Politique de confidentialité
En bref
- Tout est d’abord enregistré sur votre appareil — dans l’application Web, dans votre navigateur. Un compte est facultatif.
- La synchronisation des appareils et la sauvegarde infonuagique sont chiffrées de bout en bout : nous ne pouvons pas en lire le contenu. Le serveur ne voit que l’enveloppe — adresse courriel, taille, moments et identifiants.
- Au démarrage, l’application vérifie les mises à jour (par Cloudflare) et, sur iPhone et iPad, votre statut Pro (RevenueCat, États-Unis).
- Rapports de plantage seulement avec votre consentement. Aucune publicité, aucun pistage, aucune vente de données.
- Seul ce que vous placez dans une vitrine est public; les publications sur une page de club sont visibles pour ses membres.
- Vous pouvez tout exporter et supprimer votre compte dans l’application.
Contenu de cette politique
- Responsable du traitement
- Principe de base : vos données restent chez vous
- Ce qui se passe au démarrage — même sans compte
- Autorisations de l’appareil
- Rappels, widgets et raccourcis
- Recherche Spotlight (facultatif, iOS seulement)
- Sauvegarde iCloud (facultative, sans compte)
- Sauvegarde Google Drive sur Android (facultative, sans compte)
- Compte facultatif, sauvegarde infonuagique et synchronisation
- Vitrines (partage volontaire)
- Pages de club
- Achats (Waffenschrank Pro)
- Rapports de plantage (avec consentement seulement)
- Contact et signalement de problème
- Remplissage à partir de liens marchands
- Combien de temps nous conservons les données
- Ce site Web
- Vos droits
Responsable du traitement
tap & type UG (haftungsbeschränkt), Pestalozzistr. 14, 14943 Luckenwalde, Allemagne, courriel : kontakt@waffenschrank.app (voir les mentions légales).
Principe de base : vos données restent chez vous
Waffenschrank est une application conçue pour fonctionner en local : tous les contenus (armes, munitions, entraînement, documents, photos) sont enregistrés sur votre appareil, et dans l’application Web, dans la mémoire de votre navigateur. Ils n’arrivent sur un serveur que si vous configurez vous-même une sauvegarde, la synchronisation entre appareils, une vitrine ou une page de club; ce qui va où est décrit dans les sections ci-dessous. Il n’y a aucune obligation de créer un compte, aucun pistage, aucune publicité et aucune analyse de votre comportement d’utilisation. La reconnaissance de texte (OCR), le détourage de photos et l’analyse des cibles s’exécutent sur l’appareil — les photos ne le quittent donc pas. Seule l’application Web télécharge, lors de la première utilisation, le modèle de reconnaissance et le moteur de calcul de la reconnaissance de texte depuis notre propre serveur (web.waffenschrank.app), et non depuis un hébergeur tiers; l’image elle-même y est également analysée dans le navigateur et n’est pas téléversée. Si vous inscrivez, pour une acquisition ou une cession, le nom, l’adresse et la date de naissance de l’autre partie, il s’agit des données d’une autre personne : elles restent elles aussi sur votre appareil, ne sont transmises, chiffrées, que dans la sauvegarde et la synchronisation entre appareils, et jamais dans une vitrine.
Le chronomètre de tir utilise le microphone exclusivement pour reconnaître les coups sous forme d’impulsions sonores. L’analyse s’effectue en temps réel sur l’appareil; l’audio n’est à aucun moment enregistré, sauvegardé ou transmis — seuls les instants reconnus (des valeurs numériques) sont enregistrés. L’accès au microphone n’est actif que pendant que le chronomètre fonctionne.
Le coach d’entraînement calcule entièrement en local, à partir de vos entrées, les conseils qu’il formule. Sur les appareils dotés d’une IA embarquée propre au système (Apple Intelligence ou Gemini Nano), il peut en plus faire rédiger un court résumé — cela aussi se produit exclusivement sur l’appareil. Ce résumé n’intègre que des indicateurs agrégés, jamais de données sur les armes, les lieux ou les personnes, et rien de tout cela ne quitte l’appareil ni n’est enregistré.
