Dernière mise à jour : 24 juillet 2026
Politique de confidentialité de l'application KAPP
La présente politique de confidentialité explique comment KYMA LIVE, société éditrice de l'application KAPP, collecte, utilise, conserve, protège et partage les données personnelles des utilisateurs dans le cadre de l'application mobile KAPP, du site internet associé et des services qui y sont liés.
KAPP est une application sport-santé destinée à aider les utilisateurs à reprendre ou maintenir une activité physique régulière, douce et adaptée à leur rythme.
La protection des données personnelles des utilisateurs est une priorité pour KYMA LIVE. La présente politique a été rédigée conformément au Règlement général sur la protection des données, à la loi Informatique et Libertés, aux recommandations de la CNIL applicables aux applications mobiles, ainsi qu'aux règles françaises applicables aux données de santé lorsque celles-ci sont concernées.
1. Responsable du traitement
Le responsable du traitement des données personnelles est :
KYMA LIVE
Société par actions simplifiée
SIREN : 939 393 799
Siège social : 96 rue Paradis, 13006 Marseille, France
Adresse de contact : contact@kyma-solutions.com
Nom commercial / marque d'usage : Kyma Solutions
Responsable légal : Noé Bérenger, président, directeur général
Contact pour les questions relatives aux données personnelles : contact@kyma-solutions.com
En l'absence de Délégué à la protection des données (DPO) désigné, l'adresse contact@kyma-solutions.com constitue le point de contact RGPD de KYMA LIVE.
2. Champ d'application
La présente politique s'applique :
- à l'application mobile KAPP ;
- au site internet associé à l'application ;
- aux formulaires de contact liés à KAPP ;
- aux comptes utilisateurs KAPP ;
- aux fonctionnalités de mission quotidienne ;
- aux fonctionnalités d'agenda et d'ajout d'activité ;
- aux clubs de marche, séances collectives ou activités réservables depuis l'application ;
- aux demandes d'Entretien K, Bilan K ou accompagnement Kyma ;
- aux communications adressées aux utilisateurs ;
- aux données techniques nécessaires au fonctionnement, à la sécurité et à l'amélioration de l'application.
Elle ne s'applique pas aux sites, applications ou services tiers accessibles depuis KAPP, qui disposent de leurs propres politiques de confidentialité.
3. Principes généraux
KYMA LIVE s'engage à respecter les principes suivants :
- collecter uniquement les données nécessaires à des finalités déterminées, explicites et légitimes ;
- informer les utilisateurs de manière claire, accessible et compréhensible ;
- ne pas utiliser les données pour des finalités incompatibles avec celles annoncées ;
- limiter la durée de conservation des données ;
- protéger les données par des mesures de sécurité adaptées ;
- permettre aux utilisateurs d'exercer effectivement leurs droits ;
- ne jamais vendre les données personnelles des utilisateurs ;
- ne pas utiliser les données de santé ou données sensibles à des fins publicitaires ;
- ne pas conditionner l'accès aux fonctionnalités essentielles de l'application à des consentements non nécessaires au fonctionnement du service.
4. Données collectées
Les données collectées dépendent de l'utilisation faite de KAPP. Certaines données sont obligatoires pour créer un compte ou utiliser une fonctionnalité, d'autres sont facultatives.
4.1 Données d'identification et de compte
KYMA LIVE peut collecter :
- numéro de téléphone mobile ;
- prénom ;
- nom, si renseigné ;
- pseudo ;
- adresse email, si renseignée ;
- mot de passe, code d'accès ou informations d'authentification, selon le mode de connexion utilisé ;
- date de naissance ou tranche d'âge ;
- sexe ou genre, si renseigné ;
- ville, commune ou secteur géographique ;
- avatar ou photo de profil, si l'utilisateur en ajoute un ;
- date de création du compte ;
- date de dernière connexion ;
- statut du compte.
Le numéro de téléphone peut être utilisé comme identifiant principal du compte utilisateur.
4.2 Données relatives à l'activité dans l'application
KYMA LIVE peut collecter :
- missions quotidiennes consultées ;
- missions validées ;
- dates et horaires de validation ;
- séries de jours actifs ;
- points obtenus ;
- Score K ou indicateurs de progression ;
- activités libres ajoutées par l'utilisateur ;
- type d'activité physique renseignée ;
- durée, fréquence ou régularité de certaines activités ;
- historique d'utilisation de l'agenda ;
- réservations à des clubs de marche, séances collectives ou activités ;
- présences validées par un encadrant ;
- annulations ou absences ;
- interactions avec certaines fonctionnalités de l'application.
