Politique de confidentialité
Version 0.2.0 · mise à jour du 2026-10-05
Brouillon — à relire par un juriste avant publication. Les passages entre crochets [à compléter] attendent une information de l'éditeur ou une vérification.
En bref
- Steko ne vous demande que ce qui sert tout de suite. Pas de contacts, pas de localisation, pas de photos. Un refus ne bloque jamais l'usage de l'application.
- Vous voyez votre plan avant de créer un compte. Au début, vous utilisez une session anonyme, sans e-mail.
- Ce que vous écrivez peut être sensible (santé, convictions religieuses, argent). Nous le traitons uniquement pour construire votre plan, avec votre accord explicite, et jamais pour de la publicité.
- Une IA lit vos objectifs. Le texte de vos objectifs, vos contraintes et vos notes de check-in sont envoyés à un fournisseur d'IA qui les traite en Chine, sans votre nom, votre e-mail ni votre identifiant. La Chine n'offre pas le même niveau de protection que l'Union européenne : vous pouvez refuser et continuer sans l'IA.
- Votre journal reste sur votre téléphone, chiffré. Il n'est envoyé à l'IA que si vous l'autorisez.
- Vous gardez la main. Exportez vos données ou supprimez votre compte depuis l'application (Moi, puis Mes données) ou depuis le web. Nous ne vendons rien et ne faisons aucune publicité ciblée.
- Les mêmes droits partout. Nous appliquons les principes du RGPD à toutes les personnes, quel que soit leur pays.
- Steko est réservé aux personnes de 16 ans et plus.
Qui est responsable de vos données
Le responsable du traitement est Jean-Paul ADOGLI, personne physique, éditeur individuel de Steko, établi au Togo. Il n'existe pas, à ce jour, de société éditrice.
- Adresse postale : [à compléter]
- Contact pour toute question ou demande sur vos données : adoglijeanpaul@gmail.com (objet conseillé : « Données personnelles »)
- Site : steko.app
- Représentant dans l'Union européenne ou au Royaume-Uni (article 27 du RGPD) : non désigné à ce jour [à décider par l'éditeur avant le lancement dans ces régions]
- Délégué à la protection des données : non désigné à ce jour
Si l'éditeur change (par exemple création d'une société), cette politique sera mise à jour et vous en serez informé selon la section « Modifier cette politique ».
Les données que nous traitons, pourquoi et sur quelle base
Une « base légale » est la raison qui nous autorise à traiter une donnée. Pour chaque catégorie, elle est indiquée.
Votre compte
Au départ, une session anonyme (un identifiant technique, aucun e-mail). Si vous sauvegardez votre plan, nous ajoutons votre e-mail ou l'identifiant fourni par Google ou Apple, et votre prénom. Finalité : vous permettre de retrouver votre plan après un changement de téléphone. Base : l'exécution du service que vous demandez (article 6.1.b du RGPD).
Votre âge
Au premier lancement, vous déclarez avoir 16 ans ou plus. Nous ne demandons pas votre date de naissance et nous ne vérifions pas votre âge : c'est une simple déclaration (voir « Enfants »). Base : l'exécution du service et notre obligation de ne pas fournir le service aux plus jeunes.
Ce que vous racontez à Steko
Votre récit, vos objectifs dans les six dimensions de vie proposées (Foi, Corps, Esprit, Travail et études, Argent, Relations), vos échéances, votre ancre, le temps disponible, vos contraintes, vos réponses aux check-ins (énergie, humeur si vous la donnez, raison d'un échec), ainsi que votre plan, vos actions et leurs résultats. Finalité : construire et ajuster votre plan. Base : l'exécution du service et, pour le traitement par l'IA, votre consentement (article 6.1.a).
Données sensibles : convictions religieuses, santé
Certaines des données que vous nous confiez sont des catégories particulières au sens de l'article 9 du RGPD :
- vos convictions religieuses ou philosophiques, si vous choisissez la dimension Foi ou si vous en parlez dans votre récit, votre journal ou vos échanges ;
- vos données de santé, si vous suivez la dimension Corps (poids, taille, tour de taille, sommeil, séances, marche) ou si vous évoquez votre santé.
