Mentions légales

Politique de confidentialité

Politique de confidentialité

Qui nous sommes

Viewpoint est conçu et exploité par Marcos Barbero, basé aux Pays-Bas, qui est le responsable du traitement de vos données personnelles.

Contact pour toute question, demande ou réclamation relative à la confidentialité : [email protected].

En résumé

Sur la formule Offline, si vous ne vous connectez pas, nous ne stockons rien vous concernant sur nos serveurs. Vos spots, vos photos et vos notes restent hors de nos mains, votre abonnement est géré entièrement par la boutique où vous l’avez acheté (Apple sur iPhone et iPad, Google Play sur Android), et vous pouvez capturer, parcourir et planifier en tant qu’invité — nous n’en voyons jamais rien.

« Nous ne le voyons jamais » n’est pas la même chose que « cela ne quitte jamais votre téléphone », et vous devez voir la différence d’emblée. Sur la formule Offline, votre bibliothèque est copiée dans votre propre compte cloud — par la plateforme, pas par nous : via votre iCloud sur iPhone et iPad (c’est ainsi que la formule Offline synchronise vos spots et vos photos entre vos appareils), et via la sauvegarde automatique d’Android dans votre Google Drive sur Android. Dans les deux cas, la copie se trouve sous votre compte, votre stockage et votre contrôle ; nous n’y avons aucun accès. Android ajoute une chose de plus qui appartient à la plateforme et non à nous : les propres services de Google enregistrent chaque installation Android au tout premier lancement, avant que vous vous connectiez et que vous activiez un jour les notifications ou non. Le détail se trouve dans Ce que nous stockons vous concernant et dans Fournisseurs et sous-traitants.

La formule Online (synchronisation sauvegardée sur le serveur, météo et alertes de conditions en temps réel, sauvegarde et partage) exige un compte Viewpoint, donc se connecter fait partie de son activation ; la formule Offline n’en nécessite jamais.

Une fois que vous vous connectez, Viewpoint collecte ce dont il a besoin pour faire son travail (votre compte, vos spots, vos photos, l’état de votre abonnement) et rien d’autre. Les statistiques sont activées à votre initiative (opt-in) et portent uniquement sur le comportement — elles n’incluent jamais vos photos, vos coordonnées GPS, les noms de vos spots, ni quoi que ce soit que vous avez saisi, même si elles parviennent bien à Mixpanel avec votre adresse IP afin que les événements puissent être rattachés à un pays (voir Statistiques). Nous ne vendons pas de données et nous ne vous montrons pas de publicité. Nous partageons des données avec les services de plateforme que votre appareil fait déjà tourner — ceux d’Apple sur iPhone et iPad, ceux de Google sur Android (connexion, paiements, notifications push, cartes et localisation) — ainsi qu’avec les fournisseurs nommés ci-dessous, dont un petit nombre se trouvent hors de l’UE.

Ce que nous stockons vous concernant

Seulement si vous vous connectez. Tout ce qui figure dans cette section s’applique une fois que vous créez un compte en vous connectant. En tant qu’invité (non connecté), rien de tout cela ne nous parvient : il n’y a pas de compte, et vos spots, photos, cartes, plans et suivis vivent uniquement dans la base de données locale de l’application sur votre téléphone.

Deux réserves, et aucune des deux ne vient de nous.

Sur iPhone et iPad, la formule Offline tient vos appareils à jour l’un par rapport à l’autre via votre propre iCloud : l’application écrit vos spots, cartes, plans, suivis et les fichiers photo capturés dans la base de données privée CloudKit de votre compte Apple. C’est votre stockage iCloud et vos données ; nous ne pouvons pas les lire, et aucun serveur Viewpoint n’est impliqué. Les fichiers photo ne sont téléversés que via le Wi-Fi. Désactivez-la en vous déconnectant d’iCloud pour l’application dans Réglages iOS → votre nom → iCloud.

Sur Android, la sauvegarde automatique propre au système d’exploitation est activée pour l’application, donc elle peut copier les données locales de l’application — y compris cette base de données et les photos qu’elle contient — vers votre sauvegarde Google Drive, sous le stockage et le contrôle de votre propre compte Google. Nous ne la voyons jamais. Désactivez-la dans Paramètres Android → Google → Sauvegarde, ou par application dans les réglages de sauvegarde de votre appareil.

Les recherches météo fonctionnent même en tant qu’invité — elles n’envoient que la latitude/longitude que vous consultez, jamais une identité (voir Fournisseurs et sous-traitants → Open-Meteo) — et votre abonnement est vérifié directement auprès de la boutique (Apple ou Google Play), donc nous ne le voyons pas non plus.

