Politique de confidentialité
Dernière mise à jour : 5 septembre 2026
Cette politique décrit les données personnelles traitées par l’application Rennes Bus Métro — ainsi que par les autres applications de transport publiées par Applications Brozh Inc. — et par les services qui les alimentent. Elle s’applique à toute personne qui installe et utilise l’une de ces applications.
Les sections 1 à 13 décrivent la version actuelle de l’application. Une version antérieure reste installée et utilisable sur les appareils qui ne peuvent pas recevoir cette mise à jour ; elle ne traite pas les mêmes données et fait l’objet de la section 14.
Le principe de la version actuelle, en une phrase : l’application fonctionne sans compte, sans nom, sans adresse e-mail et sans aucun ciblage publicitaire — les espaces d’information locale qu’elle peut afficher sont choisis en fonction du lieu que vous consultez, jamais en fonction de vous. Si vous l’y autorisez, elle utilise votre position pour vous montrer ce qui vous entoure et calculer vos itinéraires — sans jamais la conserver.
1. Éditeur et responsable du traitement
Applications Brozh Inc., société par actions de droit québécois (Canada) immatriculée au Québec sous le numéro d’entreprise du Québec (NEQ) 1174835836.
Siège social : 563 rue de la Congrégation, Montréal (Québec) H3K 2J1, Canada.
Contact : contact@brozh.com — +1 438 929 4606.
Directeur de la publication : Clément Roulland.
Applications Brozh Inc. détermine les finalités et les moyens des traitements décrits ci-dessous : elle en est le responsable du traitement au sens du Règlement général sur la protection des données (RGPD).
L’application est proposée à des personnes situées dans l’Union européenne : ces traitements relèvent du RGPD au titre de son article 3, paragraphe 2, point a). Les données sont hébergées dans l’Union européenne (voir §10) et consultées depuis Montréal par l’éditeur. Ce transfert vers le Canada s’appuie sur la décision d’adéquation de la Commission européenne relative au Canada (organisations commerciales soumises à la LPRPDE).
2. Responsable de la protection des renseignements personnels
En application de la Loi 25 québécoise (Loi sur la protection des renseignements personnels dans le secteur privé), la fonction de responsable de la protection des renseignements personnels est exercée par la personne ayant la plus haute autorité au sein d’Applications Brozh Inc. :
Clément Roulland — contact@brozh.com — +1 438 929 4606.
3. Les données que nous collectons
Dans la version actuelle de l’application : cinq catégories, et rien d’autre.
a) Identifiant d’installation. À la première ouverture, l’application génère un identifiant aléatoire (UUID) conservé sur votre appareil. Il n’est associé à aucune information vous identifiant : ni nom, ni adresse e-mail, ni compte. Il sert à rattacher vos favoris à votre appareil ; il alimente aussi, sur nos serveurs, les statistiques strictement anonymes décrites au §4 — jamais un profil individuel.
b) Informations techniques de l’appareil. Système d’exploitation et sa version, modèle et type d’appareil, version de l’application, ville de l’application. Elles accompagnent les requêtes à nos serveurs et servent au diagnostic, à la compatibilité et au suivi des versions installées. Elles sont enregistrées avec une date de dernière activité rafraîchie au plus une fois toutes les 15 minutes : nous ne conservons aucun journal d’activité plus fin.
c) Vos favoris. Les arrêts, lignes, directions, stations de vélo et parkings que vous mettez en favori. Un favori est une simple référence au réseau (identifiant d’arrêt, de ligne, de direction…) rattachée à votre identifiant d’installation. Aucun texte libre, aucune position, 50 favoris au maximum.