Ces données permettent de faire fonctionner l'application, de suivre la progression de l'utilisateur et d'encourager une pratique régulière.
4.3 Données liées aux clubs, séances et activités encadrées
Lorsque l'utilisateur réserve une séance ou participe à un club de marche, KYMA LIVE peut traiter :
- identité ou pseudo de l'utilisateur ;
- coordonnées nécessaires à l'organisation ;
- séance réservée ;
- date, heure et lieu de la séance ;
- présence ou absence ;
- nom de l'encadrant ;
- informations nécessaires à la gestion pratique de la séance ;
- éventuels incidents signalés pendant l'activité.
Lorsque la séance est organisée par un partenaire, notamment une association ou une structure locale, seules les données strictement nécessaires à l'organisation de la séance peuvent être transmises à ce partenaire.
4.4 Données liées aux demandes d'accompagnement Kyma
Lorsque l'utilisateur demande un Entretien K, un Bilan K, un accompagnement DomDom, APA.cool, Boost, Momentum ou tout autre service Kyma, KYMA LIVE peut collecter :
- demande de contact ;
- coordonnées ;
- préférence de créneau ;
- besoin exprimé ;
- objectif d'activité physique ;
- informations communiquées volontairement par l'utilisateur ;
- historique de prise de contact ;
- compte rendu administratif de la demande ;
- statut de suivi de la demande.
Si l'utilisateur communique volontairement des informations relatives à sa santé, sa pathologie, une affection de longue durée, un handicap, une douleur, une limitation fonctionnelle, un antécédent médical, une opération, un traitement, une grossesse, une fatigue, une qualité de vie ou une condition physique, ces données peuvent être qualifiées de données de santé et bénéficier d'un niveau de protection renforcé.
4.5 Données de santé ou données sensibles
KAPP peut être amenée à traiter des informations susceptibles de révéler l'état de santé de l'utilisateur, notamment lorsque celui-ci :
- répond à un questionnaire de qualité de vie ;
- renseigne une douleur, une gêne ou une limitation ;
- indique une pathologie chronique ;
- mentionne une affection de longue durée ;
- mentionne un handicap ;
- demande une adaptation de l'activité physique ;
- sollicite un Entretien K ou un Bilan K ;
- communique des informations de santé à un professionnel intervenant pour Kyma.
Ces données sont collectées uniquement lorsqu'elles sont nécessaires à la finalité poursuivie ou communiquées volontairement par l'utilisateur.
Lorsque le traitement repose sur le consentement explicite de l'utilisateur, ce consentement est recueilli séparément de l'acceptation des conditions générales d'utilisation. L'utilisateur n'est jamais réputé avoir consenti au traitement de données de santé simplement parce qu'il a accepté les conditions générales d'utilisation.
KYMA LIVE ne demande pas à l'utilisateur de communiquer des informations médicales.
4.6 Données de qualité de vie
L'application peut proposer des questionnaires ou sondages facultatifs relatifs à la qualité de vie, au bien-être, au ressenti, à l'énergie, à la motivation, à la fatigue, à la douleur ou au niveau d'activité.
Ces données sont facultatives. L'utilisateur peut utiliser l'application sans répondre à ces questionnaires.
Ces données peuvent être utilisées pour :
- aider l'utilisateur à suivre son évolution ;
- adapter certains conseils généraux ;
- améliorer le service ;
- produire des statistiques agrégées ou anonymisées ;
- mesurer l'impact global de l'application, sans identifier directement l'utilisateur.
4.7 Données techniques
KYMA LIVE collecte uniquement les données techniques nécessaires au fonctionnement, à la sécurité et à l'administration du service, notamment les journaux de connexion et de sécurité générés par l'API et l'infrastructure d'hébergement.
À ce jour, aucun SDK Firebase Analytics, Firebase Crashlytics ou Firebase Messaging n'est intégré à l'application. Les anciens fichiers GoogleService-Info.plist et google-services.json conservés dans le dépôt ne sont pas chargés par l'application et n'entraînent aucun flux de données vers Firebase. Aucun jeton de notification push ni rapport de crash n'est transmis à Firebase.
Les codes OTP sont actuellement générés avec le paramètre SMS_PROVIDER=logging et inscrits uniquement dans les journaux du serveur. Aucune donnée n'est transmise à Twilio tant que son intégration n'est pas activée en production.
4.8 Données de localisation
KAPP ne collecte pas de géolocalisation précise en continu par défaut.
Pour afficher les fonds de carte et les repères, KAPP utilise activement Google Maps SDK via google_maps_flutter et les composants natifs Google Maps sur Android et iOS. Pendant l'affichage de la carte, seules les coordonnées de la zone visible à l'écran sont transmises à Google ; aucune donnée personnelle directement identifiante de l'utilisateur n'est transmise par KAPP à cette fin.
