Déclaration de protection des données

Mise à jour : 25 septembre 2026

1. Responsable

Le responsable du traitement des données sur ce site et dans l’app est :

Paul Hellmann
Arlesheimerstrasse 24, 4147 Aesch, Suisse
E-mail : paul [at] hellmann.swiss

Indications complètes dans les mentions légales.

Le fournisseur est établi en Suisse ; la loi fédérale sur la protection des données (LPD) s’applique. Pour les utilisateurs domiciliés dans l’UE ou au Liechtenstein, les dispositions du RGPD s’appliquent en plus. Là où une base légale est indiquée ci-dessous, la référence européenne figure à côté.

2. Vue d’ensemble

Cette déclaration s’applique au site proviato.com et à l’app Provi, dans le navigateur sous app.proviato.com et sur le téléphone depuis l’App Store et Google Play. Nous traitons les données personnelles avec parcimonie et uniquement pour la finalité indiquée. Il n’y a aucun suivi publicitaire, aucun cookie d’analyse et aucune transmission de données à des fins publicitaires. Sont concrètement traités :

3. Consultation du site et de l’app (journaux du serveur)

Lors de la visite du site, le serveur d’hébergement enregistre automatiquement dans des fichiers journaux les données que ton navigateur transmet : adresse IP, date et heure, page consultée, volume de données transféré, type de navigateur et système d’exploitation.

Depuis le 28 août 2026, le serveur de app.proviato.com tient lui aussi un tel journal d’accès. Il enregistre les mêmes informations, donc aussi l’adresse IP, et sert à détecter les accès non autorisés. Ces journaux sont supprimés automatiquement après 30 jours.

Finalité : fonctionnement technique, sécurité et stabilité. Nous nous fondons sur notre intérêt prépondérant à une offre sûre et fonctionnelle (art. 31, al. 1 LPD ; UE : art. 6, par. 1, let. f RGPD). Nous n’analysons pas les journaux pour observer des personnes en particulier.

Hébergement

Le site et l’app sont hébergés chez Infomaniak Network SA, Rue Eugène Marziano 25, 1227 Les Acacias (GE), Suisse. Le serveur se trouve en Suisse. Un contrat de sous-traitance a été conclu avec ce prestataire (art. 9 LPD ; UE : art. 28 RGPD).

4. Compte

Pour utiliser l’app, tu crées un compte. Nous enregistrons alors ton adresse e-mail, ton mot de passe uniquement sous forme chiffrée (scrypt ; nous ne connaissons pas le mot de passe lui-même), la date de l’inscription et de la confirmation, la fin de ta période d’essai et la formule de ton foyer.

Inscriptions non confirmées. Qui s’inscrit sans jamais confirmer son adresse n’accède pas à l’app. Nous supprimons automatiquement ces inscriptions après 30 jours, avec tout ce qui a été créé à cette occasion.

Âge minimum. Pour créer un compte, il faut avoir au moins 16 ans.

Pour confirmer l’adresse et réinitialiser le mot de passe, nous t’envoyons des e-mails. Le nombre de ces e-mails qu’une adresse peut demander est limité ; pour cela, nous enregistrons l’adresse avec un horodatage et supprimons l’entrée après 24 heures.

Parrainage

Si, en créant ton compte, tu indiques sous « Parrainé par » l’adresse d’une personne qui utilise déjà Provi, nous enregistrons qui a parrainé qui, quand ton adresse a été confirmée et si le crédit a été accordé ou a expiré. Si tu supprimes ton compte, l’entrée reste chez la personne qui t’a parrainé, sans lien avec toi, pour que son compteur soit juste. Si la personne qui parraine supprime son compte, ses entrées disparaissent.

Empreinte des adresses confirmées. Pour qu’une même adresse ne puisse pas être tout de suite parrainée à nouveau comme nouvelle, nous enregistrons, lors de la confirmation d’une adresse et de l’acceptation d’une invitation, une empreinte de cette adresse (HMAC) avec la date. L’adresse elle-même n’y figure pas et ne peut pas en être reconstituée ; nous pouvons seulement constater si une adresse donnée a déjà été utilisée. L’empreinte reste même après la suppression du compte et est supprimée automatiquement 24 mois après sa création.

