Politique de confidentialité
Dernière mise à jour : 26 juin 2026
Varlia (« le service », « nous ») accorde une importance particulière à la protection de vos données personnelles. Le service traite des données de santé, qui sont des données sensibles au sens du Règlement général sur la protection des données (« RGPD »). Cette politique décrit quelles données nous traitons, pourquoi, avec qui elles sont éventuellement partagées et quels sont vos droits. Vos données sont hébergées au sein de l’Union européenne et ne sont ni vendues, ni louées, ni exploitées à des fins publicitaires.
1. Responsable du traitement
Le responsable du traitement est l’éditeur de Varlia, joignable à l’adresse contact@varlia.app. Pour toute question relative à vos données ou à l’exercice de vos droits, vous pouvez nous écrire à cette adresse.
2. Données que nous traitons
Nous appliquons le principe de minimisation et ne traitons que les données nécessaires :
- Compte : adresse e-mail, mot de passe (stocké de manière chiffrée, jamais en clair), nom affiché, préférences. En cas de connexion via un fournisseur tiers (ex. Google), un identifiant et l’e-mail vérifié du fournisseur.
- Entraînement : séances, exercices, séries (charge, répétitions, intensité), programmes, objectifs, notes.
- Données de santé : profil sportif (objectif, niveau, blessures déclarées), composition corporelle (poids, masses grasse et musculaire, hydratation), mensurations, nutrition (aliments, macronutriments, profil), récupération (readiness, sommeil, variabilité cardiaque, fréquence cardiaque, ressenti).
- Photos : photos de progression corporelle et photos de carnet de séance (pour transcription automatique).
- Données issues des intégrations que vous activez : Withings, Oura, intervals.icu, Google Photos, Immich.
- Données techniques : adresse IP, horodatages et évènements de connexion (sécurité), jeton d’authentification stocké localement sur votre appareil, jeton de notification (si les notifications sont activées), diagnostics de plantage de l’application mobile.
- Usage de l’IA : volumétrie et coût estimé des appels d’IA, afin de maîtriser les coûts et prévenir les abus.
3. Finalités et bases légales
- Fournir le service (suivi, statistiques, programmes) — exécution du contrat.
- Traiter vos données de santé (composition, mensurations, photos corporelles, nutrition, récupération) — votre consentement explicite, recueilli à l’activation des fonctions concernées et retirable à tout moment.
- Transcrire vos photos de carnet par IA — votre consentement : l’envoi au prestataire d’IA n’a lieu que lorsque vous téléversez une photo à transcrire.
- Connecter des services tiers (Strava, Withings, Oura, Google Photos, intervals.icu, Immich) — votre consentement, révocable à tout moment.
- Notifications push — votre consentement, depuis les paramètres.
- Sécurité, prévention de la fraude et de l’abus et stabilité de l’application — notre intérêt légitime.
- Gestion d’un éventuel abonnement et obligations comptables — exécution du contrat et obligation légale.
Lorsqu’un traitement repose sur votre consentement, vous pouvez le retirer à tout moment, sans effet sur les traitements déjà réalisés ; le retrait peut empêcher l’usage de la fonctionnalité concernée.
4. Partage avec des tiers
Nous ne partageons vos données qu’avec des prestataires strictement nécessaires au fonctionnement du service, qui agissent selon nos instructions et sous contrat conforme au RGPD :
- Hébergement des serveurs et de la base de données — au sein de l’Union européenne.
- Envoi des e-mails du service (vérification d’inscription, réinitialisation de mot de passe) — prestataire situé dans l’Union européenne.
- Intelligence artificielle (Venice.ai, ou selon configuration Anthropic / Microsoft Azure) — seules les données nécessaires à la demande sont transmises, le temps de produire le résultat ; selon les conditions de ces prestataires, les données d’API ne servent pas à entraîner leurs modèles.
- Notifications, diagnostics de plantage et connexion via Google — services Google (Firebase, Google Sign-in), lorsque vous utilisez ces fonctions.
- Paiement — lorsqu’une offre payante est proposée, le paiement est traité par un prestataire spécialisé ; nous ne stockons jamais vos coordonnées bancaires.
