RUNDR — Politique de confidentialité
Courir partout, sans réfléchir.
Dernière mise à jour : 13 septembre 2026 · English version below
Statut de l'application. RUNDR n'est pas publiée. Le moteur qui engendre les
boucles fonctionne, l'application qui l'entoure n'est pas distribuée, et rien n'est en vente
aujourd'hui. Cette politique décrit le traitement tel qu'il est prévu, et tel que le moteur le
pratique déjà. Elle sera datée à nouveau le jour d'une publication.
En résumé : RUNDR est conçue pour ne rien savoir de vous. Pas de compte, pas de
connexion, pas d'adresse e-mail, pas de mesure d'audience, aucun mouchard. La seule donnée que le
serveur conserve est un identifiant d'appareil anonyme et un compteur journalier. Vos courses ne
quittent jamais votre téléphone.
1. Ce qui est collecté
Le serveur de RUNDR, un Cloudflare Worker, conserve exactement deux choses, anonymes et
éphémères :
- Un identifiant d'appareil aléatoire, par exemple
137c2a11-6909-4ead-ba48-e71cb615799a, engendré sur votre téléphone à la première
ouverture. Il ne dit pas qui vous êtes : c'est un jeton opaque, qui sert à appliquer la limite
de trois boucles par jour de la formule gratuite.
- Un compteur journalier, qui enregistre le nombre de boucles engendrées
aujourd'hui par votre appareil. Il expire chaque nuit à minuit UTC. Aucun
historique n'est conservé.
Si la formule Pro est un jour activée sur votre appareil, une empreinte opaque du justificatif
d'achat s'y ajoute, pour lever la limite. Jamais votre identifiant Apple, jamais votre nom, jamais
votre adresse.
2. Ce qui n'est pas collecté
- Ni nom, ni adresse e-mail, ni numéro de téléphone, ni adresse postale.
- Ni identifiant Apple, ni identifiant Google, ni connexion par réseau social.
- Aucun outil de mesure d'audience : ni Google Analytics, ni Mixpanel, ni Firebase, ni
Amplitude, aucun.
- Aucune empreinte comportementale. Un rapporteur d'incidents (Sentry, région UE,
Allemagne) est utilisé : il capture la trace d'appels lorsque l'application ou le
serveur lève une erreur non traitée, et transmet le message d'erreur, la trace, la version du
système et celle de l'application. Pas d'adresse IP, pas d'identifiant d'utilisateur, aucune
donnée de course. Voir la liste des sous-traitants plus bas.
- Aucun identifiant publicitaire, ni IDFA, ni IDFV.
- Aucun suivi d'une application à l'autre : la demande Apple App Tracking Transparency n'est
pas requise.
- Aucun message commercial, puisque votre adresse n'est pas connue.
3. L'itinéraire que vous engendrez
Au moment d'engendrer une boucle, le téléphone transmet trois éléments au serveur :
- Votre position GPS, arrondie à trois décimales, soit environ 110 mètres.
Pas votre position exacte.
- La distance demandée, par exemple 5 000 mètres.
- L'identifiant d'appareil anonyme, pour la limite journalière.
Le serveur transmet ces coordonnées à OpenRouteService, un projet de
l'université de Heidelberg, qui calcule l'itinéraire et le renvoie. Le résultat est gardé en cache
sept jours, sous une clé composée de la zone arrondie et de la distance, jamais de l'utilisateur.
L'itinéraire revient ensuite au téléphone et, à partir de là,
il vit uniquement sur l'appareil.
4. Ce qui reste sur le téléphone
Une fois l'itinéraire reçu, les éléments suivants sont conservés en local
uniquement, et ne sont jamais téléversés :
- Les dix dernières boucles engendrées.
- Les favoris enregistrés.
- Le suivi GPS de la dernière course : distance, durée, profil de dénivelé.
- Le cache des points d'intérêt OpenStreetMap des zones parcourues.
- Le justificatif d'achat Pro, validé localement par RevenueCat.
