swyper

Politique de confidentialité

En vigueur au 27/08/2026

Cette politique décrit les données à caractère personnel que l'application Swyper traite, pourquoi elle les traite, à qui elles sont transmises et comment vous gardez la main dessus. Elle applique le Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et la loi n° 78-17 du 6 janvier 1978 modifiée, dite "Informatique et Libertés".

Article 1. Responsable du traitement

Le responsable du traitement est l'éditeur de Swyper, dont la qualité et les coordonnées figurent dans les mentions légales. Toute question relative à vos données peut lui être adressée par courriel à contact@swyper.fr.

Article 2. Données traitées et provenance

Swyper ne traite que les catégories listées ci-dessous. Aucune autre n'est collectée.

Vos titres les plus écoutés sur Spotify sont lus à chaque chargement du fil pour l'amorcer. Ils ne sont pas enregistrés durablement par Swyper.

Le catalogue musical (titres, albums, artistes et extraits audio) est stocké sans lien avec votre identité, en dehors de la table qui enregistre vos actions.

Swyper ne demande ni mot de passe, ni moyen de paiement, ni localisation, ni accès à vos contacts. L'application n'embarque aucun identifiant publicitaire ni outil de mesure d'audience.

Article 3. Finalités et bases légales

Vos données ne servent ni à la publicité, ni à la revente. Swyper établit bien un profil de goût musical à partir de vos actions et de vos préférences déclarées, mais celui-ci ne détermine que l'ordre des morceaux proposés. Aucune décision entièrement automatisée produisant des effets juridiques à votre égard, au sens de l'article 22 du RGPD, n'est prise à votre sujet.

Article 4. Destinataires

L'éditeur ne vend ni ne cède vos données. Trois services seulement en reçoivent.

Article 5. L'assistant de création de playlists et OpenAI

Le contenu de vos conversations avec l'assistant est transmis à OpenAI. C'est son modèle de langage qui rédige les réponses de l'assistant et en déduit la playlist à composer. Aucun modèle n'est exécuté sur les serveurs de Swyper.

À chaque tour de conversation, OpenAI reçoit :

Ne lui sont jamais transmis votre identifiant Spotify en clair, votre adresse électronique, vos jetons Spotify, votre historique d'écoute ni vos données de session.

Chaque appel demande au fournisseur de ne pas conserver la requête et la réponse pour consultation ultérieure, et la politique d'OpenAI applicable à son interface de programmation exclut l'utilisation des contenus clients pour l'entraînement de ses modèles.

Le champ de saisie est libre

Vous pouvez y écrire ce que vous voulez, y compris des informations que le service ne vous demande pas. Tout ce que vous y écrivez part chez OpenAI et y est traité aux États-Unis. N'y saisissez rien que vous ne voudriez pas confier à un prestataire établi hors de l'Union européenne.

Article 6. Transferts hors de l'Union européenne

Le stockage et le traitement réalisés par Swyper ont lieu exclusivement en France, dans la région Marseille d'Oracle Cloud Infrastructure. Deux flux sortent de l'Union européenne :

Ces transferts sont encadrés par les garanties prévues au chapitre V du RGPD : décision d'adéquation de la Commission européenne ou, à défaut, clauses contractuelles types qu'elle a adoptées. Une copie des garanties applicables peut être demandée par courriel à contact@swyper.fr.

Article 7. Services interrogés qui ne reçoivent aucune donnée vous concernant

Trois services complètent le catalogue musical. Ils sont interrogés de serveur à serveur depuis l'infrastructure hébergée en France, avec des identifiants de catalogue uniquement. Ils ne reçoivent ni votre identifiant, ni votre adresse électronique, ni aucun pseudonyme rattaché à vous, et l'adresse IP qu'ils voient est celle de Swyper et non celle de votre appareil. Ils ne sont donc pas destinataires de vos données.

Il existe une exception, qui tient à votre appareil et non au serveur. Les extraits audio et les pochettes ne transitent pas par les serveurs de Swyper : votre téléphone les télécharge directement depuis les réseaux de diffusion de Deezer et de Spotify. Ces réseaux voient donc l'adresse IP de votre appareil à chaque extrait joué et à chaque pochette affichée, comme le ferait tout site que vous consultez. Ils ne reçoivent en revanche ni votre identifiant Swyper, ni vos actions sur les titres.