5. Contenus dans l’app

Ce que tu crées dans l’app appartient à ton foyer : liste de courses, stock, produits, magasins, recettes enregistrées, menus de la semaine, journal de cuisine et les lignes lues sur les tickets de caisse, prix compris. Les membres du même foyer voient ces données.

Notes et photos sur un article. Tu peux écrire une note sur une ligne et prendre une photo, pour qu’au magasin ce soit clair. Ces photos restent durablement dans notre base de données, jusqu’à ce que tu les supprimes ou que tu fermes ton compte. Elles ne vont pas à des tiers et ne sont pas analysées ; elles ne sont montrées qu’aux personnes de la même liste ou du même foyer. C’est autre chose que les images de la section 7, qui ne servent qu’à l’analyse.

Listes partagées. Une liste partagée n’est qu’une liste de courses, sans stock et sans apprentissage. Qui y est invité voit ses lignes avec notes et photos, et voit les adresses e-mail des autres membres.

Partager la liste. Si tu partages la liste de courses depuis ton téléphone, elle part sous forme de texte vers l’app que tu choisis, par exemple une messagerie. Ce que cette app en fait relève de son fournisseur. Nous n’apprenons rien du partage lui-même.

6. Invitations

Tu peux inviter quelqu’un dans ton foyer ou sur une liste partagée. Pour cela, tu indiques son adresse e-mail ; nous l’enregistrons avec la date et lui envoyons une invitation. La personne invitée apprend ainsi ton adresse.

N’invite que des personnes qui s’y attendent. C’est ta décision d’inscrire ici une adresse qui n’est pas la tienne.

7. Analyse des photos et des propositions (Anthropic)

Quatre fonctions ont besoin d’un modèle de langage : la lecture des tickets de caisse, la lecture des photos d’armoire, les propositions de recettes et l’attribution de nouveaux articles aux rayons du magasin. Pour cela, les données concernées sont transmises à Anthropic PBC, San Francisco, États-Unis, et y sont traitées :

Finalité : fournir précisément ces fonctions. Base : traitement nécessaire à l’exécution du contrat d’utilisation (art. 31, al. 2, let. a LPD ; UE : art. 6, par. 1, let. b RGPD). Il s’agit d’une communication à l’étranger vers un État n’offrant pas une protection des données adéquate ; elle repose sur des clauses contractuelles types (art. 16, al. 2, let. d LPD ; UE : art. 46, par. 2, let. c RGPD). Les contenus ne servent pas à entraîner des modèles. Les images téléversées pour ces deux fonctions (ticket, photo d’armoire) ne sont pas conservées durablement, mais seulement analysées ; seul le résultat est enregistré, c’est-à-dire les lignes reconnues. Les photos que tu ajoutes toi-même à un article ne sont pas concernées : elles restent chez nous et ne vont pas à Anthropic (section 5).

Uniquement avec ton accord. Avant que quoi que ce soit parte chez Anthropic, l’app te demande ton autorisation. Nous enregistrons quand tu as donné ton accord et pour quel texte. Tu peux le retirer à tout moment dans les réglages, sous « Analyse par IA » ; ensuite, l’app n’exécute ces fonctions qu’après un nouvel accord. Cela vaut pour l’app web et à partir de l’app iPhone 1.0.10 et de l’app Android 1.0.9. Les versions plus anciennes ne posent pas la question ; mets l’app à jour. Pour l’attribution aux rayons, l’app demande avec un avis élargi. Un accord antérieur donné seulement pour les photos et les recettes ne suffit pas.