  • Votre compte — adresse e-mail, un nom d’affichage, et l’identifiant opaque renvoyé par Sign in with Apple ou Sign in with Google si vous vous connectez de cette façon. Le nom d’affichage est celui qu’Apple ou Google nous transmet lors de votre première connexion — avec Sign in with Apple, c’est le nom que vous avez choisi de partager sur l’écran de consentement, et si vous n’avez rien partagé, nous en dérivons un à partir de votre adresse e-mail. Nous ne vous demandons jamais votre vrai nom.
  • Vos spots, photos, cartes, plans et suivis — les données que vous créez dans l’application. Les photos capturées sont stockées dans notre propre stockage objet ; le reste vit dans une base de données PostgreSQL. Les deux tournent sur une infrastructure exploitée par nos soins, dans l’UE. Chaque photo que vous téléversez sur nos serveurs passe par un contrôle de sécurité automatisé contre les contenus illégaux et pour adultes avant de pouvoir apparaître où que ce soit publiquement. Ce contrôle s’exécute sur les mêmes serveurs que tout le reste — l’image n’est jamais envoyée à un tiers pour cela. Il se produit à chaque téléversement, pas seulement pour les photos que vous choisissez de publier. Voir Confiance et sécurité pour comprendre pourquoi ce contrôle existe.

    (Une version antérieure de cette politique indiquait que le contrôle de sécurité était effectué par Hugging Face, un fournisseur d’inférence situé hors de l’UE, et que les photographies y étaient envoyées. Ce n’est plus vrai : le contrôle s’exécute désormais sur notre propre matériel, et aucune photo que vous téléversez ne quitte notre infrastructure. Hugging Face n’est plus destinataire de quoi que ce soit.)

  • Les spots partagés publiquement — si vous publiez explicitement un spot, sa localisation, son nom, ses photos, ses notes de composition et ses informations d’accès deviennent visibles pour les autres utilisateurs de Viewpoint via la surface des spots publics. Les notes privées et l’état propre à votre compte (favoris, horodatages de synchronisation) ne deviennent jamais publics, quel que soit l’état de partage du spot. La publication est activée à votre initiative, comporte une friction volontaire (une feuille de confirmation détaille ce qui sera exposé avant que vous ne confirmiez), et est réversible — voir Partager un spot publiquement pour tous les mécanismes, ainsi que la protection de la faune sauvage.
  • L’état de l’abonnement — que vous soyez sur l’essai gratuit ou un abonnement payant, et quelle formule et quelle période de facturation (Offline ou Online ; mensuelle ou annuelle). Le paiement lui-même est géré par votre boutique — StoreKit d’Apple sur iPhone et iPad, Google Play Billing sur Android — et nous ne voyons jamais les détails de votre carte. Sur les deux plateformes, acheter en étant connecté transmet votre identifiant de compte Viewpoint à la boutique, afin que l’abonnement puisse être rattaché à votre compte — à Apple sous la forme de l’appAccountToken de l’achat, à Google Play sous la forme de son identifiant de compte obscurci. Acheter en tant qu’invité ne transmet aucun identifiant de notre part à aucune des deux boutiques. Les deux ne diffèrent que dans la façon dont l’état de l’abonnement nous parvient ensuite : sur iPhone et iPad, l’application envoie le reçu signé d’Apple à notre serveur ; sur Android, Google le signale directement à notre serveur.
  • Le jeton de notification push — un identifiant opaque pour votre appareil, afin que nous puissions livrer les alertes de conditions : le jeton APNs d’Apple sur iPhone et iPad, un jeton d’enregistrement Firebase Cloud Messaging (Google) sur Android, et — si vous activez les notifications du navigateur dans l’application web — un abonnement push dont l’adresse est générée par le service push de votre propre navigateur (celui de Mozilla pour Firefox, celui de Google pour Chrome, celui d’Apple pour Safari). Nous ne le stockons qu’une fois que vous êtes connecté, et il est invalidé côté serveur immédiatement lorsque vous vous déconnectez (l’appareil cesse immédiatement de recevoir des alertes pour le compte déconnecté). Sur Android, le jeton existe avant même que nous le demandions : les bibliothèques Firebase de Google enregistrent l’installation auprès de Google dès le premier lancement — voir Fournisseurs et sous-traitants → Google. Se déconnecter invalide notre copie ; seule la désinstallation de l’application (ou l’effacement de ses données) supprime celle de Google.
  • Les événements de statistiques (uniquement si vous les activez) — voir la section suivante.
  • Les rapports de plantage — aucun service tiers de rapport de plantage n’intervient sur l’une ou l’autre plateforme ; c’est le système de rapport propre à chaque plateforme que nous utilisons.
    • Sur iPhone et iPad, le framework MetricKit d’Apple, sur l’appareil, produit un diagnostic (trace de pile, codes d’exception/de signal, modèle d’appareil + version d’OS, version de l’application). Les plantages nous sont visibles via le système standard de rapport de plantage d’Apple (App Store Connect), et un résumé est également envoyé à un serveur Viewpoint afin que nous soyons alertés rapidement.
    • Sur Android, l’application n’embarque aucun code de rapport de plantage. Les plantages et les ANR (applications qui ne répondent plus) ne nous parviennent que via le rapport standard de la Google Play Console, que le système d’exploitation collecte ; rien n’est envoyé à un serveur Viewpoint. Le fait que cette collecte ait lieu dépend du réglage d’utilisation et de diagnostics propre à votre appareil, pas de l’application.