L'application peut traiter :
- la ville renseignée par l'utilisateur ;
- le secteur géographique choisi ;
- le lieu d'une séance ou d'un club de marche ;
- la distance approximative entre un utilisateur et une activité, uniquement si cette fonctionnalité est activée.
Si une géolocalisation précise devait être utilisée, l'utilisateur serait informé au préalable et son autorisation serait demandée via le système de permission du téléphone. L'utilisateur pourrait retirer cette permission à tout moment depuis les réglages de son appareil.
4.9 Données de communication
KYMA LIVE peut collecter :
- messages envoyés au support ;
- demandes adressées via formulaire ;
- emails échangés ;
- demandes d'exercice de droits RGPD ;
- réclamations ;
- signalements ;
- préférences de communication ;
- consentement ou opposition aux communications non strictement nécessaires.
4.10 Données de paiement
L'application KAPP est gratuite pour ses fonctionnalités principales.
Aucune carte bancaire n'est nécessaire pour créer un compte KAPP.
Si des services payants sont proposés ultérieurement depuis l'application ou via un parcours associé, les données de paiement seront traitées par un prestataire de paiement sécurisé. KYMA LIVE ne conservera pas les numéros complets de carte bancaire, sauf obligation légale ou technique strictement encadrée par le prestataire concerné.
La présente politique sera mise à jour avant tout traitement de paiement intégré à l'application.
5. Finalités du traitement
KYMA LIVE traite les données personnelles pour les finalités suivantes.
5.1 Création et gestion du compte utilisateur
Les données sont utilisées pour :
- créer un compte ;
- identifier l'utilisateur ;
- sécuriser l'accès au compte ;
- permettre la connexion ;
- gérer le profil utilisateur ;
- permettre la suppression du compte ;
- prévenir les usages abusifs ou frauduleux.
Base légale : exécution du contrat d'utilisation de l'application et intérêt légitime de sécurisation.
5.2 Fonctionnement des missions quotidiennes
Les données sont utilisées pour :
- proposer une mission quotidienne ;
- permettre à l'utilisateur de valider une mission ;
- suivre la régularité ;
- attribuer des points ;
- afficher les progrès ;
- encourager l'utilisateur.
Base légale : exécution du contrat d'utilisation.
5.3 Agenda, activités libres et suivi de progression
Les données sont utilisées pour :
- permettre à l'utilisateur d'ajouter une activité ;
- consulter son historique ;
- visualiser son agenda ;
- calculer des points ou indicateurs ;
- afficher un Score K ou indicateur de régularité ;
- encourager la progression.
Base légale : exécution du contrat d'utilisation.
Lorsque les données renseignées révèlent des informations de santé, le traitement peut également reposer sur le consentement explicite de l'utilisateur pour les données sensibles.
5.4 Gestion des clubs de marche et séances encadrées
Les données sont utilisées pour :
- afficher les séances disponibles ;
- permettre la réservation ;
- gérer les listes de participants ;
- informer l'encadrant ;
- valider la présence ;
- gérer les annulations ;
- assurer le bon déroulement des activités ;
- traiter un incident si nécessaire.
Base légale : exécution du contrat d'utilisation ou intérêt légitime d'organisation du service.
5.5 Mise en relation avec Kyma ou un professionnel de l'activité physique adaptée
Les données sont utilisées pour :
- répondre à une demande d'Entretien K ;
- organiser un échange ;
- orienter l'utilisateur vers une solution Kyma ;
- proposer un Bilan K ou un accompagnement ;
- transmettre les informations strictement nécessaires au professionnel concerné ;
- assurer le suivi administratif de la demande.
Base légale : consentement de l'utilisateur ou exécution de mesures précontractuelles prises à sa demande.
5.6 Notifications push
À ce jour, aucun service de notification push n'est intégré et KAPP n'envoie aucune notification push. Aucun jeton de notification n'est collecté à cette fin.
Si cette fonctionnalité est activée ultérieurement, la présente politique sera mise à jour avant son activation et les autorisations ou consentements requis seront recueillis.
5.7 Support utilisateur
Les données sont utilisées pour :
- répondre aux demandes ;
- résoudre un problème ;
- traiter une réclamation ;
- accompagner l'utilisateur ;
- suivre l'historique d'une demande.
Base légale : exécution du contrat, intérêt légitime ou obligation légale selon le cas.