Si la version antérieure de l’application (voir §14) était installée sur votre appareil, la version actuelle y récupère, à sa première ouverture, les favoris que vous aviez enregistrés : le fichier local de l’ancienne application est lu, ses références d’arrêts et de lignes sont envoyées une seule fois à nos serveurs, qui les convertissent vers le réseau actuel sans les enregistrer ni les journaliser, puis les favoris reconnus sont recréés comme favoris de la version actuelle — soumis dès lors à la présente politique — et le fichier d’origine est supprimé de votre appareil. Ces références ne contiennent ni position, ni texte libre, ni aucune autre donnée. Comme toute requête à nos serveurs, l’appel qui les convertit porte votre identifiant d’installation : les favoris recréés y sont rattachés, dans les mêmes conditions que ceux que vous ajoutez vous-même.
d) Votre position, si vous l’autorisez. Les écrans « À proximité » et « Itinéraire » peuvent utiliser la position de votre appareil, avec une précision de l’ordre de cent mètres, au moment où vous les ouvrez. Elle est envoyée à nos serveurs pour calculer la réponse — les arrêts autour de vous, ou votre itinéraire — puis immédiatement abandonnée : nous ne l’enregistrons dans aucune base, nos journaux applicatifs ne la consignent pas, elle n’est jamais rapprochée de votre identifiant d’installation, et la réponse qui vous revient ne contient aucune coordonnée. Elle voyage toutefois dans l’adresse de la requête : à ce titre, elle figure dans le journal d’accès de notre hébergeur, comme votre adresse IP, pour la même durée et sans exploitation de notre part (voir §7). L’application ne suit jamais vos déplacements : elle lit votre position ponctuellement, uniquement lorsque l’écran l’exige, et uniquement au premier plan. Refuser l’autorisation laisse tout le reste de l’application fonctionner.
Une précision s’ajoute lorsque le comptage décrit au §4 est en service : sur l’écran « À proximité », votre position est alors résolue en les arrêts les plus proches — deux au maximum —, et ce sont ces arrêts qui entrent dans un comptage — jamais la coordonnée, jamais une distance. La coordonnée elle-même reste abandonnée immédiatement, comme décrit ci-dessus. Rien n’est enregistré qui ne le soit déjà quand vous ouvrez la fiche d’un arrêt : un identifiant d’arrêt, par jour, sans colonne d’identifiant.
e) Vos lieux récents — sur votre appareil uniquement. Les lieux que vous choisissez dans l’écran « Itinéraire » sont conservés sur votre appareil (dix au maximum) pour vous être reproposés. Ils ne sont jamais transmis, ni à nous, ni à un tiers. Vous pouvez les effacer un à un, tous ensemble, ou via « Supprimer mes données ».
4. Mesure d’audience anonyme
L’application transmet à nos propres serveurs une mesure d’usage anonyme et agrégée, destinée à comprendre quelles fonctions servent et à améliorer l’application.
Ce qui est mesuré — quatre catégories, et rien d’autre :
- Navigation dans l’application — quel onglet et quelle section sont ouverts, et par quel chemin on arrive à la fiche d’un arrêt.
- Recherche — qu’une recherche a eu lieu, la tranche de longueur de la saisie, et le type de résultat ouvert.
- Choix d’itinéraire — laquelle des propositions affichées est retenue, et son rang dans la liste.
- Première session et erreurs techniques — un résumé de la toute première session, et les codes d’erreur rencontrés par l’application.
Les garanties, qui valent pour ces quatre catégories :
- Aucun identifiant persistant n’est transmis : ni identifiant d’installation, ni identifiant d’appareil, ni identifiant publicitaire. Les points de collecte sont techniquement séparés du reste de l’API et n’ont structurellement pas accès à votre identifiant d’installation.
- Un identifiant de session éphémère est généré en mémoire à chaque ouverture de l’application et change à chaque session. Il permet de reconstituer un parcours à l’intérieur d’une session ; deux sessions ne peuvent pas être rattachées l’une à l’autre.
- Lorsque le réseau est indisponible, les envois en attente — et l’identifiant de session éphémère qu’ils portent — sont conservés sur l’appareil uniquement le temps de la transmission, au plus 72 heures, puis effacés ; jamais relus à d’autres fins. Passé ce délai, ils sont supprimés sans avoir été transmis.