    Dans tous les cas : jamais vos photos, votre GPS, vos notes, votre e-mail, votre vrai nom, ni le contenu d’un spot, d’une carte ou d’un plan. Activé par défaut (intérêt légitime au titre de l’article 6(1)(f) du RGPD — savoir que l’application plante est nécessaire pour la maintenir fonctionnelle pour vous).

Comment la localisation est utilisée

La localisation n’est demandée et utilisée que dans le contexte des fonctions de carte et de capture, pour placer et retrouver des spots. Presque partout, l’application demande au système d’exploitation une position ponctuelle au moment où elle en a besoin, et rien ne s’exécute quand l’application est fermée.

Une fonction fait exception, et elle n’existe que sur iPhone et iPad. Suggérer des suivis quand je voyage (Réglages → Trajet) remarque quand vous êtes arrivé quelque part de nouveau et propose d’y créer un suivi. Pour cela, elle a besoin de l’autorisation de localisation « Toujours » d’iOS, et iOS ne l’accorde que si vous répondez oui à une boîte de dialogue qu’il vous affiche nommément. Tant que vous ne l’avez pas fait, rien ne s’exécute en arrière-plan ; si vous l’accordez, iOS réveille l’application lors d’un changement de position significatif, l’application détermine si vous êtes arrivé quelque part qui mérite une suggestion, et c’est tout — la position est utilisée sur votre appareil et dans la recherche de géocodage inversé décrite ci-dessous, et elle ne nous est jamais envoyée. Désactivez le réglage, ou révoquez « Toujours » dans Réglages iOS → Confidentialité → Service de localisation, et la surveillance s’arrête. Android n’a aucune fonction de localisation en arrière-plan, et ne demande aucune autorisation de localisation en arrière-plan.

La carte elle-même appartient à votre plateforme, et cette plateforme la voit. Viewpoint ne dessine pas ses propres tuiles de carte, donc faire défiler la carte, ouvrir une image au niveau de la rue, rechercher un lieu par son nom, transformer une coordonnée en nom de lieu, ou obtenir une position sont tous des requêtes adressées aux services de carte et de localisation de votre plateforme :

  • Sur iPhone et iPad, c’est Apple — MapKit pour les tuiles, Look Around pour l’imagerie au niveau de la rue, Core Location pour la position, la recherche de lieux de MapKit pour les recherches saisies, et le géocodeur de MapKit pour transformer une coordonnée en nom de lieu.
  • Sur Android, c’est Google — le SDK Google Maps pour les tuiles, le panorama Street View pour l’imagerie au niveau de la rue, le géocodeur système d’Android pour les deux sens de la recherche de lieux, et le fournisseur de localisation fusionnée des services Google Play pour la position, qui utilise le Wi-Fi et les signaux cellulaires environnants en plus du GPS.
  • Dans l’application web, c’est Google — l’API JavaScript Google Maps pour les tuiles, Places Autocomplete pour les recherches saisies, Street View pour l’imagerie au niveau de la rue, et l’API Static Maps pour les petites images de carte sur une page de spot et sur une carte de plan partagée.

