Politique de Confidentialité
Dernière mise à jour : 15 août 2026
Conforme RGPD (Règlement Général sur la Protection des Données)
1. Responsable du Traitement
PWA-TECH — Christophe Bonzom, Éditeur
Email : contact@bikefit-ia.com
Site web : www.bikefit-ia.com
Référent protection des données : contact@bikefit-ia.com
2. Données Collectées
2.1 Offres et tarifs
- Obligatoires : Email, nom, mot de passe hashé, numéro de téléphone (condensat cryptographique uniquement)
- Optionnelles : Nom complet, discipline cycliste
- Finalité : Gestion du compte, personnalisation du service
- Base légale : Exécution du contrat (Art. 6.1.b RGPD)
2.2 Données Biomécaniques
- Collectées : Images/vidéos de position cycliste, points anatomiques détectés par IA
- Finalité : Analyse posturale, génération de recommandations
- Base légale : Consentement explicite (Art. 9.2.a RGPD)
- Important : Ces données sont des données sensibles spécialement protégées
2.2 Offre gratuite
- Techniques : Adresse IP, navigateur, appareil, logs de connexion
- Analytiques : Pages visitées, temps passé, actions réalisées (via Google Analytics et PostHog, hébergé en UE)
- Finalité : Amélioration du service, sécurité, support technique
- Base légale : Intérêt légitime (Art. 6.1.f RGPD)
2.4 Données de Vérification et Sécurité
- Numéro de téléphone : un code de vérification est envoyé par SMS lors de l'inscription. Le numéro n'est pas stocké en clair ; seul un condensat cryptographique (HMAC-SHA-256) est conservé à des fins de prévention de la fraude et d'unicité des comptes.
- Base légale : Intérêt légitime (Art. 6.1.f RGPD) — prévention de la fraude
- Identifiant d'appareil : un jeton technique anonyme (UUID aléatoire) est stocké sous forme de cookie dans votre navigateur pour identifier vos appareils connectés. Ce jeton ne contient aucune donnée personnelle.
- Base légale : Intérêt légitime (Art. 6.1.f RGPD) — sécurité et prévention de la fraude. Vous pouvez supprimer un appareil à tout moment depuis votre espace « Mes appareils ».
- Empreinte d'appareil : afin de prévenir la fraude et la création de comptes multiples, des données techniques relatives à votre appareil et à votre navigateur sont traitées pour générer un identifiant de votre appareil. Cet identifiant constitue une donnée personnelle. Ce traitement est réalisé via le prestataire Fingerprint, avec hébergement des données dans l'Union européenne.
- Base légale : Intérêt légitime (Art. 6.1.f RGPD) — prévention de la fraude et des comptes multiples.
- Conservation : le condensat téléphonique est conservé pendant la durée de vie du compte. En cas de suppression du compte, le condensat est conservé 30 jours supplémentaires pour empêcher la réinscription immédiate.
3. Utilisation des Données
3.1 Finalités Principales
- Analyse posturale : Traitement par algorithmes IA pour générer recommandations
- Personnalisation : Adaptation des conseils selon votre profil et discipline
- Historique : Suivi de votre progression dans le temps
- Support : Assistance technique par email
3.2 Amélioration du Service
Pour créer un compte et accéder aux Services, l'Utilisateur doit :
- Améliorer la précision des algorithmes IA
- Développer de nouvelles fonctionnalités
- Créer des statistiques sectorielles anonymes
Garantie : Ces données sont strictement anonymisées et ne permettent pas de vous identifier.
Base légale : Ce traitement repose sur l'intérêt légitime de l'Éditeur (Art. 6.1.f RGPD) pour les données pseudonymisées. Les données pleinement anonymisées ne constituent plus des données personnelles (considérant 26 du RGPD). Vous pouvez exercer votre droit d'opposition conformément à l'article 6 ci-dessous.
4. Partage des Données
4.1 Principe : Aucun Partage
Vos données personnelles et biomécaniques ne sont JAMAIS :
- Vendues à des tiers
- Partagées avec des partenaires commerciaux
- Utilisées pour de la publicité ciblée
- Transmises en dehors de l'UE
4.2 Exceptions Légales
Partage uniquement dans ces cas légaux strictement définis :
- Réquisition judiciaire ou autorité compétente
- Protection de nos droits légitimes en cas de litige
- Urgence médicale avec votre consentement
4.3 Sous-traitants Techniques
Nous utilisons des sous-traitants certifiés RGPD uniquement pour :
- Hébergement : Hetzner Online GmbH (frontend, API, base de données) — Serveurs UE
- Traitement vidéo : Hetzner Online GmbH — Serveurs UE
- Base de données : PostgreSQL chiffrée — Serveurs France
- Paiements : Stripe (certifié PCI-DSS)
- Support : Outils de ticketing chiffrés
- Vérification SMS : Google LLC — Firebase Authentication (certifié Data Privacy Framework pour les transferts UE-US)
- Prévention de la fraude : Fingerprint — détection des comptes multiples (données techniques d'appareil, hébergées en région UE).