Le suivi de course est effacé au démarrage de la course suivante. Aucun
historique de vos sorties n'est conservé, et il est donc impossible de vous présenter votre
activité passée.
5. Apple Santé, sur accord explicite
Si l'enregistrement des courses dans Apple Santé est activé dans les réglages, une option
désactivée par défaut, RUNDR y écrit chaque course terminée sous forme d'entraînement :
- Écriture : entraînement de type course, avec horodatages de début et de fin
et distance en mètres.
- Écriture : distance de marche et de course, rattachée à cet entraînement.
- Lecture : aucune. RUNDR ne lit jamais vos données de santé existantes.
Il s'agit de données de santé au sens de l'article 9 du RGPD, qui exigent votre
consentement explicite. Il est recueilli par la demande d'autorisation iOS à la
première activation, et se retire à tout moment depuis Réglages iOS, Confidentialité et
sécurité, Santé, RUNDR.
Ces données vivent sur votre iPhone, et sur votre montre si la synchronisation est active,
sous le contrôle d'Apple, jamais sur un serveur RUNDR.
6. Durées de conservation
Côté serveur :
- Compteur journalier anonyme par appareil : purgé automatiquement à minuit
UTC, soit 24 heures au plus.
- Compteur journalier anonyme par adresse source, contre l'abus : même
purge.
- Cache de géométrie d'itinéraire, indexé par zone et non par utilisateur :
sept jours, puis purge automatique.
- Jeton de justificatif Pro, identifiant anonyme opaque RevenueCat : un an,
rafraîchi à chaque lancement si la formule est active.
Sur l'appareil : historique, favoris, réglages et cache sont conservés jusqu'à suppression ou
désinstallation.
7. Sous-traitants
- Cloudflare Workers et KV : l'infrastructure du serveur. Ils voient
l'identifiant d'appareil anonyme et les coordonnées arrondies, le temps d'une requête.
Politique Cloudflare.
- OpenRouteService, université de Heidelberg, Allemagne : calcule
l'itinéraire. Ils voient les coordonnées arrondies, aucun identifiant.
Politique ORS.
- OpenStreetMap, API Overpass : les données publiques sont interrogées depuis
le téléphone pour les points d'intérêt. Ils voient votre adresse IP, comme pour toute requête
web, et la zone arrondie.
Politique OSM.
- RevenueCat : gestion de l'achat Pro. Ils voient le justificatif App Store.
Politique RevenueCat.
- App Store d'Apple : le paiement, le jour où il existera. La politique
d'Apple s'applique à la transaction.
- Sentry, Functional Software Inc., région UE, Allemagne, sur
ingest.de.sentry.io : traces d'appels lors d'erreurs non traitées. Ils voient le
message, la trace, le modèle et la version du système, et la version de l'application. Pas
d'adresse IP, le réglage sendDefaultPii étant à faux, pas d'identifiant
d'utilisateur, aucune donnée de course.
Politique Sentry.
Il n'existe aucun partenariat, aucun partage de données, aucun accord
publicitaire avec quiconque d'autre.
8. Transferts hors de l'Union européenne
- Cloudflare, États-Unis : héberge le serveur et les espaces de stockage. Les
transferts sont couverts par les clauses contractuelles types de l'Union,
décision d'exécution 2021/914, et par le cadre de protection des données UE / États-Unis le cas
échéant.
- RevenueCat, États-Unis : achats Pro, couverts par les mêmes clauses.
- Apple, États-Unis : paiements App Store et stockage Santé sur votre
appareil, couverts par l'accord de traitement d'Apple et les clauses types.
OpenRouteService, en Allemagne, et OpenStreetMap, en Suisse
qui bénéficie d'une décision d'adéquation, restent dans l'Espace économique européen.
9. Vos droits, articles 15 à 22 du RGPD
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de
portabilité et d'opposition, et vous pouvez retirer votre
consentement à tout moment, en particulier pour Apple Santé. RUNDR étant conçue pour ne
presque rien savoir de vous, la plupart de ces droits s'exercent localement :
- Accès : tout est sur l'appareil. Pour obtenir copie de ce que porte le
serveur, c'est-à-dire le compteur journalier anonyme, écrivez à
support@rundr.me en joignant l'identifiant d'appareil,
copiable depuis les réglages de l'application.