Les données de contenu de l’application — la base de données (dossier « SQLite »), les photos (dossier « photos ») et les documents (dossier « documents ») — sont exclues de la sauvegarde d’appareil iOS. Elles ne sont donc pas sauvegardées automatiquement avec la sauvegarde de l’appareil ou d’iCloud. Sur Android, la sauvegarde système pour l’application est entièrement désactivée; là non plus, aucun contenu ne migre automatiquement vers une sauvegarde Google. Des résidus techniques (p. ex. les réglages de l’application dans la mémoire système) peuvent tout de même aboutir dans la sauvegarde de l’appareil; les données sur les armes, les munitions et l’entraînement n’en font pas partie. Une sauvegarde de vos contenus n’est créée que si vous la configurez vous-même : sauvegarde iCloud, sauvegarde/synchronisation de compte ou exportation manuelle. Sans l’une de ces sauvegardes, les données sont perdues en cas de perte ou de panne de l’appareil.
Ce qui se passe au démarrage — même sans compte
L’application n’est pas totalement hors ligne. Sur iPhone, iPad et Android, elle interroge au démarrage notre propre service de diffusion (updates.waffenschrank.app, hébergé par notre prestataire Cloudflare, Inc. — sous-traitant, clauses contractuelles types de l’UE) pour savoir si une mise à jour du programme est disponible. Sont alors nécessairement transmis votre adresse IP, l’identifiant du projet et de la mise à jour, le canal de diffusion, la version du moteur d’exécution ainsi que la plateforme et la version du système d’exploitation, de même qu’un identifiant d’installation généré au premier démarrage et conservé en permanence sur l’appareil. Si l’application a planté la dernière fois, le message d’erreur correspondant (jusqu’à 1024 caractères) est transmis une seule fois lors de la requête suivante, puis supprimé de l’appareil. Le contenu de votre collection n’y figure pas. Base juridique : art. 6, par. 1, point f), du RGPD (diffusion de correctifs).
Quelques secondes après le démarrage, sur iPhone, iPad et Android, l’application interroge en outre kataloge.waffenschrank.app (également par l’intermédiaire de Cloudflare, Inc. — sous-traitant, clauses contractuelles types de l’UE) pour savoir s’il existe une version plus récente des catalogues d’armes, d’accessoires et de munitions, et la télécharge le cas échéant. Sont alors nécessairement transmis votre adresse IP et les renseignements que le système d’exploitation joint à toute requête (par exemple la version de l’application et du système); un identifiant de votre installation et le contenu de votre collection n’en font pas partie. Un code-barres scanné n’est comparé par l’application qu’avec la version présente sur l’appareil. Base juridique : art. 6, par. 1, point f), du RGPD (catalogues à jour sans nouvelle version de l’application).
Sur iPhone et iPad, le système de traitement des achats se manifeste également au démarrage pour vérifier le statut Pro — même si vous n’avez jamais rien acheté (voir « Achats »). L’application n’établit d’elle-même aucune autre connexion : compte, sauvegarde, vitrine, formulaire de contact et remplissage à partir de liens marchands ne se produisent que lorsque vous les déclenchez vous-même.
Autorisations de l’appareil
L’application ne demande une autorisation que lorsque vous utilisez la fonction correspondante : appareil photo et photothèque (photos d’armes, de documents et de pièces justificatives, lecture de codes-barres et de texte), microphone (chronomètre de tir), NFC (lecture des puces sur les coffres et les mallettes), Face ID ou empreinte digitale (verrouillage de l’application) et notifications (rappels). Ce qui en résulte reste sur l’appareil.
Rappels, widgets et raccourcis
Les rappels de délais et d’entretien sont planifiés et affichés par l’appareil lui-même (notifications locales). Il n’existe pas de service de notifications poussées (push); aucun serveur ne sait de quoi vous êtes averti.
Pour les widgets, les activités en direct, les raccourcis et Siri, l’application dépose les renseignements nécessaires dans une zone partagée de l’appareil (groupe d’applications) : nombre d’armes, stocks par calibre, titre du prochain délai et indicateur de besoin. Ces renseignements sont visibles sur l’écran d’accueil et l’écran verrouillé, donc aussi en dehors du verrouillage de l’application. Si le verrouillage de l’application est actif, seuls des compteurs neutres, sans nom, y sont repris. Rien de tout cela ne quitte l’appareil.
