Politique de Confidentialité
Dernière mise à jour : 10 août 2026
1. Rôles au regard du RGPD
Atletiq opère selon un modèle à deux niveaux de responsabilité, conformément aux articles 4, 24 et 28 du RGPD :
| Traitement | Responsable du traitement | Sous-traitant |
|---|---|---|
| Données des athlètes (programmes, métriques, nutrition) | Le coach (détermine les finalités) | Atletiq (héberge et traite pour le compte du coach) |
| Comptes coachs, facturation, sécurité | Atletiq | — |
| Support, notifications, emails transactionnels | Atletiq | — |
Identité du responsable des traitements Atletiq :
[NOM PRÉNOM — entrepreneur individuel]
Contact : hello@atletiq.ai
[Adresse professionnelle — à compléter]
Conformément à l'article 28 du RGPD, un contrat de traitement des données (DPA) est proposé aux coachs lors de leur inscription. Ce DPA formalise les obligations respectives d'Atletiq en tant que sous-traitant des données de leurs athlètes.
2. Données collectées
Données d'identification et de compte (coachs et athlètes)
- Nom, prénom, adresse email
- Mot de passe (stocké sous forme hachée avec bcrypt — jamais en clair)
- Rôle (coach ou athlète), date de création du compte
Données sportives et corporelles (athlètes — données sensibles)
- Métriques corporelles : poids, taille, IMC, pourcentage de graisse corporelle
- Historique des séances d'entraînement et performances (charges, répétitions, temps)
- Données nutritionnelles (calories, macronutriments) si le module nutrition est activé
- Date de naissance, genre (optionnel)
- Notes du coach concernant l'athlète
⚠️ Données de santé — Ces données peuvent constituer des données de santé au sens de l'article 9 du RGPD, selon leur contexte d'utilisation. Conformément aux recommandations de la CNIL, leur traitement est fondé sur le consentement explicite, spécifique et horodaté de l'athlète, recueilli lors de sa première connexion via une case distincte non pré-cochée.
Données techniques
- Adresse IP, type de navigateur, système d'exploitation
- Pages visitées, durée de session (analytics anonymisés)
- Tokens d'authentification (JWT en mémoire côté client ; refresh token en cookie httpOnly — jamais en localStorage)
3. Consentement aux données corporelles et sportives
Conformément à l'article 9 du RGPD et aux recommandations de la CNIL sur les données de santé des sportifs, un consentement distinct est recueilli auprès de chaque athlète pour le traitement de ses données corporelles, sportives et nutritionnelles.
Libellé exact présenté à l'athlète lors de sa première connexion :
« J'accepte explicitement le traitement de mes données corporelles, sportives et nutritionnelles (poids, composition corporelle, performances, nutrition) pour le suivi de mon entraînement par mon coach via Atletiq. Je sais que je peux retirer ce consentement à tout moment depuis mes paramètres. »
- La case est décochée par défaut
- L'acceptation est horodatée et conservée en base de données
- Le retrait du consentement est possible à tout moment depuis les paramètres du compte
- Le retrait n'affecte pas la licéité des traitements antérieurs
4. Finalités et bases légales du traitement
| Finalité | Base légale |
|---|---|
| Fourniture du service de coaching | Exécution du contrat (art. 6.1.b) |
| Emails transactionnels (bienvenue, réinitialisation) | Exécution du contrat (art. 6.1.b) |
| Amélioration du service et analytics | Intérêt légitime (art. 6.1.f) |
| Emails marketing et newsletters | Consentement (art. 6.1.a) |
| Traitement des données corporelles et sportives des athlètes | Consentement explicite (art. 9.2.a) |
| Lutte contre la fraude et sécurité | Intérêt légitime (art. 6.1.f) |
| Conservation des données comptables | Obligation légale (art. 6.1.c) |
5. Durée de conservation
- Données de compte actif : conservées pendant toute la durée du contrat
- Données après suppression du compte : supprimées dans un délai de 30 jours, sauf obligation légale
- Données de facturation : conservées 10 ans (obligation comptable, L123-22 du Code de commerce)
- Logs de sécurité : conservés 12 mois
- Données d'analytics : conservées 25 mois maximum (recommandation CNIL)
- Enregistrement des consentements : conservés pendant toute la durée du contrat + 5 ans
6. Sous-traitants et transferts hors UE
Les données peuvent être transmises aux sous-traitants suivants, uniquement pour les besoins du service. Aucune donnée n'est vendue ou cédée à des tiers à des fins commerciales.
| Sous-traitant | Finalité | Région | Mécanisme de transfert |
|---|---|---|---|
| Railway Corp. | Hébergement API et base de données | Europe West — Amsterdam (NL) | Clauses contractuelles types UE (SCCs 2021/914) |
| Vercel Inc. | Hébergement landing page | Europe — Frankfurt (DE) + CDN | EU-US Data Privacy Framework + SCCs |
| Resend (Functional Software, Inc.) | Emails transactionnels | États-Unis | Clauses contractuelles types UE (SCCs 2021/914) |
Note : Le module de paiement (Stripe) n'est pas encore activé. Il sera ajouté à cette liste avec son mécanisme de transfert applicable lors de son déploiement. Le Privacy Shield (invalidé par la Cour de Justice de l'UE le 16 juillet 2020, arrêt Schrems II) n'est pas utilisé comme base de transfert.
7. Vos droits (RGPD)
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 15) : obtenir une copie de vos données personnelles
- Droit de rectification (art. 16) : corriger des données inexactes ou incomplètes
- Droit à l'effacement (art. 17) : demander la suppression de vos données (« droit à l'oubli »)
- Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible par machine
- Droit d'opposition (art. 21) : vous opposer à certains traitements fondés sur l'intérêt légitime
- Droit à la limitation (art. 18) : suspendre temporairement certains traitements
- Droit de retirer votre consentement (art. 7.3) : à tout moment, sans affecter la licéité des traitements antérieurs
Pour exercer ces droits : hello@atletiq.ai — réponse sous 30 jours.
En cas d'insatisfaction, vous pouvez déposer une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).
8. Sécurité des données
- Chiffrement des mots de passe avec bcrypt (coût 12)
- Authentification par tokens JWT à courte durée de vie (15 minutes)
- Refresh tokens en cookies httpOnly SameSite=Strict (inaccessibles au JavaScript)
- Communication chiffrée HTTPS/TLS sur l'ensemble du service
- En-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options via Helmet)
- Rate limiting pour prévenir les attaques par force brute
- Isolation des données par tenant — les données d'un coach sont inaccessibles aux autres
9. Cookies
- refresh_token : cookie httpOnly, SameSite=Strict, durée 7 jours — nécessaire au maintien de la session (exempté de consentement car strictement nécessaire)
Aucun cookie publicitaire, de tracking comportemental ou analytique tiers n'est déposé sur les applications coach et athlète. La landing page peut utiliser des mesures d'audience anonymisées (sans cookie ou avec consentement préalable).
10. Mineurs
Le service Atletiq est destiné aux professionnels (coachs) et à leurs athlètes. Pour les athlètes mineurs, le coach est responsable d'obtenir le consentement parental préalable conformément à l'article 8 du RGPD et aux législations nationales applicables. Atletiq ne peut pas vérifier l'âge des athlètes enregistrés et décline toute responsabilité en cas de manquement du coach à cette obligation.
11. Modifications de la politique
Atletiq peut modifier la présente politique à tout moment. Toute modification substantielle sera notifiée par email au moins 30 jours avant son entrée en vigueur. La version en vigueur et datée est toujours disponible sur cette page.
Contact pour toute question relative à la protection des données : hello@atletiq.ai