Mentions légales
Accord de traitement des données
Dernière mise à jour : 18 juin 2026
Le présent Accord de Traitement des Données (DPA) fait partie des Conditions d'Utilisation et s'applique dans la mesure où TrainCurve traite des données personnelles pour votre compte en tant que sous-traitant au sens du RGPD.
1. Définitions
Données personnelles, traitement, responsable de traitement, sous-traitant, autorité de contrôle ont le sens donné par le RGPD. Vous est le responsable de traitement ; TrainCurve est le sous-traitant.
2. Périmètre et finalité
TrainCurve traite les données personnelles uniquement pour fournir la plateforme de charge d'entraînement : stocker les séances, calculer les métriques, synchroniser avec les intégrations que vous connectez, et relayer les prompts au fournisseur d'IA que vous choisissez pour le coach BYOK.
3. Catégories de données
- Données de compte : e-mail, nom affiché, mot de passe haché.
- Données d’entraînement : séances, fichiers FIT/TCX/GPX, données d’intégrations, séances manuelles.
- Profil d’athlète : seuils, zones, poids, données biométriques que vous choisissez de saisir.
- Historique avec l’IA : messages envoyés et reçus du coach BYOK.
- Clés BYOK : clés d’API chiffrées de votre fournisseur d’IA.
4. Sous-traitants ultérieurs
Nous utilisons un ensemble limité de sous-traitants ultérieurs. Nous vous notifions les changements et vous donnons la possibilité de vous y opposer :
- Cloudflare — hébergement, CDN, runtime edge (UE / mondial).
- Neon (Postgres) — base de données managée, région UE.
- Better-Auth / D1 — stockage de l’authentification.
- Fournisseurs d’IA (BYOK) — Anthropic, OpenAI, Google. Votre prompt n’est envoyé que lorsque VOUS déclenchez un message au coach.
- Plausible — analytique sans cookies, agrégée uniquement.
5. Localisation des données
Les données principales sont hébergées dans l'UE. Certains sous-traitants (Cloudflare, fournisseurs d'IA) peuvent transférer des données hors de l'UE sous Clauses Contractuelles Types ou garanties équivalentes.
6. Mesures de sécurité
- AES-256-GCM au repos pour les champs sensibles (clés BYOK).
- TLS en transit (HTTPS uniquement).
- Hachage des mots de passe avec bcrypt.
- Audits de sécurité trimestriels.
- Divulgation responsable : security@traincurve.app.
7. Droits des personnes concernées
Vous pouvez exercer les droits des personnes concernées (accès, rectification, effacement, portabilité, limitation, opposition) directement depuis les Paramètres ou par e-mail à privacy@traincurve.app. Nous répondons dans les délais prévus par le RGPD.
8. Notification des violations
Nous notifierons les utilisateurs concernés dans les 72 heures suivant la prise de connaissance d'une violation de données personnelles, conformément à l'article 33 du RGPD.
9. Résiliation et restitution des données
À la suppression du compte, nous effaçons vos données d'entraînement et vos conversations sous 30 jours. Les sauvegardes peuvent persister jusqu'à 90 jours. Vous pouvez exporter vos données en JSON ou CSV à tout moment avant la suppression.
10. Responsabilité
La responsabilité au titre du présent DPA est régie par les Conditions d'Utilisation. Aucune disposition du présent DPA ne limite une responsabilité qui ne peut être exclue en vertu du droit applicable.