
Oriveli
Confidentialité – Oriveli
Informations de confidentialité relatives à l’utilisation de l’app Oriveli.
Mise à jour : 17 septembre 2026
1. Responsable du traitement
Christian Hermann & Martina Hermann GbR, An Rainen 3, 72525 Münsingen, Allemagne ; e-mail : apps@bitbeans.de.
2. Données traitées
Toutes les données du journal restent sur l’appareil. Entrées, symptômes, mesures, médicaments, repas, notes, épisodes, profil, brouillons, rappels et réglages sont enregistrés localement et chiffrés en AES-256-GCM. La clé se trouve dans le magasin de clés de l’appareil (Android Keystore ou trousseau iOS, liée à cet appareil) et ne le quitte pas. Il n’y a ni compte, ni inscription, ni synchronisation dans un nuage. La sauvegarde système d’Android et le transfert d’appareil sont désactivés pour Oriveli, et sous iOS les fichiers de l’app sont exclus de la sauvegarde.
Deux petits espaces de stockage se trouvent en dehors de ce chiffrement et ne contiennent donc volontairement aucune donnée de santé : celui du widget d’écran d’accueil, que le lanceur doit pouvoir lire, avec le jour de la dernière saisie quotidienne et trois libellés, et la file des confirmations de prise touchées dans une notification, qui ne contient que l’identifiant du rappel, l’heure prévue et l’heure du geste. Aucun nom de médicament, aucun symptôme, aucune mesure et aucune note n’y figurent.
Si tu actives la reprise depuis Health Connect (Android) ou Apple Santé (iOS), Oriveli ne lit que les types de données que tu autorises un par un : durée de sommeil, fréquence cardiaque au repos, pas, poids, tension artérielle et saturation en oxygène. L’autorisation est demandée au système séparément pour chaque type et tout est désactivé à la livraison. Oriveli lit uniquement et n’écrit jamais en retour ; au plus les 30 derniers jours sont lus. Les valeurs sont enregistrées chiffrées sur l’appareil comme tes propres entrées ; nous ne les recevons pas. Tu peux désactiver la reprise dans l’app et retirer l’autorisation dans Health Connect ou dans les réglages iOS sous Santé. Les entrées déjà reprises restent jusqu’à ce que tu les supprimes dans l’historique.
La météo et le pollen restent désactivés tant que tu ne les actives pas. Tu choisis toi-même le lieu dans une liste fournie avec l’app ; cette recherche s’exécute entièrement sur l’appareil et n’envoie rien. Oriveli ne demande aucune autorisation de localisation. Quand la fonction est activée, le lieu arrondi à 0,1 degré – environ 10 kilomètres – est transmis au plus une fois par jour à MET Norway, en Norvège, avec une identification de l’app composée du nom, de la version et d’une adresse de contact, comme l’exigent les conditions de ce service. Le fichier de pollen du service météorologique allemand est téléchargé en entier et sans aucune indication de lieu ; l’appareil détermine lui-même la région pollinique, et il n’existe de valeurs de pollen que pour les régions d’Allemagne. Comme pour toute requête réseau, ton adresse IP est techniquement visible des deux côtés. Aucune donnée de santé ni identifiant n’est transmis. Si tu désactives la fonction, plus rien n’est envoyé et le lieu enregistré est oublié.
Pour l’achat, la restauration et le quota d’analyses par IA, l’app crée un identifiant invité anonyme et aléatoire et le conserve dans le magasin de clés de l’appareil. Il ne contient ni nom ni adresse e-mail et n’est pas un identifiant publicitaire ou constructeur. Avec la plateforme de la boutique, l’identifiant du produit et le justificatif d’achat, il est transmis à notre backend AppCore afin d’y vérifier l’abonnement et d’enregistrer le droit d’accès.
Pendant l’achat et la restauration, l’app envoie en outre des événements techniques fixes au même backend : nom de l’événement, étape du parcours, motif d’erreur fixe, plateforme, version de l’app et identifiant du produit. Ils nous aident à repérer les achats interrompus ou échoués. Aucune donnée de santé n’y figure.