Recherche Spotlight (facultatif, iOS seulement)
Si vous activez la recherche système sous Plus → Sécurité, iOS mémorise le fabricant, le modèle et le calibre de vos armes pour la recherche Spotlight de l’appareil — même sans ouvrir l’application et en dehors du verrouillage de l’application. Ce réglage est désactivé par défaut. Si vous le désactivez à nouveau ou si vous activez le verrouillage de l’application, l’index système est vidé et n’est plus alimenté. Base juridique : art. 6, par. 1, point a), du RGPD (consentement par l’activation).
Sauvegarde iCloud (facultative, sans compte)
Si vous activez la sauvegarde iCloud, l’application dépose des fichiers de sauvegarde chiffrés dans le conteneur iCloud Drive de votre identifiant Apple (dossier « Waffenschrank »). Sont sauvegardées la base de données ainsi que vos photos et les documents téléversés; les fichiers sont alors chiffrés individuellement à côté de la sauvegarde. Le chiffrement (AES-256-GCM) s’effectue sur l’appareil; la clé est une valeur aléatoire, conservée exclusivement dans votre trousseau iCloud et synchronisée entre vos appareils. Apple, en tant que fournisseur de votre compte iCloud, est responsable de la conservation; nous ne recevons aucune donnée à ce titre et n’avons aucun accès aux fichiers ni à la clé. Base juridique : art. 6, par. 1, point a), du RGPD (consentement par l’activation).
Sauvegarde Google Drive sur Android (facultative, sans compte)
Si vous activez la sauvegarde sur Android, l’application dépose des fichiers de sauvegarde chiffrés dans le dossier privé de l’application (« appDataFolder ») de votre Google Drive. Ce dossier est réservé à l’application; ni les autres applications ni l’interface de Drive n’y accèdent. Sont sauvegardées la base de données ainsi que vos photos et les documents téléversés; les fichiers sont alors chiffrés individuellement à côté de la sauvegarde. Le chiffrement (AES-256-GCM) s’effectue sur l’appareil; la clé est une valeur aléatoire conservée via Google Block Store — chiffrée de bout en bout et donc illisible pour Google, à condition que votre appareil dispose d’un verrouillage d’écran. Si l’appareil ne signale pas de chiffrement de bout en bout, la clé reste exclusivement locale; seul votre code de récupération permet alors de retrouver la sauvegarde. Google, en tant que fournisseur de votre compte Google, est responsable de la conservation; nous ne recevons aucune donnée à ce titre et n’avons aucun accès aux fichiers ni à la clé. L’accès se limite à l’autorisation « drive.appdata »; l’application ne peut pas accéder au reste du contenu de votre Drive. Base juridique : art. 6, par. 1, point a), du RGPD (consentement par l’activation).
Compte facultatif, sauvegarde infonuagique et synchronisation
Un compte est facultatif. Vous pouvez vous connecter avec une adresse courriel et un mot de passe, avec un code à usage unique envoyé par courriel, avec « Se connecter avec Apple » ou avec votre compte Google. Avec « Se connecter avec Apple », Apple nous transmet un identifiant et — selon votre choix — l’adresse courriel et le nom; l’application ne conserve le nom que localement dans votre profil. Avec Google, nous recevons un identifiant et votre adresse courriel. Le fournisseur concerné est responsable du processus de connexion qui lui est propre.
Les sauvegardes infonuagiques et la synchronisation entre appareils sont chiffrées de bout en bout (AES-256-GCM; dérivation de la clé à partir de votre mot de passe de protection sur l’appareil, PBKDF2 à 600 000 itérations). Nous ne pouvons pas déchiffrer ces contenus (zéro connaissance, « zero-knowledge »).
