Politique de confidentialité
En vigueur au 27/08/2026
Cette politique décrit les données à caractère personnel que l'application Swyper traite, pourquoi elle les traite, à qui elles sont transmises et comment vous gardez la main dessus. Elle applique le Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et la loi n° 78-17 du 6 janvier 1978 modifiée, dite "Informatique et Libertés".
Article 1. Responsable du traitement
Le responsable du traitement est l'éditeur de Swyper, dont la qualité et les coordonnées figurent dans les mentions légales. Toute question relative à vos données peut lui être adressée par courriel à contact@swyper.fr.
Article 2. Données traitées et provenance
Swyper ne traite que les catégories listées ci-dessous. Aucune autre n'est collectée.
- Identité de compte, transmise par Spotify au moment de la connexion : identifiant Spotify, nom d'affichage et adresse électronique associée au compte.
- Jetons d'accès Spotify, délivrés par Spotify et conservés chiffrés. Ils permettent à l'application d'agir sur votre compte sans jamais connaître votre mot de passe.
- Sessions d'authentification créées par Swyper : identifiant de session, empreinte du jeton de rafraîchissement, dates de création, d'expiration et de révocation.
- Préférences audio enregistrées dans les réglages : énergie, dansabilité, positivité, acoustique, instrumentalité et tempo. Une seule fiche par compte, remplacée à chaque modification.
- Actions sur les titres : pour chaque morceau qui vous passe sous les yeux, l'action retenue (aimé, non aimé, passé, déjà connu) et sa date.
- Conversations avec l'assistant de création de playlists : titre du fil, chaque message envoyé ou reçu, les options proposées, celle que vous choisissez et la playlist générée en réponse.
- Identifiant de la playlist privée "Swyper Likes" créée sur votre compte Spotify pour y recopier vos coups de coeur.
- Journaux techniques du serveur, qui peuvent contenir votre identifiant Spotify. Ils servent uniquement au diagnostic des erreurs et des lenteurs. Le journal du point d'entrée réseau enregistre en outre l'adresse IP de la requête, à des fins de sécurité.
Vos titres les plus écoutés sur Spotify sont lus à chaque chargement du fil pour l'amorcer. Ils ne sont pas enregistrés durablement par Swyper.
Le catalogue musical (titres, albums, artistes et extraits audio) est stocké sans lien avec votre identité, en dehors de la table qui enregistre vos actions.
Swyper ne demande ni mot de passe, ni moyen de paiement, ni localisation, ni accès à vos contacts. L'application n'embarque aucun identifiant publicitaire ni outil de mesure d'audience.
Article 3. Finalités et bases légales
- Vous connecter et maintenir votre session : exécution du contrat que forment les conditions générales d'utilisation.
- Alimenter le fil de découverte et l'ajuster à partir de vos préférences et de vos actions : exécution du contrat.
- Faire fonctionner l'assistant de création de playlists et en conserver l'historique : exécution du contrat.
- Créer et alimenter des playlists sur votre compte Spotify : votre consentement, donné lors de l'autorisation Spotify et révocable à tout moment.
- Sécuriser le service, révoquer les sessions, limiter le nombre de requêtes et diagnostiquer les incidents : intérêt légitime de l'éditeur à protéger les comptes et le service.
Vos données ne servent ni à la publicité, ni à la revente. Swyper établit bien un profil de goût musical à partir de vos actions et de vos préférences déclarées, mais celui-ci ne détermine que l'ordre des morceaux proposés. Aucune décision entièrement automatisée produisant des effets juridiques à votre égard, au sens de l'article 22 du RGPD, n'est prise à votre sujet.
Article 4. Destinataires
L'éditeur ne vend ni ne cède vos données. Trois services seulement en reçoivent.
- Oracle, hébergeur de l'interface de programmation et de la base de données, en qualité de sous-traitant. Toutes les données décrites à l'article 2 résident sur son infrastructure, dans sa région de Marseille, en France.
