Politique de confidentialité
Dernière mise à jour : 5 septembre 2026
Qui est responsable de vos données
Spody est édité et exploité par Forge&Co, société par actions simplifiée au capital de 1 200 €, immatriculée au registre du commerce et des sociétés de Brive-la-Gaillarde sous le numéro 993 661 453, dont le siège social est situé 503 route de Ménoire, 19490 Sainte-Fortunade, France (numéro de TVA intracommunautaire FR 62 993 661 453). Forge&Co est le responsable du traitement des données personnelles décrites ici. Pour toute question ou demande relative à vos données, écrivez à contact@spodyapp.com ou à l’adresse postale ci-dessus. Nous n’avons pas désigné de délégué à la protection des données, n’y étant pas tenus.
Spody est réservé aux majeurs
Spody est réservé aux personnes âgées de 18 ans ou plus. Votre date de naissance vous est demandée à l’inscription uniquement pour faire respecter cette règle : la vérification est effectuée sur nos serveurs et un compte qui ne la satisfait pas ne peut pas être finalisé. Votre date de naissance n’apparaît jamais sur votre profil et n’est jamais montrée aux autres utilisateurs. Nous ne traitons pas sciemment les données de personnes de moins de 18 ans — si vous pensez qu’un mineur a créé un compte, signalez-le-nous et nous le supprimerons.
Les données que nous collectons
Nous ne collectons que ce dont Spody a besoin pour fonctionner. Concrètement :
- Compte — votre adresse e-mail et votre mot de passe, ou l’identifiant, l’adresse e-mail, le nom et la photo transmis par Apple ou Google si vous utilisez leur connexion ; votre nom affiché ; votre date de naissance (vérification d’âge uniquement) ; une photo de profil facultative.
- Sports — les sports que vous pratiquez et, si vous le souhaitez, votre niveau pour chacun.
- Activités et participation — les activités que vous proposez ou rejoignez, avec leur titre, description, sport, point de rendez-vous (nom du lieu, adresse et coordonnées que vous choisissez), horaires de début et de fin, niveau, capacité et mode d’inscription ; les demandes, acceptations, refus, départs et confirmations de présence.
- Messages — les messages que vous envoyez dans la discussion de groupe d’une activité.
- Coordination du rendez-vous — une courte note facultative expliquant comment vous reconnaître et, si vous en renseignez un, un numéro de téléphone. Le partage du numéro est désactivé par défaut : il n’est révélé que si vous l’activez, uniquement aux personnes ayant rejoint la même activité, et seulement autour de l’heure du rendez-vous.
- Objectifs — les objectifs d’entraînement que vous rejoignez, avec la zone, le niveau, les disponibilités et la date cible que vous indiquez, ainsi que vos notes éventuelles.
- Séances de sport — les séances solo que vous choisissez d’enregistrer, avec le sport, la date, la durée facultative et une note éventuelle.
- Localisation — la position de votre appareil, si vous l’autorisez. Voir la section dédiée ci-dessous.
- Sécurité et modération — les utilisateurs que vous bloquez, les signalements que vous envoyez ou qui vous concernent (y compris le texte libre), et les décisions prises par nos modérateurs.
- Appareils et notifications — pour les notifications push : un jeton d’appareil, la plateforme (iOS, Android, web), un nom d’appareil pour que vous le reconnaissiez dans la liste de vos sessions, et la date de dernière utilisation ; ainsi que les notifications générées pour vous dans l’application.
- Données techniques — les données d’authentification, de sécurité et de prévention des abus nécessaires au fonctionnement du service (par exemple les événements de connexion et les compteurs anti-abus). Pour la réinitialisation de mot de passe, nous ne conservons qu’une empreinte de l’adresse e-mail, jamais l’adresse elle-même.
- Mesure produit first-party — des événements d’usage strictement allowlistés, reliés à votre compte et à un identifiant aléatoire de session applicative : ouverture de l’application, étape d’onboarding, surface fonctionnelle, résultat borné, catégorie de sport, plateforme, langue et tranche de durée arrondie. Cette mesure opérationnelle est automatique et sert uniquement à exploiter, diagnostiquer et améliorer Spody. Elle ne contient aucun message, texte de recherche, identifiant d’entité, adresse, coordonnée, contact, identifiant publicitaire ni suivi entre applications, et elle est conservée au maximum 13 mois.
