Politique de confidentialité

Application : Ollou — recettes, réserve, planning et courses

Responsable du traitement : Auto-entreprise [nom, SIRET et adresse — à compléter à la création]

Contact confidentialité : [adresse e-mail — à compléter]

Dernière mise à jour : [date — à compléter avant publication]


1. Introduction

Cette politique explique quelles données nous traitons, pourquoi, combien de temps, avec qui nous les partageons, et quels sont vos droits au sens du Règlement (UE) 2016/679 (RGPD) et de la loi applicable.

L'Application est un carnet de recettes personnel augmenté. Elle n'est pas un réseau social : vos recettes ne sont pas publiées sur un profil ouvert et il n'y a pas de fil d'actualité ni de fonctionnalité de suivi entre utilisateurs.

2. Données traitées — vue d'ensemble

CatégorieExemplesFinalité principale
CompteAdresse e-mail, identifiant utilisateur, dates de créationAuthentification, support, facturation store liée au compte
RecettesTitres, ingrédients, étapes, tags, URLs, favoris, flags « à tester / à cuisiner »Carnet, planning, courses, mode cuisine
Overlays recettesPersonnalisations sur recettes du catalogue (user_recipes)Affichage personnalisé sans modifier le catalogue commun
Réserve (Ma réserve)Produits adoptés, stock « j'ai / je n'ai pas », renommages (user_products)Inventaire, filtre « Réalisable », courses
PlanningRepas par date et créneau (recette, produit ou note)Organisation des repas
CoursesLignes cochées / non cochées, texte libreListe de courses dynamique
PréférencesOrdre des rayons, teintes chrome, peaux de filtresPersonnalisation de l'interface
ImportURLs en file d'attente (import_inbox_urls), brouillons en coursReprise d'import multi-appareils
Données techniquesJournaux serveur limités, identifiants de sessionSécurité, diagnostic, sync

Nous ne collectons pas de profil public, de liste d'amis, ni de données de localisation GPS en continu.

3. Détail par fonctionnalité

3.1 Compte et authentification

3.2 Recettes et carnet

3.3 Ma réserve et scan code-barres

3.4 Planning et courses

3.5 Import URL

3.6 Import photo et OCR

Deux étapes distinctes, importantes pour la transparence :

1. OCR local (sur l'appareil) : la photo est traitée par Google ML Kit sur Android/iOS uniquement. Le texte reconnu est extrait localement. La photo elle-même n'est pas uploadée vers nos serveurs à cette étape.

2. Structuration IA (serveur) : le texte OCR (pas l'image) est envoyé à la même Edge Function Supabase, puis à Gemini et/ou Groq, pour obtenir un brouillon de recette. Vous validez avant sauvegarde.

Sur Web, l'import photo / OCR n'est pas disponible (pas de traitement local équivalent).

3.7 Mode cuisine et commandes vocales

3.8 Caméra (hors scan)

4. Données que nous ne vendons pas

Nous ne vendons pas vos données personnelles. Nous ne diffusons pas de publicité comportementale tierce dans l'Application à la date de ce brouillon.

5. Base légale (RGPD)

TraitementBase légale
Compte, sync, recettes, réserve, planning, coursesContrat — fourniture du service
Import IA (URL, texte OCR)Contrat + consentement implicite par action d'import (à formaliser dans l'UI avant prod — À valider juridiquement)
Caméra, microConsentement via permissions OS
Sécurité, logs techniquesIntérêt légitime
Obligations légalesObligation légale

6. Sous-traitants et destinataires

PrestataireRôleLocalisation / transfert
Supabase Inc.Hébergement PostgreSQL, Auth, Edge FunctionsUSA / UE selon projet — DPA et clauses contractuelles types à vérifier
Google (Gemini API)Structuration IA des importsUSA — transfert encadré par contrat Google
GroqStructuration IA (alternative / secours)USA — idem
Google ML KitOCR local sur appareilTraitement local de l'image ; télémétrie d'usage SDK possible (Google ML Kit ToS)
Open Food FactsInformations produit par code-barresProjet open data — requête HTTP par code
Apple / GoogleDistribution app et paiement IAP futurSelon leurs politiques respectives

Pas de Stripe pour l'abonnement mobile à la date de ce brouillon.

Liste non exhaustive — mettre à jour avant production si ajout OAuth, analytics, crash reporting, etc.

7. Durées de conservation

DonnéeDurée indicative
Compte et contenus utilisateurTant que le compte est actif
Après suppression de compteImmédiate pour le compte Auth et les données user-scoped (CASCADE). Les produits catalogue publics déjà créés par scan sont anonymisés (created_by → NULL). Journaux d'infrastructure : durée propre à l'hébergeur, hors délai applicatif.
Logs serveur[durée — À compléter, ex. 90 jours]
Brouillons d'import non validésJusqu'à abandon ou validation ; file inbox effaçable par l'utilisateur

8. Sécurité

Mesures incluant notamment :

Aucune mesure n'offre une sécurité absolue ; signalez toute suspicion à [e-mail sécurité — À compléter].

9. Vos droits

Sous réserve des exceptions légales, vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition, de portabilité, et de retrait du consentement lorsque le traitement repose sur celui-ci.

Comment exercer vos droits : [adresse e-mail — à compléter], en joignant une copie d'un justificatif d'identité si nécessaire.

Réclamation : vous pouvez introduire une réclamation auprès de la CNIL (France) ou de l'autorité de protection des données de votre pays de résidence.

10. Mineurs

L'Application n'est pas destinée aux enfants de moins de 13 ans sans supervision d'un adulte. Nous ne collectons pas sciemment de données d'enfants sans consentement parental vérifiable. Contactez-nous pour toute demande de suppression.

11. Transferts hors Union européenne

Certains sous-traitants (Supabase, Google, Groq) peuvent traiter des données hors UE. Ces transferts doivent être encadrés par des clauses contractuelles types ou un niveau de protection adéquat — À documenter avec l'avocat.

12. Intelligence artificielle — information spécifique

13. Modifications de cette politique

Nous pouvons mettre à jour cette politique. La date en tête de document sera révisée. En cas de changement majeur, une notification in-app ou par e-mail pourra être envoyée.

14. Contact

Responsable du traitement : Auto-entreprise [nom, SIRET et adresse — à compléter à la création]

E-mail : [adresse e-mail — à compléter]

Adresse postale : [adresse — à compléter à la création]


Document généré comme brouillon de lancement — carte F6, tâche T137. Couvre : e-mail, recettes, réserve, scan, caméra, micro/voix cuisine, import IA Gemini/Groq, Supabase, images externes en URL seulement, envoi de texte OCR à une IA.