Politique de confidentialité
Dernière mise à jour : 9 août 2026
En Plein Air (« le service ») est une application de randonnée et de bivouac. Cette page décrit les données personnelles que nous traitons, pourquoi, combien de temps, avec qui, et les droits dont vous disposez. Nous limitons la collecte au strict nécessaire au fonctionnement du service.
Responsable de traitement
Le responsable de traitement est Kouma Labs, entreprise individuelle. Pour toute question relative à vos données ou pour exercer vos droits : hello@koumalabs.org.
Données que nous traitons
Selon votre usage du service :
- Compte : adresse email, pseudo facultatif, et mot de passe (jamais stocké en clair — uniquement une empreinte chiffrée argon2id). Si vous vous connectez avec Apple ou Google, un identifiant technique fourni par ce service. Nous ne demandons ni votre nom, ni votre date de naissance, ni votre numéro de téléphone.
- Vérification de l’email : un code à usage unique (stocké haché) envoyé à votre adresse pour confirmer votre inscription.
- Contenu que vous créez : sentiers favoris, sorties planifiées (« trips »), points de repère et de bivouac, et traces GPX que vous importez. Ces traces et points sont des données de géolocalisation et restent privés par défaut.
- Signalements : si vous signalez un contenu sans être connecté, nous conservons une empreinte cryptographique de votre adresse IP — jamais l’adresse elle-même — uniquement pour limiter les envois abusifs.
- Données techniques : lors de chaque requête, notre serveur journalise temporairement la date, la route appelée, le statut et la durée de la réponse, à des fins de sécurité et de bon fonctionnement. Ces journaux ne contiennent ni votre adresse IP, ni les paramètres de vos requêtes — donc ni vos coordonnées, ni vos recherches de lieux.
Nous n’utilisons aucun outil de mesure d’audience, de publicité ou de traçage tiers.
Finalités et bases légales
- Fournir le service (compte, favoris, sorties, guidage) — exécution du contrat (nos conditions d’utilisation).
- Vérifier votre adresse email et sécuriser l’accès (rotation des jetons, détection de réutilisation) — intérêt légitime à la sécurité, et exécution du contrat.
- Assurer la disponibilité et prévenir les abus (journaux d’accès) — intérêt légitime.
Géolocalisation
La localisation n’est demandée que lorsque l’application est utilisée (jamais en arrière-plan). Votre position exacte sert à afficher votre progression sur la carte et à vous guider : elle ne quitte pas votre appareil.
Pour chercher les sentiers autour de vous ou la météo du secteur, nous avons besoin de savoir approximativement où vous êtes. Dans ce cas, l’application arrondit votre position à environ un kilomètre avant de la transmettre : le serveur ne reçoit jamais votre position exacte. Cette zone approximative sert au seul calcul de la réponse ; elle n’est ni conservée en base, ni journalisée, ni rattachée à votre compte.
Destinataires et sous-traitants
Nous ne vendons ni ne louons vos données. Elles sont traitées par des prestataires techniques, strictement pour faire fonctionner le service :
- Railway Corp. — hébergement de l’API et de la base de données, en Union européenne — Amsterdam (europe-west4).
- Vercel Inc. — hébergement et diffusion du site web.
- Resend (Resend, Inc., États-Unis) — envoi des emails de vérification. Reçoit votre adresse email et le code de vérification.
- IGN — Géoplateforme et Open-Meteo (UE) — recherche de lieux et météo, via notre serveur (votre identité ne leur est pas transmise).
- Fonds de carte (OpenFreeMap, Plan IGN, tuiles d’élévation) — chargés directement par votre appareil pour afficher la carte ; ces fournisseurs voient donc l’adresse IP de votre terminal et la zone consultée.
Transferts hors Union européenne
Notre base de données et notre API sont hébergées dans l’Union européenne. Certains prestataires sont toutefois établis aux États-Unis — notamment Resend (emails), l’hébergeur du site et certains fournisseurs de tuiles cartographiques. Les transferts correspondants s’appuient sur les garanties prévues par le RGPD (clauses contractuelles types et/ou certification applicable). Vous pouvez nous contacter pour plus de détails.
Durées de conservation
- Compte et contenu : conservés tant que votre compte est actif. À la suppression du compte, ils sont effacés définitivement (voir ci-dessous).
- Jetons de session (refresh tokens) : au plus 60 jours, renouvelés à l’usage ; les jetons expirés sont purgés automatiquement.
- Codes de vérification email : 15 minutes, puis invalidés.
- Journaux d’accès : conservés de façon limitée par notre hébergeur, à des fins techniques et de sécurité.
Sécurité
Les échanges se font en HTTPS. Les mots de passe sont protégés par un hachage argon2id (jamais stockés en clair). Les jetons de session sont stockés hachés côté serveur, avec rotation et détection de réutilisation.
Vos droits
Conformément au RGPD, vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité. Vous pouvez :
- supprimer vous-même votre compte et toutes vos données depuis l’application (voir la page Suppression de compte) ;
- nous écrire à hello@koumalabs.org pour exercer tout autre droit.
Vous pouvez également introduire une réclamation auprès de la CNIL (cnil.fr).
Cookies et stockage local
Le service n’utilise pas de cookies de traçage. Détails sur le stockage local (jetons de session, préférence de thème) : page Cookies.