Noms d’articles dans le foyer. Nous ne transmettons le nom d’un article à Anthropic pour l’attribution que si la personne qui l’a créé ou l’a renommé en dernier, volontairement, a accepté l’analyse pour les rayons. Modifier des quantités, cocher ou mettre sur la liste ne compte pas. Sans accord, nous n’attribuons qu’à l’aide de notre propre catalogue ; les articles inconnus restent alors sous « Divers », jusqu’à ce que tu choisisses toi-même un rayon. Avec le nom ne partent ni le nom de ton compte ni ton adresse e-mail.

Si un autre membre de ton foyer utilise, avec son accord, les propositions de recettes ou une recette tirée d’un site web, les noms de tous les articles du stock du foyer sont transmis, y compris ceux que tu as créés. La liste de courses, le stock, le scanner et le menu de la semaine fonctionnent sans ces fonctions.

8. Envoi d’e-mails (Brevo)

Nous envoyons les e-mails de confirmation et de mot de passe via Brevo (Brevo SAS, 106 boulevard Haussmann, 75008 Paris, France). Sont transmis ton adresse e-mail et le contenu du message concerné. Le traitement a lieu sur des serveurs dans l’UE (France et Allemagne) ; un contrat de sous-traitance a été conclu (art. 9 LPD ; UE : art. 28 RGPD).

Pour des raisons techniques, Brevo fait passer les liens de ces e-mails par une redirection via le sous-domaine link.proviato.com. Cela génère l’information qu’un lien a été cliqué. Nous n’utilisons pas ces données pour de la publicité et n’en tirons pas de profils. Chaque e-mail contient aussi le lien de destination en clair, pour que tu puisses éviter la redirection.

Les réponses à nos e-mails nous parviennent via hallo@proviato.com. Cette boîte est hébergée chez Microsoft (Microsoft 365), avec des serveurs dans l’UE.

9. Paiement (Stripe, Link, Apple et Google)

Si tu achètes Pro ou Max dans le navigateur sous app.proviato.com, tu achètes chez nous. Le paiement est géré par Link, un service de Stripe (Sold through Link, LLC). Ce mode d’achat est réservé aux personnes domiciliées en Suisse ou au Liechtenstein. Pour cela, nous transmettons à Stripe :

Tu saisis la carte, l’adresse de facturation et les autres données de paiement directement sur la page de paiement de Link. Nous ne les voyons pas et ne les enregistrons pas. Les justificatifs, factures et e-mails relatifs à l’abonnement te sont envoyés par Link. La page de paiement est une page de Stripe ; les cookies qu’elle dépose relèvent de Stripe.

Chez nous sont enregistrés la formule, la durée, si l’abonnement est résilié, ton numéro de client et d’abonnement chez Stripe et quelle personne du foyer paie. Les autres membres du foyer voient l’adresse e-mail de la personne qui paie, pour qu’il soit clair qui peut gérer l’abonnement.

Deuxième période d’essai une seule fois. Si la personne qui paie supprime son compte et que le foyer reste, le foyer reçoit encore une période d’essai, une seule fois par adresse. Pour pouvoir le vérifier, nous enregistrons une empreinte de l’adresse (HMAC). L’adresse elle-même n’y figure pas ; nous pouvons seulement constater si une adresse donnée a déjà été utilisée.

Ce que Link et Stripe font de tes données relève de la responsabilité de Stripe, selon la politique de confidentialité de Link.

Achat dans l’app iPhone (Apple)

Dans l’app iPhone, tu achètes chez Apple. Apple te vend l’accès en tant que commerçant ; en Europe, il s’agit d’Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irlande. Lors de l’achat, nous ne transmettons à Apple qu’un numéro aléatoire de ton foyer, pour que l’achat arrive au bon foyer. Apple ne reçoit de nous ni ton adresse e-mail ni ton nom.

Apple nous transmet des informations signées sur l’achat : le numéro d’abonnement et de transaction chez Apple, quel abonnement, la date d’achat et la fin de la durée, s’il se renouvelle, si Apple a remboursé l’argent et s’il s’agit d’un achat test. Apple signale directement à notre serveur les renouvellements, résiliations et remboursements. Nous ne voyons ni ton identifiant Apple, ni ton nom, ni tes données de paiement.

