Politique de confidentialité
Conformité RGPD (RÚglement (UE) 2016/679)
DerniĂšre mise Ă jour : 29 septembre 2026
1. Responsable du traitement
Le responsable du traitement des données personnelles collectées sur le site GYMKA est :
- Ăditeur : Fabien Dupont (sociĂ©tĂ© en cours de crĂ©ation)
- Contact : contact@gymka.eu
- DĂ©lĂ©guĂ© Ă la protection des donnĂ©es (DPO) : non dĂ©signĂ© â la taille de la structure ne requiert pas la dĂ©signation d'un DPO au sens de l'art. 37 RGPD. Les demandes liĂ©es aux donnĂ©es personnelles sont traitĂ©es directement par l'Ă©diteur.
2. Données collectées
Nous collectons les données suivantes :
- Données d'identification : nom, prénom, email, date de naissance, pays
- Données de connexion : adresse IP, dates de connexion, navigateur utilisé
- Données sportives : club, discipline pratiquée, résultats de compétitions, scores
- DonnĂ©es relatives aux blessures et restrictions de pratique (dĂ©claratives, facultatives) : saisies par vous-mĂȘme ou par l'encadrement autorisĂ©, pour adapter l'entraĂźnement. Aucun document mĂ©dical n'est demandĂ© ni conservĂ©.
- Données de paiement (si abonnement, paiement en ligne prévu et non actif à ce jour) : seront traitées exclusivement par Stripe, jamais stockées par GYMKA
- Coordonnées bancaires d'un organisateur (si vous ouvrez une billetterie) : IBAN et BIC du bénéficiaire, conservés par GYMKA et communiqués aux acheteurs pour leur permettre de régler par virement. Ils ne servent qu'à cet encaissement.
- Données de communication : messages échangés via la messagerie interne
- Mesure d'audience des vitrines : Quand une vitrine publique est consultĂ©e, GYMKA ajoute la vue Ă un total par jour et par provenance (lien direct, QR code, lien partagĂ©âŠ). Rien n'identifie le visiteur : ni cookie, ni adresse IP conservĂ©e, ni compte. Ces chiffres ne sont visibles que du titulaire de la vitrine et de son responsable lĂ©gal ; ils sont conservĂ©s 25 mois et effacĂ©s avec le compte.
- Suivi du cycle menstruel (facultatif) :
- Donnée de santé. La fonction est désactivée par défaut : seule l'athlÚte peut l'activer, depuis ses propres réglages, en cochant son consentement explicite.
- Ce qui est conservé : les jours notés (début des rÚgles et, s'ils sont renseignés, flux, symptÎmes, niveau de douleur et une note personnelle, chiffrée), les durées moyennes du cycle et des rÚgles calculées à partir de ces jours, et la date du consentement.
- Personne d'autre ne voit ces données dans GYMKA : ni le coach, ni les parents, ni le club. Aucun réglage ne permet de les partager.
- Avant 10 ans, ou sans date de naissance connue, la fonction n'est pas proposĂ©e. De 10 Ă 14 ans, un responsable lĂ©gal liĂ© au compte doit d'abord autoriser la fonction depuis son espace parent (sa dĂ©cision est conservĂ©e, datĂ©e) ; il ne voit aucune donnĂ©e, ni mĂȘme si la fonction est utilisĂ©e, et l'athlĂšte dĂ©cide ensuite de l'activer. Si l'autorisation est retirĂ©e, le suivi est dĂ©sactivĂ© ; les donnĂ©es restent conservĂ©es et l'athlĂšte peut les effacer. Ă partir de 15 ans, l'athlĂšte dĂ©cide seule.
- à tout moment, l'athlÚte peut désactiver le suivi en gardant ses données, ou tout effacer ; tout est aussi effacé avec son compte. Ces données ne figurent pas dans le fichier d'export du compte.
