Politique de confidentialité
Dernière mise à jour : 20 juillet 2026
La présente politique décrit la manière dont l'éditeur de Révision Manip Radio traite vos données à caractère personnel lorsque vous utilisez le site revision-manip-radio.fr et l'application mobile Révision Manip Radio associée. Elle est rédigée en conformité avec le Règlement (UE) 2016/679 (« RGPD ») et la loi n° 78-17 du 6 janvier 1978 modifiée (« loi Informatique et Libertés »).
1. Responsable de traitement
Le responsable du traitement des données collectées est :
- Lowik Sider (entreprise individuelle — micro-entreprise)
- Adresse : 32 rue de la Grande Muraille, 47000 Agen, France
- SIREN : 105 290 738
- Email : contact@revision-manip-radio.fr
Compte tenu de la nature de l'activité (qui ne comporte ni traitement à grande échelle de données sensibles, ni suivi systématique à grande échelle de personnes) et de la taille de la structure, la désignation d'un Délégué à la Protection des Données (DPO) n'est pas obligatoire au sens de l'article 37 du RGPD.
2. Données collectées
Selon l'usage que vous faites du Service, les catégories de données suivantes peuvent être traitées :
2.1 Données de compte (obligatoires pour l'application)
- Adresse email — l'authentification s'effectue au choix par lien magique envoyé sur cette adresse (sans mot de passe), par email et mot de passe, par identifiant délivré par Apple via Sign in with Apple, ou par identifiant délivré par Google via OAuth. Lorsque l'authentification par mot de passe est utilisée, ce dernier n'est jamais accessible à l'éditeur : il est haché et conservé par le prestataire d'authentification (Supabase Auth).
- Prénom, saisi lors de l'onboarding, pour personnaliser l'interface.
- Semestre d'études et UE prioritaires sélectionnés.
2.2 Données d'usage (générées par votre utilisation)
- Progression de révision : état FSRS de chaque carte (stability, difficulty, prochaine date de révision), nombre de répétitions, historique des évaluations (À revoir / Moyen / Facile).
- Statistiques de session : durée, nombre de cartes révisées, taux de réussite.
- Préférences d'utilisation (paramètres FSRS, état des cartes masquées).
- Série de jours consécutifs de révision (streak).
- Dates de partiels/épreuves que vous saisissez dans la fonctionnalité « Partiels », utilisées pour planifier des rappels de révision.
2.3 Données d'abonnement
- Statut d'abonnement (gratuit, essai en cours, Premium mensuel, Premium annuel), géré via RevenueCat et synchronisé avec votre compte.
- Identifiant anonyme de transaction (sans donnée bancaire).
2.4 Données techniques collectées automatiquement
- Adresse IP (utilisée pour la session de connexion et pour la mesure d'audience anonymisée).
- User-agent (type de navigateur ou d'application, version OS).
- Date et heure de connexion / requête (logs Supabase Auth, durée de conservation 30 jours).
- Métriques de performance web (Core Web Vitals, mesurés par Vercel Speed Insights de manière anonyme).
- Sous réserve de votre consentement préalable (voir l'encadré ci-dessous), événements d'utilisation de l'application mobile transmis de façon pseudonyme à PostHog : parcours d'onboarding, interactions avec le paywall (affichage, sélection de plan, démarrage et activation d'essai, restauration d'achat, passage mensuel→annuel), tour guidé, ainsi que des événements d'usage du cœur de l'application (démarrage et fin de session de révision, fin de QCM, création et signalement de cartes, saisie d'une date de partiel, consultation de l'espace Partiels, invitation à noter l'application). L'Utilisateur connecté est identifié par son UUID Supabase (identifiant opaque, non lié à son identité civile), effacé de PostHog en cas de déconnexion ou de retrait du consentement.
