Confidentialité
Politique de confidentialité
GRYD est un jeu de conquête de territoire par l’effort réel, dans deux disciplines : la course à pied et le vélo. Cette page explique, sans détour, quelles données nous traitons, pourquoi, combien de temps, et comment tu gardes la main dessus. Elle s’applique à l’application mobile GRYD et au site officiel GRYD.
Notre promesse en une phrase
Ta position exacte n’est jamais rendue publique et n’est jamais suivie en dehors d’une course que tu as toi-même lancée. Nous ne vendons aucune donnée, à personne.
01
Qui est responsable de tes données
Le responsable de traitement est SASU Nexus 1993, éditrice de l’application GRYD, immatriculée en France. Pour toute question relative à tes données personnelles, écris-nous par courrier à l’adresse du siège : SASU Nexus 1993, 66 avenue des Champs-Élysées, 75008 Paris. L’export et la suppression de tes données, eux, s’exercent directement dans l’application (Réglages, puis Confidentialité).
« GRYD » est le nom du produit ; l’entité juridique reste SASU Nexus 1993. Nous traitons tes données conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés.
02
Les données que nous collectons
Nous collectons uniquement ce qui fait fonctionner le jeu. Aucune donnée n’est captée « au cas où ».
- Compte : ton adresse e-mail et un identifiant, via Sign in with Apple (ou, à terme, un autre fournisseur). Ton pseudo et, si tu le choisis, ton crew.
- Localisation pendant une sortie : ta position GPS, enregistrée uniquement quand tu as lancé une sortie (course à pied ou vélo), pour tracer ton parcours et déterminer quel territoire tu captures ou défends. Le suivi s’arrête dès la fin de la sortie.
- Mouvement & podomètre : cadence, pas et cohérence de mouvement, lus pendant la sortie par « GRYD Verify » pour vérifier que l’effort enregistré est réel et correspond à la discipline que tu as déclarée (anti-triche).
- Sorties importées, à ton initiative : si tu importes un fichier d’activité (GPX) ou connectes un service de suivi tiers, le tracé et les mesures de l’activité importée sont envoyés à nos serveurs pour être validés comme une sortie GRYD.
- Contenu que tu crées : ton pseudo, le nom de ton crew si tu en crées un, les signaux que tu envoies à ton crew (vocabulaire fermé : il n’y a pas de messagerie libre dans GRYD) et les signalements que tu nous adresses.
- Données techniques & de jeu : modèle d’appareil, version de l’app, journaux d’erreur, et tes statistiques de jeu (zones tenues, points, badges) — nécessaires au classement et au fonctionnement.
03
Ta position n’est jamais publique
C’est un principe non négociable de GRYD, pas une option :
- Ta position en temps réel n’est jamais montrée aux autres joueurs. La carte agrège le territoire par zones et par rôle, jamais par position individuelle exacte.
- Nous ne suivons jamais ta localisation en arrière-plan hors course : aucun point GPS n’est enregistré tant que tu n’as pas lancé une course.
- Les tracés de tes courses restent privés par défaut. Si un jour tu choisis de partager une course, tu décides quoi partager, à ce moment-là.
- Les rivaux affichés sur la carte le sont de façon approximative et agrégée — jamais leur position réelle, jamais la tienne.
04
Pourquoi nous traitons ces données
Chaque traitement a une finalité précise et une base légale RGPD.
| Donnée | Finalité | Base légale (RGPD) |
|---|---|---|
| Compte & e-mail | Créer et sécuriser ton compte, te contacter au sujet du service. | Exécution du contrat (art. 6.1.b) |
| Localisation pendant une sortie | Tracer ton parcours, décider quel territoire tu captures / défends. | Exécution du contrat (art. 6.1.b) |
| Mouvement & podomètre | Vérifier qu’une sortie est réelle et conforme à sa discipline déclarée (anti-triche, GRYD Verify). | Intérêt légitime — équité du jeu (art. 6.1.f) |
| Sorties importées | Faire compter une sortie enregistrée ailleurs (GPX, service tiers). | Exécution du contrat (art. 6.1.b), sur ton initiative |
| Signaux de crew | Coordonner une zone avec ton crew (vocabulaire fermé, pas de chat). | Exécution du contrat (art. 6.1.b) |
| Signalements | Protéger les joueurs des contenus et comportements abusifs. | Intérêt légitime — sécurité des joueurs (art. 6.1.f) |
| Journaux & technique | Faire fonctionner l’app, corriger les bugs, prévenir la fraude. | Intérêt légitime (art. 6.1.f) |
Quand un traitement repose sur le consentement (notifications), tu peux le retirer à tout moment sans que cela affecte le reste du jeu.