Chez nous sont enregistrés ces informations, la formule et quelle personne du foyer paie. Les autres membres du foyer voient l’adresse e-mail de la personne qui paie. De chaque notification, nous gardons le numéro, le type et la date, pour qu’aucune ne soit traitée deux fois.

Ce qu’Apple fait de tes données en tant que commerçant relève de la responsabilité d’Apple, selon la politique de confidentialité d’Apple.

Achat dans l’app Android (Google Play)

Dans l’app Android, tu achètes via Google Play. En Suisse, tu achètes chez nous ; Google gère le paiement en tant qu’intermédiaire. Dans de nombreux autres pays, c’est Google qui te vend l’accès en tant que commerçant (Google Commerce Limited) ; les pays concernés figurent dans la liste de Google. Lors de l’achat, nous ne transmettons de notre côté à Google qu’un numéro aléatoire de ton foyer, pour que l’achat arrive au bon foyer. Google ne reçoit de nous ni ton adresse e-mail ni ton nom. Ce que Google collecte lui-même via ton compte Google lors de l’achat est régi par Google.

Notre serveur interroge Google sur l’achat : l’identifiant de l’achat chez Google, quel abonnement et quel tarif, l’état et la fin de la durée, s’il se renouvelle, si un paiement est encore en attente et s’il s’agit d’un achat test. Google signale les renouvellements, résiliations et remboursements à notre serveur via son service de notification (Google Cloud Pub/Sub). Google Cloud traite ces notifications pour notre compte, par la société Google compétente pour notre contrat Google Cloud (art. 9 LPD ; UE : art. 28 RGPD). De chaque notification, nous gardons le numéro, le type et la date, pour qu’aucune ne soit traitée deux fois.

Nous ne voyons ni ton nom, ni ton adresse, ni tes données de paiement. Dans la gestion des commandes de Google Play, nous voyons pour chaque commande le numéro de commande, la date, le montant, la taxe et le pays de l’adresse de facturation. Nous les utilisons pour les remboursements et les questions.

Chez nous sont enregistrés ces informations, la formule et quelle personne du foyer paie. Les autres membres du foyer voient l’adresse e-mail de la personne qui paie.

Ce que Google fait de tes données lors d’un achat via Google Play relève de la responsabilité de Google, pour les utilisateurs en Suisse et dans l’EEE de Google Ireland Limited, selon les règles de confidentialité de Google.

10. Scanner de codes-barres et données produit

L’app lit le code-barres avec la caméra de ton téléphone. L’image de la caméra est analysée sur le téléphone et n’est pas téléversée ; seul le numéro reconnu nous parvient.

Dans l’app Android, le scanner utilise pour cela ML Kit de Google. ML Kit analyse lui aussi l’image sur le téléphone, mais envoie à Google des informations techniques : appareil et app, valeurs de performance, réglages du scanner et codes d’erreur, ainsi qu’un identifiant par installation, qui n’est pas destiné à te reconnaître. Les images ne vont pas à Google. Google utilise ces informations pour le diagnostic et pour analyser l’utilisation de ML Kit.

Quand tu scannes un code-barres, nous demandons le nom du produit à Open Food Facts. Seul le numéro du produit scanné est transmis, aucune information sur toi.

11. Notifications sur le téléphone (Apple et Google)

Dans l’app sur iPhone ou sur téléphone Android, tu peux activer trois types sous Réglages → Notifications : le jour de courses, ce qui est à racheter cette semaine, et les nouveaux articles sur la liste du foyer ajoutés par quelqu’un d’autre (seulement dans les foyers d’au moins deux personnes). Tous sont désactivés jusqu’à ce que tu les actives toi-même. En plus, ton téléphone demande si l’app a le droit d’envoyer des notifications.