La recherche de lieux fonctionne dans les deux sens, et chacun envoie des choses différentes :

  • La recherche par nom envoie le texte que vous saisissez. Chaque frappe dans un champ de recherche de lieu part vers Apple (sur iPhone et iPad) ou Google (sur Android et le web) au fur et à mesure que vous tapez, accompagnée d’une région de carte approximative pour que les résultats soient à proximité.
  • Le géocodage inversé envoie une coordonnée. Pour attribuer à un spot un nom de lieu, ou pour déterminer dans quel fuseau horaire se trouve un spot, l’application envoie la coordonnée au géocodeur de la plateforme et reçoit un nom en retour. Sur iPhone et iPad, cela s’exécute pour les spots qui n’ont pas encore de libellé, en arrière-plan, par lots — donc sur la durée de vie de votre bibliothèque, les coordonnées des spots que vous avez enregistrés sont envoyées au géocodeur d’Apple. Sur Android, le seul endroit où cela se produit est la carte de plan partageable, et la coordonnée est délibérément floutée avant d’être envoyée — arrondie à une grille de 0,05°, soit environ 5,5 km, de sorte que ce qui quitte l’appareil est le voisinage et non le point de vue.

Dans tous les cas, les coordonnées et le texte de recherche partent vers la plateforme, pas via nos serveurs, et sont traités sous la politique de confidentialité propre à cette plateforme. Nous n’envoyons jamais votre identité de compte en même temps.

Nos propres serveurs envoient eux aussi des coordonnées. Certaines fonctions sont satisfaites en interrogeant un tiers au sujet d’un lieu, toujours avec une coordonnée ou une zone et jamais avec quoi que ce soit qui vous identifie : la météo via Open-Meteo, les informations de carte et de repères via le service Overpass d’OpenStreetMap, Wikidata et Wikimedia Commons, une image de prévisualisation au niveau de la rue via Google, des tuiles d’élévation de terrain issues d’un compartiment de données ouvertes d’Amazon Web Services (une tuile couvre environ un carré de 10 km, donc AWS voit la tuile, pas votre position), et — uniquement pour le mode assisté de Find your viewpoint — le sujet autour duquel vous planifiez, y compris sa coordonnée, à OpenAI. Chacun est nommé dans Fournisseurs et sous-traitants.

Statistiques — activées à votre initiative

Les statistiques sont désactivées par défaut. Activez-les depuis Réglages → Confidentialité → Partager les statistiques d’utilisation. Une fois activées :

  • Nous transmettons des événements comportementaux (par exemple, « utilisateur a consulté l’onglet Explorer », « utilisateur a capturé un spot », « essai converti en abonnement payant ») à Mixpanel via un point d’entrée d’ingestion hébergé dans l’UE (api-eu.mixpanel.com).
  • Chaque événement porte votre UUID utilisateur (le même que celui de notre base de données) et un ensemble fixe de propriétés autorisées — des énumérations fermées ou des booléens, jamais de texte libre issu de vos spots, cartes ou photos.
  • Votre adresse IP est transmise avec chaque événement, afin que Mixpanel puisse la rattacher à un pays et une ville plutôt qu’à l’emplacement de notre serveur. Il s’agit d’une localisation grossière, dérivée du réseau — pas de votre position GPS, qui n’est jamais envoyée. Si vous préférez qu’elle ne soit pas envoyée, laissez les statistiques désactivées.
  • Au-delà de cela : nom, e-mail, coordonnées GPS, EXIF, les noms de vos spots/cartes/plans, tout ce que vous avez saisi — rien de tout cela n’est jamais inclus dans les statistiques. Le backend applique cette règle avec une liste blanche fermée sur le chemin d’ingestion des événements ; les événements qui tentent de porter des propriétés non autorisées sont rejetés en périphérie.
  • Vous pouvez désactiver les statistiques à tout moment. Le flux s’arrête immédiatement. Supprimer votre compte met également en file une demande de suppression auprès de Mixpanel, qui purge vos événements historiques.

Description complète : Comment fonctionnent les statistiques.

Fournisseurs et sous-traitants

Viewpoint s’appuie sur les fournisseurs suivants. Aucun d’entre eux n’a accès à votre compte ou à vos données en clair au-delà de ce que son service exige. Ceux avec lesquels votre copie de l’application communique dépend de la plateforme que vous utilisez, donc chaque entrée le précise explicitement.

La plupart d’entre eux se trouvent dans l’UE ou sont les services de votre propre plateforme. Deux ne le sont pas, et ce sont ceux qu’il vaut la peine de lire attentivement : OpenAI reçoit ce que vous saisissez dans Find your viewpoint ainsi que la coordonnée du sujet autour duquel vous planifiez, et Mixpanel reçoit votre adresse IP avec chaque événement de statistiques si vous avez activé cette fonction.

Aucun fournisseur de cette liste ne reçoit vos photographies. Le contrôle de sécurité automatisé qui analyse chaque image téléversée s’exécute sur nos propres serveurs.