5.8 Sécurité et prévention des abus
Les données sont utilisées pour :
- sécuriser l'application ;
- détecter les accès frauduleux ;
- prévenir les créations de comptes multiples abusives ;
- lutter contre la triche ou le contournement des règles ;
- protéger les utilisateurs ;
- maintenir l'intégrité du service ;
- analyser les incidents techniques ou de sécurité.
Base légale : intérêt légitime de KYMA LIVE à assurer la sécurité du service.
5.9 Amélioration de l'application et statistiques
KYMA LIVE peut utiliser des données pour :
- comprendre l'usage global de l'application ;
- identifier les fonctionnalités utiles ;
- corriger des erreurs ;
- améliorer l'expérience utilisateur ;
- produire des statistiques agrégées ;
- mesurer l'impact global de l'application sur l'activité physique ou la régularité.
Lorsque cela est possible, ces analyses sont réalisées sur des données anonymisées ou agrégées.
Aucun service tiers de mesure d'audience tel que Firebase Analytics n'est actuellement intégré à l'application.
Base légale : intérêt légitime de KYMA LIVE à améliorer son service, ou consentement lorsque la réglementation l'exige.
5.10 Communication et information
KYMA LIVE peut utiliser l'adresse email ou le téléphone pour :
- envoyer des informations relatives au compte ;
- transmettre des informations importantes sur le service ;
- informer d'une modification substantielle des conditions ;
- répondre aux demandes ;
- proposer, avec consentement lorsque nécessaire, des informations sur les services Kyma.
À ce jour, aucun service d'envoi d'e-mails transactionnels n'est intégré. Les demandes MSS, les demandes d'experts et les retours utilisateurs sont enregistrés dans la base de données et traités depuis le panneau d'administration. Les échanges initiés en dehors de l'application peuvent néanmoins être traités via l'adresse de contact de KYMA LIVE.
Base légale : exécution du contrat, intérêt légitime ou consentement selon la nature de la communication.
5.11 Obligations légales et gestion des litiges
Les données peuvent être utilisées pour :
- respecter une obligation légale ;
- répondre à une demande d'autorité compétente ;
- conserver une preuve ;
- défendre les droits de KYMA LIVE ;
- gérer un litige ;
- traiter une demande RGPD.
Base légale : obligation légale ou intérêt légitime.
6. Bases légales utilisées
Selon les traitements, KYMA LIVE s'appuie sur les bases légales suivantes :
- exécution du contrat d'utilisation de KAPP ;
- consentement de l'utilisateur ;
- consentement explicite pour certaines données sensibles ou données de santé ;
- intérêt légitime de KYMA LIVE, notamment pour la sécurité, la prévention des abus et l'amélioration du service ;
- obligation légale ;
- mesures précontractuelles prises à la demande de l'utilisateur.
Lorsque le traitement repose sur le consentement, l'utilisateur peut retirer son consentement à tout moment. Le retrait du consentement ne remet pas en cause la licéité des traitements réalisés avant ce retrait.
7. Données de santé : protection renforcée
Certaines informations traitées par KAPP peuvent être qualifiées de données de santé lorsqu'elles révèlent une information sur la santé physique ou mentale, passée, présente ou future de l'utilisateur.
Ces données peuvent notamment concerner :
- une pathologie ;
- une affection de longue durée ;
- un handicap ;
- une douleur ;
- une limitation fonctionnelle ;
- un antécédent médical ;
- un état de fatigue ;
- une qualité de vie ;
- une condition physique ;
- une adaptation nécessaire de l'activité physique.
KYMA LIVE applique à ces données une protection renforcée :
- collecte limitée aux informations nécessaires ;
- consentement explicite lorsque requis ;
- accès restreint aux seules personnes habilitées ;
- absence de revente ;
- absence d'utilisation publicitaire ;
- conservation limitée ;
- sécurité renforcée ;
- possibilité de retrait du consentement ;
- suppression ou anonymisation à la demande, sous réserve des obligations légales.
L'utilisateur est invité à ne pas communiquer d'informations médicales.
8. Hébergement des données de santé et HDS
L'API, l'application web d'administration, la page d'atterrissage et la base de données de KAPP sont hébergées par Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Chypre, dans un centre de données situé dans l'Union européenne. La base Postgres fonctionne dans un conteneur Docker sur le même serveur privé virtuel que l'API. Le groupe Hostinger indique disposer des certifications ISO/IEC 27001, ISO/IEC 27017 et ISO/IEC 27018.
Les fichiers, images et vidéos sont stockés par Scaleway SAS, 8 rue de la Ville l'Évêque, 75008 Paris, France, au moyen de Scaleway Object Storage, compatible S3, dans le compartiment kapp-bucket et la région fr-par, en France. Scaleway indique disposer des certifications ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, SecNumCloud et HDS.
