Atletiq
← Retour à l'accueil

Politique de Confidentialité

Dernière mise à jour : 10 août 2026

Atletiq respecte le Règlement Général sur la Protection des Données (RGPD — Règlement UE 2016/679). Cette politique explique comment nous collectons, utilisons et protégeons vos données personnelles.

1. Rôles au regard du RGPD

Atletiq opère selon un modèle à deux niveaux de responsabilité, conformément aux articles 4, 24 et 28 du RGPD :

TraitementResponsable du traitementSous-traitant
Données des athlètes (programmes, métriques, nutrition)Le coach (détermine les finalités)Atletiq (héberge et traite pour le compte du coach)
Comptes coachs, facturation, sécuritéAtletiq
Support, notifications, emails transactionnelsAtletiq

Identité du responsable des traitements Atletiq :
[NOM PRÉNOM — entrepreneur individuel]
Contact : hello@atletiq.ai
[Adresse professionnelle — à compléter]

Conformément à l'article 28 du RGPD, un contrat de traitement des données (DPA) est proposé aux coachs lors de leur inscription. Ce DPA formalise les obligations respectives d'Atletiq en tant que sous-traitant des données de leurs athlètes.

2. Données collectées

Données d'identification et de compte (coachs et athlètes)

  • Nom, prénom, adresse email
  • Mot de passe (stocké sous forme hachée avec bcrypt — jamais en clair)
  • Rôle (coach ou athlète), date de création du compte

Données sportives et corporelles (athlètes — données sensibles)

  • Métriques corporelles : poids, taille, IMC, pourcentage de graisse corporelle
  • Historique des séances d'entraînement et performances (charges, répétitions, temps)
  • Données nutritionnelles (calories, macronutriments) si le module nutrition est activé
  • Date de naissance, genre (optionnel)
  • Notes du coach concernant l'athlète

⚠️ Données de santé — Ces données peuvent constituer des données de santé au sens de l'article 9 du RGPD, selon leur contexte d'utilisation. Conformément aux recommandations de la CNIL, leur traitement est fondé sur le consentement explicite, spécifique et horodaté de l'athlète, recueilli lors de sa première connexion via une case distincte non pré-cochée.

Données techniques

  • Adresse IP, type de navigateur, système d'exploitation
  • Pages visitées, durée de session (analytics anonymisés)
  • Tokens d'authentification (JWT en mémoire côté client ; refresh token en cookie httpOnly — jamais en localStorage)

3. Consentement aux données corporelles et sportives

Conformément à l'article 9 du RGPD et aux recommandations de la CNIL sur les données de santé des sportifs, un consentement distinct est recueilli auprès de chaque athlète pour le traitement de ses données corporelles, sportives et nutritionnelles.

Libellé exact présenté à l'athlète lors de sa première connexion :
« J'accepte explicitement le traitement de mes données corporelles, sportives et nutritionnelles (poids, composition corporelle, performances, nutrition) pour le suivi de mon entraînement par mon coach via Atletiq. Je sais que je peux retirer ce consentement à tout moment depuis mes paramètres. »

  • La case est décochée par défaut
  • L'acceptation est horodatée et conservée en base de données
  • Le retrait du consentement est possible à tout moment depuis les paramètres du compte
  • Le retrait n'affecte pas la licéité des traitements antérieurs

4. Finalités et bases légales du traitement

FinalitéBase légale
Fourniture du service de coachingExécution du contrat (art. 6.1.b)
Emails transactionnels (bienvenue, réinitialisation)Exécution du contrat (art. 6.1.b)
Amélioration du service et analyticsIntérêt légitime (art. 6.1.f)
Emails marketing et newslettersConsentement (art. 6.1.a)
Traitement des données corporelles et sportives des athlètesConsentement explicite (art. 9.2.a)
Lutte contre la fraude et sécuritéIntérêt légitime (art. 6.1.f)
Conservation des données comptablesObligation légale (art. 6.1.c)