- La liste des événements est fermée, exhaustive et publiée : elle figure en annexe A, en fin de page, datée. Aucun événement absent de cette liste n’est émis. Chaque dimension d’un événement est elle aussi un ensemble fermé de valeurs.
- Aucun texte libre ne quitte l’appareil. Une recherche est transmise sous la forme d’une tranche de longueur (
1-2,3-5,6+) et du type de résultat ouvert — jamais le texte saisi. Une erreur technique est transmise sous la forme d’un code — jamais un message ni un contenu. - Chaque envoi ne porte, en plus de l’événement, que la ville, la version de l’application, le système d’exploitation et l’indication « première session ».
Nos serveurs calculent en outre des statistiques d’usage agrégées à partir des données décrites au §3 : nombre d’installations actives par jour, par semaine et par mois ; proportion d’installations encore actives selon leur semaine d’installation ; répartition du nombre d’ouvertures quotidiennes ; comptages d’ajouts et de retraits de favoris par ligne ; nombre de consultations de chaque arrêt ou pôle d’échange, par jour. Chacune de ces statistiques est un simple comptage, sans aucun identifiant. Les compteurs intermédiaires rattachés à une installation le temps du calcul sont éphémères par construction : le nombre d’ouvertures du jour est détruit chaque nuit après agrégation, et le repère qui évite de compter plusieurs fois la même consultation d’un arrêt expire de lui-même au bout de 60 secondes, sans être enregistré durablement ni sauvegardé (voir §9). Elles servent à suivre la santé du service et à décider de son évolution, et ne permettent d’identifier personne.
Parmi ces statistiques, la fréquentation par arrêt — le nombre de consultations de chaque arrêt, par jour, sans aucun identifiant — sert également de mesure d’audience en vue de la commercialisation d’espaces d’information locale dans l’application. Ce n’est ni de la publicité ciblée, ni du profilage : ce qui est mesuré, c’est l’audience d’un lieu — comme un panneau d’affichage se loue sur le passage devant lui — et jamais l’attention d’une personne. Seuls ces comptages anonymes sont concernés : aucune donnée individuelle n’est vendue, partagée ou transmise, et un annonceur ne recevrait jamais autre chose que des totaux.
Comptage des surfaces d’affichage
Cette sous-section décrit un comptage qui démarre à une mise en service précise — l’activation d’un réglage sur nos serveurs, ville par ville — et pas avant. Elle est publiée d’avance : le texte existe avant le traitement, et non l’inverse.
Deux comptages s’ajoutent alors à ceux décrits ci-dessus. Tous deux sont par arrêt et par jour, sans aucune colonne d’identifiant :
- Les emplacements offerts — combien de fois un emplacement d’information locale aurait pu être affiché pour un arrêt donné, et sur laquelle des quatre surfaces concernées : la fiche d’un arrêt, vos favoris, « À proximité » et le détail d’une ligne. Ce comptage est tenu en deux séries distinctes — les emplacements garantis et les emplacements candidats — qui ne sont jamais additionnées.
- Les sessions exposées — combien de sessions distinctes ont vu cet arrêt, toutes surfaces confondues.
Pour éviter de compter dix fois la même session, nos serveurs créent un jeton de session d’affichage. Ce jeton :
- est créé par le serveur, jamais déclaré par l’application, jamais transmis à votre appareil ;
- vit uniquement dans notre cache, n’est enregistré dans aucune base de données ;
- n’est jamais rapproché de la mesure d’audience décrite plus haut dans ce §4 — les deux sont techniquement séparés, ne partagent aucune table et aucune sortie ;
- expire après une heure sans activité de votre installation ;
- n’a aucun autre usage : ni limitation de débit, ni diagnostic, ni personnalisation.
Si notre cache est indisponible, rien n’est compté et rien n’est rattrapé : ces comptages sont des planchers, jamais des estimations.