En clair, le serveur ne voit que l’enveloppe : votre adresse courriel, l’heure et la taille des fichiers de sauvegarde et — pour la synchronisation — à quelle table et à quel identifiant de ligne appartient un enregistrement, ainsi que l’identifiant de l’appareil dont il provient. On peut en déduire combien d’entrées vous tenez dans quelle section, mais pas ce qu’elles contiennent. Pour se prémunir contre les abus, le serveur constitue en plus, pour certaines fonctions, un compteur éphémère à partir de votre adresse IP.
Si une autorité ou un tribunal nous demande des données, nous ne pouvons communiquer que ce qui se trouve chez nous : données de compte, d’achat et d’enveloppe, vitrines publiées, publications sur des pages de club et rétroactions. Nous ne pouvons pas déchiffrer les contenus chiffrés de bout en bout de la synchronisation et de la sauvegarde infonuagique — pas même sur ordonnance —, et ce qui se trouve uniquement sur votre appareil ou dans votre iCloud, nous ne l’avons pas. Nous ne vendons pas de données personnelles et ne les transmettons pas à des fins publicitaires.
Si vous activez la sauvegarde automatique, votre mot de passe de protection est conservé dans le trousseau protégé de votre appareil (Keychain ou Keystore), afin qu’elle puisse s’exécuter sans confirmation; il ne quitte pas l’appareil. L’application fait elle-même le ménage dans les anciennes sauvegardes infonuagiques : les sept plus récentes sont conservées, plus la plus récente de chacune des quatre semaines précédentes. Hébergement : Supabase (Supabase, Inc., États-Unis — sous-traitant, clauses contractuelles types de l’UE); l’enregistrement se fait dans la région UE de Francfort (eu-central-1). Base juridique : art. 6, par. 1, point b), du RGPD (exécution du contrat). Sans compte, nous ne créons rien de tout cela.
Vitrines (partage volontaire)
Si vous publiez activement une vitrine, seules les données que vous avez choisies (y compris des photos réduites des objets sélectionnés) deviennent accessibles au public à une adresse impossible à deviner. Les numéros de série, les lieux d’entreposage, les stocks, les prix et les données de permis sont techniquement exclus. Une vitrine fonctionne aussi sans compte.
Nous comptons combien de fois une vitrine a été consultée et vous affichons ce compteur; les consultations individuelles ne sont pas journalisées. La page de la vitrine est diffusée par notre prestataire d’hébergement Cloudflare, Inc. (sous-traitant, clauses contractuelles types de l’UE), qui traite à cette occasion les données de connexion des visiteurs techniquement nécessaires. Pour qu’une vitrine publiée n’expire pas sans que vous le remarquiez, l’application la rafraîchit elle-même, au démarrage, au plus une fois par mois. Vous pouvez mettre chaque vitrine hors ligne à tout moment; le lien devient alors invalide de façon permanente. Base juridique : art. 6, par. 1, point a), du RGPD (consentement).
Pages de club
Si vous créez une page de club ou en rejoignez une, nous enregistrons à cette fin le nom du club, le code d’adhésion, les identifiants de compte des personnes concernées et les publications que vous y mettez explicitement (par exemple des résultats de compétition). Ces données ne sont pas chiffrées de bout en bout — les autres membres doivent pouvoir les lire. Vous pouvez mettre fin à votre adhésion à tout moment. Base juridique : art. 6, par. 1, point a), du RGPD (consentement).
Achats (Waffenschrank Pro)
Les achats passent par l’App Store (Apple) ou Google Play; le traitement des achats est assuré par RevenueCat (RevenueCat Inc., États-Unis — clauses contractuelles types de l’UE). Le SDK RevenueCat se manifeste à chaque démarrage pour vérifier le statut d’achat; un identifiant d’achat, votre adresse IP et des données techniques de l’appareil sont alors transmis à RevenueCat. Sans compte, cet identifiant est un identifiant anonyme aléatoire; si vous êtes connecté, il est associé à l’identifiant de votre compte, afin que Pro s’applique sur tous vos appareils. À cette fin, notre serveur (Supabase, voir plus haut) conserve, pour votre compte, si et jusqu’à quand Pro est valide et d’où provient l’activation, avec l’identifiant de l’achat correspondant; l’application l’interroge lorsque vous êtes connecté. Nous ne recevons jamais de données de paiement. Base juridique : art. 6, par. 1, point b), du RGPD.
