Données collectées par Nalko, finalités de traitement, prestataires, durées de conservation et droits des utilisateurs.
Mis à jour le 17 juillet 2026.
Responsable du traitement
Le responsable du traitement est Bastien Vanhove EI, 78, Avenue des Champs-Élysées, Bureau 326, 75008 Paris, France.
Pour toute question relative à vos données personnelles : contact@shredy.app.
Données collectées
Nalko collecte uniquement les données nécessaires au fonctionnement de l’application, à la sécurité du service, au support et à la gestion des droits premium.
- Compte : nom, email, hash du mot de passe et identifiants Apple ou Google lorsque vous choisissez la connexion OAuth.
- Profil et onboarding : objectif, niveau, mensurations, taille, poids, points faibles musculaires et préférences de programme.
- Données sport et nutrition : séances, exercices, routines, programmes, repas, aliments, recettes, objectifs nutritionnels et progression.
- Données de santé facultatives : données lues ou écrites via Apple Santé ou Health Connect uniquement après votre autorisation explicite sur l’appareil.
- Support : sujet, titre, message et langue, ainsi que le nom, l’email et l’identifiant du compte authentifié, l’identifiant d’installation et le type de client nécessaires pour traiter la demande et répondre.
- Notifications : jeton Expo Push, plateforme et date de mise à jour du jeton lorsque vous activez les notifications.
- Activité applicative : identifiants internes de compte, d’installation et d’appareil, langue, plateforme, version de l’app, première ouverture, dernière activité, interactions avec le produit et événements API échantillonnés pour les statistiques internes.
- Recherche : requêtes et sélections liées aux recherches d’aliments, de recettes ou d’exercices lorsqu’elles sont enregistrées pour fournir la recherche, les éléments récents et améliorer le classement des résultats.
- Abonnements et achats : état premium, historique d’achat, identifiant de produit, dates d’activation ou d’expiration et informations RevenueCat nécessaires à la vérification des droits.
- Services de connexion tiers : le SDK Google Sign-In intégré déclare notamment des données de compte, des identifiants, un numéro de téléphone, une localisation approximative et des données d’usage susceptibles d’être traités selon le compte et le contexte technique. Nalko ne demande pas de numéro de téléphone ni d’autorisation GPS et ne stocke pas de numéro de téléphone ou de localisation précise dans son backend.
Paiements mobiles
Nalko ne collecte pas et ne stocke pas vos coordonnées bancaires. Les paiements sont effectués exclusivement dans l’application mobile par Apple App Store ou Google Play.
RevenueCat peut traiter des données d’abonnement techniques pour vérifier les droits premium, restaurer les achats et synchroniser l’accès entre l’application et le backend Nalko.
Bases légales et finalités
Les traitements reposent sur l’exécution du contrat lorsque les données sont nécessaires pour fournir l’application, synchroniser les données, gérer le compte, traiter le support ou activer les achats.
Certains traitements reposent sur le consentement, notamment les notifications, l’accès à Apple Santé ou Health Connect, et les communications marketing si elles sont mises en place.
Les journaux de sécurité, la prévention des abus et les statistiques techniques reposent sur l’intérêt légitime de Nalko à maintenir un service fiable et sécurisé. Les obligations de facturation et de comptabilité reposent sur les obligations légales applicables.
Destinataires et prestataires
Vos données ne sont jamais vendues à des tiers. Elles peuvent être partagées uniquement avec des prestataires nécessaires au fonctionnement du service.
- Hetzner : hébergement de l’API, de la base de données et des services techniques.
- Apple et Google : connexion OAuth, distribution de l’application et paiements intégrés selon le store utilisé.
- RevenueCat : gestion et vérification des abonnements et achats intégrés.
- Expo : envoi des notifications push lorsque vous les activez.
- Google Workspace (Gmail via SMTP) : utilisé uniquement pour l’acheminement, la réception et la réponse aux messages de support. Nalko ne l’utilise actuellement ni pour des emails marketing ni pour des emails transactionnels automatisés.
