Politique de confidentialite
Application WOMY — Derniere mise a jour : 2 juin 2026
1. Age minimum et consentement
L'application WOMY est accessible a partir de 15 ans. Conformement a la loi francaise (art. 45 de la loi Informatique et Libertes), le traitement des donnees personnelles d'un enfant de moins de 15 ans n'est licite que si le consentement est donne conjointement par l'enfant et le titulaire de l'autorite parentale.
En creant un compte, tu confirmes avoir au moins 15 ans, ou disposer du consentement d'un parent ou tuteur legal.
2. Donnees collectees
Dans le cadre de l'utilisation de WOMY, nous collectons les donnees suivantes :
a) Donnees d'identification et de compte
- Adresse e-mail (via Google OAuth ou Apple Sign-In)
- Prenom saisi lors de l'onboarding
- Annee de naissance
- Langue de l'application
b) Donnees de sante reproductive (Article 9 RGPD — donnees sensibles)
- Dates et duree des cycles menstruels
- Flux menstruel (abondance, couleur, texture)
- Douleurs (crampes, dos, tete, seins, jambes, ovulation)
- Symptomes SPM (ballonnements, acne, fatigue, sautes d'humeur)
- Decharge cervicale et temperature basale (optionnel)
- Resultats de tests d'ovulation et de grossesse (optionnel)
- Protection menstruelle utilisee
- Type de contraception (optionnel)
- Situation : grossesse, post-partum, allaitement, menopause, fertilite (optionnel)
c) Donnees corporelles et anthropometriques
- Poids actuel et historique des pesees
- Taille
- Objectif de poids (perte, gain, maintien)
- Niveau de forme physique
d) Donnees de bien-etre quotidien
- Humeur, niveau d'energie, qualite du sommeil (heures et qualite percue)
- Etat digestif, etat de la peau, etat des cheveux
- Niveau de stress (echelle 1-10)
- Notes personnelles libres
e) Donnees nutritionnelles
- Aliments et repas consommes (nom, calories, macronutriments, portion)
- Consommation d'eau quotidienne
- Objectif calorique journalier (optionnel)
- Recettes et repas sauvegardes
f) Donnees d'activite physique
- Seances sportives : type, duree, calories estimees, intensite
- Donnees GPS : trace complet (latitude/longitude) lors des activites en exterieur
- Distance parcourue
- Nombre de pas quotidiens
- Programmes d'entrainement personnalises ou adoptes
g) Donnees Apple HealthKit (iOS uniquement, lecture seule)
- Nombre de pas
- Frequence cardiaque moyenne
- Calories actives brulees
- Poids le plus recent
Ces donnees ne sont jamais ecrites vers Apple Sante par WOMY. Leur lecture est optionnelle et peut etre refusee ou revoquee a tout moment via Reglages → Sante → Acces des apps.
h) Donnees de paiement
- Statut d'abonnement (gratuit / premium / expire)
- Identifiant produit Apple (ex : com.womy.premium.monthly)
- Date de debut et date d'expiration de l'abonnement
- Identifiant de transaction Apple (pour verification uniquement)
Les donnees bancaires sont gerees exclusivement par Apple et RevenueCat. WOMY n'a jamais acces a tes coordonnees bancaires.
i) Donnees collectees a l'inscription (onboarding)
- Objectifs de suivi et objectif principal
- Raison du suivi du cycle et etat emotionnel initial (texte libre)
- Mode de vie et activite quotidienne
- Symptomes initiaux ressentis
3. Finalites du traitement
Tes donnees sont traitees exclusivement pour :
- Personnaliser ton experience selon ta phase de cycle et ton profil
- Calculer les predictions de cycle, recommandations nutritionnelles et sportives
- Synchroniser tes donnees entre tes appareils via Supabase
- Reconnaitre les aliments par photo ou code-barres (traitement local ou IA)
- Generer des recettes personnalisees (IA)
- Gerer ton abonnement Premium via RevenueCat et l'App Store Apple
- Repondre a tes messages de support
Tes donnees ne sont jamais utilisees a des fins publicitaires, de profilage commercial, ni vendues a des tiers.