Une analyse par IA ne transfère des données qu’après ton consentement, l’affichage de l’aperçu et la confirmation de cette demande précise. L’aperçu montre chaque élément mot pour mot et l’app interrompt l’envoi si le paquet ne correspond pas à l’aperçu confirmé. Ce qui est envoyé est un résumé : période, domaines sélectionnés, intitulés des champs, décomptes de valeurs et de jours, indications de provenance comme « Health Connect » et les unités utilisées. Pour la comparaison « liens » s’y ajoutent les valeurs de groupe d’une seule question posée par toi : nombre de jours par groupe, moyenne, médiane, valeur la plus basse et la plus haute, l’écart et la durée de la période comparée. La valeur la plus basse et la plus haute sont de vraies mesures te concernant, mais sans date et sans lien avec une entrée précise. Les textes des notes, les photos, les entrées datées individuelles, le nom, l’adresse e-mail, le lieu et les données d’achat ne sont pas envoyés ; les identifiants de champs et d’entrées sont préalablement remplacés par des numéros. La comparaison elle-même est calculée sur l’appareil ; le modèle ne fait que formuler le résultat.
Les rappels et les rappels de médicaments sont planifiés uniquement par le système d’exploitation sur l’appareil. Rien n’est envoyé à un serveur pour cela. À la livraison, le texte ne nomme ni maladie ni médicament, car il peut apparaître sur l’écran verrouillé ; les noms de médicaments ne s’affichent que si tu l’actives expressément. Si tu touches « Pris » dans la notification, une entrée est créée dans le journal chiffré. Le widget d’écran d’accueil indique seulement si la journée est déjà saisie, et aucune valeur de santé. Les cartes de suggestion sur « Aujourd’hui » sont produites entièrement sur l’appareil en comparant des listes de mots-clés fixes avec tes propres notes ; rien n’est envoyé dans ce processus.
Le compte rendu médical en PDF, l’export CSV ou texte et la sauvegarde sont produits sur l’appareil ; aucun serveur n’intervient. Tu décides via le menu de partage où va le fichier. La sauvegarde est chiffrée avec ta propre phrase secrète (PBKDF2-HMAC-SHA256 avec 600 000 itérations, AES-256-GCM) ; sans elle, personne ne peut l’ouvrir, nous non plus. Le compte rendu et l’export CSV ne sont volontairement pas chiffrés afin qu’un cabinet puisse les lire : traite-les comme un document de santé. Les valeurs reprises de Health Connect ou d’Apple Santé et les valeurs de météo et de pollen enregistrées sont des entrées ordinaires et sont donc incluses si elles tombent dans la période et le domaine choisis.
L’app ne contient aucune publicité, aucun SDK d’analyse ou de suivi, aucun pistage publicitaire et aucun profil d’usage. Nous ne créons pas de profils à ton sujet, ne vendons pas de données personnelles et ne transmettons aucune donnée de santé à des régies ou à des courtiers en données.
3. Finalités et bases juridiques
Les fonctions du journal s’exécutent sur l’appareil ; nous n’y traitons aucune donnée pour toi. Cela vaut aussi pour les valeurs de Health Connect ou d’Apple Santé : elles sont lues et enregistrées par ton seul appareil. L’achat, la restauration et le droit d’accès à l’abonnement sont traités pour exécuter le contrat (article 6, paragraphe 1, point b, du RGPD). La session invité anonyme, les événements d’achat fixes et le décompte du quota servent à la sécurité, à la prévention des abus et au bon fonctionnement (article 6, paragraphe 1, point f). La météo et le pollen ne sont récupérés que si tu actives la fonction ; la base est ton consentement (article 6, paragraphe 1, point a), révocable à tout moment en la désactivant. L’analyse par IA traite des données de santé et repose exclusivement sur ton consentement explicite (article 9, paragraphe 2, point a, combiné à l’article 6, paragraphe 1, point a), donné avant la première analyse et révocable à tout moment pour l’avenir. Sans ces consentements, toutes les autres fonctions restent utilisables.
4. Destinataires et prestataires
Nous utilisons Cloudflare pour notre backend AppCore dans l’UE. Il gère la session invité anonyme, la vérification du justificatif d’achat, le quota d’analyses par IA et la transmission d’une analyse confirmée. Pour formuler l’analyse, nous faisons appel à xAI (Grok, api.x.ai) aux États-Unis en tant que sous-traitant. Si tu actives la météo et le pollen, l’app interroge l’Institut météorologique norvégien (MET Norway, api.met.no) et le service météorologique allemand (opendata.dwd.de) ; MET Norway reçoit le lieu arrondi, le DWD aucune indication de lieu, et aucun des deux ne reçoit de donnée de santé. Apple et Google traitent l’achat et le paiement en tant que fournisseurs indépendants. Health Connect et Apple Santé sont des services de ton système d’exploitation ; les valeurs qui y sont lues restent sur l’appareil et ne nous parviennent pas. Nous n’utilisons ni régies publicitaires, ni courtiers en données, ni services d’analyse.