Cloudflare n'est utilisé ni comme CDN, ni comme proxy, ni comme service de stockage. Les flux passent directement par le serveur Hostinger, sous réserve des appels nécessaires à Google Maps lors de l'affichage de la carte.
Lorsque les données traitées constituent des données de santé à caractère personnel et que la réglementation impose un hébergement certifié HDS, KYMA LIVE vérifie que le service utilisé, son périmètre de certification et l'architecture effectivement mise en œuvre répondent à cette obligation. La certification HDS annoncée par Scaleway ne vaut que dans son périmètre certifié ; les certifications communiquées pour l'hébergement Hostinger ne mentionnent pas HDS.
9. Caractère obligatoire ou facultatif des données
Certaines données sont nécessaires pour utiliser KAPP :
- numéro de téléphone ou moyen d'identification ;
- données nécessaires à la création du compte ;
- données techniques indispensables au fonctionnement ;
- données nécessaires à la sécurité ;
- données nécessaires à une réservation lorsque l'utilisateur réserve une activité.
D'autres données sont facultatives :
- avatar ;
- pseudo personnalisé ;
- email si non indispensable ;
- réponses aux questionnaires ;
- informations de santé communiquées volontairement ;
- participation à un Entretien K ;
- ajout d'activités libres ;
- notifications facultatives ;
- communications commerciales ou informatives non nécessaires.
Lorsque l'utilisateur refuse de fournir une donnée facultative, il peut continuer à utiliser les fonctionnalités principales de l'application, sauf si la donnée est nécessaire à une fonctionnalité spécifique demandée.
10. Destinataires des données
Les données personnelles peuvent être accessibles, dans la limite de leurs attributions, aux destinataires suivants :
10.1 Personnel habilité de KYMA LIVE
Les données peuvent être accessibles aux personnes habilitées au sein de KYMA LIVE, notamment pour :
- gérer l'application ;
- répondre aux utilisateurs ;
- organiser les activités ;
- traiter les demandes d'accompagnement ;
- assurer la sécurité ;
- corriger les anomalies.
10.2 Professionnels intervenant pour Kyma
Lorsque l'utilisateur demande un Entretien K, un Bilan K, une séance, un accompagnement ou une mise en relation, certaines données peuvent être transmises au professionnel concerné, notamment un Enseignant en Activité Physique Adaptée.
Ces professionnels n'accèdent qu'aux données nécessaires à leur mission.
10.3 Partenaires organisateurs d'activités
Lorsque l'utilisateur réserve une activité organisée avec un partenaire, notamment une association ou structure locale, les données strictement nécessaires peuvent être transmises au partenaire pour :
- gérer la réservation ;
- organiser la séance ;
- valider la présence ;
- contacter l'utilisateur en cas de changement ;
- assurer la sécurité pratique de l'activité.
Le rôle exact du partenaire est précisé au moment de la réservation lorsque nécessaire.
10.4 Prestataires techniques
Les prestataires techniques actuellement actifs sont :
Hostinger International Ltd. pour l'API, l'application web d'administration, la page d'atterrissage et la base de données Postgres ;
Scaleway SAS pour le stockage des fichiers, images et vidéos dans Scaleway Object Storage ;
Google, par l'intermédiaire de Google Maps SDK, pour charger les fonds de carte et afficher les repères.
Firebase Analytics, Firebase Crashlytics et Firebase Messaging ne sont pas intégrés. Twilio est préparé mais inactif en production. Aucun prestataire de notification push ou d'envoi d'e-mails transactionnels n'est utilisé. Cloudflare n'est utilisé ni comme CDN, ni comme proxy, ni comme stockage.
Ces prestataires agissent, selon les cas, comme sous-traitants de KYMA LIVE ou comme responsables indépendants de certains traitements. KYMA LIVE veille à conclure les contrats requis et à ne faire appel qu'à des prestataires présentant des garanties appropriées.
10.5 Plateformes Apple et Google
Lorsque l'utilisateur télécharge KAPP depuis l'App Store ou Google Play, Apple ou Google peut traiter certaines données selon ses propres conditions et politiques de confidentialité.
Google Maps SDK est actif pour charger les fonds de carte et afficher les repères. Pendant l'affichage de la carte, seules les coordonnées de la zone visible à l'écran sont transmises à Google ; KAPP ne lui transmet aucune donnée personnelle directement identifiante de l'utilisateur à cette fin.
Les fonctions de partage reposent sur les feuilles de partage natives d'Apple ou d'Android. Aucun tiers supplémentaire n'intervient tant que l'utilisateur n'a pas choisi l'application ou le destinataire avec lequel partager.
