Politique de confidentialité — FEATUP
⚠️ DOCUMENT DE TRAVAIL — à faire valider par un juriste avant publication.
Version : 2.1 — 16 juillet 2026 Responsable du traitement : Eduard Ahmeti, entreprise individuelle, Rue de la Maladière, 1205 Genève, Suisse — privacy@featup.app
FEATUP est une application mobile qui met en relation des personnes souhaitant pratiquer du sport ensemble (partenaires, events, groupes récurrents, professionnels vérifiés). La présente politique décrit quelles données personnelles nous traitons, pourquoi, et quels sont tes droits. Elle est conforme à la loi fédérale suisse sur la protection des données (nLPD) et au Règlement général européen sur la protection des données (RGPD).
1. Données que nous collectons
Données de compte (obligatoires) : adresse email, mot de passe (haché, jamais lisible), prénom, nom, genre, date de naissance, ville, nom d'utilisateur.
Données de profil (facultatives) : photo de profil, photos d'album (6 max), biographie, sports pratiqués et niveaux, planning sportif hebdomadaire (jour, horaires, lieu en texte libre).
Localisation approximative : si tu l'autorises, ta position est relevée à l'ouverture de la recherche de partenaires ou d'events uniquement, puis arrondie à environ 1 km avant tout enregistrement. Ta position exacte n'est jamais stockée ni affichée. Aucun suivi en arrière-plan. Les events et groupes que tu crées sont enregistrés avec le lieu que tu choisis explicitement.
Données d'utilisation : demandes d'amis, amitiés, messages échangés dans le chat, comptes bloqués, signalements (de profils ou d'events), participations aux events et aux séances de groupe (réponses de présence « RSVP »), date de dernière activité.
Fiabilité et niveaux confirmés par la communauté : après une séance ou un event, les participants peuvent confirmer mutuellement la présence des autres participants et, en option, évaluer leur niveau sportif. Nous enregistrons ces confirmations et évaluations individuelles, ainsi que les agrégats calculés (taux de fiabilité, niveau confirmé par sport, nombre d'évaluations). Voir section 2 (base légale) et section 6 (ce qui est visible).
Activité sportive agrégée (gamification) : séries de semaines actives (« streaks »), badges obtenus, compteurs de séances confirmées — tous dérivés de ta participation réelle à des séances, jamais de ton usage de l'app.
Candidature professionnelle (uniquement si tu postules au statut PRO) :
- pièce d'identité (photo) ;
- selfie de vérification — donnée biométrique (voir section 3) ;
- diplômes / certifications (1 à 3 photos) ;
- disciplines, titre professionnel, description, tarif horaire.
Données de paiement (uniquement pour les events payants, lorsque cette fonction est active) : montant, devise, statut du paiement (en attente, bloqué, versé, remboursé, échoué), identifiants techniques Stripe (PaymentIntent, transfert), horodatages. Nous ne voyons ni ne stockons jamais ton numéro de carte : les données de carte sont saisies directement dans l'interface de Stripe et traitées par Stripe. Les organisateurs qui encaissent des paiements créent un compte Stripe Connect ; les données d'identification exigées par Stripe (KYC, lutte contre le blanchiment) sont collectées et traitées par Stripe en qualité de responsable de traitement distinct.
Données de modération : pour chaque publication publique (photo et légende), le résultat de l'analyse automatisée préalable (catégories et scores) et, le cas échéant, la décision du modérateur humain (voir section 4).
Données techniques : jetons de notification de l'appareil (Firebase Cloud Messaging, si tu actives les notifications), langue et thème choisis.
Nous ne collectons pas : numéro de téléphone, position exacte, contacts du téléphone, données biométriques hors candidature PRO explicite.