4. Base legale du traitement
Le traitement de tes donnees repose sur :
- Ton consentement explicite (Art. 6.1.a et Art. 9.2.a RGPD) — donne lors de la creation de ton compte, pour toutes les donnees de sante et de bien-etre
- L'execution du contrat (Art. 6.1.b RGPD) — pour les donnees necessaires au fonctionnement de l'application et a la gestion de l'abonnement
Tu peux retirer ton consentement a tout moment en supprimant ton compte depuis l'onglet Profil.
5. Hebergement et stockage
Tes donnees sont stockees sur les serveurs de Supabase (Supabase Inc.), heberges dans la region EU North — Stockholm, Suede. Supabase est conforme au RGPD. Un Data Processing Agreement (DPA) est en place via le plan Pro Supabase.
Une partie des donnees est egalement stockee localement sur ton appareil pour permettre le fonctionnement hors connexion. Ces donnees locales sont chiffrees en transit (HTTPS/TLS) lors de la synchronisation.
6. Partage des donnees avec des tiers
Nous ne vendons jamais tes donnees a des tiers.
Tes donnees peuvent etre partagees uniquement avec les prestataires techniques suivants, dans la stricte limite de leur mission :
Supabase Inc. (Etats-Unis)
Hebergement base de donnees, authentification. Serveurs en EU Nord (Stockholm). DPA actif.
RevenueCat Inc. (Etats-Unis)
Gestion des abonnements in-app. Recoit : identifiant utilisateur anonymise, identifiant produit Apple, statut abonnement. Aucune donnee de sante transmise.
Google Cloud / API Gemini (Etats-Unis)
Analyse de photos de repas (modele Gemini 2.0 Flash) et generation de recettes personnalisees. Les photos sont transmises ponctuellement et ne sont pas conservees par WOMY apres analyse. Soumis aux conditions de Google Cloud.
Resend Inc. (Etats-Unis)
Envoi des messages de support par e-mail. Recoit : nom, sujet et contenu du message. Aucune donnee de sante transmise.
Open Food Facts (France — donnees publiques)
Base de donnees alimentaires publique. Interrogee lors du scan de code-barres. Aucune donnee personnelle transmise.
Apple Inc.
Authentification (Apple Sign-In), paiements in-app (App Store), HealthKit (lecture de donnees sante avec ton accord). Soumis aux conditions d'utilisation Apple.
Google LLC
Authentification (Google Sign-In). Acces limite aux scopes : profil et adresse e-mail.
Pour les transferts de donnees hors de l'Union europeenne (RevenueCat, Google, Resend), les garanties appropriees prevues par le RGPD sont appliquees (clauses contractuelles types ou decision d'adequation).
7. Duree de conservation
- Donnees de compte et de sante : conservees pendant toute la duree d'utilisation active de l'application
- Apres suppression du compte : suppression definitive de toutes les donnees dans un delai de 30 jours
- Donnees de paiement : conservees selon les obligations legales applicables (jusqu'a 10 ans pour les donnees comptables)
8. Tes droits (RGPD)
Conformement au Reglement General sur la Protection des Donnees (RGPD), tu disposes des droits suivants :
- Droit d'acces : obtenir une copie de tes donnees personnelles
- Droit de rectification : corriger des donnees inexactes ou incompletes
- Droit a l'effacement : demander la suppression de toutes tes donnees (« droit a l'oubli »)
- Droit a la portabilite : recevoir tes donnees dans un format structure et lisible
- Droit d'opposition : t'opposer a certains traitements
- Droit de retrait du consentement : a tout moment, sans affecter la liceite des traitements anterieurs
- Droit des mineurs : pour les utilisatrices de moins de 15 ans, le parent ou tuteur peut exercer ces droits en leur nom
Pour exercer ces droits, envoie une demande a lunabitmz@gmail.com. Nous repondrons dans un delai de 30 jours.