Notre propre infrastructure (les deux plateformes)

  • Infrastructure auto-hébergée — le serveur API, la base de données PostgreSQL, le stockage objet qui contient vos photos capturées et le contrôle de sécurité automatisé qui analyse chaque image téléversée tournent tous sur une infrastructure exploitée par nos soins, située dans l’UE. Aucun hébergeur cloud tiers ne stocke vos données de compte ou vos photos, et vos photographies ne sont jamais envoyées hors de cette infrastructure.
  • Cloudflare — fournit le tunnel réseau sécurisé et le DNS qui acheminent le trafic vers le backend (le TLS se termine ici en transit ; Cloudflare ne stocke pas vos données de compte ni vos photos).

Apple — iPhone et iPad, ainsi que la connexion sur le web

  • Sign in with Apple — sur iPhone, iPad et l’application web, et uniquement si vous choisissez cette méthode de connexion. Sur le web, cela charge le script de connexion d’Apple dans la page.
  • StoreKit — paiements et gestion de l’abonnement. C’est Apple, pas nous, qui prend l’argent et détient les informations de paiement.
  • APNs — livraison des notifications push pour les alertes de conditions. Enregistré seulement après que vous vous êtes connecté et avez accordé l’autorisation de notification ; si vous refusez, aucun identifiant push n’est créé.
  • App Store Connect + MetricKit — diagnostics de plantage et de blocage.
  • MapKit, Look Around, Core Location — tuiles de carte, imagerie au niveau de la rue, recherche de lieux, géocodage inversé, et positions (voir Comment la localisation est utilisée).
  • iCloud (CloudKit)formule Offline uniquement, et c’est votre propre iCloud. L’application reflète vos spots, cartes, plans, suivis et photos capturées dans la base de données privée de votre compte Apple, afin que vos appareils restent synchronisés sans compte Viewpoint. C’est la plus grande quantité de votre contenu qui quitte l’appareil sur la formule Offline — et elle va vers votre stockage, pas le nôtre. Nous n’y avons aucun accès, et aucun serveur Viewpoint n’est impliqué. Les fichiers photo ne sont téléversés que via le Wi-Fi.
  • SKAdNetwork — l’attribution d’installation respectueuse de la vie privée d’Apple. Lors du premier lancement de l’application, et de nouveau si vous démarrez un abonnement, iOS envoie un rapport agrégé et anonyme au réseau publicitaire qui vous a montré l’annonce — voir Meta ci-dessous. Il n’y a pas d’identifiant publicitaire (pas d’IDFA), pas d’invite d’autorisation de suivi, et pas de SDK publicitaire dans l’application ; Apple est l’expéditeur et informe le réseau seulement qu’une installation ou un abonnement a eu lieu, jamais que c’est vous.

Google — pour l’essentiel Android uniquement, deux éléments sur les deux plateformes