Si au moins un type est activé et que ton téléphone autorise les notifications, l’app inscrit ce téléphone chez nous. Si tu désactives le dernier type, nous supprimons les identifiants d’appareil de tous tes téléphones.

Pour cela, nous enregistrons :

Envoi sur iPhone. Les notifications passent par l’Apple Push Notification service, qui fait partie du système d’exploitation de ton iPhone. Nous transmettons à Apple l’identifiant d’appareil et le texte de la notification. Pour les utilisateurs en Suisse, au Liechtenstein et dans l’UE, Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irlande, est responsable de ces données selon la politique de confidentialité d’Apple. Apple traite aussi des données aux États-Unis et s’appuie pour cela, selon ses propres indications, sur des clauses contractuelles types.

Envoi sur Android. Les notifications passent par Firebase Cloud Messaging de Google (Google LLC, Mountain View, Californie, États-Unis, ou la société Google compétente pour notre contrat Firebase). Nous transmettons à Google l’identifiant d’appareil et le texte de la notification. Google traite ces données pour notre compte selon les conditions de traitement des données de Firebase, aussi aux États-Unis, et s’appuie pour cela sur le Data Privacy Framework et sur des clauses contractuelles types (art. 9 et 16 LPD ; UE : art. 28, 45 et 46 RGPD).

Nous n’ajoutons pas aux notifications de noms ni d’adresses e-mail de ton compte. Le texte peut toutefois contenir les désignations d’articles saisies dans votre foyer et le nombre d’articles.

12. Cookies et stockage local

Nous ne déposons aucun cookie de suivi ni de marketing. Pour la connexion, l’app dépose un cookie techniquement nécessaire (pv_session), qui te garde connecté ; il expire après 60 jours et disparaît dès que tu te déconnectes.

Pour que la liste de courses fonctionne sans réseau, l’app enregistre des parties de ta liste et les modifications pas encore transmises dans le stockage local de ton appareil. Ces copies restent sur ton appareil. Si tu as activé les notifications, l’app y garde aussi l’identifiant d’appareil ; qu’il nous soit en plus transmis figure à la section 11. Aucune bannière de cookies n’est nécessaire pour l’un ou l’autre. Pour la page de paiement de Stripe, voir la section 9.

13. Copies de sauvegarde

Pour que rien ne soit perdu après une panne, nous faisons des copies de la base de données. Une telle copie contient les mêmes données que l’app, y compris les photos de tes articles. Les copies sont créées chaque nuit sur le serveur, chiffrées et conservées en plus chez Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Allemagne. Nous gardons les copies des 14 dernières nuits et supprimons les plus anciennes.

Base : notre intérêt prépondérant à un fonctionnement sûr (art. 31, al. 1 LPD ; UE : art. 6, par. 1, let. f RGPD). Si tu supprimes ton compte, il disparaît immédiatement de la base de données en service. Dans une sauvegarde déjà créée, il peut encore figurer jusqu’à ce qu’elle soit remplacée par des plus récentes, au plus tard après 14 jours.

14. Tes droits

Tu as à tout moment le droit :

Pour exercer ces droits, un simple message à paul [at] hellmann.swiss suffit.

15. Droit de réclamation

Tu peux t’adresser au Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne. Si tu habites dans l’UE ou au Liechtenstein, tu peux en plus t’adresser à l’autorité de contrôle de ton lieu de domicile : en Allemagne, l’autorité de ton Land ; en Autriche, l’Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Vienne ; en France, la CNIL ; en Italie, le Garante per la protezione dei dati personali ; en Belgique, l’Autorité de protection des données ; au Luxembourg, la Commission nationale pour la protection des données (CNPD) ; au Liechtenstein, la Datenschutzstelle Liechtenstein.

16. Modifications

Nous adaptons cette déclaration lorsque le traitement change. C’est la version publiée ici qui s’applique. Cette déclaration existe en allemand, en français, en italien et en anglais ; en cas de divergence, la version allemande fait foi.

Ce que le service fait et ne fait pas figure dans les conditions d’utilisation.

← Retour à l’accueil