Tu peux egalement supprimer ton compte directement depuis Profil → Mon profil → Supprimer mon compte, ce qui entraine la suppression immediate de toutes tes donnees.
Tu as le droit d'introduire une reclamation aupres de la CNIL (cnil.fr) si tu estimes que tes droits ne sont pas respectes.
9. Securite des donnees
- Chiffrement de toutes les communications en transit (HTTPS/TLS)
- Politiques de securite au niveau des lignes (Row Level Security) — chaque utilisatrice n'accede qu'a ses propres donnees
- Authentification OAuth 2.0 uniquement (pas de mot de passe stocke)
- Hebergement en Union europeenne (Stockholm)
- Acces aux donnees de production strictement limite
10. Cookies et stockage local
L'application mobile n'utilise pas de cookies de tracage. Des donnees sont stockees localement sur ton appareil (localStorage) uniquement pour assurer le fonctionnement de l'application en mode hors connexion. Ces donnees restent sur ton appareil et ne sont pas partagees avec des tiers.
11. Contact et reclamations
12. Droit applicable
La presente politique est regie par le droit francais et le Reglement europeen 2016/679 (RGPD). En cas de litige, les tribunaux francais seront competents, sans prejudice des droits des consommateurs selon la loi de leur pays de residence.
13. Responsable du traitement
Privacy Policy
WOMY App — Last updated: June 2, 2026
1. Minimum Age and Consent
The WOMY application is accessible from the age of 15. In accordance with French law (Art. 45 of the Data Protection Act), the processing of personal data of a child under 15 is lawful only if consent is given jointly by the child and the holder of parental authority.
By creating an account, you confirm that you are at least 15 years old, or that you have the consent of a parent or legal guardian.
2. Data Collected
When using WOMY, we collect the following data:
a) Account and identification data
- Email address (via Google OAuth or Apple Sign-In)
- First name entered during onboarding
- Year of birth
- App language
b) Reproductive health data (Article 9 GDPR — sensitive data)
- Menstrual cycle dates and duration
- Menstrual flow (abundance, color, texture)
- Pain (cramps, back, head, breasts, legs, ovulation)
- PMS symptoms (bloating, acne, fatigue, mood swings)
- Cervical discharge and basal temperature (optional)
- Ovulation and pregnancy test results (optional)
- Menstrual protection used
- Type of contraception (optional)
- Status: pregnancy, postpartum, breastfeeding, menopause, fertility (optional)
c) Body and anthropometric data
- Current weight and weight history
- Height
- Weight goal (loss, gain, maintenance)
- Fitness level
d) Daily wellbeing data
- Mood, energy level, sleep quality (hours and perceived quality)
- Digestive health, skin condition, hair condition
- Stress level (scale 1-10)
- Personal free-text notes
e) Nutritional data
- Foods and meals consumed (name, calories, macronutrients, portion)
- Daily water intake
- Daily calorie goal (optional)
- Saved recipes and meals
f) Physical activity data
- Workout sessions: type, duration, estimated calories, intensity
- GPS data: full track (latitude/longitude) during outdoor activities
- Distance covered
- Daily step count
- Custom or adopted training programs
g) Apple HealthKit data (iOS only, read-only)
- Step count
- Average heart rate
- Active calories burned
- Most recent weight
WOMY never writes data to Apple Health. Reading is optional and can be denied or revoked at any time via Settings → Health → Apps Access.
h) Payment data
- Subscription status (free / premium / expired)
- Apple product identifier (e.g. com.womy.premium.monthly)
- Subscription start and expiry date
- Apple transaction identifier (for verification only)
Banking details are managed exclusively by Apple and RevenueCat. WOMY never has access to your bank details.
i) Data collected at registration (onboarding)
- Tracking goals and main objective
- Reason for cycle tracking and initial emotional state (free text)
- Lifestyle and daily activity
- Initial symptoms experienced
3. Purpose of Processing
Your data is processed exclusively to:
- Personalize your experience based on your cycle phase and profile
- Calculate cycle predictions, nutritional and sports recommendations
- Sync your data across your devices via Supabase
- Recognize foods by photo or barcode (local or AI processing)
- Generate personalized recipes (AI)
- Manage your Premium subscription via RevenueCat and the Apple App Store
- Respond to your support messages
Your data is never used for advertising, commercial profiling, or sold to third parties.