5. Transferts internationaux
Notre backend fonctionne chez Cloudflare dans l’UE. MET Norway est établi en Norvège et le service météorologique allemand en Allemagne ; tous deux se trouvent dans l’Espace économique européen, il n’y a donc pas de transfert vers un pays tiers. Seul le résumé que tu as confirmé est transmis à xAI aux États-Unis pour être formulé. Ce transfert repose sur un contrat de sous-traitance avec les clauses contractuelles types de l’UE et sur ton consentement explicite. Sans consentement, aucun transfert vers un pays tiers n’a lieu.
6. Publicité et suivi
L’app ne contient aucune publicité, aucun SDK d’analyse ou de suivi et aucun pistage publicitaire. Nous ne créons pas de profils publicitaires, ne vendons pas de données personnelles et ne transmettons aucune donnée de santé à des régies ou à des courtiers en données.
7. Conservation et sécurité
Les données locales restent sur l’appareil jusqu’à ce que tu les supprimes dans l’app ou via le système. Les données météo en cache de plus de 48 heures sont écartées par l’app elle-même. Sur le serveur, nous conservons la session invité anonyme et le droit d’accès à l’abonnement aussi longtemps qu’ils sont nécessaires à la vérification, à la restauration, à la prévention des abus et aux obligations légales. Le paquet d’IA et la réponse ne sont ni stockés ni journalisés ; seuls des compteurs d’usage et de coût, sans contenu, sont conservés. Les transmissions sont chiffrées, les données locales du journal en AES-256-GCM.
8. Supprimer les données et le compte
« Supprimer toutes les données » dans les réglages efface les entrées, le profil, les brouillons, les rappels, les réglages, les fichiers de sauvegarde et d’export présents dans l’app ainsi que la clé sur l’appareil ; ce qui subsisterait devient alors illisible. Les rappels programmés sont annulés, la file des confirmations de prise est vidée et le widget d’écran d’accueil oublie le jour de la dernière saisie. Il n’existe aucun compte à supprimer. Les fichiers que tu as déjà partagés restent là où tu les as enregistrés. Pour une demande concernant la session invité anonyme ou le droit d’accès, écris à apps@bitbeans.de en indiquant la plateforme et la date approximative de l’achat afin que nous puissions retrouver l’enregistrement. L’abonnement lui-même se gère chez Apple ou Google.
9. Tes droits
Sous réserve des conditions légales, tu disposes de droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition. Le consentement peut être retiré pour l’avenir. Tu peux aussi saisir une autorité de protection des données ; le LfDI Baden-Württemberg est compétent pour notre siège.
10. Health Connect et Apple Santé
Oriveli utilise les valeurs de Health Connect et d’Apple Santé uniquement pour les fonctions que tu as activées toi-même : consigner, afficher et examiner tes valeurs dans ton propre journal sur cet appareil. Ce faisant, nous respectons les exigences d’utilisation limitée (Limited Use) des autorisations Health Connect de Google Play ainsi que les règles d’Apple pour HealthKit.
Concrètement : nous ne transmettons pas ces valeurs à nos serveurs ni à des tiers. Nous ne les utilisons pas à des fins de publicité, de marketing ou de revente et ne les communiquons pas à des courtiers en données, des services d’information, des assureurs ou des employeurs. Personne chez nous ne les lit ; elles nous sont techniquement inaccessibles. Oriveli lit uniquement et n’écrit rien en retour dans Health Connect ou Apple Santé.
Si des valeurs reprises entrent dans une analyse par IA, cela n’arrive que si tu confirmes cette analyse individuellement, et seules les informations résumées décrites à la section 2 sont transmises. Tu peux retirer l’autorisation par type de données à tout moment : dans l’app avec l’interrupteur correspondant et dans le système via Health Connect ou les réglages iOS sous Santé.
11. Sources et licences
Météo : basée sur les données de MET Norway (CC BY 4.0), regroupées en moyennes journalières. Indice de risque pollinique et régions polliniques : Quelle: Deutscher Wetterdienst (CC BY 4.0). Liste de lieux : GeoNames (CC BY 4.0).
Ces informations servent à ta propre observation. Ce sont des valeurs de prévision et d’indice pour une région, pas une mesure à l’endroit où tu te trouves, et nous n’en vérifions pas l’exactitude.