5. Durée de conservation

  • Données de compte actif : conservées pendant toute la durée du contrat
  • Données après suppression du compte : supprimées dans un délai de 30 jours, sauf obligation légale
  • Données de facturation : conservées 10 ans (obligation comptable, L123-22 du Code de commerce)
  • Logs de sécurité : conservés 12 mois
  • Données d'analytics : conservées 25 mois maximum (recommandation CNIL)
  • Enregistrement des consentements : conservés pendant toute la durée du contrat + 5 ans

6. Sous-traitants et transferts hors UE

Les données peuvent être transmises aux sous-traitants suivants, uniquement pour les besoins du service. Aucune donnée n'est vendue ou cédée à des tiers à des fins commerciales.

Sous-traitantFinalitéRégionMécanisme de transfert
Railway Corp.Hébergement API et base de donnéesEurope West — Amsterdam (NL)Clauses contractuelles types UE (SCCs 2021/914)
Vercel Inc.Hébergement landing pageEurope — Frankfurt (DE) + CDNEU-US Data Privacy Framework + SCCs
Resend (Functional Software, Inc.)Emails transactionnelsÉtats-UnisClauses contractuelles types UE (SCCs 2021/914)

Note : Le module de paiement (Stripe) n'est pas encore activé. Il sera ajouté à cette liste avec son mécanisme de transfert applicable lors de son déploiement. Le Privacy Shield (invalidé par la Cour de Justice de l'UE le 16 juillet 2020, arrêt Schrems II) n'est pas utilisé comme base de transfert.

7. Vos droits (RGPD)

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

  • Droit d'accès (art. 15) : obtenir une copie de vos données personnelles
  • Droit de rectification (art. 16) : corriger des données inexactes ou incomplètes
  • Droit à l'effacement (art. 17) : demander la suppression de vos données (« droit à l'oubli »)
  • Droit à la portabilité (art. 20) : recevoir vos données dans un format structuré et lisible par machine
  • Droit d'opposition (art. 21) : vous opposer à certains traitements fondés sur l'intérêt légitime
  • Droit à la limitation (art. 18) : suspendre temporairement certains traitements
  • Droit de retirer votre consentement (art. 7.3) : à tout moment, sans affecter la licéité des traitements antérieurs

Pour exercer ces droits : hello@atletiq.ai — réponse sous 30 jours.

En cas d'insatisfaction, vous pouvez déposer une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).

8. Sécurité des données

  • Chiffrement des mots de passe avec bcrypt (coût 12)
  • Authentification par tokens JWT à courte durée de vie (15 minutes)
  • Refresh tokens en cookies httpOnly SameSite=Strict (inaccessibles au JavaScript)
  • Communication chiffrée HTTPS/TLS sur l'ensemble du service
  • En-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options via Helmet)
  • Rate limiting pour prévenir les attaques par force brute
  • Isolation des données par tenant — les données d'un coach sont inaccessibles aux autres

9. Cookies

  • refresh_token : cookie httpOnly, SameSite=Strict, durée 7 jours — nécessaire au maintien de la session (exempté de consentement car strictement nécessaire)

Aucun cookie publicitaire, de tracking comportemental ou analytique tiers n'est déposé sur les applications coach et athlète. La landing page peut utiliser des mesures d'audience anonymisées (sans cookie ou avec consentement préalable).

10. Mineurs

Le service Atletiq est destiné aux professionnels (coachs) et à leurs athlètes. Pour les athlètes mineurs, le coach est responsable d'obtenir le consentement parental préalable conformément à l'article 8 du RGPD et aux législations nationales applicables. Atletiq ne peut pas vérifier l'âge des athlètes enregistrés et décline toute responsabilité en cas de manquement du coach à cette obligation.

11. Modifications de la politique

Atletiq peut modifier la présente politique à tout moment. Toute modification substantielle sera notifiée par email au moins 30 jours avant son entrée en vigueur. La version en vigueur et datée est toujours disponible sur cette page.

Contact pour toute question relative à la protection des données : hello@atletiq.ai