilisons Lemon Squeezy (Lemon Squeezy LLC, 222 South Main Street Suite 500, Salt Lake City, UT 84101, USA). Les données suivantes sont transmises à Lemon Squeezy :

  • Nom
  • Adresse e-mail
  • Moyen de paiement et données de transaction
  • Adresse de facturation

La base juridique est l'article 6, paragraphe 1, point b du RGPD. Pour les transferts de données vers les États-Unis, Lemon Squeezy utilise les clauses contractuelles types de l'UE. La conservation légale dépend de la nature des données et de la responsabilité. Le § 147 AO et le § 257 HGB distinguent par exemple les pièces comptables (généralement 8 ans) des autres documents. Les informations de confidentialité du prestataire de paiement s'appliquent en complément au traitement effectué chez lui ; aucune anonymisation automatique de toutes les données de paiement n'est promise ici.

Politique de confidentialité de Lemon Squeezy : lemonsqueezy.com/privacy

Achat via App Store ou Google Play (app mobile)

Si vous souscrivez l'offre Pro via l'app iOS ou Android, le traitement du paiement ne passe pas par Lemon Squeezy, mais par l'achat intégré d'Apple (Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland) ou de Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Apple ou Google traite vos données de paiement et votre historique d'achat sous sa propre responsabilité ; nous recevons généralement uniquement un jeton d'achat ou une confirmation d'achat, sans données de carte bancaire ni données bancaires.

Pour rapprocher le statut d'abonnement entre l'App Store ou Google Play et votre compte utilisateur, nous utilisons en plus RevenueCat (RevenueCat, Inc., 2261 Market Street #4408, San Francisco, CA 94114, USA). Les données suivantes sont transmises à RevenueCat : un identifiant pseudonyme d'utilisateur d'app, le statut d'achat ou d'abonnement (actif, résilié, expiré), les informations de produit et de prix ainsi que les jetons techniques d'achat d'Apple ou Google. RevenueCat ne traite ni noms réels, ni adresses e-mail, ni données de moyens de paiement.

La base juridique est l'article 6, paragraphe 1, point b du RGPD (exécution du contrat). Pour les transferts de données vers les États-Unis, RevenueCat utilise les clauses contractuelles types de l'UE. Durée de conservation : jusqu'à la suppression du compte, sauf conservation légale nécessaire selon la nature des données. Les informations de confidentialité du fournisseur s'appliquent en complément aux données chez celui-ci. Plus d'informations : revenuecat.com/privacy. Un contrat de sous-traitance conforme à l'article 28 du RGPD existe avec RevenueCat.

14. Chiffrement SSL

Ce site utilise un chiffrement SSL ou TLS pour des raisons de sécurité. Vous reconnaissez une connexion chiffrée à https:// dans la barre d'adresse et au symbole de cadenas dans votre navigateur.

15. Vos droits

Vous disposez envers nous des droits suivants concernant vos données personnelles :

  • —Droit d'accès (article 15 du RGPD)
  • —Droit de rectification (article 16 du RGPD)
  • —Droit à l'effacement (article 17 du RGPD)
  • —Droit à la limitation du traitement (article 18 du RGPD)
  • —Droit à la portabilité des données (article 20 du RGPD)
  • —Droit d'opposition (article 21 du RGPD)
  • —Droit de retrait des consentements accordés (article 7, paragraphe 3 du RGPD)

Vous pouvez télécharger à tout moment vos données conservées sous forme de fichier JSON dans les réglages de l'app, sous « Exporter mes données » (article 20 du RGPD).

Vous avez aussi le droit d'introduire une réclamation auprès de l'autorité compétente de contrôle de la protection des données.

16. Contact pour les questions de confidentialité

Pour toute question concernant la protection des données, veuillez vous adresser à : info@maxantonschneider.com