- Base légale : le consentement explicite de l'athlÚte (article 9, paragraphe 2, a) du RGPD) et, de 10 à 14 ans, l'autorisation d'un titulaire de l'autorité parentale (article 45 de la loi Informatique et Libertés).
- Ce n'est pas un outil médical ni de contraception : la date des prochaines rÚgles affichée est une estimation.
3. Finalités du traitement
Vos données sont utilisées pour :
- Gérer votre compte utilisateur et votre profil sportif
- Permettre votre inscription et participation à des compétitions
- Calculer et afficher vos résultats et classements (scoring conçu pour appliquer les codes de pointage publics en vigueur, cycle 2025-2028)
- Communiquer avec vous (notifications, emails transactionnels)
- Améliorer le service et résoudre les problÚmes techniques
- Respecter nos obligations légales et réglementaires
4. Base légale
Le traitement de vos données repose sur les bases légales suivantes :
- Exécution du contrat : pour fournir le service GYMKA auquel vous adhérez (CGU)
- Consentement : pour les données relatives aux blessures et restrictions de pratique (recueilli dans l'espace personnel, au moment de la saisie)
- Consentement explicite (art. 9 RGPD) : pour le suivi du cycle menstruel, facultatif, activé par l'athlÚte seule (détail et rÚgle d'ùge à la section 2)
- Obligation légale : pour la conservation des données de facturation et d'audit
- IntĂ©rĂȘt lĂ©gitime : pour la sĂ©curitĂ© du service et la prĂ©vention de la fraude
5. Mineurs (moins de 15 ans en France, 16 ans dans l'UE)
Conformément au RGPD et à la loi française (Loi Informatique et Libertés modifiée), l'inscription d'un mineur de moins de 15 ans (16 ans dans certains pays de l'UE) nécessite le consentement préalable du titulaire de l'autorité parentale.
Le profil de l'enfant est géré par le parent jusqu'à ses 15 ans. à cet ùge, l'enfant peut réclamer l'autonomie de son compte. Aucune messagerie publique n'est accessible aux mineurs en mode autonome tant que le compte n'est pas en statut active.
Le suivi du cycle menstruel suit une rÚgle d'ùge propre, avec l'autorisation d'un responsable légal pour les plus jeunes : elle est détaillée à la section 2.
6. Durée de conservation
- Compte actif : pendant toute la durée d'utilisation du service
- Compte inactif : 3 ans aprĂšs la derniĂšre connexion, puis suppression ou anonymisation
- Données de facturation : 10 ans (obligation comptable)
- Logs de connexion : 12 mois (LCEN)
- Résultats sportifs anonymisés : conservés indéfiniment pour les statistiques publiques
7. Destinataires des données
Vos donnĂ©es peuvent ĂȘtre communiquĂ©es aux destinataires suivants :
- Personnel autorisé de GYMKA
- Clubs et fĂ©dĂ©rations dont vous ĂȘtes membre (selon votre rĂŽle)
- Prestataires techniques (hĂ©bergement, base de donnĂ©es, e-mail, modĂ©ration, vidĂ©o) sous contrat conforme RGPD â la liste complĂšte figure Ă la section 8
- Autorités compétentes en cas de réquisition judiciaire
Aucune donnée n'est vendue ou cédée à des tiers à des fins commerciales.
8. Sous-traitants et transferts hors UE
Les prestataires qui traitent des données pour le compte de GYMKA sont les suivants. La liste est identique à celle des mentions légales : elle est tenue à un seul endroit. La région de traitement n'est indiquée que lorsqu'elle est connue avec certitude ; « à confirmer » signifie que l'éditeur la vérifie auprÚs du prestataire.