⚠️ Le plafond est de deux heures, pas d’une. L’heure ci-dessus est le délai d’inactivité qui clôt une session. Les deux repères de déduplication dérivés du jeton portent, eux, une durée fixe de deux heures qui ne se prolonge jamais. Le rapprochement entre votre installation et un arrêt reste donc reconstituable pendant deux heures au maximum après un affichage. Passé ce délai, il ne subsiste que des totaux.
Deux « sessions » coexistent désormais dans cette politique, et elles ne sont pas reliées. L’identifiant de session éphémère de la mesure d’audience est créé par l’application, en mémoire, et ne porte aucun identifiant d’installation. Le jeton de session d’affichage est créé par le serveur et connaît votre installation. Aucun rapprochement n’existe entre les deux, et aucun n’est possible : ils ne se rencontrent dans aucune table.
Enfin, l’écran « À proximité » est la seule de ces quatre surfaces dont le fait compté est dérivé de votre position. Ce qui y est compté n’est ni une coordonnée ni une distance, mais les arrêts les plus proches, deux au maximum — voir §3.d.
Ces données sont conservées sous forme de compteurs agrégés. Rien de tout cela ne sert à vous profiler, ni à vous adresser de la publicité ciblée, et, dans la version actuelle, aucune régie ni aucun outil d’analyse tiers ne les reçoit : la mesure est entièrement interne.
5. Rapports de plantage
L’application intègre le SDK Sentry, configuré uniquement pour les plantages.
Ce qui est envoyé : la pile d’appels du plantage, le modèle d’appareil, la version du système, la version et le numéro de compilation de l’application, ainsi qu’un marqueur de début et de fin de session qui sert à calculer le taux de sessions sans plantage.
Ce qui est explicitement désactivé à l’initialisation : l’envoi de données personnelles par défaut (sendDefaultPii = false), le traçage de performance, le profilage, l’enregistrement d’écran, les fils d’Ariane automatiques, l’instrumentation réseau et interface, et le suivi des blocages d’application.
Aucun identifiant d’installation et aucun événement d’usage n’atteint Sentry. Les rapports de plantage et la mesure d’audience du §4 forment deux ensembles distincts, qu’aucun identifiant commun ne permet de rapprocher.
Comme pour tout appel réseau, votre adresse IP est visible du point de collecte de Sentry au niveau du transport ; elle n’est pas attachée au rapport.
Sentry traite ces données dans son organisation européenne (Francfort, Allemagne) et conserve les rapports d’erreur 30 jours.
6. Ce que nous ne collectons pas
Dans la version actuelle de l’application :
- Pas de compte, pas de nom, pas d’adresse e-mail, pas de mot de passe
- Pas de suivi de vos déplacements — votre position, si vous l’autorisez, est lue ponctuellement pour répondre à votre demande, jamais conservée par nous, jamais historisée (voir §3.d)
- Pas d’identifiant publicitaire, et aucun ciblage par personne. Des espaces d’information locale peuvent être affichés (voir §4) : ils sont choisis en fonction du lieu que vous consultez, jamais de vous, de votre historique ou d’un profil. Aucune régie ni aucun outil d’analyse tiers ne reçoit quoi que ce soit
- Pas de suivi entre applications ou entre sites — l’application n’affiche donc aucune demande d’autorisation de suivi (App Tracking Transparency)
- Pas d’historique de navigation sur nos serveurs — vos lieux récents restent sur votre appareil (voir §3.e), et vos favoris sont les seules données que nous conservons pour vous
- Aucun texte libre dans la mesure d’audience : ni recherche saisie, ni message d’erreur
- Aucun outil d’analyse tiers, aucun courtier en données
7. Adresse IP
Votre adresse IP est traitée, jamais conservée durablement :
| Où | Sous quelle forme | Combien de temps |
|---|---|---|
