Profil Strava : identifiant athlète, prénom/nom public, photo, ville (transmis par Strava à la connexion OAuth)
Adresse email (si tu choisis la captation email)
2.2 Données d'entraînement
Activités Strava : type de sport, date, durée, distance, dénivelé, allure, calories
Saisies utilisateur : objectif sportif, planning, ressentis post-séance (effort perçu RPE, ressenti général), séries de musculation (exercices, charges, répétitions) et scores de WOD
Photos de séance que tu choisis d'ajouter — stockées chez Vercel (Blob), compressées et métadonnées retirées (position GPS incluse) avant stockage dans Vercel Blob — retraitement dans l'app ET sur le serveur ; une photo impossible à retraiter est refusée, jamais stockée telle quelle —, supprimables à tout moment depuis la séance
Courses passées et à venir
2.3 Données de santé (catégorie sensible — RGPD art. 9)
Avec ton consentement explicite, Pacely traite des données de santé :
Fréquence cardiaque moyenne et max par activité (via Strava)
Si tu connectes Apple Santé (HealthKit) : fréquence cardiaque au repos, variabilité cardiaque (HRV), sommeil, saturation en oxygène (SpO2), fréquence respiratoire, poids, masse grasse, calories actives, pas, temps d'exercice et tes séances (workouts). Lecture seule ; aucune donnée n'est écrite dans Apple Santé.
Profil physiologique optionnel et, si tu l'actives, la date de ton dernier début de règles et la durée moyenne de ton cycle. La phase est calculée à la volée pour adapter les conseils ; aucun historique de cycles n'est conservé.
Base légale : ton consentement explicite (RGPD art. 9.2.a), donné au moment de la connexion Strava, de l'autorisation Apple Santé (boîte de dialogue iOS) et de la saisie lifestyle. Tu peux retirer ton consentement à tout moment en supprimant ton compte (Profil → Compte → Mon compte → « Supprimer mon compte », effacement serveur immédiat), en révoquant l'accès sur strava.com/settings/apps, et en coupant l'accès Apple Santé dans Réglages iOS → Santé → Pacely.
2.4 Cookies et stockage local
Cookie de session NextAuth (essentiel — pas de consentement requis)
Cookie de fuseau horaire : uniquement l'identifiant du fuseau de ton appareil (par exemple « Europe/Paris »), pour que « aujourd'hui » et « cette semaine » soient les tiens et non ceux du serveur. Aucune autre information. Conservé un an, remplacé si tu changes de fuseau.
Cookie de langue : uniquement la langue de l'app (« fr » ou « en »), pour afficher les écrans dans cette langue dès leur chargement. Aucune autre information. Conservé un an, remplacé si tu changes de langue.
localStorage : cache de tes données pour l'affichage rapide hors-ligne
Si tu actives les notifications : un jeton d'appareil (token push) est stocké pour t'envoyer les rappels quotidiens et hebdomadaires. Transmis à Apple (APNs) ou au service web-push pour l'acheminement. Supprimé quand tu désactives les notifications.
Pas de tracking publicitaire, pas de Google Analytics, pas de cookie tiers
3. Finalités et bases légales
Tenue de ton journal d'entraînement (séances, activités, ressentis, objectif) — base légale : exécution du service (RGPD art. 6.1.b)
Génération de plans personnalisés via IA — suspendue depuis le 10/08/2026 ; base légale à la réactivation : exécution du service (RGPD art. 6.1.b)
Adaptation du plan à ton lifestyle et tes ressentis — suspendue depuis le 10/08/2026 ; base légale à la réactivation : ton consentement explicite (RGPD art. 9.2.a) pour les données de santé
Authentification et sécurité — base légale : intérêt légitime (RGPD art. 6.1.f)
Amélioration du service — base légale : intérêt légitime, sur données anonymisées uniquement
4. Destinataires et transferts
Depuis le 10/08/2026, aucune donnée n'est transmise à un fournisseur d'intelligence artificielle : les fonctions qui le nécessitaient (génération de plan, coach conversationnel, briefing, bilan, adaptation) sont suspendues pour tous les comptes. La ligne OpenRouter ci-dessous décrit le traitement tel qu'il s'appliquera à leur réactivation, qui sera annoncée ici.