Aucun service de notification push n'est actuellement intégré.
10.6 Autorités compétentes
Les données peuvent être transmises aux autorités judiciaires, administratives ou de contrôle lorsque la loi l'exige ou lorsque cela est nécessaire à la défense des droits de KYMA LIVE.
11. Absence de vente des données
KYMA LIVE ne vend pas les données personnelles des utilisateurs.
Les données personnelles ne sont pas communiquées à des annonceurs, courtiers en données ou tiers commerciaux pour leur permettre de cibler directement les utilisateurs à des fins publicitaires.
Les données de santé ne sont jamais revendues, cédées ou exploitées commercialement.
12. Publicité et suivi publicitaire
À la date de la présente politique, KAPP n'utilise pas les données des utilisateurs à des fins de publicité comportementale.
KAPP ne met pas en œuvre de suivi publicitaire interapplications ou intersites sans information préalable et consentement lorsque celui-ci est requis.
Si KYMA LIVE devait ultérieurement intégrer des outils publicitaires, la présente politique serait mise à jour et les consentements nécessaires seraient recueillis avant toute activation.
13. Décision automatisée et profilage
KAPP peut calculer des points, séries, indicateurs de régularité ou un Score K afin d'encourager l'utilisateur et de visualiser sa progression.
Ces indicateurs n'ont pas pour objet de produire des effets juridiques à l'égard de l'utilisateur ni de l'affecter de manière significative.
KAPP ne prend pas de décision médicale automatisée.
KAPP ne réalise pas de diagnostic automatisé, de prescription automatisée, de classification médicale automatisée ou de décision automatisée ayant un effet équivalent.
14. Durées de conservation
KYMA LIVE conserve les données uniquement pendant la durée nécessaire aux finalités pour lesquelles elles ont été collectées.
14.1 Données de compte
Les données de compte sont conservées pendant toute la durée d'utilisation active du compte.
En cas de suppression du compte, les données personnelles sont supprimées ou anonymisées dans un délai cible de 30 jours, sauf obligation légale contraire ou conservation nécessaire à la preuve d'un droit.
Les sauvegardes techniques peuvent être purgées dans un délai plus long, limité au strict nécessaire, par exemple 90 jours maximum, sauf incident ou obligation particulière.
14.2 Données d'activité dans l'application
Les missions validées, points, activités libres, Score K et historiques d'agenda sont conservés pendant la durée de vie du compte.
En cas de suppression du compte, ces données sont supprimées ou anonymisées, sauf demande contraire de l'utilisateur lorsqu'une portabilité est possible avant suppression.
14.3 Données de santé ou données sensibles
Les données de santé ou données sensibles sont conservées pendant la durée nécessaire à la finalité poursuivie et, en principe, pas au-delà de la durée de vie active du compte ou de l'accompagnement demandé.
L'utilisateur peut retirer son consentement ou demander la suppression de ces données à tout moment, sous réserve des obligations légales ou de la nécessité de conserver certains éléments pour la preuve d'un droit.
14.4 Données de réservation et présence aux activités
Les données relatives aux réservations, présences, annulations ou incidents peuvent être conservées pendant la durée nécessaire à l'organisation des activités, puis archivées pour une durée limitée en cas de nécessité probatoire, d'assurance ou de gestion d'un litige.
Durée proposée : 3 ans après la séance, sauf incident, litige ou obligation légale justifiant une durée plus longue.
14.5 Données de support
Les demandes adressées au support sont conservées pendant la durée nécessaire au traitement de la demande, puis archivées pour une durée maximale de 3 ans à compter du dernier échange, sauf obligation ou litige.
14.6 Données de prospection
Les données utilisées pour l'envoi d'informations non strictement nécessaires ou de communications commerciales sont conservées jusqu'au retrait du consentement ou pendant une durée maximale de 3 ans à compter du dernier contact actif.
14.7 Logs techniques et sécurité
Les logs techniques et de sécurité sont conservés pour une durée limitée, généralement comprise entre 6 et 12 mois, sauf incident de sécurité, fraude, abus ou obligation légale justifiant une durée plus longue.
14.8 Données comptables
Si des services payants sont proposés et facturés, les données nécessaires à la comptabilité et à la facturation sont conservées pendant les durées légales applicables, notamment jusqu'à 10 ans pour les documents comptables.
15. Sécurité des données
KYMA LIVE met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données personnelles contre :
- l'accès non autorisé ;
- la modification non autorisée ;
- la perte ;
- la destruction ;
- la divulgation ;
- l'altération ;
- l'utilisation abusive.