Par ailleurs, les intégrations que vous activez vous-même (Strava, Withings, Oura, intervals.icu, Google Photos) reçoivent des données uniquement à votre initiative ; ce sont des responsables de traitement indépendants, disposant de leurs propres politiques de confidentialité. Si vous connectez un serveur photo personnel (Immich), vos photos restent sur votre propre infrastructure. Nous ne vendons ni ne louons vos données.
5. Transferts hors de l’Union européenne
Vos données sont hébergées dans l’Union européenne. Certains prestataires (notamment d’IA, de paiement et les services Google) peuvent toutefois traiter des données hors de l’UE, principalement aux États-Unis. Ces transferts sont encadrés par des garanties appropriées au sens du RGPD, en particulier les clauses contractuelles types de la Commission européenne.
6. Intelligence artificielle et décisions automatisées
Certaines fonctionnalités s’appuient sur des modèles d’IA pour transcrire vos photos de carnet, générer des programmes, calibrer les charges et produire des bilans. Ces résultats sont fournis à titre informatif et de suggestion. Ils ne sont pas appliqués de façon exclusivement automatisée : les charges calibrées vous sont proposées et ne prennent effet qu’après votre acceptation. Vous restez libre de modifier, refuser ou ignorer toute recommandation, et pouvez demander une intervention humaine. Ces recommandations ne constituent pas un avis médical (voir les conditions d’utilisation).
7. Durées de conservation
- Données de compte et de suivi : conservées tant que votre compte existe, puis supprimées à sa clôture ou sur demande d’effacement.
- Compte inactif pendant une période prolongée : susceptible d’être supprimé après information préalable par e-mail.
- Sauvegardes chiffrées : purgées par rotation, les données supprimées en disparaissant dans un court délai.
- Données de facturation : conservées pour la durée imposée par les obligations comptables et fiscales (10 ans).
- Données d’usage de l’IA : anonymisées (dissociées de votre identité) après la suppression du compte.
8. Sécurité
- Communications chiffrées de bout en bout via HTTPS/TLS.
- Mots de passe stockés sous forme de hachage robuste, jamais en clair.
- Clés d’API et jetons des intégrations chiffrés au repos.
- Cloisonnement strict des données entre comptes, limitation de débit et quotas pour prévenir l’abus.
- Hébergement dans l’Union européenne et sauvegardes chiffrées.
En cas de violation de données susceptible d’engendrer un risque pour vos droits, nous notifierons l’autorité compétente dans les 72 heures et, le cas échéant, vous en informerons.
9. Cookies et stockage local
Le service n’utilise aucun cookie publicitaire ni traceur d’analyse d’audience (pas de Google Analytics, pas de pistage). Nous utilisons uniquement des mécanismes strictement nécessaires au fonctionnement : un jeton d’authentification et vos préférences d’affichage, stockés localement sur votre appareil. Ces éléments sont exemptés de consentement car indispensables au service que vous demandez.
10. Vos droits
Conformément au RGPD, vous disposez des droits suivants :
- Accès à vos données et obtention d’une copie.
- Rectification des données inexactes.
- Effacement (« droit à l’oubli »).
- Portabilité : un export complet de vos données est disponible directement dans l’application.
- Limitation et opposition au traitement.
- Retrait du consentement à tout moment.
- Directives relatives au sort de vos données après votre décès.
Vous pouvez exercer la plupart de ces droits directement dans l’application (export, suppression du compte, déconnexion des intégrations, désactivation des notifications), ou en nous écrivant à contact@varlia.app. Nous répondons dans un délai d’un mois. Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
11. Mineurs
Le service n’est pas destiné aux personnes de moins de 15 ans (âge du consentement numérique en France) et nous ne collectons pas sciemment leurs données. Si vous pensez qu’un mineur nous a transmis des données sans autorisation, contactez-nous afin que nous procédions à leur suppression.
12. Modifications
Cette politique peut être mise à jour pour refléter une évolution du service ou de la réglementation. La date en tête indique la dernière révision ; en cas de changement important, vous en serez informé par e-mail ou dans l’application.
13. Contact
Pour toute question relative à vos données : contact@varlia.app.