Nous ne les traitons que pour votre plan et votre suivi, sur la base de votre consentement explicite (article 9.2.a), que vous pouvez retirer à tout moment dans Moi. Pour les mesures du corps et le sommeil, la base de données refuse toute écriture tant que vous n'avez pas activé l'accord « données de santé ». Ces mesures sont enregistrées sur nos serveurs et ne sont pas envoyées au fournisseur d'IA ; en revanche, ce que vous écrivez vous-même dans un texte envoyé à l'IA l'est. Vous pouvez ne rien dire de sensible : Steko fonctionne sans.
Votre journal
Le journal (entrées du soir, prières, notes) est chiffré sur votre téléphone, avec une clé conservée dans le coffre sécurisé de l'appareil. Il n'est pas envoyé à nos serveurs, sauf si vous activez l'accord « analyse du journal » : dans ce cas, le contenu analysé est transmis à nos serveurs puis au fournisseur d'IA, comme le reste de votre récit. Il n'existe pas, à ce jour, de sauvegarde du journal dans le nuage : si vous perdez ou réinitialisez votre téléphone, le journal est perdu. Si une sauvegarde chiffrée est ajoutée un jour, cette politique sera mise à jour avant sa mise en service et vous en serez informé.
La voix
La dictée utilise le service de reconnaissance vocale de votre téléphone (celui de Google ou d'Apple, selon l'appareil). Selon votre appareil et ses réglages, l'audio peut être traité sur l'appareil ou envoyé à ce service, sous ses propres conditions. Steko ne reçoit que le texte transcrit : il n'enregistre ni ne conserve votre voix. Le micro n'est demandé qu'au premier usage.
Données techniques
Langue, fuseau horaire, pays, version de l'application, système (Android ou iOS), jeton de notification, jetons d'attestation de l'appareil. Finalité : afficher l'application, notifier à la bonne heure, protéger le service contre les abus. Base : l'exécution du service et notre intérêt légitime à sécuriser le service (article 6.1.f). Les notifications ne sont envoyées que si vous les avez acceptées.
Mesure d'usage
Avec votre accord, nous mesurons des événements simples (ouverture, étape franchie) sous un identifiant pseudonyme, sans texte libre. Ils sont enregistrés sur nos serveurs et, si cette mesure est activée, envoyés à PostHog. Finalité : comprendre si l'application aide vraiment. Vous pouvez refuser dans Moi sans perdre aucune fonction. Base : votre consentement.
Entretien produit hebdomadaire (facultatif)
Si vous l'acceptez, Steko peut vous proposer environ une fois par semaine un court entretien (au plus 8 échanges), mené par une IA, pour savoir ce qui vous aide ou vous gêne. Vous pouvez passer ou arrêter à tout moment. Avant leur enregistrement, vos réponses sont débarrassées de votre prénom, de votre e-mail et de votre numéro de téléphone. Le texte est envoyé au même fournisseur d'IA que pour votre plan (voir plus bas) ; l'IA ne cherche pas à vous faire parler de santé, de religion ou d'argent. Un lexique de détresse arrête l'entretien et vous renvoie vers des ressources d'aide. Base : votre consentement, séparé de tous les autres et retirable en un geste dans Moi.
Aide et contact
Si vous écrivez au support depuis l'application, votre message part par votre propre application de messagerie, vers adoglijeanpaul@gmail.com : il est traité comme tout e-mail que vous nous adressez. L'application enregistre seulement le sujet choisi, le canal utilisé et, si vous cochez la case, des informations techniques (version, système, langue, identifiant pseudonyme). Base : l'exécution du service et votre demande.
Abonnement et paiement
Les offres payantes ne sont pas encore ouvertes. Le jour où elles le seront, le paiement passera par les boutiques d'applications (Google Play, App Store), RevenueCat pour l'état de l'abonnement et, dans certains pays, un prestataire de paiement par mobile money (GeniusPay). Steko ne recevra ni ne conservera votre numéro de carte ni votre numéro de mobile money complet : seulement l'état de votre abonnement. Base : l'exécution du contrat et nos obligations légales (comptables, fiscales). Cette politique sera mise à jour, avec les détails de ces prestataires, avant l'ouverture des paiements.