Ces mesures peuvent comprendre :
- chiffrement des échanges ;
- contrôle des accès ;
- authentification ;
- limitation des habilitations ;
- journalisation ;
- sauvegardes ;
- cloisonnement des environnements ;
- mises à jour de sécurité ;
- surveillance des incidents ;
- sensibilisation des personnes habilitées ;
- clauses de confidentialité ;
- contrats avec les sous-traitants ;
- revue périodique des droits d'accès ;
- procédures de gestion des violations de données.
KYMA LIVE recommande à l'utilisateur de sécuriser son téléphone, de ne pas partager ses codes d'accès et de signaler rapidement tout accès suspect à son compte.
16. Violation de données personnelles
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes, KYMA LIVE prendra les mesures nécessaires pour :
- analyser l'incident ;
- limiter ses conséquences ;
- documenter l'incident ;
- notifier la CNIL lorsque cela est requis ;
- informer les personnes concernées lorsque cela est légalement nécessaire ;
- renforcer les mesures de sécurité si besoin.
17. Transferts hors Union européenne
L'API, l'application web d'administration, la page d'atterrissage et la base de données sont hébergées dans l'Union européenne par Hostinger. Les fichiers, images et vidéos sont stockés en France par Scaleway Object Storage, dans la région fr-par.
Cloudflare n'est pas utilisé. Twilio et les services Firebase ne reçoivent actuellement aucune donnée, leurs intégrations n'étant pas actives. Aucun service de notification push ni d'envoi d'e-mails transactionnels n'est intégré.
L'utilisation active de Google Maps SDK implique la transmission à Google des seules coordonnées de la zone de carte visible à l'écran. Le téléchargement de l'application depuis l'App Store ou Google Play peut également conduire Apple ou Google à traiter des données selon leurs propres politiques. Lorsque ces prestataires impliquent un transfert ou un accès hors de l'Union européenne, KYMA LIVE veille à limiter les données transmises et à s'appuyer sur les garanties prévues par la réglementation applicable.
18. Cookies, traceurs et SDK
18.1 Site internet
Le site associé à KAPP peut utiliser des cookies strictement nécessaires à son fonctionnement.
Si des cookies de mesure d'audience, de personnalisation, de publicité ou de suivi sont utilisés, l'utilisateur est informé et son consentement est recueilli lorsque la réglementation l'exige.
L'utilisateur peut modifier ses choix à tout moment depuis le module de gestion des cookies lorsque celui-ci est nécessaire.
18.2 Application mobile
À ce jour, les services SDK et composants sont utilisés ou configurés comme suit :
Google Maps SDK, via google_maps_flutter et les composants natifs Android et iOS, est actif pour charger les fonds de carte et afficher des repères. Seules les coordonnées de la zone visible à l'écran sont transmises à Google pendant l'affichage de la carte ; aucune donnée personnelle directement identifiante de l'utilisateur n'est transmise par KAPP à cette fin.
Firebase Analytics, Firebase Crashlytics et Firebase Messaging ne sont pas intégrés. Firebase Crashlytics est le fournisseur prévu pour le crash reporting, mais aucun SDK Firebase n'est actuellement présent dans l'application. Les anciens fichiers GoogleService-Info.plist et google-services.json conservés dans le dépôt n'entraînent donc aucun flux de données vers Firebase.
Aucun service de notification push n'est actuellement intégré.
L'intégration Twilio pour les SMS et codes OTP est préparée mais inactive en production. Le paramètre actuel SMS_PROVIDER=logging inscrit les codes OTP uniquement dans les journaux du serveur ; aucune donnée n'est transmise à Twilio.
Aucun prestataire d'envoi d'e-mails transactionnels n'est utilisé. Les demandes MSS, les demandes d'experts et les retours utilisateurs sont enregistrés dans la base de données et traités depuis le panneau d'administration.
Les fonctions share_plus et url_launcher utilisent les feuilles de partage natives d'Apple ou d'Android. Aucun service tiers supplémentaire n'intervient avant que l'utilisateur ne choisisse lui-même une application ou un destinataire.
Cloudflare n'est utilisé ni comme CDN, ni comme proxy, ni comme service de stockage.
19. Notifications push
À ce jour, aucun service de notification push n'est intégré à KAPP et l'application n'envoie aucune notification push. Aucun jeton de notification n'est collecté à cette fin.
Si cette fonctionnalité est activée ultérieurement, la présente politique sera mise à jour avant son activation et les autorisations ou consentements requis seront recueillis. L'utilisateur pourra alors désactiver les notifications depuis les réglages de son appareil et, si cette option est proposée, depuis l'application.
20. Mineurs
KAPP est principalement destinée à un public adulte.