| Compteur anti-abus (cache Redis) | Clé de comptage uniquement, sans contenu associé. Selon la route appelée, une clé porte soit votre adresse IP, soit votre identifiant d’installation — jamais les deux dans une même clé. Une même requête peut alimenter deux compteurs à clés distinctes, l’un par adresse IP, l’autre par installation | 60 secondes, puis expiration automatique |
| Journaux d’accès de l’hébergeur | Journalisation HTTP standard : adresse d’appel et adresse de la requête, coordonnées comprises le cas échéant (voir §3.d) | Rétention de la plateforme d’hébergement, non exploitée par nos soins |
| Réception des rapports de plantage (Sentry, UE) | Origine réseau de l’appel, non attachée au rapport | Voir §5 |
8. Finalités et bases légales
| Traitement | Finalité | Base légale (RGPD) |
|---|---|---|
| Identifiant d’installation, favoris | Fournir la fonction favoris et vous les restituer à chaque ouverture | Exécution du service que vous demandez (art. 6.1.b) |
| Reprise des favoris de la version antérieure | Retrouver vos favoris lors du passage à la version actuelle | Exécution du service que vous demandez (art. 6.1.b) — conversion en mémoire, références jamais conservées |
| Informations techniques de l’appareil | Diagnostic, compatibilité, suivi des versions installées | Intérêt légitime (art. 6.1.f) |
| Mesure d’audience anonyme | Comprendre l’usage et améliorer l’application | Intérêt légitime (art. 6.1.f) — mesure strictement interne, sans identifiant persistant |
| Statistiques d’usage dérivées (activité, rétention, favoris) | Suivre la santé du service et décider de son évolution | Intérêt légitime (art. 6.1.f) — résultats anonymes par construction, aucun identifiant conservé |
| Fréquentation par arrêt (consultations) | Mesurer l’audience des arrêts, y compris en vue de la commercialisation future décrite au §4 | Intérêt légitime (art. 6.1.f) — déduplication éphémère de 60 s, sortie anonyme sans identifiant |
| Rapports de plantage | Corriger les défauts et mesurer la stabilité | Intérêt légitime (art. 6.1.f) |
| Compteurs anti-abus (adresse IP ou identifiant d’installation, selon la route) | Sécurité et disponibilité du service | Intérêt légitime (art. 6.1.f) — clé de comptage seule, 60 secondes, sans contenu associé |
| Comptage des surfaces d’affichage (emplacements offerts, sessions exposées) | Mesurer l’audience d’un lieu en vue de la commercialisation d’espaces d’information locale (§4) | Intérêt légitime (art. 6.1.f) — sortie anonyme par arrêt et par jour, sans aucune colonne d’identifiant ; déduplication éphémère plafonnée à deux heures |
| Position (À proximité, Itinéraire) | Vous montrer les arrêts autour de vous et calculer vos itinéraires | Exécution du service que vous demandez (art. 6.1.b) — traitée en mémoire, jamais conservée |
| Recherche de lieux (saisie d’une adresse ou d’un lieu) | Vous suggérer et localiser les lieux saisis | Exécution du service que vous demandez (art. 6.1.b) — requêtes traitées par Apple (voir §10) |
Aucun de ces traitements ne requiert votre consentement préalable. Le stockage de l’identifiant d’installation sur votre appareil est strictement nécessaire à la fourniture du service que vous demandez — retrouver vos favoris — et relève à ce titre de l’exemption prévue à l’article 82 de la loi Informatique et Libertés. La mesure d’audience du §4 relève de l’exemption de mesure d’audience prévue par ce même article 82 : elle sert exclusivement à produire des statistiques anonymes sur l’usage de l’application, à notre seul usage, sans recoupement avec d’autres traitements et sans suivi de votre navigation ailleurs. Les envois en attente d’un réseau disponible sont conservés sur l’appareil uniquement le temps de la transmission, au plus 72 heures, puis effacés ; jamais relus à d’autres fins.
La conservation des lieux récents sur votre appareil est, comme l’identifiant d’installation, strictement nécessaire au service que vous demandez et relève de la même exemption (article 82 de la loi Informatique et Libertés). Rien n’y est accessible à quiconque d’autre que vous.