  • Sign in with Google — sur iPhone, iPad, Android et l’application web, et uniquement si vous choisissez cette méthode de connexion. Sur le web, cela charge le script de connexion de Google dans la page.
  • Imagerie statique Street View — sur toutes les surfaces, y compris iPhone et iPad. Quand un spot n’a pas de photo qui lui soit propre, nous récupérons pour lui un aperçu au niveau de la rue, et cette requête part vers Google en portant les coordonnées du spot. Elle est effectuée par notre backend, pas par votre téléphone, donc Google voit les coordonnées et la requête de notre serveur — jamais votre compte, et jamais l’adresse de votre appareil. Il en va de même pour l’aperçu au niveau de la rue dans l’application web.
  • Images de carte statiques — l’application web est différente, et cela mérite d’être su. La petite image de carte sur une carte de plan partagée dans l’application web est chargée par votre navigateur directement depuis Google, sans passer par nous, et la coordonnée figure dans l’adresse de l’image. Donc pour celle-ci, contrairement à l’image de prévisualisation ci-dessus, Google voit la coordonnée en même temps que votre adresse IP et votre navigateur. Il en va de même pour les cartes interactives que dessine l’application web, qui appartiennent à Google et s’exécutent dans votre navigateur. Les applications iPhone, iPad et Android dessinent leurs propres cartes à la place.
  • Firebase Cloud Messaging + Firebase InstallationsAndroid uniquement, et celui-ci n’est pas conditionnel. Les bibliothèques Firebase de Google démarrent avec l’application et enregistrent l’installation auprès de Google dès le premier lancement — avant toute connexion, avant les écrans d’accueil guidé, et que vous autorisiez un jour les notifications ou non. Google reçoit un identifiant d’installation pour l’application sur votre appareil, ainsi que les détails techniques habituels d’une telle requête (version de l’application et des bibliothèques, modèle d’appareil, version d’OS, adresse IP). Cela ne porte pas votre compte, votre e-mail, vos spots, ni votre localisation. Nous ne stockons que le jeton qui en résulte, et seulement une fois que vous êtes connecté ; quand vous vous déconnectez nous invalidons notre copie, mais l’enregistrement de Google subsiste jusqu’à ce que vous désinstalliez l’application ou effaciez ses données.
  • Google Play BillingAndroid uniquement. Les paiements et la gestion de l’abonnement sur Android relèvent de Google, pas d’Apple. Si vous êtes connecté au moment de l’achat, votre identifiant de compte Viewpoint est transmis à Google Play avec l’achat afin que l’abonnement puisse être rattaché à votre compte, et Google signale l’état de l’abonnement à notre serveur. Acheter en tant qu’invité ne transmet aucun identifiant de notre part.
  • Le SDK Google Maps, Street View, le géocodeur d’Android, et le fournisseur de localisation fusionnée des services Google PlayAndroid uniquement. Les tuiles de carte, l’imagerie au niveau de la rue, les recherches de lieux (le texte que vous saisissez), le géocodage inversé d’une coordonnée délibérément floutée, et les positions partent vers Google. Voir Comment la localisation est utilisée.
  • L’API JavaScript Google Maps, Places Autocomplete, Street View et Static Mapsapplication web uniquement. Le navigateur les charge directement depuis Google, donc Google voit votre adresse IP en même temps que la région de la carte, la coordonnée, ou le texte que vous avez saisi. Voir Comment la localisation est utilisée.
  • Google Fontsl’application web et notre site ; pas les applications mobiles. Nos deux polices sont chargées depuis le CDN de polices de Google plutôt que servies par nous, donc Google voit la requête — votre adresse IP, votre navigateur, et la page d’où vous venez. Cela se produit sur chaque page de l’application web, sur chaque page de getviewpoint.app y compris celle-ci, et de nouveau dans le panneau de l’assistant lorsque vous l’ouvrez. Attention au moment où cela se produit : contrairement aux statistiques ci-dessus, la requête de police n’est pas derrière la bannière de cookies — elle se déclenche au chargement de la page, que vous l’acceptiez ou la refusiez ensuite. Aucune donnée de compte n’est impliquée et rien n’est stocké ; c’est un choix d’hébergement, pas un choix de suivi, et héberger nous-mêmes les fichiers de police l’éliminerait.
  • Google Play ConsoleAndroid uniquement. Les plantages et les ANR sur Android nous parviennent via le rapport standard de Play, collecté par l’OS ; l’application elle-même ne contient aucun code de rapport de plantage.
  • Google Play Developer APIAndroid uniquement, côté serveur. Pour confirmer qu’un abonnement est authentique, notre serveur renvoie le jeton d’achat à Google pour vérification.
  • Non utilisés sur aucune plateforme : Google Analytics / Firebase Analytics, la publicité Google, l’identifiant publicitaire de Google, et les SDK d’attribution de Google. L’application Android n’embarque délibérément que la messagerie Firebase.

Meta — iPhone et iPad uniquement, et seulement de façon agrégée

  • Nous faisons de la publicité pour Viewpoint sur Instagram et Facebook, donc nous devons savoir si ces publicités fonctionnent. Sur iPhone et iPad, cette mesure passe entièrement par le SKAdNetwork d’Apple : lors du premier lancement de l’application, et de nouveau si vous démarrez un abonnement, Apple — pas l’application — envoie à Meta un rapport anonyme et agrégé indiquant qu’une installation ou un abonnement a eu lieu. Il n’y a aucun SDK Meta dans l’application, aucun identifiant publicitaire, aucune invite d’autorisation de suivi, et rien qui relie l’événement à vous, à votre appareil ou à votre compte. Apple retarde et rend délibérément plus imprécis ces rapports afin qu’ils ne puissent pas être retracés jusqu’à une personne. Rien d’équivalent ne s’exécute sur Android ou le web.