Consentement — mesure d'audience de l'application. La collecte de ces événements par PostHog est désactivée par défaut et n'a lieu qu'après votre consentement explicite (base légale : article 6.1.a du RGPD). Tant que vous n'avez pas consenti, aucun événement n'est transmis et l'outil n'est pas initialisé. Vous pouvez retirer votre consentement à tout moment depuis les réglages de l'application (Réglages → Confidentialité, « Statistiques d'usage anonymes »), sans conséquence sur votre utilisation du Service. Aucune capture automatique d'écran ou d'interactions (autocapture), ni aucun enregistrement de session (session replay), n'est mis en œuvre : seuls les événements explicitement listés ci-dessus sont transmis, et jamais votre nom ni votre adresse email.
2.5 Signalements de contenu
- Lorsque vous signalez un problème sur une carte, l'identifiant de votre compte, l'identifiant de la carte, le type d'erreur et votre éventuel commentaire sont stockés à des fins de correction.
2.6 Flashcards personnalisées (contenus que vous créez)
- Lorsque vous créez vos propres flashcards, leur contenu (recto, verso, éventuelle UE ou catégorie associée) ainsi que l'identifiant de votre compte sont stockés et synchronisés sur nos serveurs (Supabase, région UE) afin de vous les rendre accessibles sur l'ensemble de vos appareils.
- Ces flashcards demeurent strictement privées : elles ne sont visibles que par vous, ne sont jamais rendues publiques ni partagées avec d'autres utilisateurs. Vous restez responsable du contenu que vous y saisissez (voir les CGU).
- Vous pouvez à tout moment modifier ou supprimer vos flashcards personnalisées depuis l'application ; leur suppression est répercutée sur nos serveurs.
2.7 Profil public et fonctionnalités sociales (facultatives)
Si vous activez les fonctionnalités sociales de l'application, les données suivantes sont traitées afin de vous permettre d'apparaître auprès des amis que vous ajoutez et de participer au classement :
- Pseudonyme et paramètre de visibilité du profil (privé par défaut).
- Avatar (icône et teinte choisies dans l'application ; aucune photo ni image importée).
- Liens d'amitié avec les autres comptes que vous ajoutez.
- Statistiques de progression affichées dans le classement entre amis (série, expérience, nombre de révisions, jours actifs).
Ces données ne sont visibles que des Utilisateurs avec lesquels vous êtes lié, et uniquement si vous avez activé ces fonctionnalités : le profil est privé par défaut. Votre adresse email et votre statut d'abonnement ne sont jamais exposés aux autres Utilisateurs. Vous pouvez à tout moment modifier la visibilité de votre profil, retirer un ami ou désactiver ces fonctionnalités.
2.8 Permissions et accès système
L'application demande les autorisations suivantes sur votre appareil :
Android :
INTERNET— synchronisation des données, authentification, envoi des signalements ;POST_NOTIFICATIONS(Android 13+) — notifications locales : rappel d'étude, alerte de streak, rappels de partiels, information de fin d'essai gratuit ;RECEIVE_BOOT_COMPLETED— reprogrammation des notifications après redémarrage de l'appareil ;WAKE_LOCK— maintien de l'alarme de notification.
iOS :
- Notifications (demande à l'exécution) — rappel quotidien d'étude, alerte de streak, rappels de partiels, information de fin d'essai gratuit, célébrations de jalons.
Toutes les notifications sont locales (planifiées sur votre appareil). L'application n'utilise pas de notifications push distantes : aucune donnée n'est transmise à un service tiers de messagerie (ni Firebase Cloud Messaging, ni service équivalent) à cette fin.
Données non collectées — l'application ne demande pas et n'accède pas à :
la localisation géographique (GPS ou réseau), la caméra ou le microphone, les contacts, le calendrier,
les photos ou la médiathèque, les données de santé (HealthKit), ni à l'identifiant publicitaire
(IDFA/GAID). Aucune adresse IP n'est collectée par le monitoring Sentry (sendDefaultPii = false).
Les données de progression d'apprentissage ne sont pas qualifiables de données de santé au sens de
l'article L.1111-8 du Code de la santé publique.
Aucun cookie publicitaire ni traceur tiers n'est utilisé.