2. Finalités et bases légales
| Traitement | Finalité | Base légale |
|---|---|---|
| Compte et profil | Fournir le service (matching sportif) | Exécution du contrat |
| Localisation approximative | Suggérer des partenaires, events et groupes proches | Consentement (révocable) |
| Messages | Permettre la mise en relation | Exécution du contrat |
| Fiabilité communautaire (confirmations de présence, évaluations de niveau, agrégats) | Renforcer la confiance entre membres, réduire les absences non annoncées, fiabiliser les niveaux affichés | Intérêt légitime (confiance de la communauté) |
| Gamification (streaks, badges, classements locaux) | Encourager une pratique sportive régulière et réelle | Exécution du contrat / intérêt légitime |
| Match du jour (suggestions quotidiennes de partenaires) | Proposer chaque jour jusqu'à 3 partenaires compatibles | Exécution du contrat ; notification désactivable (réglages) |
| Messages « brise-glace » générés par IA | Faciliter le premier contact avec un partenaire suggéré | Exécution du contrat (voir section 5) |
| Modération automatisée pré-publication | Empêcher la diffusion de contenus illicites ou préjudiciables | Intérêt légitime (sécurité de la communauté) ; décision finale humaine (section 4) |
| Vérification PRO (pièce d'identité, diplômes) | Vérifier l'identité et les qualifications déclarées | Exécution du contrat (statut PRO demandé) |
| Selfie de vérification (biométrie) | Vérifier que le candidat PRO est bien le titulaire de la pièce d'identité | Consentement explicite (art. 6 al. 7 nLPD / art. 9 al. 2 let. a RGPD, révocable) |
| Paiements des events (lorsque la fonction est active) | Encaisser, séquestrer, reverser, rembourser | Exécution du contrat + obligations légales (comptabilité, LBA) |
| Signalements et modération (profils, events) | Sécurité de la communauté, prévention de la fraude | Intérêt légitime |
| Gel des fonds sur signalement | Protéger les participants d'un event non tenu | Intérêt légitime + exécution du contrat |
| Notifications push (demandes, messages, match du jour, rappels de séances) | T'informer | Consentement (révocable) ; le match du jour quotidien est désactivable individuellement dans les réglages |
3. Donnée biométrique : le selfie de vérification PRO
Le selfie de vérification est une donnée sensible (donnée biométrique au sens de l'art. 5 let. c nLPD et de l'art. 9 RGPD). Son traitement obéit à des garanties renforcées :
- Consentement explicite : le selfie n'est collecté que si tu postules au statut PRO et que tu coches la case de consentement dédiée. Sans consentement, la candidature ne peut pas être soumise — et le statut PRO n'est simplement pas disponible, le reste de l'application n'est pas affecté.
- Capture guidée sur l'appareil : la détection de visage (un seul visage, yeux ouverts, sourire) est effectuée localement sur ton téléphone (bibliothèque ML Kit exécutée on-device). Aucune image ni donnée de visage n'est transmise à Google ou à un tiers pendant cette analyse.
- Usage unique et limité : le selfie sert exclusivement à la comparaison visuelle manuelle avec la pièce d'identité par l'éditeur. Aucune reconnaissance faciale automatisée n'est effectuée côté serveur, aucun gabarit biométrique n'est constitué, aucune décision automatisée n'est prise.
- Stockage privé : le selfie, la pièce d'identité et les diplômes sont stockés dans un espace privé, chiffré en transit, inaccessible aux autres utilisateurs, et ne sont jamais publiés.
- Conservation limitée : voir section 7.
- Retrait du consentement : à tout moment via privacy@featup.app ; les documents sont alors supprimés (la candidature ou le statut PRO devient caduc).
4. Modération des contenus assistée par IA
Chaque publication publique (photo et sa légende) est analysée avant sa publication par des systèmes automatisés : un modèle de détection de contenus préjudiciables (OpenAI omni-moderation) et une analyse textuelle complémentaire par modèle de langage. Cette analyse produit des catégories et des scores de risque.
- Contenu jugé sain : publication immédiate.
- Contenu signalé ou incertain : la publication est retenue et transmise à un modérateur humain, qui décide seul de publier ou de rejeter. Aucune décision défavorable n'est entièrement automatisée (art. 21 nLPD / art. 22 RGPD) : le refus d'une publication est toujours une décision humaine.
- L'auteur voit ses propres publications en attente (mention « en attente de validation ») ; les autres utilisateurs ne voient jamais un contenu non validé.
- Les images sont transmises au prestataire d'analyse via une adresse temporaire à durée de vie courte ; le prestataire n'utilise pas ces données pour entraîner ses modèles (section 6).
- Contenus rejetés : conservés 90 jours à des fins de preuve (contestations, récidive, obligations légales), puis supprimés.
5. Suggestions générées par IA (« brise-glace »)
Pour le Match du jour, un court message d'ouverture peut être généré par une IA à partir d'informations limitées et déjà visibles dans l'app : prénoms, sport commun, distance approximative et, le cas échéant, créneau d'entraînement compatible. Ce message est une simple suggestion : il n'est jamais envoyé automatiquement, tu peux le modifier ou le remplacer entièrement avant l'envoi. Aucun contenu de tes conversations privées n'est transmis à l'IA.
6. Destinataires, sous-traitants et transferts
Hébergement : tes données sont hébergées chez Supabase (infrastructure Amazon Web Services, région Zurich, Suisse). Les données de profil, messages et documents ne quittent pas la Suisse pour le stockage.