| Prestataire | RÎle | SiÚge | Région de traitement | Statut |
|---|---|---|---|---|
| Vercel Vercel Inc. | HĂ©bergement du site web (pages, rendu, fonctions serveur du front). | Ătats-Unis | Ă confirmer | actif |
| Render Render Services Inc. | HĂ©bergement de l'API (le serveur applicatif qui traite l'ensemble des donnĂ©es). | Ătats-Unis | Ă confirmer | actif |
| Neon Neon Inc. | Base de donnĂ©es principale (PostgreSQL). | Ătats-Unis | Ătats-Unis (AWS us-east-1) | actif |
| Cloudflare R2 Cloudflare Inc. | Stockage des fichiers tĂ©lĂ©versĂ©s (photos, documents) â stockage objet R2. | Ătats-Unis | Ă confirmer | actif |
| Sentry Functional Software Inc. | Suivi des erreurs techniques (sans adresse IP ni cookies : sendDefaultPii dĂ©sactivĂ©, jetons masquĂ©s). | Ătats-Unis | Ă confirmer | actif |
| Hostinger Hostinger International Ltd. | Envoi des e-mails transactionnels (serveur SMTP) â canal prioritaire. | Chypre | Ă confirmer | actif |
| Resend Resend Inc. | Envoi des e-mails transactionnels â solution de secours si le serveur SMTP n'est pas configurĂ©. | Ătats-Unis | Ă confirmer | selon activation |
| Anthropic Anthropic PBC | ModĂ©ration automatique des photos publiĂ©es (annonces, publications), uniquement lorsque cette fonction est activĂ©e ; les photos analysĂ©es lui sont transmises. | Ătats-Unis | Ă confirmer | selon activation |
| Google / YouTube Google LLC | Lecteur vidĂ©o YouTube intĂ©grĂ© Ă GYMKA TV ; connexion d'un compte Gmail dans Pulse, uniquement Ă votre demande. | Ătats-Unis | Ă confirmer | actif |
| Microsoft Microsoft Corporation | Connexion d'un compte Outlook / Microsoft 365 dans Pulse, uniquement Ă votre demande. | Ătats-Unis | Ă confirmer | selon activation |
| Stripe Stripe Inc. | Paiement en ligne par carte â prĂ©vu, non actif : aucune donnĂ©e n'est transmise Ă ce jour. | Ătats-Unis | Ă confirmer | prĂ©vu, non actif |
Plusieurs de ces prestataires sont des sociétés de droit américain. Ces transferts sont encadrés par :
- le Data Privacy Framework (DPF) UEâUSA approuvĂ© par la Commission europĂ©enne le 10 juillet 2023 (dĂ©cision d'adĂ©quation 2023/1795) â Vercel, Stripe, Cloudflare et Sentry sont certifiĂ©s DPF ;
- les Clauses Contractuelles Types (CCT) de la Commission européenne (décision 2021/914) en complément, comme mesure de garantie supplémentaire.
Ces mécanismes garantissent un niveau de protection équivalent au RGPD pour vos données.
9. Vos droits
Vous disposez des droits suivants sur vos données personnelles :
- Droit d'accÚs (Art. 15) : obtenir une copie de vos données
- Droit de rectification (Art. 16) : corriger des données inexactes
- Droit à l'effacement / "droit à l'oubli" (Art. 17) : supprimer vos données
- Droit Ă la limitation (Art. 18) : suspendre l'utilisation
- Droit à la portabilité (Art. 20) : récupérer vos données dans un format structuré
- Droit d'opposition (Art. 21) : refuser le traitement
- Droit de retirer votre consentement Ă tout moment
Pour exercer ces droits, contactez-nous à contact@gymka.eu. Nous nous engageons à vous répondre dans un délai d'un mois.
Vous disposez également du droit de déposer une réclamation auprÚs de la CNIL (www.cnil.fr) si vous estimez que vos droits ne sont pas respectés.
10. Sécurité
Nous mettons en Ćuvre les mesures techniques et organisationnelles appropriĂ©es pour protĂ©ger vos donnĂ©es contre tout accĂšs non autorisĂ©, perte, altĂ©ration ou divulgation : chiffrement TLS, mots de passe hashĂ©s (Argon2), JWT signĂ©s, isolation multi-tenant en base, journaux d'audit.