Tes données ne sont jamais vendues. Les destinataires sont :
Neon (Vercel Postgres) — base de données chiffrée au repos, hébergée dans l'UE quand possible
OpenRouter — traitement suspendu depuis le 10/08/2026 — qui peut router vers Anthropic, Google ou OpenAI (bascule de secours) pour générer la réponse du coach IA. Lui seront transmis, à la réactivation : ton objectif, ton historique d'activités, et un résumé agrégé de récupération (moyennes/tendances de sommeil, FC repos, HRV, fréquence respiratoire, SpO2) — jamais les mesures brutes. Si tu joins une image au dernier message du chat, cette image est également transmise au fournisseur du modèle, uniquement pour générer la réponse. Données non utilisées pour entraîner les modèles.
Strava Inc. — autorisation OAuth pour lire tes activités. Aucune donnée n'est renvoyée vers Strava (lecture seule).
Apple (APNs) — uniquement le jeton d'appareil et le contenu des notifications, pour l'acheminement des rappels push.
Sentry (surveillance technique, données hébergées dans l'Union européenne) — pour détecter et corriger les pannes de l'application. Lui sont transmis : le message d'erreur et sa trace technique, la page concernée (les identifiants présents dans l'adresse y sont remplacés), le type d'appareil et de navigateur. Ne lui sont jamais transmis : identifiant de compte, cookies de session, en-têtes d'authentification, jetons Strava, adresse IP, adresse e-mail, contenu des requêtes, ni les messages de journalisation de l'application. En cas d'erreur, un enregistrement de la page peut être joint : tous les textes, champs de saisie et images y sont masqués automatiquement — le contenu de tes plans, notes de séance et ressentis n'y est pas lisible. Conservation : au plus 90 jours, puis suppression automatique.
Aucun transfert hors UE sans clauses contractuelles types ou décision d'adéquation.
5. Durée de conservation
Compte actif : conservation tant que tu utilises l'app
Compte inactif : conservé jusqu’à ta demande de suppression. Une durée d’expiration automatique sera annoncée ici lorsqu’elle sera en service.
Tokens OAuth Strava : supprimés à la déconnexion
Logs de session : 30 jours maximum
6. Tes droits (RGPD)
Tu disposes des droits suivants, exerçables à tout moment :
Rectification via Profil → modifier objectif/lifestyle
Effacement (droit à l'oubli) via Profil → Compte → Mon compte → « Supprimer mon compte » (suppression serveur immédiate), ou par email. « Réinitialiser l'app » n'efface que les données locales de l'appareil. La suppression du compte désinscrit aussi ton email des nouveautés lorsqu'il est associé au compte ; sinon, désinscription sur simple email.
Portabilité — export JSON sur demande email
Opposition et limitation du traitement — par email
Retrait du consentement à tout moment — n'affecte pas la licéité du traitement avant retrait
Réclamation auprès de la CNIL si tu estimes que tes droits ne sont pas respectés
Délai de réponse : 1 mois maximum à compter de ta demande.
7. Sécurité
Connexion HTTPS obligatoire (TLS 1.3)
Tokens OAuth chiffrés côté serveur
Authentification gérée par NextAuth.js + OAuth Strava (pas de mot de passe stocké)
Sauvegardes Postgres automatiques chiffrées
8. Mineurs
Le service n'est pas destiné aux mineurs de moins de 16 ans. Si tu as moins de 16 ans, demande l'autorisation de tes parents avant de t'inscrire.
9. Modifications de la politique
Cette politique peut évoluer. La date de dernière mise à jour est indiquée en haut de page. Tu seras notifié dans l'app en cas de modification substantielle.
10. Contact
Pour toute question relative à tes données personnelles : contact@pacely.fr