Confidentialité

Politique de confidentialité

Vos données d'entraînement sont des données de santé. Voici, sans jargon inutile, ce que nous collectons, pourquoi, et comment vous en gardez le contrôle.

Dernière mise à jour : 6 juillet 2026

1. Qui est responsable de vos données ?

Paceo (« nous ») est responsable du traitement des données collectées via l'application. Pour toute question relative à vos données ou à l'exercice de vos droits, utilisez le formulaire de contact.

2. Quelles données collectons-nous ?

Données de compte. Nom, adresse e-mail et, si vous créez un compte par mot de passe, un mot de passe (stocké sous forme hachée, jamais en clair). Le cas échéant : sexe, date de naissance et statut d'abonnement.

Connexion via un service tiers (login social). Si vous choisissez de vous connecter avec Google, ce service nous transmet votre nom, votre adresse e-mail (déjà vérifiée) et, le cas échéant, votre photo de profil. Nous ne recevons jamais votre mot de passe Google, et aucune donnée de santé n'est échangée avec ce fournisseur. Cette connexion d'authentification est distincte des services sportifs que vous liez pour importer vos activités (voir ci-dessous).

Données de santé (catégorie particulière — art. 9 RGPD). Avec votre consentement explicite, recueilli séparément à l'inscription :

  • fréquence cardiaque (repos, max, mesures par séance) et zones associées
  • activités sportives importées : distance, durée, allure, dénivelé, traces d'échantillons (FC, vitesse)
  • ressenti de séance (RPE) et douleurs ou gênes que vous signalez
  • objectifs de course, plans d'entraînement et leurs ajustements

Données de connexion aux services tiers. Si vous liez un compte Garmin, COROS, Suunto ou Strava, nous stockons uniquement des jetons d'accès OAuth — jamais vos identifiants ni mots de passe de ces services. Ces jetons sont chiffrés au repos (AES-256-GCM) et révocables à tout moment depuis vos réglages ou depuis le service concerné.

Données de facturation. Si vous souscrivez à Kairn, le paiement est traité par notre prestataire (Stripe). Nous ne stockons aucun numéro de carte bancaire ; nous conservons uniquement le statut de votre abonnement.

Journaux techniques. Journal des e-mails transactionnels envoyés (vérification, réinitialisation et modification de mot de passe) et journal des requêtes au coach IA, à des fins de sécurité, de facturation et d'amélioration du service.

3. Pourquoi et sur quelle base légale ?

  • Fournir le service (exécution du contrat) : créer votre compte, importer et analyser vos séances, générer votre plan d'entraînement, exporter les séances vers votre montre.
  • Traiter vos données de santé (consentement explicite, art. 9 §2 a) : le calcul de vos zones de FC, de votre charge d'entraînement et les conseils de Kairn reposent sur ces données. Vous pouvez retirer ce consentement à tout moment ; le service ne pourra alors plus fonctionner et votre compte sera supprimé sur demande.
  • Gérer l'abonnement Kairn (exécution du contrat, obligations légales comptables).
  • Sécuriser le service (intérêt légitime) : journalisation technique, prévention des abus, audit des actions d'administration.

4. Coach IA Kairn : ce qui est envoyé au modèle

Les conseils de Kairn sont produits par un modèle d'IA hébergé par un prestataire (Anthropic, ou un prestataire équivalent). Avant tout envoi, vos données sont pseudonymisées : aucun identifiant direct (nom, e-mail, identifiant de compte) n'est transmis au modèle. Seules les données d'entraînement strictement nécessaires au conseil (FC, volumes, séances récentes, ressenti, objectif) sont incluses.

Nos prestataires d'IA n'utilisent pas ces données pour entraîner leurs modèles. Kairn ne remplace pas un avis médical : en cas de douleur ou de doute, consultez un professionnel de santé.

5. Qui a accès à vos données ?

Vos données ne sont ni vendues, ni louées, ni partagées à des fins publicitaires. Elles ne sont transmises qu'aux sous-traitants strictement nécessaires au fonctionnement du service :

  • hébergement de la base de données en Union européenne
  • fournisseur de connexion sociale que vous choisissez d'utiliser pour vous connecter (Google), qui nous transmet alors votre adresse e-mail et votre nom — aucune donnée de santé
  • prestataire de paiement (Stripe) pour l'abonnement Kairn
  • prestataire d'envoi d'e-mails transactionnels
  • prestataire d'IA pour le coach Kairn (données pseudonymisées uniquement)
  • les services que vous connectez vous-même (Garmin, COROS, Suunto, Strava), dans les deux sens : import de vos activités et export de vos séances planifiées

Lorsqu'un prestataire est situé hors de l'Union européenne, le transfert est encadré par des garanties appropriées (clauses contractuelles types).

6. Combien de temps conservons-nous vos données ?

  • Données de compte et d'entraînement : tant que votre compte est actif.
  • Suppression du compte : effacement immédiat et définitif de l'ensemble de vos données (compte, activités, plans, ressentis, jetons OAuth, journaux associés) — la suppression est en cascade, sans copie de rétention.
  • Données de facturation : conservées le temps des obligations légales comptables (jusqu'à 10 ans), par notre prestataire de paiement.

7. Vos droits

Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, de limitation et d'opposition, ainsi que du droit de retirer votre consentement à tout moment. Deux d'entre eux sont directement intégrés à l'application :

  • Exporter vos données (art. 20) : depuis vos réglages, téléchargez l'intégralité de vos données dans un format structuré et lisible par machine.
  • Supprimer votre compte (art. 17) : depuis vos réglages, supprimez définitivement votre compte et toutes les données associées.

Pour les autres droits, utilisez le formulaire de contact (sujet « Données personnelles / RGPD »). Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).

8. Comment protégeons-nous vos données ?

  • chiffrement des échanges (HTTPS) et des jetons OAuth au repos (AES-256-GCM)
  • mots de passe stockés sous forme hachée, jamais en clair
  • déconnexion automatique de vos autres sessions actives lors d'un changement de mot de passe
  • vérification de signature des webhooks des services connectés
  • hébergement de la base de données en Union européenne
  • journal d'audit des actions d'administration
  • accès aux données limité au strict nécessaire

9. Cookies

Paceo n'utilise aucun cookie publicitaire ni traceur tiers. Seul un cookie de session, strictement nécessaire à votre authentification, est déposé lorsque vous vous connectez. Il ne requiert pas de consentement et expire automatiquement.

10. Mineurs

Paceo s'adresse aux personnes de 15 ans et plus (âge du consentement numérique en France). Si vous pensez qu'un mineur de moins de 15 ans utilise le service sans accord parental, contactez-nous pour suppression du compte.

11. Modifications de cette politique

Nous pouvons faire évoluer cette politique pour refléter les évolutions du service ou de la réglementation. En cas de changement substantiel — notamment concernant les données de santé — vous en serez informé par e-mail ou dans l'application, et votre consentement sera de nouveau demandé si nécessaire.

Une question sur vos données ? Contactez-nous via le formulaire de contact.