- Google (clients3.google.com/generate_204) : l’application mobile peut envoyer une requête HEAD vide à ce point de terminaison pour vérifier l’accès à Internet. Nalko n’y ajoute aucune donnée de compte ni aucun contenu utilisateur ; Google reçoit néanmoins les données techniques inhérentes à la connexion, notamment l’adresse IP.
- Meilisearch : logiciel de recherche auto-hébergé dans l’infrastructure technique de Nalko pour les utilisateurs admin, aliments, recettes et exercices lorsque le service est activé ; il ne constitue pas un destinataire externe distinct.
- OpenFoodFacts : source de données alimentaires publiques, sans partage de vos données personnelles avec OpenFoodFacts par Nalko.
Stockage local et synchronisation
L’application utilise SQLite comme source de vérité locale pour certaines données et Expo Secure Store pour stocker les jetons d’authentification. Les jetons ne sont pas stockés dans SQLite.
Lorsque vous êtes connecté, certaines données peuvent être synchronisées avec le backend Nalko afin de sauvegarder votre progression et permettre le fonctionnement multi-appareil.
Sur le site vitrine, l’ouverture du support connecté peut stocker temporairement les jetons d’authentification dans le stockage de session du navigateur. Ils sont supprimés à la déconnexion ou à la fermeture de la session ; d’anciens jetons éventuellement présents dans le stockage local sont migrés puis supprimés de celui-ci.
Sur mobile, une ancienne session peut être mise à niveau en échangeant son ancien jeton d’accès contre une paire de jetons d’accès et de rafraîchissement à rotation. L’ancien jeton cesse d’être utilisé après confirmation de la nouvelle session, ou lors de son expiration ou de sa révocation.
Lien avec le compte et absence de suivi publicitaire
Lorsque vous êtes connecté, les données de profil, d’activité, de support, de recherche et d’achat peuvent être liées à votre compte Nalko. Un identifiant d’installation peut aussi être utilisé avant la connexion pour compter une première ouverture et sécuriser ou mesurer le service.
Nalko ne vend pas vos données, n’affiche pas de publicité ciblée et ne les utilise pas pour vous suivre entre des apps ou sites appartenant à d’autres entreprises.
Durées de conservation
- Compte et données synchronisées : pendant la durée d’activation du compte, puis suppression lors de la suppression du compte sous réserve des obligations légales.
- Jetons d’authentification : jusqu’à déconnexion, suppression du compte ou expiration/révocation technique.
- Messages de support : pendant la durée nécessaire au traitement de la demande et au suivi du support.
- Données de facturation : gérées principalement par Apple ou Google selon leurs propres règles. Les traces nécessaires sont conservées selon les obligations comptables et fiscales applicables.
- Événements RevenueCat, historiques d’achat et journaux techniques : des enregistrements pseudonymisés ou d’audit peuvent rester conservés après la suppression du compte lorsque cela est nécessaire à la comptabilité, à la prévention de la fraude, à la sécurité ou à la défense des droits.
- Statistiques techniques, historique de recherche et événements API : conservés selon les besoins documentés de pilotage du service, de sécurité et d’amélioration produit ; le lien direct vers le compte est supprimé lorsqu’il n’est plus nécessaire, sous réserve des journaux d’audit précités.
Vos droits
Vous disposez des droits d’accès, rectification, effacement, limitation, opposition et portabilité lorsque ces droits sont applicables.
Vous pouvez exercer vos droits depuis l’application lorsque la fonction existe, ou en écrivant à contact@shredy.app. Vous pouvez aussi introduire une réclamation auprès de la CNIL.
Sécurité et transferts
Nalko met en œuvre des mesures techniques et organisationnelles pour protéger les données : hachage des mots de passe, authentification par jeton, stockage sécurisé des jetons mobiles, restrictions d’accès et hébergement sécurisé.
Certains prestataires, notamment Apple, Google, RevenueCat ou Expo, peuvent traiter des données hors de l’Espace économique européen. Ces traitements sont soumis aux règles applicables aux transferts de données ; des informations complémentaires peuvent être demandées à contact@shredy.app.
Mises à jour
Cette politique peut être modifiée pour suivre les évolutions de l’application, du backend ou des obligations légales. La date de mise à jour figure en haut de page.