Ce que nous ne collectons jamais
Vos contacts, votre localisation précise, vos photos.
Intelligence artificielle
Steko utilise un modèle d'IA générative pour transformer votre récit en plan, pour répondre dans la conversation et pour mener l'entretien facultatif. Vous échangez avec une IA, pas avec une personne.
- Ce qui part vers le fournisseur d'IA : le texte de vos objectifs, vos contraintes, vos notes de check-in et ce que vous écrivez à l'assistant.
- Ce qui n'y part jamais : votre prénom, votre e-mail, votre identifiant de compte, vos mesures du corps et de sommeil, et votre journal sauf accord explicite. Si vous écrivez vous-même votre nom ou une donnée sensible dans un texte envoyé, il sera envoyé : n'écrivez que ce que vous acceptez de partager.
- Le fournisseur traite ces textes en Chine (voir « Qui reçoit vos données »). [À vérifier à la publication, dans ses conditions API : durée de conservation des textes et interdiction d'entraîner ses modèles dessus. Tant que ce n'est pas vérifié, ne présumez pas qu'il ne les réutilise pas.]
- L'IA peut se tromper. Ses propositions sont des suggestions : vous les acceptez, modifiez ou refusez. Aucune décision produisant un effet juridique ou vous touchant de façon significative ne repose sur elle seule. Un humain (l'éditeur) peut réexaminer sur demande une situation qui vous préoccupe.
- Vous pouvez refuser l'IA (« Continuer sans l'IA ») et construire votre plan à la main. Les fonctions qui n'utilisent pas l'IA restent disponibles.
Qui reçoit vos données
Les prestataires ci-dessous traitent des données pour notre compte, selon nos instructions (ce sont des « sous-traitants »), sauf mention contraire. L'éditeur accepte leurs conditions de traitement des données [à compléter : confirmer pour chacun que l'accord de traitement est accepté et conservé].
Supabase (base de données, comptes, fonctions serveur)
- Rôle : héberge votre compte, votre plan et vos accords.
- Lieu de traitement : Union européenne (région d'hébergement : Francfort, Allemagne).
- Garanties : hébergement dans l'UE ; accord de traitement des données ; clauses contractuelles types pour les accès éventuels depuis un pays tiers [à vérifier].
DeepSeek (modèle d'IA)
- Rôle : génère les plans, les réponses et les entretiens à partir du texte envoyé.
- Lieu de traitement : Chine. Selon la politique du fournisseur, les données sont stockées sur des serveurs situés en Chine.
- Garanties : la Chine ne bénéficie d'aucune décision d'adéquation de l'Union européenne ou du Royaume-Uni. Ce transfert repose sur votre consentement explicite, donné en connaissance des risques (article 49.1.a du RGPD et du UK GDPR). Nous l'accompagnons de mesures de réduction : aucun identifiant direct n'est envoyé ; l'envoi est facultatif et un chemin sans IA existe ; vous pouvez retirer votre accord à tout moment. Aucune clause contractuelle type n'est signée avec ce fournisseur à ce jour [à compléter si cela change].
- Risques à connaître : les autorités du pays de traitement peuvent être autorisées à accéder aux données, sans les recours dont vous disposeriez dans l'Union européenne ; les droits que vous avez sur ces données peuvent être plus difficiles à exercer chez le fournisseur.
OpenAI (représentations numériques de textes, uniquement si cette fonction est activée)
- Rôle : transforme des textes en vecteurs pour retrouver les informations utiles à vos réponses. Cette fonction n'est pas active tant que nous ne l'avons pas déclarée ici.
- Lieu de traitement : États-Unis [à confirmer].
- Garanties : cadre de protection des données UE–États-Unis ou clauses contractuelles types [à vérifier].