11. Comptes mail connectés (App Pulse)
L'application Pulse permet, à votre demande, de connecter un compte mail externe (Gmail, Outlook, Microsoft 365, ou tout serveur IMAP/SMTP générique) pour lire et envoyer des emails depuis l'app sans quitter GYMKA.
Données conservées : uniquement le jeton d'accÚs OAuth (ou le mot de passe d'application IMAP), votre adresse email, et le libellé du compte. Ces éléments sont chiffrés au repos en base de données (AES-256-GCM) avec une clé maßtresse stockée hors base.
Données NON conservées : le contenu de vos emails (objet, corps, destinataires, piÚces jointes) n'est jamais stocké sur nos serveurs. Chaque consultation déclenche un appel temps réel à votre fournisseur (Gmail API / Microsoft Graph / IMAP) et la réponse vous est transmise sans persistance.
PérimÚtre des autorisations OAuth : nous demandons uniquement les autorisations nécessaires à la fonctionnalité (lecture, envoi, gestion des messages de votre compte). Nous n'accédons à aucune autre donnée de votre compte Google ou Microsoft. Vous pouvez consulter et révoquer ces autorisations à tout moment dans les paramÚtres de votre compte (Google : myaccount.google.com/permissions, Microsoft : account.microsoft.com/privacy).
DĂ©connexion : vous pouvez dĂ©connecter un compte mail Ă tout moment depuis Pulse â Mail â menu du compte. La dĂ©connexion supprime immĂ©diatement le jeton chiffrĂ© de notre base et rĂ©voque l'autorisation cĂŽtĂ© fournisseur.
Confidentialité administrateur : ni l'équipe GYMKA, ni les administrateurs de votre club, ni les autres utilisateurs de la plateforme n'ont accÚs au contenu de vos emails ou à votre jeton. La confidentialité est technique (séparation par utilisateur en base + jeton chiffré) et applicative (aucun endpoint d'administration ne permet de lister ou lire les mails d'autrui).
Journaux : nous enregistrons uniquement les Ă©vĂšnements techniques (connexion d'un compte, dĂ©connexion, envoi d'un mail) avec horodatage et identifiant utilisateur â jamais le contenu, les destinataires ou les sujets. Ces journaux servent Ă l'audit de sĂ©curitĂ© et au support technique.
12. Cookies
Le détail des cookies utilisés est disponible sur la page Cookies.
13. Modifications
La prĂ©sente politique peut ĂȘtre modifiĂ©e Ă tout moment. Toute modification substantielle vous sera notifiĂ©e par email ou via une banniĂšre sur le site. La date de derniĂšre mise Ă jour figure en haut de ce document et l'historique des versions en bas.
Historique des versions
- 29 septembre 2026 â Mesure d'audience des vitrines publiques : vues comptĂ©es par jour et par provenance, sans cookie ni adresse IP conservĂ©e, visibles du seul titulaire (et de son responsable lĂ©gal), conservĂ©es 25 mois et effacĂ©es avec le compte. Suivi du cycle menstruel (donnĂ©e de santĂ©, facultatif) : ce qui est conservĂ©, qui peut l'activer selon l'Ăąge, l'autorisation d'un responsable lĂ©gal pour les plus jeunes, et comment le dĂ©sactiver ou tout effacer.
- 7 septembre 2026 â DonnĂ©es de santĂ© : seules les blessures et restrictions de pratique dĂ©clarĂ©es sont traitĂ©es (plus de document mĂ©dical) ; retrait de la mention d'un consentement Ă une lettre d'information qui n'Ă©tait pas recueilli ; liste unique des sous-traitants avec rĂ©gion de traitement quand elle est connue ; adresse de contact de la structure.
- 26 aoĂ»t 2026 â Divulgation des coordonnĂ©es bancaires conservĂ©es pour la billetterie (IBAN, BIC de l'organisateur).
- 29 mai 2026 â PremiĂšre version.