9. Durées de conservation
| Donnée | Durée |
|---|---|
| Installation active — identifiant, informations d’appareil, favoris | Tant que l’application est utilisée |
| Installation inactive | 18 mois après la dernière activité, puis suppression de l’identifiant et des favoris associés |
| Références de favoris de la version antérieure | Jamais conservées — converties le temps de la requête ; le fichier d’origine est ensuite supprimé de votre appareil |
| Envois de mesure d’audience en attente sur l’appareil | 72 heures au maximum, puis suppression — que le réseau soit revenu ou non |
| Séquences d’événements brutes de la mesure d’audience (identifiant de session éphémère) | 14 jours — sur nos serveurs |
| Compteurs agrégés de la mesure d’audience — aucune colonne d’identifiant | Sans limite : ce sont des statistiques anonymes |
| Statistiques d’usage dérivées — aucune colonne d’identifiant | Sans limite : ce sont des statistiques anonymes |
| Compteur quotidien d’ouvertures par installation | Détruit chaque nuit après agrégation en histogramme anonyme |
| Repère de déduplication des consultations d’un arrêt (identifiant d’installation + arrêt) | 60 secondes glissantes, expiration automatique, jamais sauvegardé |
| Rapports de plantage (Sentry) | 30 jours |
| Clés de comptage anti-abus (adresse IP ou identifiant d’installation, selon la route) | 60 secondes |
| Jeton de session d’affichage (cache) — voir §4 | 1 heure sans activité, délai qui se prolonge à chaque requête ; jamais enregistré en base |
| Repères de déduplication d’affichage dérivés de ce jeton | 2 heures, durée fixe qui ne se prolonge jamais |
| Comptages par arrêt des emplacements offerts et des sessions exposées — aucune colonne d’identifiant | Sans limite : ce sont des statistiques anonymes |
| Position (À proximité, Itinéraire) | Jamais conservée par nous — utilisée le temps du calcul, puis abandonnée ; pour le journal d’accès de l’hébergeur, voir §7 |
| Lieux récents (Itinéraire) | Sur votre appareil uniquement, jusqu’à ce que vous les effaciez |
| Sauvegardes de la base de données | 10 jours (voir §11) |
Les purges sont déclenchées par un opérateur depuis notre back-office, selon une cadence de référence mensuelle : le délai réel maximal est donc la durée annoncée, majorée d’un mois au plus.
10. Destinataires et hébergement
Nous ne vendons, ne louons et n’échangeons aucune donnée. Les seuls tiers qui en traitent sont nos sous-traitants techniques :
| Sous-traitant | Rôle | Données concernées | Localisation |
|---|---|---|---|
| Fly.io, Inc. (États-Unis) | Hébergement de l’application serveur et de la base de données | L’ensemble des données côté serveur, journaux d’accès compris (voir §7) | Région d’Amsterdam (Pays-Bas), Union européenne |
| Upstash, Inc. (États-Unis) | Cache technique | Clés de comptage temporaires (≤ 60 s) ; aucune donnée personnelle conservée | Région d’Amsterdam (Pays-Bas), Union européenne |
| Functional Software, Inc. (Sentry) (États-Unis) | Rapports de plantage | Voir §5 | Région européenne (Francfort, Allemagne) |
Ces trois sociétés sont établies aux États-Unis tout en hébergeant les données dans l’Union européenne. Les transferts qui en découleraient sont encadrés par un accord de sous-traitance incluant les clauses contractuelles types de la Commission européenne.
L’éditeur consulte les données depuis Montréal ; ce transfert s’appuie sur la décision d’adéquation relative au Canada (§1).
Recherche de lieux : Apple. Lorsque vous saisissez une adresse ou un lieu dans l’écran « Itinéraire », votre saisie est envoyée à Apple Inc. (service de cartographie Plans/MapKit), qui la traite pour son propre compte, dans les conditions de sa propre politique de confidentialité (apple.com/fr/legal/privacy). Nous n’y joignons ni votre position, ni votre identifiant d’installation : la recherche est simplement orientée vers la ville de l’application. Ce qu’Apple conserve de ces requêtes relève de sa politique, pas de la nôtre.
