Politique de confidentialité
Dernière mise à jour : juin 2026
1. Responsable du traitement
Le service UPGRD (upgrd.me) est édité et exploité par Jean-Arthur Thoni, développeur indépendant.
Contact : jean.arthur.thoni@gmail.com
2. Données collectées
Nous collectons uniquement les données nécessaires au fonctionnement du service :
- Données de compte : adresse e-mail, date de création du compte (collectées via Supabase Auth)
- Données d'entraînement : séances, exercices, séries, répétitions, charges soulevées, dates et heures d'entraînement
- Données de facturation : identifiant client Stripe (nous ne stockons jamais vos coordonnées bancaires ; elles sont traitées exclusivement par Stripe)
- Données de notification : token de push Web si vous y consentez explicitement lors de l'onboarding
- Données techniques : adresse IP, user-agent du navigateur, logs d'accès (collectés automatiquement par Vercel pour la sécurité et le diagnostic)
- Données de stockage local : vos données d'entraînement sont également stockées dans l'IndexedDB de votre navigateur pour le fonctionnement hors ligne (géré par Dexie.js)
Nous ne collectons pas de données de localisation, de données biométriques, ni aucune donnée de santé au sens médical.
3. Finalités et bases légales
Vos données sont traitées pour les finalités suivantes :
- Fourniture du service de suivi d'entraînement (base : exécution du contrat)
- Authentification et sécurité du compte (base : exécution du contrat)
- Gestion de l'abonnement et facturation via Stripe (base : exécution du contrat)
- Envoi de notifications push de rappel et d'information (base : consentement)
- Sécurité de l'application et prévention des abus (base : intérêt légitime)
- Respect des obligations légales et comptables (base : obligation légale)
4. Sous-traitants et transferts de données
Nous faisons appel aux sous-traitants suivants, chacun disposant de garanties RGPD :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Supabase | Authentification & base de données | Europe (AWS eu-west) |
| Stripe | Paiement sécurisé (PCI DSS) | UE / USA (CCT) |
| Vercel | Hébergement & CDN applicatif | Europe disponible |
| Cloudflare | Protection anti-bot (Turnstile) | Europe disponible |
Les transferts hors UE (Stripe, Vercel) sont encadrés par des Clauses Contractuelles Types (CCT) conformes au RGPD. Aucune donnée n'est vendue ou cédée à des tiers à des fins commerciales ou publicitaires.
5. Durée de conservation
- Données de compte et d'entraînement : conservées tant que votre compte est actif. En cas de suppression du compte, effacement sous 30 jours.
- Données de facturation : conservées 10 ans conformément aux obligations comptables légales.
- Logs techniques : conservés par Vercel selon leur propre politique (généralement 30 jours).
- Tokens de notification push : supprimés à la désinscription ou à la suppression du compte.
- Données locales (IndexedDB) : stockées sur votre appareil, supprimables à tout moment via les paramètres de votre navigateur.
6. Vos droits (RGPD)
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
- Droit d'accès — obtenir une copie de vos données personnelles
- Droit de rectification — corriger des données inexactes
- Droit à l'effacement — supprimer votre compte et vos données
- Droit à la portabilité — recevoir vos données dans un format structuré
- Droit d'opposition — vous opposer à certains traitements
- Droit de retrait du consentement — notamment pour les notifications push
Pour exercer ces droits, contactez-nous à jean.arthur.thoni@gmail.com. Nous répondrons dans un délai maximum de 30 jours.
Vous pouvez également introduire une réclamation auprès de la CNIL : cnil.fr.
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données :
- Chiffrement en transit via HTTPS/TLS
- Authentification sécurisée gérée par Supabase Auth (JWT)
- Protection anti-bot via Cloudflare Turnstile sur les formulaires d'inscription
- Accès restreint aux données de production (principe du moindre privilège)
- Aucune donnée bancaire stockée côté UPGRD
8. Mineurs
Le service UPGRD est destiné aux personnes âgées de 16 ans et plus. Nous ne collectons pas sciemment de données personnelles de mineurs de moins de 16 ans. Si vous pensez qu'un mineur a créé un compte, contactez-nous afin que nous procédions à la suppression.
9. Modifications de cette politique
Nous nous réservons le droit de modifier cette politique à tout moment. En cas de modification substantielle, vous serez informé par e-mail ou notification dans l'application. La version en vigueur est toujours disponible à l'adresse upgrd.me/legal/confidentialite.