Politique de confidentialité

Dernière mise à jour : 21 août 2026

Mapulse permet à un coureur de partager sa position et ses constantes en direct avec les proches de son choix. Cette page dit exactement quelles données sont traitées, pourquoi, combien de temps, et ce que vous pouvez exiger. Elle décrit ce que l'application fait aujourd'hui, pas ce qui est prévu.

Qui est responsable

Mapulse est édité par un particulier, responsable du traitement au sens du RGPD. Pour toute question ou pour exercer vos droits : contact@mapulse.app.

Ce qui est collecté, et pourquoi

Votre compte

Adresse e-mail, nom affiché, empreinte du mot de passe (jamais le mot de passe lui-même), identifiant technique fourni par Apple ou Google si vous passez par eux, dates de création et de dernière activité.

Pourquoi : vous authentifier et rattacher vos courses à votre compte. Base légale : l'exécution du contrat qui nous lie (article 6(1)(b)).

Vos courses

Position GPS, altitude, allure, vitesse, distance, dénivelé, horodatages, ainsi que le nom et la couleur qui vous désignent auprès de vos proches.

Pourquoi : afficher votre course en direct et vous permettre de la retrouver ensuite. Base légale : l'exécution du contrat.

Rien n'est collecté en dehors d'une course que vous avez démarrée. Le suivi commence quand vous partez et s'arrête quand vous terminez. L'application ne vous localise pas le reste du temps.

Votre fréquence cardiaque

C'est une donnée de santé, protégée par l'article 9 du RGPD. Elle n'est donc traitée qu'avec votre consentement explicite, demandé séparément de l'inscription, et jamais présumé.

Sans ce consentement, votre fréquence cardiaque ne quitte pas votre téléphone : le serveur refuse toute mesure qui en porte, et la course se déroule normalement sans elle.

Vous pouvez retirer ce consentement à tout moment, d'un geste, dans l'onglet Profil, sans avoir à vous justifier. La collecte s'arrête immédiatement, y compris en pleine course. Nous conservons la date d'octroi, la date de retrait et la version du texte accepté, parce que la loi nous impose de pouvoir prouver que le consentement a bien été donné.

La saturation en oxygène (SpO₂) n'est pas collectée à ce jour. Si elle l'était un jour, elle relèverait du même consentement et cette page serait mise à jour avant.

Les e-mails que nous vous envoyons

Uniquement des e-mails de service : vérifier votre adresse à l'inscription, réinitialiser un mot de passe, vous prévenir avant la suppression d'un compte inactif. Aucune newsletter, aucune publicité. Les codes à usage unique expirent au bout de quinze minutes.

Les rapports d'erreur

Quand l'application plante, elle nous envoie de quoi comprendre : la trace de l'erreur, le modèle d'appareil, la version de l'app et des compteurs techniques. Base légale : notre intérêt légitime à faire fonctionner le service (article 6(1)(f)).

Ces rapports ne contiennent ni votre position, ni votre fréquence cardiaque, ni capture d'écran, ni rejeu de session : l'écran affiche précisément ce que nous refusons d'exfiltrer. Aucun identifiant de compte n'y est attaché.

Qui voit vos données

Les personnes à qui vous envoyez votre lien de suivi, et elles seules. Ce lien contient un jeton secret ; il n'est pas devinable, vous pouvez le révoquer, et il peut expirer. Nous ne le communiquons à personne.

Deux prestataires techniques interviennent, comme sous-traitants et sur nos seules instructions :

  • Brevo, société française, pour l'envoi des e-mails de service.
  • Sentry, pour les rapports d'erreur décrits plus haut, conservés quatre-vingt-dix jours.

Vos données ne sont ni vendues, ni louées, ni partagées à des fins publicitaires. L'application ne contient aucun traceur tiers, aucune régie, et ne pratique aucun profilage ni aucune décision automatisée à votre sujet.

Où vos données sont stockées

Le serveur et la base de données sont hébergés chez OVH, à Strasbourg. Brevo est une société française. Sentry traite les rapports d'erreur sur sa région européenne.

Aucune de vos données ne quitte l'Union européenne.

Combien de temps

  • Compte et courses : tant que votre compte existe.
  • Compte inactif : supprimé après deux ans sans activité, avec un préavis par e-mail trente jours avant.
  • Suppression : effacer votre compte efface aussi vos courses, vos positions et vos mesures de santé. Supprimer une seule course efface ses données.
  • Codes par e-mail : quinze minutes.
  • Rapports d'erreur : quatre-vingt-dix jours.

Vos droits

Le RGPD vous donne des droits sur vos données. Voici, honnêtement, où chacun s'exerce aujourd'hui.

  • Rectification : dans l'application, écran Profil puis « Informations personnelles » : nom affiché, adresse e-mail et mot de passe.
  • Effacement : dans l'application, écran Profil, « Supprimer mon compte ». L'effacement est immédiat et définitif.
  • Retrait du consentement santé : écran Profil, un geste, sans justification.
  • Accès et portabilité : il n'existe pas encore d'écran pour récupérer vos données. Écrivez-nous à contact@mapulse.app et nous vous les transmettrons. Nous préférons le dire plutôt que d'annoncer un bouton qui n'existe pas.
  • Opposition et limitation : par e-mail à la même adresse, faute d'écran dédié pour l'instant.

Si une réponse ne vous satisfait pas, vous pouvez saisir la CNIL (Commission nationale de l'informatique et des libertés), cnil.fr.

Sécurité

Les mots de passe sont hachés et jamais stockés en clair. Les échanges avec le serveur sont chiffrés. Les jetons de connexion sont courts, renouvelables et révocables. Aucun système n'est infaillible : si une violation devait affecter vos données, nous en informerions la CNIL et, lorsque la loi l'exige, vous-même.

Enfants

Mapulse n'est pas destiné aux personnes de moins de quinze ans, âge à partir duquel le droit français permet de consentir seul au traitement de ses données.

Modifications

Cette page peut évoluer avec l'application. La date en haut indique la dernière modification. Un changement qui élargirait l'usage de vos données de santé vous serait demandé à nouveau, il ne se ferait pas en silence.