05
Géolocalisation, mouvement — et aucune donnée de santé
La géolocalisation précise est, dans certains cas, une catégorie particulière de données au sens de l’article 9 du RGPD. Nous ne la traitons que pour l’exécution de la course que tu lances toi-même, jamais en arrière-plan hors course, et jamais à des fins de profilage publicitaire.
- GRYD n’importe aucune donnée de santé : l’application n’est connectée ni à Apple Santé (HealthKit) ni à Google Health Connect, et ne lit donc ni ta fréquence cardiaque, ni ton poids, ni ton historique d’entraînement.
- Les données de mouvement / podomètre restent sur l’appareil autant que possible et ne sont transmises que pour valider une course (anti-triche).
- Si un import santé devait ouvrir un jour, il serait facultatif, soumis à ton consentement explicite, et cette politique serait mise à jour avant.
06
Avec qui nous partageons — et ne vendons pas
Nous ne vendons aucune donnée personnelle. Nous ne cédons ni ne louons tes données à des courtiers ou à des annonceurs. Un petit nombre de services techniques sont nécessaires pour faire tourner GRYD, et en voici la liste complète. Certains sont des sous-traitants au sens du RGPD, encadrés par contrat (hébergement, mesure d’audience) ; les autres sont des services publics que l’application interroge sans compte, sans clé et sans contrat (fonds de carte, noms de lieux, calcul d’itinéraires) — ce qui ne les dispense pas d’être nommés :
- Hébergement & base de données (Supabase) — sur des serveurs situés dans l’Union européenne (région AWS eu-west-1, Irlande) : stockage sécurisé de ton compte et de tes données de jeu.
- Authentification — Apple (Sign in with Apple) et, si tu l’utilises, Google (Sign in with Google).
- Mesure d’audience produit (PostHog, hébergé dans l’Union européenne) — statistiques d’usage agrégées pour améliorer le jeu, sans revente ni publicité.
- Noms de lieux (OpenStreetMap / Nominatim, fondation OSMF) — pour nommer une ville, un secteur, ou identifier le pays où tu te trouves quand tu ouvres le panneau de sécurité pendant une sortie. Une position est alors envoyée à ce service, sans aucun identifiant de compte ; pour le panneau de sécurité elle est d’abord arrondie au dixième de degré, soit environ 11 km. Rien n’est envoyé si tu n’ouvres pas ces écrans.
- Calcul d’itinéraires (OSRM, servi par FOSSGIS e.V.) — pour tracer une boucle qui suit les rues quand un écran te propose un parcours. Un point de départ approximatif est alors envoyé — arrondi au millième de degré, soit environ 110 m, jamais ta position exacte — sans aucun identifiant de compte. Ce point part dès l’ouverture d’un écran qui propose un parcours, pas seulement quand tu appuies sur un bouton.
- Fonds de carte (CARTO, Esri, OpenMapTiles, Amazon Web Services) — afficher une carte, c’est en demander les tuiles à un service tiers : il reçoit l’adresse IP de ton appareil et la zone que tu regardes, jamais ton identifiant de compte, jamais ton tracé, jamais ta position exacte. CARTO sert les fonds « nuit » et « couleur » ainsi que les polices des libellés (le fond « nuit », celui par défaut, est chargé dès la première carte) ; Esri sert le fond satellite, avec les polices d’OpenMapTiles ; Amazon Web Services sert le relief du terrain. Le satellite et le relief ne sont demandés que si tu les actives.
- Paiement : aucun. Aucune offre payante n’est commercialisée à ce jour, aucun paiement n’est encaissé — ni sur ce site, ni dans l’application. Le jour où une vente ouvrira, elle serait traitée par la plateforme dans l’application (Apple App Store, Google Play) ou par un prestataire de paiement sécurisé sur le site : dans les deux cas, nous ne verrions jamais ta carte bancaire, et cette politique nommerait le prestataire avant la première vente.
Nous pouvons divulguer des données si la loi l’exige (réquisition judiciaire), ou pour protéger nos droits et la sécurité des joueurs.