3. Finalités et bases légales
- Fournir le Service (création de compte, accès aux UE, calcul de la planification FSRS, synchronisation entre appareils) — exécution du contrat (CGU/CGV).
- Gérer les abonnements Premium et l'essai gratuit — exécution du contrat.
- Fournir les fonctionnalités sociales que vous activez (pseudonyme, avatar, amis, classement entre amis) — exécution du contrat, à votre demande.
- Mesurer l'audience du site et la performance technique de manière anonymisée — intérêt légitime.
- Mesurer l'audience de l'application mobile et comprendre le parcours d'utilisation (onboarding, tunnel d'abonnement, usage du cœur de l'application) afin d'améliorer le Service — consentement (collecte désactivée par défaut, voir §2.4).
- Améliorer le contenu et l'application via des statistiques agrégées et anonymes — intérêt légitime.
- Traiter vos demandes (contact, signalement, exercice des droits RGPD) — intérêt légitime / exécution du contrat.
- Respecter les obligations légales (conservation des données comptables, réponse à une réquisition judiciaire) — obligation légale.
4. Profilage et décisions automatisées
Le Service met en œuvre un algorithme de répétition espacée (FSRS — Free Spaced Repetition Scheduler) qui constitue un traitement automatisé : il analyse vos évaluations passées (À revoir / Moyen / Facile) pour prédire la date optimale de présentation de chaque carte.
Ce traitement n'a aucun effet juridique ni d'effet significatif comparable au sens de l'article 22 du RGPD : il s'agit uniquement d'optimiser la planification de vos révisions. Vous gardez à tout moment la main pour réviser librement les cartes de votre choix, indépendamment de la recommandation algorithmique.
En dehors de l'algorithme FSRS, aucun profilage n'est mis en œuvre. La mesure d'audience de l'application (PostHog), soumise à votre consentement, sert uniquement à des fins statistiques d'amélioration du Service : elle ne prend aucune décision automatisée produisant des effets juridiques ou significatifs à votre égard au sens de l'article 22 du RGPD, et n'établit aucun profil publicitaire ni de scoring.
5. Sous-traitants et destinataires
Vos données sont traitées par les sous-traitants suivants, sélectionnés pour leurs garanties de conformité au RGPD :
- Supabase (Supabase Inc., États-Unis) — authentification, stockage de la progression, des flashcards personnalisées, des dates de partiels et des données de profil et de fonctionnalités sociales que vous créez. Les données sont hébergées dans la région UE (Irlande). Tout transfert vers les États-Unis (administration, support) est encadré par les Clauses Contractuelles Types (CCT) de la Commission européenne et le Data Privacy Framework.
- RevenueCat (RevenueCat Inc., États-Unis) — gestion technique des abonnements et de l'essai gratuit. Transferts encadrés par les CCT.
- Sentry (Functional Software Inc. / Sentry, États-Unis) — monitoring des erreurs et
crashs applicatifs. Seul un UUID pseudonyme aléatoire (généré à l'installation, non lié à votre
identité) est transmis ; aucune adresse email, aucun token ni aucune adresse IP n'est envoyé
(
sendDefaultPii = false). Les données sont hébergées dans la région EU (Allemagne). Transferts encadrés par les CCT. - Apple (Apple Distribution International Ltd, Irlande, et Apple Inc., États-Unis) — distribution de l'application, encaissement des paiements In-App via l'App Store. Apple traite vos données bancaires ; l'éditeur n'y a jamais accès.
- Google (Google Ireland Limited, Irlande, et Google LLC, États-Unis) — distribution de l'application, encaissement des paiements In-App via le Google Play Store. Google traite vos données bancaires ; l'éditeur n'y a jamais accès.
- Vercel (Vercel Inc., États-Unis) — hébergement du site web et services associés d'analyse d'audience (Vercel Web Analytics) et de mesure de performance (Vercel Speed Insights). Vercel Web Analytics et Speed Insights ne déposent aucun cookie et ne permettent pas l'identification individuelle des visiteurs.