Article 8. Durées de conservation

Des copies temporaires en cache accélèrent l'affichage de votre historique et expirent d'elles-mêmes, au plus tard au bout de vingt-quatre heures. Les sauvegardes chiffrées de la base peuvent conserver la trace résiduelle d'une donnée effacée pendant au maximum deux jours, le temps de leur rotation.

Article 9. Vos droits et comment les exercer

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus aux articles 15 à 22 du RGPD, ainsi que du droit de retirer votre consentement à tout moment.

Le nom d'affichage et l'adresse électronique proviennent de Spotify et ne sont pas modifiables dans Swyper : ils se corrigent depuis votre compte Spotify. Une correction faite chez Spotify est reprise par Swyper à votre connexion suivante. Ce qui se corrige directement dans l'application, ce sont vos préférences audio, depuis l'écran Réglages, et la sélection de titres d'une playlist, depuis cette playlist.

Depuis l'écran Réglages de l'application

Une action exporte en un geste l'intégralité des données décrites à l'article 2, dans un fichier JSON réutilisable : compte, préférences, sessions, actions sur les titres, conversations et messages, y compris les conversations supprimées qui n'ont pas encore été effacées de la base. Cet export couvre les droits d'accès et de portabilité.

Une seconde action supprime votre compte et tout ce qui s'y rattache.

Pour des raisons de sécurité, l'export ne contient ni les jetons Spotify ni les empreintes des jetons de session : ce sont des secrets d'authentification, et les restituer reviendrait à fournir un moyen de prendre le contrôle du compte. Le fichier exporté signale leur existence.

La suppression est immédiate et irréversible

Une fois confirmée, elle efface le compte, les préférences audio, les sessions, les actions sur les titres, les conversations et les messages. Rien n'est mis de côté pour être restitué plus tard.

Elle ne supprime pas la playlist "Swyper Likes" ni les playlists exportées : elles appartiennent à votre compte Spotify et restent à votre main. Elle n'efface pas non plus les données que Spotify détient de son côté.

Pour retirer à Swyper l'accès à votre compte Spotify, ouvrez les réglages de ce compte, rubrique Applications, et révoquez l'autorisation : www.spotify.com/account/apps.

Ces droits peuvent aussi être exercés par courriel à contact@swyper.fr. Une réponse vous sera apportée dans un délai d'un mois.

Article 10. Sécurité

Les jetons Spotify sont chiffrés dans la base. Les jetons de rafraîchissement de session n'y sont conservés que sous forme d'empreinte, jamais en clair. Sur votre téléphone, les jetons sont rangés dans le stockage sécurisé du système. Les échanges avec l'interface de programmation sont chiffrés en transit.

Article 11. Protection des mineurs

Le service est réservé aux personnes âgées de treize ans au moins et suppose un compte Spotify valide.

Article 12. Modification de la politique

Cette politique est susceptible d'évoluer, notamment si un nouveau traitement ou un nouveau destinataire apparaît. Toute modification substantielle sera portée à la connaissance des utilisateurs au sein de l'application, et la date d'entrée en vigueur indiquée en tête de ce document sera mise à jour.

Article 13. Réclamation auprès de la CNIL

Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.

Une traduction anglaise de ce document est accessible par le sélecteur de langue. En cas de divergence, la version française fait foi.

Privacy policy

In force as of 27/08/2026

This policy describes the personal data the Swyper app processes, why it processes it, who it is passed on to, and how you stay in control of it. It applies Regulation (EU) 2016/679 of 27 April 2016 (GDPR) and French law no. 78-17 of 6 January 1978 as amended.

Article 1. Data controller

The data controller is the publisher of Swyper, whose capacity and contact details appear in the legal notice. Any question about your data can be sent by email to contact@swyper.fr.

Article 2. Data processed and where it comes from

Swyper only processes the categories listed below. Nothing else is collected.

Your most played Spotify tracks are read on every feed load to seed it. Swyper does not store them durably.

The music catalogue (tracks, albums, artists and audio previews) is stored with no link to your identity, outside the table that records your actions.

Swyper asks for no password, no payment method, no location and no access to your contacts. The app carries no advertising identifier and no analytics tool.

Article 3. Purposes and legal bases

Your data is neither used for advertising nor resold. Swyper does build a musical taste profile from your actions and your declared preferences, but it only determines the order of the tracks offered to you. No solely automated decision producing legal effects concerning you, within the meaning of article 22 of the GDPR, is taken about you.