- Spotify AB, pour l'authentification, la lecture de votre profil et de vos titres les plus écoutés, les métadonnées musicales, ainsi que la création et l'alimentation de playlists sur votre compte. Spotify agit comme responsable de traitement distinct : il traite les données de votre compte pour son propre compte, selon sa propre politique de confidentialité. Ne lui sont transmis ni le contenu de vos conversations avec l'assistant, ni vos préférences audio déclarées, ni vos rejets et vos passages dans le fil.
- OpenAI, en qualité de sous-traitant, pour produire les réponses de l'assistant de création de playlists. L'article 5 détaille ce transfert.
Article 5. L'assistant de création de playlists et OpenAI
Le contenu de vos conversations avec l'assistant est transmis à OpenAI. C'est son modèle de langage qui rédige les réponses de l'assistant et en déduit la playlist à composer. Aucun modèle n'est exécuté sur les serveurs de Swyper.
À chaque tour de conversation, OpenAI reçoit :
- le contenu des messages de la conversation, dans la limite de 8 000 caractères par appel ;
- le vecteur de préférences musicales déduit de l'échange, lorsqu'une playlist a déjà été générée dans le fil ;
- un identifiant pseudonymisé, empreinte cryptographique de votre identifiant Spotify calculée avec une clé secrète détenue par le serveur. Elle permet au fournisseur d'isoler un compte abusif sans pouvoir remonter à votre compte.
Ne lui sont jamais transmis votre identifiant Spotify en clair, votre adresse électronique, vos jetons Spotify, votre historique d'écoute ni vos données de session.
Chaque appel demande au fournisseur de ne pas conserver la requête et la réponse pour consultation ultérieure, et la politique d'OpenAI applicable à son interface de programmation exclut l'utilisation des contenus clients pour l'entraînement de ses modèles.
Le champ de saisie est libre
Vous pouvez y écrire ce que vous voulez, y compris des informations que le service ne vous demande pas. Tout ce que vous y écrivez part chez OpenAI et y est traité aux États-Unis. N'y saisissez rien que vous ne voudriez pas confier à un prestataire établi hors de l'Union européenne.
Article 6. Transferts hors de l'Union européenne
Le stockage et le traitement réalisés par Swyper ont lieu exclusivement en France, dans la région Marseille d'Oracle Cloud Infrastructure. Deux flux sortent de l'Union européenne :
- vers Spotify AB, société de droit suédois dont le groupe exploite des infrastructures et des entités hors de l'Union européenne ;
- vers OpenAI, dont le traitement a lieu aux États-Unis.
Ces transferts sont encadrés par les garanties prévues au chapitre V du RGPD : décision d'adéquation de la Commission européenne ou, à défaut, clauses contractuelles types qu'elle a adoptées. Une copie des garanties applicables peut être demandée par courriel à contact@swyper.fr.
Article 7. Services interrogés qui ne reçoivent aucune donnée vous concernant
Trois services complètent le catalogue musical. Ils sont interrogés de serveur à serveur depuis l'infrastructure hébergée en France, avec des identifiants de catalogue uniquement. Ils ne reçoivent ni votre identifiant, ni votre adresse électronique, ni aucun pseudonyme rattaché à vous, et l'adresse IP qu'ils voient est celle de Swyper et non celle de votre appareil. Ils ne sont donc pas destinataires de vos données.
- Deezer, interrogé avec le titre et l'artiste d'un morceau pour retrouver l'extrait audio de trente secondes joué dans l'application.
- ReccoBeats, interrogé avec des identifiants de morceaux pour obtenir leurs caractéristiques audio.
- RapidAPI, qui distribue l'interface de recommandation utilisée pour élargir le fil. Seuls des identifiants de morceaux, d'artistes et de genres, ainsi que des valeurs cibles de caractéristiques audio, lui sont envoyés.
Il existe une exception, qui tient à votre appareil et non au serveur. Les extraits audio et les pochettes ne transitent pas par les serveurs de Swyper : votre téléphone les télécharge directement depuis les réseaux de diffusion de Deezer et de Spotify. Ces réseaux voient donc l'adresse IP de votre appareil à chaque extrait joué et à chaque pochette affichée, comme le ferait tout site que vous consultez. Ils ne reçoivent en revanche ni votre identifiant Swyper, ni vos actions sur les titres.
