🇫🇷 FR
Sous-traitants

Sous-traitants des données personnelles

Cette page liste les prestataires tiers (« sous-traitants » au sens de l'art. 28 RGPD) qui traitent des données personnelles pour le compte de Strenqo.

Version 1.0.0 · Dernière mise à jour : 24 mai 2026

1. Avant-propos

Pour chaque sous-traitant, nous indiquons : raison sociale, localisation, pays d'hébergement des données, finalité du traitement, garanties de transfert pour les transferts hors UE. La liste reflète l'état au 24/05/2026. Tout nouveau sous-traitant sera notifié aux utilisateurs avec un préavis raisonnable.

2. Sous-traitants actifs

2.1 Supabase

2.2 OpenAI

Note sur coach-micro : au 17/05/2026, la fonctionnalité « micro hint » du coach n'envoie pas de données à OpenAI ; la fonction côté serveur n'est pas déployée et l'app utilise un modèle de fallback local.

2.3 RevenueCat

2.4 Resend

2.5 Sentry

2.6 Apple

2.7 Google

2.8 OpenFoodFacts

2.9 ipwho.is

2.10 ipapi.co

2.11 Expo (EAS + Auth Proxy)

3. Sources de données tierces via OAuth (responsables autonomes)

Les fournisseurs listés ci-dessous ne sont pas des sous-traitants de Strenqo au sens de l'art. 28 RGPD. Ce sont des responsables du traitement autonomes des données qu'ils collectent depuis votre appareil wearable. Sur votre autorisation via OAuth, ils transmettent un sous-ensemble de ces données à notre backend, où Strenqo devient le responsable du traitement de la copie importée. Nous les listons ici, aux côtés de nos sous-traitants, pour assurer une transparence totale sur le flux de données.

3.1 Whoop

3.2 Oura

3.3 Clause-type — futurs fournisseurs cloud wearable

Strenqo pourra, à l'avenir, intégrer d'autres plateformes cloud wearable selon le même modèle OAuth (exemples : Garmin Connect, Polar Flow, Fitbit / Google Fit, Suunto, Coros, Withings, Samsung Health). Lorsque cela se produira :

  1. Le fournisseur sera ajouté à cette section avec le même niveau de détail (raison sociale, localisation, pays d'hébergement des données, données reçues, données non reçues, mécanisme de transfert, voie de révocation).
  2. Les utilisateurs seront notifiés à l'avance via l'Edge Function notify-policy-update et/ou in-app.
  3. Le même principe s'applique : Strenqo n'importe que les données biométriques brutes strictement nécessaires à ses propres algorithmes ; nous n'importons pas les scores propriétaires du fournisseur.
  4. Chaque fournisseur reste un responsable autonome. Il ne s'agit pas de sous-traitants au sens de l'art. 28.

4. Sous-traitants que nous N'utilisons PAS

Par transparence, Strenqo n'utilise pas :

5. Synthèse par type de données

Type de donnéesSous-traitants qui les voientNotes
Profil, entraînements, nutrition, poids, photosSupabase (UE)Hébergement complet
Conversations AI Coach + contexte utilisateurSupabase (UE) + OpenAI (USA)OpenAI uniquement si le toggle « Consentement données IA » est activé (activé par défaut)
Identifiant utilisateur pour l'abonnementSupabase (UE) + RevenueCat (USA)Abonnés Pro uniquement ; supprimé en cascade lors de la suppression
E-mails transactionnelsResend (USA)Localisé en 8 langues
Rapports de crashSentry (UE/Allemagne)Uniquement si toggle activé ; par défaut différencié par zone géographique
Tokens pushApple (USA) / Google (USA)Uniquement si notifications activées
Coordonnées GPS (cardio outdoor)Google Maps SDK (USA)GPS Clip 200 m peut être appliqué
Recherche d'alimentsOpenFoodFacts (FR)Aucune PII utilisateur transmise
Adresse IP (géolocalisation de marché)ipwho.is, ipapi.co (USA)Uniquement si fallbacks locaux insuffisants
Code OAuth (Sign in with Google)Expo Auth Proxy (USA)Uniquement pendant la connexion Google
Données biométriques brutes provenant de wearables cloud (HRV, phases de sommeil, échantillons FC)Whoop (USA), Oura (UE) — voir §3Responsables autonomes ; le flux n'arrive qu'après consentement OAuth explicite ; les scores propriétaires du fournisseur ne sont PAS importés

6. Notification des modifications

Nous ajouterons, retirerons ou remplacerons des sous-traitants uniquement pour des besoins opérationnels légitimes. La date en haut sera mise à jour. Pour les modifications matérielles (par ex. nouveau sous-traitant dans un pays tiers, nouveau transfert hors UE, nouveau type de données partagées), les utilisateurs seront notifiés par e-mail via l'Edge Function notify-policy-update et/ou in-app. Vous pouvez toujours révoquer votre consentement aux traitements optionnels ou supprimer votre compte.

7. Contacts