Article 4. Recipients

The publisher neither sells nor transfers your data. Only three services receive any of it.

Article 5. The playlist assistant and OpenAI

The content of your conversations with the assistant is sent to OpenAI. Its language model is what writes the assistant's replies and infers the playlist to build. No model runs on Swyper's servers.

On every conversation turn, OpenAI receives:

It is never passed your Spotify identifier in the clear, your email address, your Spotify tokens, your listening history or your session data.

Every call asks the provider not to retain the request and the reply for later inspection, and OpenAI's policy for its API excludes customer content from the training of its models.

The input field is free form

You can write whatever you want in it, including information the service never asks you for. Everything you write there goes to OpenAI and is processed in the United States. Do not type anything there you would not want to hand to a provider established outside the European Union.

Article 6. Transfers outside the European Union

The storage and processing carried out by Swyper happen exclusively in France, in the Marseille region of Oracle Cloud Infrastructure. Two flows leave the European Union:

These transfers rely on the safeguards of chapter V of the GDPR: an adequacy decision of the European Commission or, failing that, the standard contractual clauses it has adopted. A copy of the applicable safeguards can be requested by email at contact@swyper.fr.

Article 7. Services queried that receive no data about you

Three services fill out the music catalogue. They are queried server to server from the infrastructure hosted in France, with catalogue identifiers only. They receive neither your identifier, nor your email address, nor any pseudonym attached to you, and the IP address they see is Swyper's, not your device's. They are therefore not recipients of your data.

There is one exception, and it comes from your device rather than from the server. Audio previews and cover art do not travel through Swyper's servers: your phone downloads them straight from the Deezer and Spotify delivery networks. Those networks therefore see your device's IP address on every preview played and every cover displayed, as any site you visit would. They receive neither your Swyper identifier nor your track actions.

Article 8. Retention periods

Temporary cached copies speed up the display of your history and expire on their own, after twenty four hours at the latest. Encrypted database backups may keep a residual trace of erased data for at most two days, until they rotate.

Article 9. Your rights and how to exercise them

You have the rights of access, rectification, erasure, restriction, objection and portability set out in articles 15 to 22 of the GDPR, as well as the right to withdraw your consent at any time.

The display name and the email address come from Spotify and cannot be changed in Swyper: they are corrected from your Spotify account. A correction made at Spotify is picked up by Swyper on your next sign in. What is corrected directly in the app is your audio preferences, from the Settings screen, and the track selection of a playlist, from that playlist.

From the Settings screen of the app

One action exports, in a single gesture, all the data described in article 2, as a reusable JSON file: account, preferences, sessions, track actions, conversations and messages, including deleted conversations not yet erased from the database. That export covers the rights of access and portability.

A second action deletes your account and everything attached to it.

For security reasons the export contains neither the Spotify tokens nor the session token fingerprints: these are authentication secrets, and handing them back would amount to handing over a way to take control of the account. The exported file reports that they exist.

Deletion is immediate and irreversible

Once confirmed, it erases the account, the audio preferences, the sessions, the track actions, the conversations and the messages. Nothing is set aside to be handed back later.

It does not delete the "Swyper Likes" playlist nor the exported playlists: they belong to your Spotify account and remain yours. Nor does it erase the data Spotify holds on its own side.

To withdraw Swyper's access to your Spotify account, open that account's settings, Apps section, and revoke the authorisation: www.spotify.com/account/apps.

These rights can also be exercised by email at contact@swyper.fr. You will receive an answer within one month.

Article 10. Security

Spotify tokens are encrypted in the database. Session refresh tokens are kept there only as a fingerprint, never in the clear. On your phone, tokens are kept in the operating system's secure storage. Exchanges with the API are encrypted in transit.

Article 11. Protection of minors

The service is reserved for people aged thirteen or over and requires a valid Spotify account.

Article 12. Changes to this policy

This policy may change, in particular if a new processing activity or a new recipient appears. Any substantial change will be brought to users' attention within the app, and the effective date shown at the top of this document will be updated.

Article 13. Complaint to the CNIL

If you consider that your rights are not being respected, you may lodge a complaint with the Commission nationale de l'informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.

This English version is a translation provided for convenience. In case of any discrepancy, the French version prevails.