L'utilisation de KAPP par un mineur est interdite sans autorisation d'un représentant légal.
Lorsque l'utilisateur est mineur ou lorsque KYMA LIVE a connaissance de l'utilisation de l'application par un mineur sans autorisation, KYMA LIVE peut suspendre ou supprimer le compte concerné.
Aucune donnée de mineur n'est volontairement collectée à des fins commerciales.
21. Droits des utilisateurs
Conformément au RGPD et à la loi Informatique et Libertés, l'utilisateur dispose des droits suivants :
21.1 Droit d'accès
L'utilisateur peut demander à savoir si KYMA LIVE traite des données le concernant et obtenir une copie de ces données.
21.2 Droit de rectification
L'utilisateur peut demander la correction de données inexactes ou incomplètes.
21.3 Droit à l'effacement
L'utilisateur peut demander la suppression de ses données dans les cas prévus par la réglementation.
21.4 Droit à la limitation
L'utilisateur peut demander la limitation temporaire du traitement de certaines données.
21.5 Droit d'opposition
L'utilisateur peut s'opposer à certains traitements fondés sur l'intérêt légitime de KYMA LIVE, pour des raisons tenant à sa situation particulière.
21.6 Droit à la portabilité
Lorsque le droit à la portabilité s'applique, l'utilisateur peut demander à recevoir les données qu'il a fournies dans un format structuré, couramment utilisé et lisible par machine.
21.7 Droit de retrait du consentement
Lorsque le traitement repose sur le consentement, l'utilisateur peut retirer ce consentement à tout moment.
21.8 Droit de définir des directives post-mortem
L'utilisateur peut définir des directives relatives au sort de ses données après son décès, dans les conditions prévues par la loi Informatique et Libertés.
22. Exercice des droits
Pour exercer ses droits, l'utilisateur peut contacter KYMA LIVE :
Par email : contact@kyma-solutions.com
Par courrier :
KYMA LIVE
96 rue Paradis
13006 Marseille
France
La demande doit préciser le droit exercé et les données concernées.
KYMA LIVE peut demander un justificatif d'identité lorsque cela est nécessaire pour vérifier l'identité du demandeur et éviter toute divulgation non autorisée.
KYMA LIVE répond dans un délai d'un mois à compter de la réception de la demande complète. Ce délai peut être prolongé de deux mois en cas de demande complexe ou de nombre important de demandes. Dans ce cas, l'utilisateur en est informé.
23. Suppression du compte
L'utilisateur peut demander la suppression de son compte :
- depuis l'application, si la fonctionnalité est disponible ;
- ou par email à contact@kyma-solutions.com.
La suppression du compte entraîne la suppression ou l'anonymisation des données personnelles associées, dans un délai cible de 30 jours, sauf obligation légale contraire, nécessité de conserver une preuve ou données déjà anonymisées.
Avant suppression, l'utilisateur peut demander une copie de ses données lorsque le droit à la portabilité s'applique.
24. Réclamation auprès de la CNIL
Si l'utilisateur estime que ses droits ne sont pas respectés ou que le traitement de ses données n'est pas conforme à la réglementation, il peut adresser une réclamation à la Commission nationale de l'informatique et des libertés.
Autorité de contrôle compétente en France : CNIL — Commission nationale de l'informatique et des libertés
L'utilisateur est toutefois invité à contacter d'abord KYMA LIVE afin de permettre le traitement de sa demande.
25. Mise à jour de la politique
KYMA LIVE peut modifier la présente politique de confidentialité afin de tenir compte :
- de l'évolution de l'application ;
- de l'ajout de nouvelles fonctionnalités ;
- de l'évolution des traitements de données ;
- de l'évolution des prestataires ;
- de l'évolution de la réglementation ;
- des recommandations des autorités de contrôle.
En cas de modification substantielle, l'utilisateur sera informé par un moyen approprié, par exemple via l'application, par email ou lors d'une prochaine connexion.
Lorsque la modification nécessite un nouveau consentement, celui-ci sera demandé avant la mise en œuvre du traitement concerné.
26. Résumé pratique pour l'utilisateur
KAPP collecte les données nécessaires pour créer un compte, proposer des missions quotidiennes, suivre l'activité, gérer les clubs de marche, envoyer des notifications utiles et répondre aux demandes d'accompagnement.
Certaines données peuvent concerner la santé ou le bien-être si l'utilisateur les renseigne volontairement ou demande un accompagnement spécifique.
Les données ne sont pas revendues.
L'utilisateur peut demander l'accès, la rectification, la suppression, la portabilité ou la limitation de ses données.
Pour toute question : contact@kyma-solutions.com