Dans la version actuelle, aucune régie publicitaire, aucun courtier en données et aucun outil d’analyse tiers ne reçoit quoi que ce soit. Les destinataires propres à la version antérieure sont énumérés en §14.
11. Supprimer vos données
L’application propose un bouton « Supprimer mes données » dans l’écran « À propos ». Il supprime immédiatement et définitivement, sur nos serveurs, votre identifiant d’installation et l’intégralité de vos favoris, puis efface l’identifiant conservé sur l’appareil. Un nouvel identifiant, sans lien avec le précédent, sera généré à la prochaine ouverture. Le même bouton efface également les lieux récents conservés sur votre appareil.
Vous pouvez également écrire à contact@brozh.com.
Sauvegardes. Notre base de données fait l’objet de sauvegardes chiffrées, à seule fin de reprise après sinistre. Les données supprimées peuvent donc subsister dans ces sauvegardes pendant 10 jours au maximum après la suppression, après quoi elles expirent automatiquement. Ces sauvegardes ne servent qu’à restaurer le service après un incident.
La mesure d’audience du §4 et les rapports de plantage du §5 ne portant aucun identifiant, ils ne peuvent pas être rattachés à vous — donc ni retrouvés, ni supprimés individuellement. Ils disparaissent d’eux-mêmes à l’échéance des durées du §9.
12. Vos droits
Vous disposez, sur les données qui vous concernent, des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité prévus par les articles 15 à 22 du RGPD.
Pour les exercer, écrivez à contact@brozh.com ; nous répondons dans un délai d’un mois. Comme nous ne détenons aucun élément vous identifiant, nous ne pouvons rattacher une demande à des données que si vous nous communiquez votre identifiant d’installation ; à défaut, le bouton « Supprimer mes données » reste le moyen le plus direct et le plus sûr d’obtenir l’effacement.
Vous pouvez à tout moment introduire une réclamation auprès d’une autorité de contrôle. En France, il s’agit de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr. Les personnes résidant au Québec peuvent saisir la Commission d’accès à l’information du Québec — www.cai.gouv.qc.ca.
13. Enfants
L’application s’adresse au grand public et ne cible pas les enfants. Elle ne demande ni âge, ni identité, et ne collecte sciemment aucune donnée relative à un enfant.
14. Versions antérieures de l’application
Une version antérieure de l’application reste installée et utilisable sur les appareils qui ne peuvent pas recevoir la version actuelle. Elle est publiée sous la même fiche App Store et relève donc de cette politique. Elle ne partage aucun code avec la version actuelle : les sections 1 à 13 ne s’y appliquent pas, et ce qui suit la décrit intégralement.
- Mesure d’audience. Cette version utilise Mixpanel (Mixpanel, Inc., États-Unis), un outil d’analyse tiers, sur son infrastructure européenne — les données sont hébergées dans l’Union européenne. Lui sont transmis : l’installation et l’ouverture de l’application, l’écran consulté, l’ajout et le retrait d’un favori (avec l’arrêt et la ligne concernés), la création d’un rappel, ainsi que les rapports de plantage. Un identifiant d’appareil, généré par Mixpanel et conservé sur l’appareil, accompagne ces envois. Cette version demande explicitement à Mixpanel de ne déduire aucune localisation de l’adresse IP : aucune donnée de localisation n’accompagne donc ces envois. Aucun nom, aucune adresse e-mail et aucun compte n’y sont associés.
- Favoris. Ils sont enregistrés uniquement sur votre appareil, dans un fichier local. Tant que vous utilisez cette version, aucun serveur nous appartenant n’en détient de copie, et les supprimer dans l’application les supprime définitivement. Leur ajout et leur retrait sont en revanche comptés dans la mesure d’audience ci-dessus. Lors du passage à la version actuelle, ces favoris sont repris dans les conditions du §3.c : ils sont alors recréés sur nos serveurs et rattachés à votre identifiant d’installation.