Google Firebase (notifications, attestation de l'application)
- Rôle : acheminer les notifications (FCM) ; vérifier que les requêtes viennent de la vraie application (App Check, Play Integrity).
- Lieu de traitement : États-Unis et autres pays où Google opère.
- Garanties : clauses contractuelles types intégrées aux conditions de traitement de Firebase ; cadre de protection des données UE–États-Unis [à vérifier].
- Si un outil de rapport de plantage est ajouté un jour, il sera ajouté ici avant sa mise en service.
Google et Apple (connexion, boutiques, notifications iOS)
- Rôle : si vous vous connectez avec Google ou Apple, ces sociétés nous transmettent votre e-mail et votre identifiant ; elles acheminent aussi les notifications iOS (APNs) et l'attestation d'application (App Attest). Pour votre compte Google ou Apple et pour les achats en boutique, elles agissent pour leur propre compte et leur propre politique de confidentialité s'applique.
- Lieu de traitement : États-Unis et autres pays où elles opèrent.
- Garanties : conditions de traitement et clauses contractuelles types de chaque société ; cadre de protection des données UE–États-Unis [à vérifier].
PostHog (mesure d'usage, avec votre accord)
- Rôle : statistiques d'usage sous identifiant pseudonyme.
- Lieu de traitement : Union européenne (instance européenne) [à confirmer dans la configuration].
- Garanties : hébergement dans l'UE ; accord de traitement des données.
RevenueCat (abonnements, quand les offres payantes seront ouvertes)
- Rôle : gère l'état des abonnements entre les boutiques et Steko.
- Lieu de traitement : États-Unis [à confirmer].
- Garanties : clauses contractuelles types ou cadre de protection des données UE–États-Unis [à vérifier].
GeniusPay (paiement par mobile money, quand les offres payantes seront ouvertes)
- Rôle : encaisse les paiements par mobile money.
- Lieu de traitement : [à compléter].
- Garanties : [à compléter].
Nous ne vendons pas vos données. Nous ne les partageons pas à des fins publicitaires. Nous pouvons les communiquer à une autorité si la loi nous y oblige.
Transferts internationaux
Steko est publié dans le monde entier et l'éditeur est établi au Togo. Vos données sont donc traitées dans plusieurs pays. Chaque fois qu'elles quittent votre région, nous nous appuyons sur l'un de ces moyens, indiqués prestataire par prestataire ci-dessus : une décision d'adéquation, des clauses contractuelles types, un cadre de certification reconnu, ou votre consentement explicite pour un transfert précis (c'est le cas pour le fournisseur d'IA). Vous pouvez demander une copie des garanties en nous écrivant.
Combien de temps nous conservons vos données
| Donnée | Durée |
|---|---|
| Compte, objectifs, plans, résultats, accords, preuves d'acceptation des textes | Tant que votre compte existe ; effacés de notre base dès la suppression du compte. Les copies de sauvegarde techniques de l'hébergeur disparaissent selon son cycle, au plus tard sous 30 jours [à vérifier selon l'offre d'hébergement] |
| Faits retenus par Steko sur vous | Jusqu'à leur date de fin ou jusqu'à ce que vous les effaciez |
| Session anonyme inactive | Supprimée après 30 jours d'inactivité |
| Journal | Sur votre téléphone, jusqu'à ce que vous le supprimiez ou désinstalliez l'application ; pas de copie chez Steko, sauf contenu transmis pour analyse si vous l'avez autorisée (conservé comme le reste de votre récit) |
| Événements d'usage | 90 jours dans notre base ; puis archivés sous leur identifiant pseudonyme, sans votre identifiant de compte, uniquement s'ils ont été consentis. Après la suppression de votre compte, l'identifiant pseudonyme n'est plus relié à vous. Durée de l'archive : [à décider par l'éditeur] |
| Réponses brutes aux entretiens | 12 mois après la fin de l'entretien, puis effacées ; tout est effacé dès la suppression du compte |
| Jetons de notification | Jusqu'à la déconnexion, la suppression du compte ou l'invalidité du jeton |
| Journaux techniques | De 1 à 180 jours selon leur nature (par exemple 7 jours pour les journaux de tâches planifiées, 180 jours pour le journal d'exploitation) |
| E-mails que vous nous écrivez | Le temps de traiter votre demande, puis 12 mois au plus [à confirmer par l'éditeur] |
| Factures et pièces comptables (offres payantes) | Durée légale applicable à l'éditeur [à compléter] |
Vos droits
Nous les accordons à toutes les personnes, où qu'elles vivent : accès, rectification, effacement, limitation, opposition, portabilité, retrait du consentement à tout moment, et refus d'une décision fondée uniquement sur un traitement automatisé.