Tous les autres (les deux plateformes)

  • Mixpanel — statistiques (uniquement si vous les activez ; point d’entrée hébergé dans l’UE). Dans les applications — iPhone, iPad, Android et l’application web — il n’y a aucun SDK Mixpanel sur votre appareil : les événements vont d’abord vers notre propre serveur, et nous les relayons. Chaque événement relayé porte votre UUID utilisateur et votre adresse IP, que Mixpanel résout en un pays et une ville approximatifs. Rien d’autre d’identifiant ne l’accompagne — voir Statistiques. Notre site est l’exception, et cela fonctionne dans l’autre sens. getviewpoint.app charge bel et bien le script propre de Mixpanel dans votre navigateur — mais seulement après que vous avez accepté la bannière de cookies, et il est configuré pour indiquer à Mixpanel de ne pas enregistrer votre adresse IP. Refusez la bannière et le script n’est jamais chargé.
  • Open-Meteo — prévisions météo. Les appels passent par notre backend ; votre identité de compte n’est jamais envoyée à Open-Meteo, seulement la latitude/longitude du lieu que vous consultez.
  • OpenAI — atteint depuis deux endroits, toujours via notre backend et jamais depuis votre appareil.

    1. Le mode assisté de Find your viewpoint. Deux appels s’y produisent et ils envoient des choses différentes. La lecture de votre requête envoie les mots que vous saisissez (jusqu’à 2 000 caractères), qu’OpenAI transforme en requête structurée — quel repère, quel astre, quelle fenêtre horaire. La proposition de points de vue envoie ensuite le sujet autour duquel vous planifiez : son nom et sa coordonnée (à environ un mètre près), ainsi que l’alignement et la fenêtre horaire que vous avez demandés, afin que le modèle puisse suggérer des lieux d’où photographier. Si vous avez démarré la fonction depuis l’un de vos propres spots, ce spot est le sujet — donc son nom, que vous avez écrit, et sa localisation accompagnent la requête. Votre identité de compte n’est pas envoyée, et aucun de vos autres spots ne l’est. Le mode déterministe de la même fonction n’effectue aucun appel de ce type.

    2. L’assistant sur notre site. Chaque page de getviewpoint.app — y compris celle-ci — comporte un petit bouton de discussion, le Viewpoint Assistant. Tout ce que vous y saisissez est envoyé via notre backend à OpenAI, à la fois pour trouver la documentation pertinente et pour rédiger la réponse. Si vous n’y saisissez rien, rien n’est envoyé. Il n’a aucune idée de qui vous êtes ; il n’est pas connecté à votre compte, et il est accessible à quiconque lit le site.

    (Une version antérieure de cette politique indiquait que les coordonnées et les spots enregistrés n’étaient jamais envoyés à OpenAI, et qu’OpenAI n’était atteint que depuis Find your viewpoint. Les deux affirmations étaient fausses, et cette entrée les corrige.)

  • Wikimedia (Commons, Wikidata) et le service Overpass d’OpenStreetMap — utilisés pour trouver une photo publique et un nom de lieu existants pour un spot qui n’en a pas, et pour rechercher des repères et des limites d’accès légal lors de la planification. Appelés par notre backend avec les coordonnées du spot, ou une zone autour de celles-ci ; aucune identité de compte n’est envoyée.
  • Amazon Web Services — tuiles d’élévation de terrain issues d’un compartiment de données ouvertes public, utilisées pour déterminer à quoi ressemblent l’horizon et la ligne de crête depuis un spot. Notre backend demande la tuile qui couvre la coordonnée ; une tuile couvre environ un carré de 10 km, donc AWS voit la tuile, pas votre position. Aucune identité de compte n’est envoyée.
  • Esri (ArcGIS) et l’Agence européenne pour l’environnement — limites des zones protégées, utilisées pour vous avertir quand un point de vue se trouve à l’intérieur d’une réserve naturelle ou d’un parc national. Notre backend envoie un rectangle englobant autour de la zone que vous consultez ; aucune identité de compte n’est envoyée. Ces flux sont optionnels et désactivés sauf configuration ; lorsqu’ils sont désactivés, aucune requête ne les atteint.
  • Le service push de votre navigateurapplication web uniquement, et uniquement si vous activez les notifications du navigateur. L’adresse que votre navigateur nous transmet appartient à l’éditeur de votre navigateur (Mozilla pour Firefox, Google pour Chrome et Edge, Apple pour Safari), et ce service vous délivre l’alerte. Il peut voir qu’une notification a été envoyée à votre instance de navigateur, et quand — le contenu est chiffré avec une clé que seul votre navigateur détient, donc le service ne peut pas lire l’alerte.
  • Slack — un canal privé que Marcos lit. Deux choses y parviennent. Messages de support : quand vous écrivez depuis les Réglages (Contacter Marcos sur iPhone et iPad, Écrire au support sur Android, et de même sur l’application web), votre message y arrive avec votre UUID de compte, votre formule, ainsi que votre version d’application et le modèle de votre appareil — plus votre adresse e-mail uniquement si vous cochez la case d’activation, désactivée par défaut et libellée avec l’adresse qu’elle enverrait. Alertes d’erreur serveur : quand quelque chose échoue de notre côté, la ligne d’erreur y est également publiée, afin qu’une défaillance soit remarquée plutôt que de rester dans un journal. Ces alertes portent l’échec technique et l’endroit du code où il s’est produit — et, sur iPhone et iPad, un résumé d’un plantage signalé par votre appareil. Elles ne portent pas vos photos, vos coordonnées, vos notes, ni votre e-mail.