Article 8. Durées de conservation
- Les données de votre compte sont conservées tant que le compte existe.
- Les sessions expirées ou révoquées sont effacées automatiquement trente jours après leur expiration.
- Un compte resté inactif pendant douze mois est supprimé automatiquement, avec l'ensemble des données qui s'y rattachent.
- Une conversation supprimée dans l'application disparaît aussitôt de votre historique. L'enregistrement correspondant, messages compris, est effacé de la base sous trente jours.
- Une suppression de compte demandée depuis l'application prend effet immédiatement.
- Les journaux techniques du serveur sont conservés trente jours. Le journal de sécurité du point d'entrée réseau, qui contient les adresses IP, est conservé sept jours.
Des copies temporaires en cache accélèrent l'affichage de votre historique et expirent d'elles-mêmes, au plus tard au bout de vingt-quatre heures. Les sauvegardes chiffrées de la base peuvent conserver la trace résiduelle d'une donnée effacée pendant au maximum deux jours, le temps de leur rotation.
Article 9. Vos droits et comment les exercer
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus aux articles 15 à 22 du RGPD, ainsi que du droit de retirer votre consentement à tout moment.
Le nom d'affichage et l'adresse électronique proviennent de Spotify et ne sont pas modifiables dans Swyper : ils se corrigent depuis votre compte Spotify. Une correction faite chez Spotify est reprise par Swyper à votre connexion suivante. Ce qui se corrige directement dans l'application, ce sont vos préférences audio, depuis l'écran Réglages, et la sélection de titres d'une playlist, depuis cette playlist.
Depuis l'écran Réglages de l'application
Une action exporte en un geste l'intégralité des données décrites à l'article 2, dans un fichier JSON réutilisable : compte, préférences, sessions, actions sur les titres, conversations et messages, y compris les conversations supprimées qui n'ont pas encore été effacées de la base. Cet export couvre les droits d'accès et de portabilité.
Une seconde action supprime votre compte et tout ce qui s'y rattache.
Pour des raisons de sécurité, l'export ne contient ni les jetons Spotify ni les empreintes des jetons de session : ce sont des secrets d'authentification, et les restituer reviendrait à fournir un moyen de prendre le contrôle du compte. Le fichier exporté signale leur existence.
La suppression est immédiate et irréversible
Une fois confirmée, elle efface le compte, les préférences audio, les sessions, les actions sur les titres, les conversations et les messages. Rien n'est mis de côté pour être restitué plus tard.
Elle ne supprime pas la playlist "Swyper Likes" ni les playlists exportées : elles appartiennent à votre compte Spotify et restent à votre main. Elle n'efface pas non plus les données que Spotify détient de son côté.
Pour retirer à Swyper l'accès à votre compte Spotify, ouvrez les réglages de ce compte, rubrique Applications, et révoquez l'autorisation : www.spotify.com/account/apps.
Ces droits peuvent aussi être exercés par courriel à contact@swyper.fr. Une réponse vous sera apportée dans un délai d'un mois.
Article 10. Sécurité
Les jetons Spotify sont chiffrés dans la base. Les jetons de rafraîchissement de session n'y sont conservés que sous forme d'empreinte, jamais en clair. Sur votre téléphone, les jetons sont rangés dans le stockage sécurisé du système. Les échanges avec l'interface de programmation sont chiffrés en transit.
Article 11. Protection des mineurs
Le service est réservé aux personnes âgées de treize ans au moins et suppose un compte Spotify valide.
Article 12. Modification de la politique
Cette politique est susceptible d'évoluer, notamment si un nouveau traitement ou un nouveau destinataire apparaît. Toute modification substantielle sera portée à la connaissance des utilisateurs au sein de l'application, et la date d'entrée en vigueur indiquée en tête de ce document sera mise à jour.
Article 13. Réclamation auprès de la CNIL
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
Une traduction anglaise de ce document est accessible par le sélecteur de langue. En cas de divergence, la version française fait foi.