- Depuis l'application : Moi, puis Mes données. Vous y exportez vos données (fichier lisible), consultez ce que Steko sait de vous, corrigez ou effacez un fait, retirez un accord, et supprimez votre compte. L'export ne contient pas encore la preuve de vos acceptations des textes : demandez-la par écrit.
- Depuis le web : page de suppression de compte sur steko.app, sans réinstaller l'application.
- Par écrit : à adoglijeanpaul@gmail.com. Nous pouvons vous demander de prouver que la demande vient bien de vous. Nous répondons au plus tard sous 30 jours (au Brésil, une copie complète des données est fournie sous 15 jours sur demande).
Retirer un accord n'enlève pas la légalité de ce qui a été fait avant. Si vous estimez que vos droits ne sont pas respectés, vous pouvez saisir l'autorité de protection des données de votre pays (voir « Selon votre pays »).
Supprimer votre compte
- Dans l'application : Moi, Mes données, Supprimer mon compte. Écrivez SUPPRIMER pour confirmer. L'action est définitive.
- Sur le web : saisissez l'adresse e-mail de votre compte sur la page de suppression. Si un compte existe, vous recevez un lien de confirmation, sans que la page révèle si l'adresse est connue. La suppression est lancée quand vous ouvrez le lien.
- Effets : votre compte et vos données sont effacés de notre base ; les sauvegardes techniques disparaissent ensuite selon leur cycle (voir « Combien de temps nous conservons vos données »). Une session anonyme sans e-mail se supprime depuis l'application, ou disparaît seule après 30 jours d'inactivité. Les données que vous avez confiées à Google, Apple ou à votre messagerie dépendent de leurs propres règles. Nous pouvons conserver ce que la loi nous impose (par exemple une facture).
Sécurité
Chiffrement des échanges, accès aux données limité à votre propre compte par des règles côté serveur, vérification que les requêtes viennent de la vraie application, journal chiffré sur l'appareil, secrets jamais présents dans le code de l'application. Aucun système n'est infaillible. En cas de violation susceptible de vous nuire, nous vous informons et prévenons l'autorité compétente dans les délais légaux (72 heures en droit européen).
Enfants
Steko est réservé aux personnes de 16 ans et plus. Nous demandons de le confirmer au premier lancement ; c'est une déclaration, nous ne contrôlons pas votre âge et nous ne demandons pas votre date de naissance. Si nous apprenons qu'une personne plus jeune utilise Steko, nous supprimons son compte. Un parent qui pense que son enfant utilise Steko peut nous écrire. Avant 18 ans, aucune publicité et aucune offre payante sans l'accord d'un parent ou représentant légal.
Notifications, cookies et traceurs
L'application mobile n'utilise pas de cookies. Elle utilise un jeton de notification et des identifiants techniques, nécessaires au service. Les notifications partent seulement si vous les avez acceptées ; leur texte transite par Google ou Apple. La mesure d'usage n'est active qu'avec votre accord. Les pages web de steko.app (textes légaux, suppression de compte) n'utilisent aucun traceur.
Selon votre pays
Les droits ci-dessus s'appliquent partout. Voici ce que chaque régime ajoute.