Localisation : ce qui est utilisé, ce qui est conservé
Spody utilise la localisation de la façon la plus limitée possible. La position de votre appareil n’est demandée que lorsque l’application est ouverte et que vous l’autorisez — il n’y a aucun suivi en arrière-plan, et un refus n’empêche jamais de s’inscrire ni d’utiliser l’application.
- La position de votre appareil est utilisée en direct, sur votre appareil, pour centrer la carte, classer les activités par distance et orienter la recherche d’adresses. Nous ne la stockons jamais sur nos serveurs.
- Les lieux qui sont enregistrés sont les points de rendez-vous que vous saisissez volontairement en créant une activité, ainsi que la zone d’un objectif. Choisissez un point de rendez-vous public plutôt que votre domicile.
- Sur les pages publiques — les pages d’activité de ce site, visibles sans compte — le point de rendez-vous est volontairement flouté : il est décalé de 100 à 400 mètres et affiché comme une zone approximative. Le point exact n’est révélé qu’aux utilisateurs connectés.
Pourquoi nous utilisons vos données, et sur quelle base
Conformément au RGPD, chaque usage repose sur une base légale :
- L’exécution de notre contrat avec vous — créer et gérer votre compte, afficher les activités proches, vous permettre de les proposer, de les rejoindre et de les organiser, faire fonctionner les discussions et envoyer les notifications liées à ces actions.
- Votre consentement — la localisation, les notifications push, la révélation de votre numéro de téléphone aux participants, et toute future lettre d’information. Vous pouvez retirer chacun de ces consentements à tout moment, sans remettre en cause la licéité des traitements déjà effectués.
- Notre intérêt légitime — garder Spody sûr et utilisable : prévenir les abus et le spam, traiter les blocages et les signalements, modérer les contenus, sécuriser les comptes, corriger les anomalies et mesurer un usage fonctionnel borné afin d’exploiter et améliorer le service. Cet intérêt a été mis en balance avec vos droits et les données limitées en conséquence.
- Le respect de nos obligations légales — répondre aux demandes légitimes des autorités et conserver les éléments que la loi impose de conserver.
Ce que les autres utilisateurs voient
Spody est une application sociale : une partie de vos données est donc visible par d’autres — mais le périmètre est volontairement restreint.
- Votre nom affiché, vos sports et votre historique sportif public sont visibles par les utilisateurs connectés.
- Votre photo de profil n’est visible que par les personnes ayant rejoint la même activité que vous.
- Votre date de naissance et votre adresse e-mail ne sont jamais affichées aux autres utilisateurs.
- Votre numéro de téléphone n’est jamais affiché sauf si vous activez explicitement le partage, et dans ce cas uniquement aux participants de l’activité concernée, autour de l’heure du rendez-vous.
- Ce que vous écrivez — descriptions d’activité, messages, notes de rendez-vous — est visible par les personnes concernées par l’activité. Considérez ces espaces comme publics.
Avec qui nous partageons vos données
Nous ne vendons jamais vos données personnelles et ne les partageons jamais avec des annonceurs. Nous faisons appel à un petit nombre de prestataires, qui agissent en qualité de sous-traitants dans le cadre de contrats conformes à l’article 28 du RGPD :
- Supabase — base de données, authentification, stockage de fichiers et backend, hébergés dans l’Union européenne (région Europe de l’Ouest). C’est là que résident vos données Spody.
- Mapbox — cartes, recherche d’adresses et géocodage inverse. Mapbox reçoit les requêtes de carte et de recherche émises par votre appareil, ainsi que les données techniques qui leur sont inhérentes.
- Google (Firebase Cloud Messaging) — acheminement des notifications push sur mobile. Reçoit le jeton de votre appareil et le contenu de la notification. Les notifications push ne contiennent jamais le corps d’un message de discussion.
- Apple et Google — uniquement si vous utilisez « Se connecter avec Apple » ou « Se connecter avec Google ».
- Resend — envoi de nos e-mails transactionnels (code de vérification, réinitialisation de mot de passe, décisions de modération).
- OVH SAS — hébergement de ce site web en France.