- PostHog (PostHog Inc., États-Unis) — mesure d'audience de l'application mobile (parcours
d'onboarding, tunnel d'abonnement, tour guidé et usage du cœur de l'application), uniquement après
votre consentement et sans capture automatique ni enregistrement de session. Les événements sont
transmis sous forme pseudonyme (UUID Supabase opaque), sans nom ni adresse email. Les données sont
hébergées dans la région UE (Francfort, Allemagne) via l'endpoint
eu.i.posthog.com— aucun transfert hors Union européenne n'est effectué. PostHog dispose d'un DPA conforme au RGPD. - OVH (OVH SAS, France) — fournisseur du nom de domaine et du service email
contact@revision-manip-radio.frvia l'offre MX Plan. Les emails reçus à cette adresse transitent et sont stockés sur les serveurs OVH (France). - Resend (Resend Inc., États-Unis) — service d'envoi d'e-mails transactionnels utilisé pour acheminer les notifications internes liées aux demandes d'accès bêta (formulaire du site). Votre adresse e-mail transite par les serveurs Resend exclusivement à cette fin et n'est pas utilisée à d'autres fins par ce sous-traitant. Transferts encadrés par les CCT.
Aucune donnée n'est revendue à des tiers à des fins commerciales ou publicitaires.
6. Transferts hors Union européenne
Certains sous-traitants sont établis aux États-Unis. Les transferts éventuels de données vers ces sous-traitants sont encadrés par les Clauses Contractuelles Types adoptées par la Commission européenne (décision 2021/914) et/ou par la participation des sous-traitants au Data Privacy Framework UE–États-Unis (décision d'adéquation 2023/1795). Le stockage principal des données utilisateur (Supabase) est réalisé dans l'Union européenne.
7. Communication aux autorités
Vos données peuvent être communiquées à des autorités administratives ou judiciaires en cas de réquisition régulière, conformément aux dispositions légales applicables (notamment articles 60-1, 60-2, 77-1-1 et 99-3 du Code de procédure pénale). Le cas échéant, l'éditeur s'assure de la régularité formelle de la demande avant toute transmission.
8. Durée de conservation
- Données de compte, de progression, de profil, de fonctionnalités sociales et dates de partiels : tant que le compte est actif. En cas d'inactivité prolongée (24 mois consécutifs sans connexion), un email d'avertissement est envoyé, puis le compte est supprimé sauf opposition expresse.
- Logs de connexion (Supabase Auth) : 30 jours.
- Données de facturation et d'abonnement : 10 ans pour les documents comptables (article L.123-22 du Code de commerce).
- Signalements de contenu : 24 mois après traitement, puis archivés sous forme anonymisée pour amélioration du Service.
- Demandes d'exercice des droits RGPD : 3 ans à compter de la dernière interaction.
- Statistiques d'audience anonymisées (Vercel Web Analytics) : conservation conforme aux conditions Vercel (par défaut quelques mois).
- Événements de mesure d'audience de l'application (PostHog) : selon la durée de rétention configurée sur l'instance PostHog (région UE) ; supprimés en cas de retrait du consentement.
Vous pouvez à tout moment demander la suppression anticipée de votre compte.
9. Vos droits
Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Accès : obtenir une copie des données vous concernant (article 15 RGPD).
- Rectification : corriger des données inexactes ou incomplètes (article 16).
- Effacement (« droit à l'oubli ») : supprimer votre compte et les données associées (article 17).
- Limitation du traitement (article 18).
- Portabilité : récupérer vos données dans un format structuré et couramment lisible (article 20) — un export JSON est disponible directement dans l'application (« Télécharger mes données »).
- Opposition au traitement fondé sur l'intérêt légitime (article 21).
- Retrait du consentement à tout moment, lorsque le traitement repose sur cette base — notamment la mesure d'audience de l'application, désactivable dans Réglages → Confidentialité (article 7§3).
- Directives relatives au sort de vos données après votre décès (article 85 de la loi Informatique et Libertés).