| Sous-traitant | Rôle | Localisation / transferts |
|---|---|---|
| Supabase (AWS) | Hébergement base de données, stockage, fonctions serveur | Suisse (AWS Zurich) |
| Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.) | Paiements des events payants (lorsque la fonction est active), KYC organisateurs | Irlande / États-Unis — Swiss-U.S. & EU-U.S. Data Privacy Framework, clauses contractuelles types |
| OpenAI (OpenAI, LLC) | Modération automatisée pré-publication (images + textes), génération des messages brise-glace | États-Unis — Swiss-U.S. Data Privacy Framework ; pas d'utilisation de nos données pour l'entraînement des modèles (API) |
| Google Firebase (Cloud Messaging) | Acheminement des notifications push (jetons d'appareil) | UE/États-Unis — Data Privacy Framework |
| Sentry (Functional Software, Inc.) | Rapports d'erreurs et de plantages (données techniques, sans contenu utilisateur) | Hébergement UE (Allemagne) |
| OpenStreetMap / Photon / Nominatim | Affichage des cartes, recherche d'adresses | UE — reçoivent l'adresse IP et le texte d'adresse recherché |
Analyse de visage : ML Kit s'exécute entièrement sur l'appareil ; aucune donnée d'image n'est transmise à Google.
Aucune donnée n'est vendue ni transmise à des tiers à des fins publicitaires.
Ce que voient les autres utilisateurs : ton prénom et l'initiale de ton nom, ton âge (jamais ta date de naissance), ton genre, ta ville, ta distance approximative, ta bio, tes sports, tes photos publiées (après validation) ; ton taux de fiabilité agrégé (dès 5 évaluations) et tes niveaux confirmés par la communauté (nombre d'évaluations et médiane — jamais qui t'a évalué ni comment) ; pour les PRO : titre, disciplines, tarif et note moyenne. Les classements locaux montrent uniquement ton prénom, ta photo de profil et ton nombre de séances des 30 derniers jours, aux utilisateurs situés dans un rayon d'environ 25 km — aucune position ni identité au-delà. Ton planning n'est visible que par tes amis, sauf si tu choisis de le rendre public. L'organisateur d'un event payant voit le prénom des participants payants, le montant payé et le statut du paiement. Tes documents de candidature PRO ne sont jamais visibles.
7. Durées de conservation
- Compte et profil : tant que ton compte existe.
- Suppression du compte : effacement immédiat du profil, photos, amitiés, messages et position — fonction « Supprimer mon compte » dans les réglages.
- Fiabilité et évaluations : supprimées avec le compte de la personne évaluée ; les agrégats disparaissent avec le profil.
- Candidature PRO — documents (pièce d'identité, selfie, diplômes) : candidature refusée → suppression des documents sous 90 jours ; candidature approuvée → conservation tant que le statut PRO est actif (justification de la vérification), suppression à la perte du statut ou à la suppression du compte.
- Données de paiement : les enregistrements de transaction (montants, statuts, identifiants — sans données de carte) sont conservés 10 ans après la transaction, conformément aux obligations comptables suisses (art. 958f CO), y compris après suppression du compte ; ils sont alors dissociés du profil supprimé dans la mesure du possible.
- Contenus rejetés par la modération : conservés 90 jours à des fins de preuve, puis supprimés (section 4).
- Signalements (profils et events) : conservés 12 mois à des fins de sécurité, puis anonymisés ; en cas de litige ou de fraude, jusqu'à la résolution.
8. Tes droits (art. 25 ss nLPD / art. 15-22 RGPD)
Deux droits essentiels s'exercent directement dans l'application, sans nous contacter :
- Accès et portabilité : Réglages → Exporter mes données (copie complète en JSON) ;
- Effacement : Réglages → Supprimer mon compte (immédiat, irréversible — sous réserve des conservations légales, section 7).
Et par ailleurs :
- Rectification : modifie ton profil à tout moment dans l'app.
- Retrait du consentement : désactive la localisation ou les notifications dans les réglages (le push « Match du jour » a son propre interrupteur) ; pour le selfie biométrique, écris à privacy@featup.app.
- Opposition et limitation : pour les traitements fondés sur l'intérêt légitime (dont la fiabilité communautaire et la modération), écris à privacy@featup.app.
- Réexamen humain d'une modération : toute décision de retrait ou de rejet peut être contestée via contact@featup.app — elle sera réexaminée par une personne.
- Réclamation : tu peux saisir le Préposé fédéral à la protection des données et à la transparence (PFPDT) ou l'autorité de ton pays de résidence.
Pour toute demande : privacy@featup.app.
9. Âge minimum
FEATUP est réservé aux personnes de 16 ans et plus. Le compte de toute personne identifiée comme ayant moins de 16 ans sera supprimé.
10. Sécurité
Chiffrement en transit (TLS), contrôle d'accès ligne par ligne en base de données (Row Level Security), mots de passe hachés, clés d'accès à privilèges minimaux, documents sensibles dans des espaces de stockage privés. Seuls les participants d'une conversation peuvent lire ses messages. Les écritures liées aux paiements et à la modération ne peuvent être effectuées que par nos services internes, jamais par les clients.
11. Modifications
Toute modification substantielle de cette politique te sera notifiée dans l'app avant son entrée en vigueur. En cas de nouvelle finalité de traitement d'une donnée sensible, un nouveau consentement explicite sera demandé.