- Horaires en temps réel. Cette version les demande directement au service de données ouvertes de STAR, l’exploitant du réseau rennais. Aucun serveur nous appartenant n’intervient : nous ne voyons pas ces requêtes, et votre adresse IP n’est visible que de ce seul destinataire.
- Position. Si vous l’y autorisez, cette version utilise la position de l’appareil pour classer les arrêts et les stations de vélo par proximité. Le calcul a lieu sur l’appareil : aucune coordonnée n’est transmise, ni à nous, ni à un tiers.
- Invitation à la version actuelle. Cette version interroge notre serveur pour savoir si l’accès à la bêta publique de la version actuelle est ouvert, puis pour en obtenir le lien si vous y souscrivez. Ces deux appels ne portent aucun identifiant et aucun contenu ; seule votre adresse IP est visible, dans les conditions du §7.
- Conservation, et fin de la mesure. Les données de mesure sont conservées jusqu’à la suppression du projet Mixpanel. Les envois antérieurs à cette mise à jour portaient, eux, une localisation approximative — de l’ordre de la ville — que Mixpanel déduisait de l’adresse IP : elle subsiste dans l’historique déjà constitué, ainsi que dans le profil d’appareil, dont la dernière valeur cesse d’être actualisée sans pour autant être effacée. Mixpanel ne permet pas de retirer cette seule propriété. Ce projet sera supprimé une fois la version actuelle pleinement déployée : cette suppression met fin à la collecte pour toutes les versions antérieures à la fois, sans aucune action de votre part, et efface l’ensemble des données déjà collectées, cette localisation comprise.
Le moyen le plus direct de mettre fin à ces traitements sur votre appareil reste d’installer la version actuelle, lorsque votre appareil peut la recevoir, ou de désinstaller l’application.
Annexe A — Liste des événements de la mesure d’audience
Annexe datée : 20 août 2026. Cette liste est exhaustive et fermée. Elle est présentée en annexe, et datée, parce qu’elle peut évoluer : le corps de la politique décrit les catégories mesurées et les garanties qui les encadrent, qui ne changent pas ; cette annexe donne l’état exact de la liste à une date donnée. Toute modification y est publiée avec une nouvelle date.
Huit événements. Chaque dimension est un ensemble fermé de valeurs ; aucune valeur libre n’est possible.
| Événement | Ce qu’il enregistre | Dimensions |
|---|---|---|
explore_section_toggled |
Une section de l’écran « Explorer » est ouverte ou repliée | — |
tab_selected |
Un onglet est sélectionné | level : root, explore |
search_used |
Une recherche a eu lieu | tranche de longueur de la saisie (1-2, 3-5, 6+), type de résultat ouvert |
route_direction_switched |
Le sens d’une ligne est inversé | — |
first_session_summary |
Résumé de la toute première session | — |
client_error |
Une erreur technique survient dans l’application | code : decode_lossy, config_fallback, unexpected_empty |
trip_plan_proposal_chosen |
Une proposition d’itinéraire est retenue | rank : rang dans la liste ; long_wait : attente longue, oui ou non |
hub_detail_opened |
La fiche d’un arrêt ou d’un pôle d’échange est ouverte | source : nearby, favorites, explore, route_detail, trip_detail, deep_link, other |
hub_detail_opened est émis une fois par ouverture : les rafraîchissements automatiques de l’écran n’en émettent aucun.
Événements retirés. Trois événements liés à une fonction de pourboire — tip_card_viewed, tip_tapped, tip_outcome — figuraient dans les versions précédentes de cette page. Cette fonction n’est pas proposée : ces événements ne sont plus déclarés et ne sont pas émis.
15. Modifications et contact
Toute modification de cette politique est publiée sur cette page, accompagnée d’une nouvelle date de mise à jour ; la version en vigueur est toujours celle qui y figure. L’application en affiche un résumé et un lien vers cette page.
Applications Brozh Inc.
563 rue de la Congrégation, Montréal (Québec) H3K 2J1, Canada
contact@brozh.com — +1 438 929 4606