07
Transferts hors Union européenne
Tes données de compte et de jeu sont hébergées et traitées dans l’Union européenne. Les exceptions sont celles-ci, et il n’y en a pas d’autres : les noms de lieux demandés à OpenStreetMap / Nominatim, les calculs d’itinéraires demandés à OSRM / FOSSGIS e.V., et les fonds de carte servis par CARTO, Esri, OpenMapTiles et Amazon Web Services (voir la section précédente). Ces services peuvent être servis par une infrastructure située hors de l’Union. Aucune de ces requêtes ne contient d’identifiant de compte : les fonds de carte ne reçoivent que la zone affichée et une adresse IP, la position transmise depuis le panneau de sécurité est arrondie à environ 11 km, celle transmise au calcul d’itinéraire à environ 110 m. Aucun autre transfert hors UE n’a lieu dans le fonctionnement normal du jeu. Si un sous-traitant venait à en impliquer un, il serait encadré par les garanties prévues par le RGPD (clauses contractuelles types de la Commission européenne) et signalé dans la présente politique.
08
Combien de temps nous conservons tes données
- Compte & données de jeu : tant que ton compte est actif.
- Après suppression du compte : tes données personnelles sont effacées ou anonymisées sous 30 jours, sauf obligation légale de conservation (facturation, litige).
- Tracés de tes sorties (course à pied comme vélo) : conservés avec ton compte ; supprimés lors de la suppression du compte.
- Ce qui survit, détaché de toi : la forme des territoires que tu as capturés reste enregistrée après la suppression de ton compte, sans ton identifiant, sans ton nom et sans le tracé de ta sortie. Elle sert uniquement à expliquer l’historique des territoires des joueurs encore inscrits (qui a pris quoi, et quand) ; plus rien ne permet de la rattacher à toi. La même règle vaut pour ta participation à un défi de crew déjà publié, et pour les lignes de classement des semaines écoulées : le rang et la surface y restent, sans ton nom ni rien qui permette de remonter jusqu’à toi. Le classement en cours, lui, cesse de te compter dès que tu demandes la suppression. Les photos et images que tu as publiées, elles, sont effacées avec le compte.
- Journaux techniques : conservés au maximum 12 mois, puis effacés.
09
Tes droits — dont la suppression du compte
Conformément au RGPD, tu disposes des droits suivants sur tes données :
- Accès & portabilité : obtenir une copie de tes données dans un format lisible (export).
- Rectification : corriger une donnée inexacte (pseudo, e-mail).
- Suppression : effacer ton compte et tes données. Tu peux supprimer ton compte directement depuis l’application (Réglages › Confidentialité › Supprimer mon compte), avec confirmation. Ton profil devient invisible immédiatement ; tes données sont ensuite purgées de nos serveurs et de ton téléphone au terme d’un délai de 30 jours. Pendant ce délai, toute reconnexion annule la suppression — et te le dit.
- Opposition & limitation : t’opposer à un traitement fondé sur l’intérêt légitime, ou en demander la limitation.
- Retrait du consentement : couper à tout moment l’accès à ta position, ou les notifications, dans les réglages de ton téléphone.
10
Comment nous protégeons tes données
Les échanges sont chiffrés en transit (HTTPS). L’accès à la base de données est cloisonné par des règles de sécurité au niveau de chaque ligne (RLS) : un joueur ne peut jamais lire ou écrire les données d’un autre. L’écriture des sorties et des captures de territoire passe exclusivement par nos serveurs, jamais directement par l’app cliente, ce qui empêche toute triche et protège l’intégrité de tes données.
11
Mineurs
GRYD est réservé aux personnes âgées d’au moins 16 ans. Nous ne collectons pas sciemment de données concernant des personnes plus jeunes. Si tu penses qu’un mineur de moins de 16 ans nous a transmis des données, écris-nous par courrier à l’adresse du siège (SASU Nexus 1993, 66 avenue des Champs-Élysées, 75008 Paris) et nous les supprimerons.
12
Modifications de cette politique
Nous pouvons faire évoluer cette politique. En cas de changement important, nous t’en informons dans l’application ou par e-mail. La date de dernière mise à jour figure en haut de cette page.
13
Nous contacter
Une question sur tes données ? Écris-nous par courrier : SASU Nexus 1993, 66 avenue des Champs-Élysées, 75008 Paris. Nous répondons dans les meilleurs délais et, en tout état de cause, dans les délais prévus par le RGPD. Tu peux aussi saisir la CNIL (cnil.fr).