Pour exercer ces droits, écrivez à contact@revision-manip-radio.fr en précisant l'objet de votre demande et en joignant, en cas de doute raisonnable sur votre identité, un justificatif. Une réponse vous sera apportée dans un délai d'un mois, pouvant être prolongé de deux mois en cas de demande complexe (article 12 du RGPD).
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.
10. Cookies et traceurs
Le site revision-manip-radio.fr n'utilise aucun cookie publicitaire, de mesure d'audience avec identification individuelle, ni de traceur comportemental tiers.
Les outils Vercel Web Analytics et Vercel Speed Insights mis en œuvre sur le site fonctionnent sans cookies et sans identifiant utilisateur persistant. Ils ne nécessitent pas de consentement préalable au titre de l'article 82 de la loi Informatique et Libertés.
Seuls des cookies techniques strictement nécessaires au bon fonctionnement du site peuvent être déposés, sans consentement préalable conformément à l'article 82 précité.
L'application mobile n'utilise pas de cookies au sens classique. L'outil de mesure d'audience (PostHog) fonctionne sans cookies dans l'environnement applicatif mobile et n'est activé qu'après votre consentement (désactivé par défaut). Les jetons d'authentification sont stockés de manière sécurisée dans l'enclave dédiée du système d'exploitation (Keychain sur iOS, Keystore sur Android).
11. Sécurité
Des mesures techniques et organisationnelles appropriées sont mises en œuvre pour protéger vos données :
- Chiffrement TLS 1.2+ de toutes les communications réseau (HTTPS).
- Options d'authentification sans mot de passe (magic link envoyé par email, ou OAuth Apple/Google). Lorsque l'authentification par mot de passe est utilisée, celui-ci n'est jamais accessible à l'éditeur : il est haché et conservé par le prestataire d'authentification (Supabase Auth), avec une politique de robustesse et une protection contre les mots de passe connus comme compromis.
- Chiffrement AES-256 de la base locale embarquée sur l'appareil (SQLCipher).
- Cloisonnement des données par utilisateur au niveau de la base (Row Level Security), et sauvegarde système désactivée sur Android (
allowBackup=false). - Protection contre la capture d'écran sur les écrans de contenu pédagogique.
- Accès aux serveurs restreint, journalisé et soumis à des contrôles d'accès stricts.
- Mises à jour de sécurité régulières des dépendances logicielles.
12. Procédure en cas de violation de données
Malgré ces mesures, aucun système informatique ne peut être garanti totalement inviolable. En cas de violation de données à caractère personnel susceptible d'engendrer un risque pour vos droits et libertés, l'éditeur s'engage à :
- Notifier la CNIL dans un délai de 72 heures après en avoir pris connaissance, conformément à l'article 33 du RGPD ;
- Vous informer dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, conformément à l'article 34 du RGPD, en précisant la nature de la violation, les conséquences probables et les mesures prises ;
- Documenter la violation et les mesures correctives dans un registre interne.
13. Mineurs
Le Service est destiné principalement à des étudiants en formation supérieure (généralement majeurs). Si vous êtes mineur, l'utilisation du Service requiert l'accord d'un titulaire de l'autorité parentale. Aucune publicité ciblée ni profilage à des fins commerciales n'est mis en œuvre.
Conformément à l'article 8 du RGPD et à l'article 7-1 de la loi Informatique et Libertés, l'âge minimum de consentement au traitement de données par les services de la société de l'information est de 15 ans en France. En-deçà, le consentement parental est requis.
14. Modification de la politique
La présente politique peut être modifiée pour tenir compte de l'évolution du Service, de la réglementation ou de nos pratiques. La date de dernière mise à jour figure en haut de la page. En cas de modification substantielle, vous serez informé via l'application ou par email dans un délai raisonnable avant son entrée en vigueur.
15. Contact
Pour toute question relative à la présente politique ou au traitement de vos données : contact@revision-manip-radio.fr.
Date d'entrée en vigueur : 27 mai 2026. Dernière mise à jour : 20 juillet 2026.