4. Legal Basis for Processing
The processing of your data is based on:
- Your explicit consent (Art. 6.1.a and Art. 9.2.a GDPR) — given when creating your account, for all health and wellbeing data
- Performance of the contract (Art. 6.1.b GDPR) — for data necessary for the app to function and subscription management
You can withdraw your consent at any time by deleting your account from the Profile tab.
5. Hosting and Storage
Your data is stored on Supabase (Supabase Inc.) servers, hosted in the EU North — Stockholm, Sweden region. Supabase is GDPR-compliant. A Data Processing Agreement (DPA) is in place via the Supabase Pro plan.
Some data is also stored locally on your device to enable offline functionality. This local data is encrypted in transit (HTTPS/TLS) during synchronization.
6. Sharing Data with Third Parties
We never sell your data to third parties.
Your data may be shared only with the following technical providers, strictly limited to their mission:
Supabase Inc. (United States)
Database hosting, authentication. Servers in EU North (Stockholm). Active DPA.
RevenueCat Inc. (United States)
In-app subscription management. Receives: anonymized user ID, Apple product ID, subscription status. No health data transmitted.
Google Cloud / Gemini API (United States)
Meal photo analysis (Gemini 2.0 Flash model) and personalized recipe generation. Photos are transmitted per-request and not retained by WOMY after analysis. Subject to Google Cloud terms.
Resend Inc. (United States)
Support message email delivery. Receives: name, subject and message content. No health data transmitted.
Open Food Facts (France — public data)
Public food database. Queried during barcode scanning. No personal data transmitted.
Apple Inc.
Authentication (Apple Sign-In), in-app payments (App Store), HealthKit (reading health data with your consent). Subject to Apple's terms of use.
Google LLC
Authentication (Google Sign-In). Access limited to scopes: profile and email address.
For data transfers outside the European Union (RevenueCat, Google, Resend), appropriate GDPR safeguards apply (standard contractual clauses or adequacy decision).
7. Data Retention
- Account and health data: retained for the duration of active use of the application
- After account deletion: permanent deletion of all data within 30 days
- Payment data: retained in accordance with applicable legal obligations (up to 10 years for accounting data)
8. Your Rights (GDPR)
Under the General Data Protection Regulation (GDPR), you have the following rights:
- Right of access: obtain a copy of your personal data
- Right of rectification: correct inaccurate or incomplete data
- Right to erasure: request deletion of all your data (“right to be forgotten”)
- Right to portability: receive your data in a structured, readable format
- Right to object: object to certain processing
- Right to withdraw consent: at any time, without affecting the lawfulness of prior processing
- Minors' rights: for users under 15, the parent or guardian may exercise these rights on their behalf
To exercise these rights, send a request to lunabitmz@gmail.com. We will respond within 30 days.
You can also delete your account directly from Profile → My Profile → Delete my account, which results in immediate and permanent deletion of all your data.
You have the right to lodge a complaint with your national data protection authority (e.g. CNIL in France — cnil.fr).
9. Data Security
- Encryption of all communications in transit (HTTPS/TLS)
- Row Level Security policies — each user only accesses their own data
- OAuth 2.0 authentication only (no stored passwords)
- Hosting within the European Union (Stockholm)
- Strictly limited access to production data
10. Cookies and Local Storage
The mobile application does not use tracking cookies. Data is stored locally on your device (localStorage) solely to ensure the app works in offline mode. This data remains on your device and is not shared with third parties.
11. Contact and Complaints
12. Governing Law
This policy is governed by French law and European Regulation 2016/679 (GDPR). In case of dispute, French courts shall have jurisdiction, without prejudice to consumer rights under the law of their country of residence.