Ce que nous ne faisons pas

  • Pas de publicité dans Viewpoint — pas de bannières, pas d’interstitiels, pas de SDK publicitaire dans aucune des applications. (Nous achetons bien des publicités ailleurs pour faire savoir que l’application existe, et sur iPhone et iPad, Apple envoie au réseau publicitaire un résultat anonyme et agrégé — voir Meta.)
  • Pas de suivi inter-applications — pas d’identifiant publicitaire sur aucune des deux plateformes, pas d’invite d’autorisation de suivi puisqu’il n’y a rien à demander, pas de fingerprinting.
  • Pas de vente de données — vos données ne sont pas une source de revenus et ne le seront jamais.
  • Pas de SDK tiers de plantage ou de statistiques dans les applications — sur iPhone, iPad, Android et l’application web, les seules statistiques sont les nôtres, activées à votre initiative, et relayées depuis notre propre serveur. (Notre site est différent : il charge le script de Mixpanel dans votre navigateur une fois que vous acceptez sa bannière de cookies. Voir Mixpanel dans Fournisseurs et sous-traitants.)

Vos droits (RGPD — y compris l’article 17, la ligne directrice 5.1.1(v) d’Apple, et la politique de données utilisateur de Google Play)

Viewpoint est lancé dans l’UE ; le règlement général sur la protection des données (RGPD) de l’UE s’applique.

  • Le droit à l’effacement (article 17). Les Réglages de chaque plateforme comportent une action Supprimer le compte — iPhone, iPad et Android indifféremment. La déclencher supprime définitivement votre profil de nos serveurs, ainsi que chaque enregistrement qui en dépend — spots, photos, cartes, plans, itinéraires, suivis, jetons d’appareil, sessions, abonnements et achats. Les photos capturées dans notre stockage objet sont effacées par une tâche de fond en quelques minutes. Les événements Mixpanel sont mis en file pour suppression via le point d’accès d’effacement GDPR de Mixpanel. La bibliothèque déjà stockée sur votre propre appareil est délibérément laissée en place, comme lors d’une déconnexion, de sorte que supprimer le compte n’emporte pas vos captures avec lui. Vous n’avez pas besoin d’avoir l’application installée pour cela — voir Supprimer votre compte pour le chemin de demande par le web, la liste complète de ce qui est effacé, et ce qui est conservé et pour combien de temps.
  • Accès et portabilité. L’export en libre-service n’est pas encore disponible. Écrivez à [email protected] et nous vous enverrons un export JSON de tout ce qui est rattaché à votre compte.
  • Retrait du consentement. Pour les statistiques, basculez Réglages → Confidentialité → Partager les statistiques d’utilisation. Le changement est immédiat — le prochain événement que votre téléphone aurait envoyé est le premier à être supprimé. Voir Comment fonctionnent les statistiques d’utilisation pour la vue d’ensemble complète.
  • Opposition, rectification, limitation. Écrivez à [email protected] pour toute demande relative à vos droits RGPD non couverte par les surfaces intégrées à l’application ci-dessus. Nous répondrons sous 30 jours.
  • Annuler votre abonnement via la boutique qui vous facture, en suivant ses propres instructions : Apple ou Google Play. L’annulation est indépendante de la suppression du compte — si vous annulez sans supprimer votre compte, vos données restent ; si vous supprimez votre compte sans annuler, l’abonnement continue d’être facturé jusqu’à ce que vous l’annuliez dans la boutique, car seule la boutique peut arrêter la facturation.

Modifications de cette politique

Si nous modifions cette politique d’une manière qui vous concerne, la date Dernière mise à jour en haut de cette page indique quand. Les modifications importantes (nouveaux sous-traitants, collecte de données élargie, changement d’entité exploitante) seront annoncées dans l’application et par e-mail à l’adresse associée à votre compte avant leur entrée en vigueur.

Contact

Pour toute question, demande ou réclamation relative à la confidentialité : [email protected].