- Effacement : désinstaller l'application efface les données locales, et le
compteur du serveur se purge de lui-même sous 24 heures. Pour une purge anticipée du jeton de
justificatif, écrivez à la même adresse.
- Portabilité : les boucles enregistrées s'exportent au format GPX.
- Retrait du consentement Santé : Réglages iOS, Confidentialité et sécurité,
Santé, RUNDR.
Toute demande reçoit une réponse sous 30 jours, délai prolongeable de 60 jours
pour les demandes complexes et avec information préalable, conformément à l'article 12(3) du
RGPD.
Vous pouvez également introduire une réclamation auprès de l'autorité de contrôle compétente,
en France la CNIL.
10. Enfants
RUNDR ne s'adresse pas aux enfants de moins de 16 ans, au sens de l'article 8 du RGPD, et ne
collecte sciemment aucune donnée les concernant.
11. Modifications
Toute modification de cette politique s'accompagne d'une nouvelle date en haut de page. Elle ne
sera jamais modifiée pour élargir ce qui est collecté sans une demande explicite et un accord
donné dans l'application.
12. Contact
Pour toute question : support@rundr.me.
RUNDR — Privacy Policy
Run anywhere, without thinking.
Last updated: 13 September 2026 · Version française ci-dessus
App status. RUNDR is not published. The engine that generates loops works, the app
around it is not distributed, and nothing is on sale today. This policy describes the processing as
it is planned, and as the engine already performs it. It will be dated again on the day of a
release.
The short version: RUNDR is built to know nothing about you. No account, no login,
no email address, no analytics, no tracking SDK. The only data the server keeps is an anonymous
device identifier and a daily counter. Your runs never leave your phone.
1. What is collected
RUNDR's server, a Cloudflare Worker, stores exactly two things, both anonymous and ephemeral:
- A random device identifier, for example
137c2a11-6909-4ead-ba48-e71cb615799a, generated on your phone the first time you
open the app. It does not say who you are: it is an opaque token, used to enforce the free
tier's three loops per day.
- A daily counter, recording how many loops your device generated today. It
expires every night at UTC midnight. No history is kept.
If the Pro tier is ever active on your device, an opaque hash of the purchase receipt is stored
alongside it, to lift the limit. Never your Apple ID, never your name, never your address.
2. What is not collected
- No name, no email address, no phone number, no postal address.
- No Apple ID, no Google ID, no social login.
- No analytics tool: no Google Analytics, no Mixpanel, no Firebase, no Amplitude, none.
- No behavioural fingerprinting. A crash reporter (Sentry, EU region,
Germany) is used: it captures stack traces when the app or the server throws an
unhandled error, and sends the error message, the stack, the OS version and the app version. No
IP address, no user identifier, no run data. See the sub-processor list below.
- No advertising identifier, no IDFA, no IDFV.
- No cross-app tracking: the Apple App Tracking Transparency prompt is not required.
- No marketing email, since your address is not known.
3. The route you generate
When a loop is generated, the phone sends three items to the server:
- Your GPS position, rounded to three decimals, roughly 110 metres. Not your
exact location.
- The requested distance, for example 5,000 metres.
- The anonymous device identifier, for the daily limit.
The server forwards those coordinates to OpenRouteService, a Heidelberg
University project, which computes the route and returns it. The result is cached for seven days
under a key made of the rounded area and the distance, never of the user.
The route then returns to the phone and, from that point on,
it lives only on the device.
4. What stays on the phone
Once the route arrives, the following is stored locally only, and never
uploaded:
- The last ten generated loops.
- Saved favourites.
- The last run's GPS tracking: distance, duration, elevation profile.
- The OpenStreetMap points-of-interest cache for the areas you have run in.
- The Pro purchase receipt, validated locally by RevenueCat.