Rapports de plantage (avec consentement seulement)
Les rapports de plantage ne sont envoyés que si vous les activez expressément sous Plus → Sécurité; le réglage par défaut est désactivé. Le prestataire est Sentry (Functional Software, Inc., États-Unis — clauses contractuelles types de l’UE); les rapports arrivent au point d’entrée européen situé en Allemagne. Une information indépendante de ce consentement est toutefois transmise même sans lui : si l’application a planté la dernière fois, la requête de mise à jour du démarrage suivant transmet le message d’erreur correspondant (voir « Ce qui se passe au démarrage — même sans compte »).
Un rapport contient le message d’erreur avec l’endroit du programme où il est survenu, la version de l’application, le modèle de l’appareil, la version du système d’exploitation, la langue et le fuseau horaire, ainsi qu’une trace fortement réduite des dernières étapes : uniquement des changements d’écran avec des identifiants masqués, et des requêtes réseau avec une adresse tronquée. Les titres d’écran, les saisies, les sorties de console et votre identifiant de compte sont expressément filtrés; le contenu de votre collection n’arrive ainsi jamais dans un rapport. Fait exception le texte du message d’erreur lui-même : il est transmis en entier, car une erreur ne peut pas être retrouvée sans son message — dans certains cas, une valeur issue de vos données peut s’y trouver.
Base juridique : art. 6, par. 1, point a), du RGPD; révocable à tout moment. La révocation prend effet immédiatement : l’application met fin à la capture des plantages au même instant, sans redémarrage. De toute façon, elle ne capture ni les blocages ni les sessions terminées par le système — seulement les véritables plantages.
Contact et signalement de problème
Si vous utilisez le formulaire de contact, nous traitons votre message, la catégorie choisie, facultativement votre adresse courriel (pour d’éventuelles questions) et — si vous laissez la case cochée — des renseignements techniques : version de l’application, identifiant de mise à jour, canal de diffusion, plateforme et version du système d’exploitation. Si vous êtes connecté, l’identifiant de votre compte est également enregistré, afin que nous puissions associer votre demande. Base juridique : art. 6, par. 1, point f), du RGPD (traitement de votre demande), et pour les utilisateurs connectés, également l’art. 6, par. 1, point b), du RGPD. Les données sont supprimées une fois la demande traitée.
Remplissage à partir de liens marchands
Si vous insérez un lien marchand et que vous faites remplir les renseignements à partir de celui-ci, votre appareil accède directement lui-même à cette page tierce — sans détour par nous. Le commerçant apprend alors, comme pour toute visite de page, votre adresse IP et la page que vous consultez; nous n’avons aucune influence sur son traitement des données, et nous ne recevons rien à ce sujet. Base juridique : art. 6, par. 1, point a), du RGPD (consentement par le déclenchement).
Combien de temps nous conservons les données
Ce qui se trouve sur votre appareil y reste jusqu’à ce que vous le supprimiez — nous n’y avons aucun accès et ne pouvons ni le consulter ni le retirer. Ce qui appartient à un compte reste tant que ce compte existe : si vous le supprimez, les fichiers de sauvegarde, les données de synchronisation, vos vitrines, vos publications sur des pages de club et vos rétroactions envoyées disparaissent dans la même opération.
S’y ajoutent des délais fixes. L’application fait elle-même le ménage dans les anciennes sauvegardes infonuagiques selon la règle mentionnée plus haut. Une vitrine publiée est automatiquement supprimée douze mois après son dernier rafraîchissement; tant que vous utilisez l’application, elle rafraîchit une vitrine active au plus une fois par mois. Le compteur éphémère basé sur votre adresse IP est supprimé au plus tard après deux heures. De la vérification des achats subsiste, pendant 30 jours, un journal du moment et du type d’événement — sans prix, sans adresse courriel. Les rétroactions sont supprimées dès que votre demande est traitée. Notre prestataire Sentry supprime les rapports de plantage selon le délai de conservation qui y est configuré, calculé à partir de la réception du rapport. Les serveurs qui diffusent notre site Web et l’application Web (Cloudflare, Inc. — sous-traitant, clauses contractuelles types de l’UE) journalisent chaque requête à des fins de dépannage : la demande avec l’adresse consultée et l’heure, la réponse et les données de connexion dont dispose Cloudflare à cette occasion; peuvent en faire partie l’adresse IP, l’identifiant du navigateur et une localisation approximative. Cloudflare supprime ces journaux après sept jours au maximum. Base juridique : art. 6, par. 1, point f), du RGPD (exploitation et dépannage). Le service de mise à jour et la requête de catalogues de l’application ne tiennent aucun journal de ce type.