Ce que nous ne faisons pas
Nous ne vendons ni ne louons vos données à des courtiers en données. L’application mobile Spody ne contient aucun SDK publicitaire ni outil de pistage tiers et ne construit aucun profil publicitaire. Un cookie obligatoire mémorise votre choix de confidentialité. Nous comptons chaque chargement avec un nouvel identifiant aléatoire valable uniquement pour cette page ; les signaux de confidentialité du navigateur désactivent même ce comptage minimal. Uniquement avec votre accord, nous relions les pages vues pendant la session du navigateur et enregistrons les clics. Aucune adresse IP n’est enregistrée dans notre table analytique, ni provenance, signature du navigateur, chaîne de requête ou identité de compte. Vous pouvez modifier votre choix à tout moment depuis le pied de page. Aucune décision produisant des effets juridiques à votre égard n’est prise de manière exclusivement automatisée.
Transferts hors de l’Union européenne
Les données de votre compte Spody et ce site web sont hébergés dans l’Union européenne. Certains des prestataires listés ci-dessus (Mapbox, Google, Apple et Resend) sont établis aux États-Unis ou peuvent y traiter des données. Ces transferts sont encadrés par les garanties appropriées exigées par le chapitre V du RGPD — les clauses contractuelles types de la Commission européenne et/ou une certification au titre du cadre de protection des données UE–États-Unis.
Combien de temps nous conservons vos données
Nous conservons vos données tant que votre compte est ouvert, puis :
- Lorsque vous supprimez votre compte, votre profil, vos activités, vos participations, vos messages, vos sports, vos objectifs, vos blocages et vos signalements sont définitivement supprimés, de même que votre photo de profil. Il s’agit d’une véritable suppression, pas d’une désactivation.
- Un contenu que vous supprimez dans l’application (une activité, un message) est d’abord masqué pour tout le monde, puis effacé lors de nos purges régulières. Un message supprimé s’affiche « Message supprimé » et son contenu n’est plus montré.
- Les éléments de modération et de sécurité peuvent être conservés après la suppression de votre compte, dépersonnalisés lorsque c’est possible, le temps nécessaire à la protection des autres utilisateurs et à la défense de nos droits.
- Les journaux techniques et de sécurité sont conservés pour une durée limitée, n’excédant pas douze mois.
Vos droits
Le RGPD vous donne le droit d’accéder à vos données, de les faire rectifier, de les faire effacer, d’en limiter le traitement ou de vous y opposer, de les recevoir dans un format portable et de retirer votre consentement à tout moment. Plusieurs de ces droits s’exercent directement dans l’application : modifier votre profil, supprimer vos contenus, gérer vos appareils connectés et supprimer définitivement votre compte depuis les réglages. Pour le reste, écrivez à contact@spodyapp.com — nous répondons sous un mois. Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de votre autorité de contrôle ; en France, la CNIL (3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — cnil.fr).
Sécurité
Les données sont chiffrées en transit (HTTPS/TLS) et au repos chez notre hébergeur. Les accès sont contrôlés ligne à ligne dans la base de données, de sorte qu’un utilisateur ne peut lire que ce à quoi il a droit. Les mots de passe ne sont jamais stockés en clair, les codes de vérification e-mail sont stockés sous forme d’empreinte, et vous pouvez à tout moment consulter vos appareils connectés et les déconnecter à distance. Aucun système n’est parfaitement sûr ; en cas de violation susceptible d’engendrer un risque élevé pour vos droits, nous vous en informerons ainsi que la CNIL, comme la loi l’exige.
Modifications de cette politique
Nous pouvons mettre à jour cette politique pour refléter les évolutions de l’application ou de la réglementation. La nouvelle version est publiée sur cette page avec une date actualisée, et toute modification significative est annoncée dans l’application avant son entrée en vigueur.
Publicité Meta
Avec votre accord distinct, le pixel Meta mesure les visites pour nos campagnes Facebook et Instagram. Meta reçoit l’URL de la page, l’adresse IP, des informations sur le navigateur et des identifiants de cookies, et peut relier les visites à votre compte Meta.
Votre choix publicitaire est conservé six mois dans spody_marketing_consent. Meta peut déposer les cookies _fbp et _fbc. Refuser ne limite pas le site. Retirez votre accord dans les paramètres des cookies : cela arrête le suivi futur sans effacer les données déjà reçues par Meta. Meta détermine sa propre conservation et peut traiter des données hors de l’UE.
Une question sur cette politique ? Écrivez-nous à contact@spodyapp.com.