- Coach IA : Anthropic PBC (USA) — API Claude. Données transmises : angles articulaires, discipline, type de vélo (données biomécaniques anonymisées, aucune donnée identifiante). Couvert par DPA avec clauses contractuelles types (SCC). Données non utilisées pour l'entraînement des modèles.
Stripe Inc. est une société américaine. Bien que les données de paiement soient traitées sur des serveurs situés dans l'UE, le groupe Stripe peut y accéder depuis les États-Unis dans le cadre de ses opérations. Ce transfert est encadré par les Clauses Contractuelles Types (CCT) de la Commission Européenne, conformément à l'article 46.2 du RGPD.
Google LLC est une société américaine. Le numéro de téléphone est transmis à Firebase Authentication uniquement pour l'envoi du code de vérification SMS. Ce transfert est encadré par le Data Privacy Framework (DPF), conformément à la décision d'adéquation de la Commission Européenne du 10 juillet 2023.
Anthropic PBC est une société américaine. Les données biomécaniques anonymisées (angles articulaires, discipline, objectif) sont transmises à l'API Claude pour générer les conseils du Coach IA. Aucune donnée identifiante (email, nom, vidéo) n'est transmise. Ce transfert est encadré par le Data Processing Addendum (DPA) d'Anthropic incluant les Clauses Contractuelles Types (CCT) de la Commission Européenne. Anthropic s'engage contractuellement à ne pas utiliser ces données pour entraîner ses modèles.
5. Durée de Conservation
Données Utilisateur
- Compte actif et abonnement payant en cours : les analyses sont conservées et consultables tant que l'abonnement reste actif.
- Résiliation d'un abonnement payant : les analyses restent conservées, mais leur consultation est réservée aux Clients disposant d'un abonnement actif. Le Client dispose de 90 jours pour se réabonner et retrouver l'accès complet ; passé ce délai, les analyses sont supprimées automatiquement et définitivement.
- Données biomécaniques : Vidéos supprimées automatiquement sous 5 minutes après chaque analyse, quel que soit le plan.
- Le Client reste autonome sur ses données : suppression possible à tout moment, analyse par analyse ou compte entier, directement depuis son espace personnel — aucune suppression automatique par inactivité.
Données Techniques
- Logs de sécurité : 1 an maximum
- Données analytiques : 2 ans maximum, anonymisées après 6 mois
- Cookies : Pour la liste complète des cookies, leurs finalités et durées, consultez notre politique des cookies
6. Vos Droits RGPD
Vous disposez des droits suivants sur vos données :
Droits d'accès et contrôle :
- Droit d'accès (Art. 15)
- Droit de rectification (Art. 16)
- Droit d'effacement (Art. 17)
- Droit à la portabilité (Art. 20)
Droits d'opposition :
- Droit d'opposition (Art. 21)
- Droit à la limitation (Art. 18)
- Retrait du consentement
- Réclamation CNIL
Contact référent protection des données : contact@bikefit-ia.com
Délai de réponse : Maximum 1 mois
Réclamation : CNIL.fr
7. Sécurité des Données
Mesures Techniques
- Chiffrement : TLS 1.3 pour les communications, AES-256 pour le stockage
- Authentification : Mots de passe hashés (bcrypt), 2FA disponible
- Infrastructure : Serveurs sécurisés, sauvegardes chiffrées
- Monitoring : Détection d'intrusion 24h/24
Mesures Organisationnelles
- Accès limité : Principe du moindre privilège
- Formation : Sensibilisation RGPD de l'équipe
- Audit : Contrôles réguliers des accès et processus
- Incident : Procédure de notification sous 72h
8. Contact & Réclamations
Questions sur vos données
Email référent protection des données :
contact@bikefit-ia.com
Délai de réponse :
1 mois maximum (extensible à 3 mois si complexe)
Réclamation CNIL
En cas de réponse insatisfaisante :
CNIL : cnil.fr/plaintes
3 Place de Fontenoy - TSA 80715 — 75334 PARIS CEDEX 07
9. Protection des Mineurs
BikeFit IA est réservé aux personnes âgées de 16 ans et plus. Les mineurs de 16 à 17 ans doivent disposer de l'autorisation d'un titulaire de l'autorité parentale. L'inscription par un mineur de 16 à 17 ans vaut déclaration qu'il a obtenu l'autorisation parentale requise. Nous ne collectons pas sciemment de données de mineurs de moins de 16 ans.
10. Décisions Automatisées et Profilage
BikeFit IA utilise l'intelligence artificielle pour analyser votre position cycliste et générer des recommandations personnalisées. Le Coach IA est généré par Claude, un modèle d'intelligence artificielle développé par Anthropic PBC (USA). Seules des données biomécaniques anonymisées (angles articulaires, discipline, type de vélo) sont transmises — aucune donnée identifiante. Les réponses sont automatisées et non validées par un professionnel de santé. Ce traitement automatisé n'a aucun effet juridique ni conséquence significative similaire sur vous. Les recommandations sont purement informatives et destinées à améliorer votre confort et performance à vélo.
Conformément à l'article 22 du RGPD, vous avez le droit de demander une intervention humaine, d'exprimer votre point de vue et de contester les recommandations générées.
Cette politique de confidentialité est conforme au RGPD et garantit la protection maximale de vos données personnelles.