Ce site Web
Lorsque vous ouvrez waffenschrank.app, notre hébergeur Cloudflare, Inc. (sous-traitant, clauses contractuelles types de l’UE) traite les données de connexion techniquement nécessaires (adresse IP, heure, ressource demandée) afin de livrer et de protéger le site; la livraison passe par le réseau mondial de Cloudflare, et non par un serveur situé à un endroit fixe. Base juridique : art. 6, par. 1, point f), du RGPD. Nous ne déposons nous-mêmes aucun témoin (cookie) et n’intégrons ni polices, ni scripts, ni images provenant de serveurs tiers. Deux choses restent dans votre navigateur : votre choix de langue, pour que la suggestion de langue ne revienne pas, et ce que vous saisissez dans l’aide au formulaire WBK (permis d’armes allemand). Ni l’une ni l’autre ne quitte votre navigateur; vous les effacez en supprimant les données du site.
Sur les pages des places de club (waffenschrank.app/verein), vous vous connectez avec votre compte. Pour cela, votre navigateur communique directement avec notre serveur chez Supabase (le même que pour le compte, voir plus haut); si vous vous connectez avec Google, la page vous amène chez Google et vous ramène. La connexion, un lien d’invitation tant qu’il n’est pas utilisé et, pour la connexion Google, une valeur de contrôle à usage unique ne sont conservés que dans le stockage de session de votre navigateur et disparaissent dès que vous fermez l’onglet; là non plus, nous ne déposons aucun témoin.
Vos droits
Vous avez le droit d’accès, de rectification, d’effacement, de limitation du traitement, de portabilité des données ainsi qu’un droit d’opposition (art. 15 à 21 du RGPD), et un droit de réclamation auprès d’une autorité de contrôle de la protection des données (art. 77 du RGPD); l’autorité compétente pour nous est la Landesbeauftragte für den Datenschutz und für das Recht auf Akteneinsicht Brandenburg (déléguée du Land de Brandebourg à la protection des données et au droit d’accès aux dossiers). Vous pouvez supprimer les données de compte dans l’application; les données locales se suppriment en retirant l’application ou via les fonctions d’exportation/suppression.
Là où nous nous fondons sur votre consentement – recherche Spotlight, sauvegarde iCloud et Drive, vitrines, pages de club, remplissage à partir de liens marchands et rapports de plantage –, vous pouvez le révoquer à tout moment avec effet pour l’avenir (art. 7, par. 3, du RGPD) : en désactivant la fonction, en mettant la vitrine hors ligne ou en quittant la page de club. Ce qui a été traité licitement jusque-là n’en est pas affecté.
Droit d’opposition (art. 21 du RGPD) : là où nous traitons des données sur la base d’intérêts légitimes (art. 6, par. 1, point f), du RGPD) – lors de la requête de mise à jour, de la requête de catalogues, de la diffusion de notre site Web et pour les messages via le formulaire de contact –, vous pouvez vous y opposer à tout moment pour des raisons tenant à votre situation particulière; un message informel à kontakt@waffenschrank.app suffit. Nous cessons alors de traiter les données, à moins que nous puissions démontrer des motifs légitimes impérieux prévalant sur vos intérêts, ou que le traitement serve à la constatation, à l’exercice ou à la défense de droits en justice. Les requêtes de mise à jour et de catalogues ne peuvent pas être désactivées par l’application elle-même; on ne peut les éviter qu’en cessant d’utiliser l’application.
Cette déclaration décrit le traitement réel des données effectué par l’application. Pour toute question : kontakt@waffenschrank.app