Union européenne, Espace économique européen et Royaume-Uni (RGPD et UK GDPR)
Les bases légales sont celles décrites plus haut. Vous pouvez saisir l'autorité de votre pays ; au Royaume-Uni, l'Information Commissioner's Office. Les transferts hors de l'UE ou du Royaume-Uni reposent sur les garanties indiquées pour chaque prestataire (clauses contractuelles types de l'UE, addendum britannique, cadre de protection des données, ou consentement explicite).
Californie et États-Unis (CCPA et CPRA)
Vous pouvez demander à connaître, corriger, supprimer vos informations personnelles et limiter l'usage des informations sensibles. Nous ne vendons pas vos informations personnelles et ne les partageons pas pour de la publicité comportementale. Nous n'exerçons aucune discrimination envers qui exerce ses droits. Un représentant autorisé peut faire la demande pour vous. Nous utilisons vos informations sensibles uniquement pour fournir le service que vous demandez.
Brésil (LGPD, loi n° 13.709/2018)
Vous disposez des droits de l'article 18 (confirmation du traitement, accès, correction, anonymisation, portabilité, information sur les partages, révocation du consentement). Le transfert vers le fournisseur d'IA repose sur votre consentement spécifique (article 33, VIII). Vous pouvez saisir l'Autorité nationale de protection des données (ANPD). Personne de contact pour la protection des données (encarregado) : l'éditeur, à adoglijeanpaul@gmail.com.
Nigeria (Nigeria Data Protection Act 2023, NDPA)
Vos droits d'accès, de rectification, d'effacement, d'opposition et de portabilité sont reconnus. Les transferts hors du Nigeria reposent sur des garanties adéquates ou sur votre consentement. Vous pouvez saisir la Nigeria Data Protection Commission (NDPC).
Kenya (Data Protection Act, 2019)
Vous pouvez demander l'accès à vos données, leur rectification et leur effacement, vous opposer à certains traitements et obtenir leur portabilité. Le transfert hors du Kenya de données sensibles repose sur votre consentement. Vous pouvez saisir l'Office of the Data Protection Commissioner.
Ghana (Data Protection Act, 2012)
Vous pouvez demander l'accès à vos données, leur correction et leur suppression, et vous opposer à certains traitements. Vous pouvez saisir la Data Protection Commission du Ghana.
Canada (LPRPDE / PIPEDA et lois provinciales, dont la Loi 25 du Québec)
Vous pouvez accéder à vos renseignements personnels, les faire corriger, retirer votre consentement et déposer une plainte auprès du Commissariat à la protection de la vie privée du Canada ou, au Québec, de la Commission d'accès à l'information. Vous êtes informé ici de la communication de renseignements à l'extérieur du Québec (États-Unis, Chine) et des garanties retenues.
Côte d'Ivoire et Sénégal
En Côte d'Ivoire (loi n° 2013-450 du 19 juin 2013), vous pouvez saisir l'Autorité de régulation des télécommunications (ARTCI). Au Sénégal (loi n° 2008-12 du 25 janvier 2008), vous pouvez saisir la Commission de protection des données personnelles (CDP). Les droits d'accès, de rectification, d'opposition et de suppression vous sont acquis.
Togo et CEDEAO (pays d'établissement de l'éditeur)
L'éditeur est établi au Togo. À ce titre, la loi togolaise n° 2019-014 du 29 octobre 2019 sur la protection des données à caractère personnel s'applique à lui, sous le contrôle de l'Instance de protection des données à caractère personnel (IPDCP), ainsi que l'Acte additionnel de la CEDEAO de 2010 sur la protection des données. Formalités auprès de l'IPDCP : [à compléter].
Modifier cette politique
Chaque version porte un numéro et une date. Si un changement important vous concerne (nouveau prestataire, nouvelle finalité, nouveau pays de traitement), Steko vous l'annonce dans l'application avant son entrée en vigueur, avec un résumé clair, et vous demande de l'accepter ; si le changement exige votre consentement, vous pouvez le refuser. Un changement mineur est simplement signalé une fois. L'historique des versions reste consultable dans l'application.
Nous contacter
Jean-Paul ADOGLI, éditeur de Steko, adoglijeanpaul@gmail.com, steko.app. Adresse postale : [à compléter].