Run tracking is erased when the next run starts. No history of your outings is
kept, which is why past activity cannot be shown back to you.
5. Apple Health, on explicit consent
If saving runs to Apple Health is enabled in settings, an option that is off by default, RUNDR
writes each completed run there as a workout:
- Write: a running workout, with start and end timestamps and distance in
metres.
- Write: walking and running distance, attached to that workout.
- Read: none. RUNDR never reads your existing Health data.
This is health data under Article 9 of the GDPR, which requires your
explicit consent. It is collected by the iOS permission prompt the first time the
feature is enabled, and can be withdrawn at any time from iOS Settings, Privacy and Security,
Health, RUNDR.
This data lives on your iPhone, and on your watch if mirroring is on, under Apple's
control, never on a RUNDR server.
6. Retention
Server side:
- Anonymous per-device daily counter: purged automatically at UTC midnight, 24
hours at most.
- Anonymous per-source daily counter, against abuse: same purge.
- Cached route geometry, keyed by area and not by user: seven days, then
automatic purge.
- Pro receipt token, an opaque anonymous RevenueCat identifier: one year,
refreshed on each launch while the tier is active.
On the device: history, favourites, settings and cache are kept until you delete them or
uninstall.
7. Sub-processors
- Cloudflare Workers and KV: the server infrastructure. They see the anonymous
device identifier and the rounded coordinates, for the duration of one request.
Cloudflare's policy.
- OpenRouteService, Heidelberg University, Germany: computes the route. They
see the rounded coordinates, no identifier.
ORS policy.
- OpenStreetMap, Overpass API: public data queried from the phone for points
of interest. They see your IP address, as with any web request, and the rounded area.
OSM policy.
- RevenueCat: Pro purchase handling. They see the App Store receipt.
RevenueCat policy.
- Apple's App Store: payment, on the day it exists. Apple's policy applies to
the transaction.
- Sentry, Functional Software Inc., EU region, Germany, at
ingest.de.sentry.io: stack traces on unhandled errors. They see the message, the
stack, the device and OS model, and the app version. No IP address, since
sendDefaultPii is set to false, no user identifier, no run data.
Sentry policy.
There is no partnership, no data sharing, no advertising arrangement with
anyone else.
8. Transfers outside the European Union
- Cloudflare, United States: hosts the server and key-value stores. Transfers
are covered by the EU Standard Contractual Clauses, Implementing Decision
2021/914, and by the EU-US Data Privacy Framework where applicable.
- RevenueCat, United States: Pro purchases, covered by the same clauses.
- Apple, United States: App Store payments and Health storage on your device,
covered by Apple's data processing agreement and the standard clauses.
OpenRouteService, in Germany, and OpenStreetMap, in
Switzerland which benefits from an adequacy decision, remain within the European Economic
Area.
9. Your rights, GDPR Articles 15 to 22
You have the rights of access, rectification, erasure, restriction,
portability and objection, and you may withdraw your
consent at any time, in particular for Apple Health. Since RUNDR is built to know almost
nothing about you, most of these are exercised locally:
- Access: everything is on the device. For a copy of what the server holds,
that is the anonymous daily counter, write to
support@rundr.me with your device identifier, which can be
copied from the app's settings.
- Erasure: uninstalling the app wipes local data, and the server counter
purges itself within 24 hours. For an earlier purge of the receipt token, write to the same
address.
- Portability: saved loops can be exported as GPX files.
- Withdrawing Health consent: iOS Settings, Privacy and Security, Health,
RUNDR.
Any request is answered within 30 days, extendable by 60 days for complex
requests and with prior notice, as required by GDPR Article 12(3).
You may also lodge a complaint with your local supervisory authority, in France the
CNIL.
10. Children
RUNDR is not directed at children under 16, under Article 8 of the GDPR, and does not knowingly
collect any data about them.
11. Changes
Any change to this policy comes with a new date at the top of the page. It will never be changed
to broaden what is collected without an explicit request and a consent given in the app.
12. Contact
For any question: support@rundr.me.