Politique de confidentialité
Dernière mise à jour : 3 juin 2026
Cette politique décrit comment icedatasport (édité par Louis Chabrol / BZOOK, ci-après « nous ») collecte, utilise et protège vos données personnelles. Elle est conforme au Règlement Général sur la Protection des Données (RGPD - UE 2016/679) et à la loi Informatique et Libertés.
Responsable du traitement
Louis Chabrol / BZOOK, 12 rue de la Viala, 03300 Creuzier-le-Vieux, SIRET 89352439700013. Contact : chabrol.louis@bzook.fr.
Données collectées
Données de compte
- Nom, prénom, adresse email — saisis à la création du compte ou fournis par Google si vous utilisez « Continuer avec Google »
- Mot de passe haché (algorithme bcrypt, jamais en clair)
- Date de création de compte, dernière connexion
Données sportives Strava
Lorsque vous connectez votre compte Strava, nous récupérons via l'API officielle Strava :
- Métadonnées d'activités (titre, date, durée, distance, dénivelé, sport, vitesse, fréquence cardiaque moyenne et max)
- Streams 1Hz (séries temporelles GPS, altitude, vitesse, fréquence cardiaque, allure, cadence) — uniquement pour les activités running
- Laps (segments manuels enregistrés par votre montre)
- Identifiant athlète Strava, tokens d'accès chiffrés (AES-256-GCM)
Vous gardez le contrôle : vous pouvez révoquer l'autorisation à tout moment depuis votre compte Strava ou depuis notre interface (« Déconnecter Strava »).
Données sportives Garmin
Si vous connectez votre compte Garmin Connect, nous récupérons via l'API officielle du Garmin Connect Developer Program (Activity API) :
- Métadonnées d'activités (titre, date, durée, distance, dénivelé, sport, vitesse, fréquence cardiaque moyenne et max)
- Fichiers d'activité au format FIT contenant les séries temporelles haute fréquence (GPS, altitude, vitesse, fréquence cardiaque, allure, cadence, puissance)
- Laps et splits enregistrés par votre appareil Garmin
- Identifiant utilisateur Garmin (UAT), tokens OAuth 2.0 chiffrés (AES-256-GCM)
Les données sont récupérées uniquement après votre consentement explicite via le flow OAuth 2.0 de Garmin Connect. Elles ne sont utilisées que pour vous afficher vos propres analyses dans icedatasport. Vous pouvez révoquer l'autorisation à tout moment depuis votre compte Garmin Connect ou depuis notre interface (« Déconnecter Garmin »). Vos données Garmin sont traitées uniquement par nos propres algorithmes, sur notre infrastructure auto-hébergée (OVH, France, UE). Elles ne sont jamaispartagées avec un tiers, ni traitées par un service d'intelligence artificielle tiers ou un sous-traitant de traitement de données externe.
Données dérivées
Nous calculons et stockons des analyses dérivées de vos activités (records par distance, intervalles détectés, côtes, zones d'allure auto-déduites, FCmax estimée…). Ces données ne sont accessibles qu'à vous.
Données de facturation
Le paiement est délégué à Stripe Inc.Nous ne stockons aucune donnée bancaire (numéro de carte, CVV). Nous gardons uniquement l'identifiant client Stripe et le statut d'abonnement, pour vous donner accès au service.
Données techniques
Nous utilisons un cookie de session pour vous maintenir connecté (durée 30 jours). Aucun cookie publicitaire, aucun tracker tiers, pas de Google Analytics. Logs serveur conservés 30 jours pour diagnostic.
Finalités du traitement
- Fournir le service d'analyse de vos données sportives (base légale : exécution du contrat)
- Gérer votre abonnement et la facturation (base légale : exécution du contrat)
- Vous envoyer des emails transactionnels indispensables (création de compte, reset mot de passe, annulation d'abonnement — base légale : exécution du contrat)
- Assurer la sécurité et la disponibilité du service (base légale : intérêt légitime)
Nous ne vendons pas, ne louons pas, ne partageons pas vos données avec des tiers à des fins marketing. Aucune publicité, aucune revente.
Sous-traitants
Nous utilisons les services suivants, tous conformes RGPD :
- OVHcloud(hébergement application, base de données PostgreSQL et worker de tâches) — datacenter en France (UE). Vos données, y compris les données Garmin, restent dans l'UE et sont traitées sur notre infrastructure auto-hébergée.
- Strava (source de vos activités sportives) — opère sous sa propre politique de confidentialité.
- Garmin International, Inc. (source optionnelle de vos activités sportives via le Garmin Connect Developer Program) — opère sous sa propre politique de confidentialité. Activé uniquement si vous connectez votre compte Garmin.
- Stripe (paiement) — Irlande, EU. Conforme PCI DSS et RGPD.
- Google(OAuth optionnel) — uniquement si vous choisissez « Continuer avec Google ». Nous recevons votre email et nom, rien d'autre.
Durée de conservation
- Compte actif: tant que vous l'utilisez.
- Compte supprimé par l'utilisateur : suppression immédiate via la « Zone dangereuse » sur
/settings/privacy. Cascade DELETE en base, irréversible. - Compte expiré inactif: un compte dont l'essai (14 jours) a expiré et qui n'a pas souscrit d'abonnement reste bloqué sur la page de facturation. Au bout de 30 jours d'expiration sans réactivation, vous recevrez un email de préavis ; 14 jours plus tard, le compte et toutes ses données seront purgés. Total : 44 jours après expiration du trial. Réactivation possible à tout moment pendant ce délai (souscription ou code invitation).
- Factures Stripe : conservées 10 ans pour obligation comptable légale.
- Logs techniques : 30 jours puis purge auto.
Vos droits
Vous disposez à tout moment des droits suivants :
- Accès & portabilité — récupérer toutes vos données via le bouton « 📦 Tout en ZIP » sur
/settings/connectionsou/settings/privacy. Format JSON, exhaustif (profil, activités, laps, côtes, records, plans, amis, etc.). Disponible sans délai et sans limite. - Rectification — corriger une donnée inexacte (modifiable depuis votre compte)
- Effacement — supprimer votre compte et toutes vos données associées via la « Zone dangereuse » sur
/settings/privacy. Cascade DELETE en base, suppression immédiate et irréversible. - Opposition— demander l'arrêt du traitement sur motif légitime
- Réclamation — vous pouvez adresser une réclamation à la CNIL (cnil.fr/fr/plaintes)
Pour exercer ces droits, écrivez à chabrol.louis@bzook.fr. Nous répondons sous 30 jours maximum.
Sécurité
Toutes les communications sont chiffrées en HTTPS (TLS 1.3). Les tokens d'accès Strava et Garmin sont chiffrés au repos en base de données via AES-256-GCM. Les mots de passe sont hachés (bcrypt). Aucun mot de passe ni donnée bancaire ne nous est accessible en clair.
Modifications
Cette politique peut être mise à jour. Toute modification substantielle vous sera notifiée par email avant son entrée en vigueur.