Mentions légales
Politique de confidentialité
Dernière mise à jour : 18 juin 2026
TrainCurve est conçu avec la confidentialité comme valeur par défaut, pas comme une réflexion après coup. Cette page explique précisément ce que nous collectons, pourquoi, et ce que nous n'en faisons jamais.
1. Qui sommes-nous
TrainCurve est opéré par une petite entreprise basée à Barcelone, en Espagne. Pour toute question relative à la confidentialité, écrivez à privacy@traincurve.app.
2. Quelles données collectons-nous
Pour fournir le service, nous collectons :
- Données de compte : e-mail, nom affiché, mot de passe (haché avec bcrypt, jamais stocké en clair).
- Données d'entraînement : séances que vous saisissez ou téléversez (fichiers FIT/TCX/GPX, données de synchronisation Strava, séances entrées à la main).
- Profil d'athlète : FTP, allure seuil, FC max, poids — tout ce que vous choisissez de saisir.
- Historique des conversations avec l'IA : messages que vous envoyez au coach IA et réponses reçues. Stocké pour que vous puissiez y revenir.
- Clés BYOK : vos clés d'API de fournisseur d'IA, chiffrées au repos avec AES-256-GCM. Nous ne pouvons pas les lire en clair.
3. Ce que nous ne faisons PAS
- Nous ne vendons jamais vos données à des tiers. Point.
- Nous n'utilisons jamais vos données pour entraîner des modèles d'IA.
- Nous ne journalisons jamais vos clés de fournisseur déchiffrées.
- Nous ne partageons jamais votre historique de conversation avec d'autres utilisateurs.
- Nous n'utilisons ni publicité tierce ni pistage intersites.
4. Où vont vos données
Vos données d’entraînement et vos conversations vivent dans notre base de données (hébergée dans l’UE sur Cloudflare / Neon Postgres). Lorsque vous discutez avec le coach IA, le prompt est envoyé à votre fournisseur d’IA (Anthropic, OpenAI ou Google — celui que vous avez connecté) avec le contexte pertinent (séances récentes, métriques). Leur politique de confidentialité s’applique à ces données :
5. Cookies et analytique
Nous utilisons un seul fournisseur d’analytique — Plausible — respectueux de la vie privée, sans cookies, qui ne suit pas les individus. Nous enregistrons les pages vues de manière agrégée. Pas de cookies, pas d’empreinte numérique, pas de pistage intersites.
6. Vos droits (RGPD)
Vous avez le droit de :
- Accéder à toutes les données que nous détenons sur vous (Paramètres → Exporter)
- Supprimer votre compte et toutes les données associées (Paramètres → Supprimer le compte)
- Rectifier des données inexactes (modifier votre profil à tout moment)
- Vous opposer au traitement (nous ne prenons aucune décision automatisée sur vos données)
- Obtenir la portabilité de vos données (export en JSON)
7. Conservation des données
Nous conservons vos données tant que votre compte est actif. Si vous supprimez votre compte, nous supprimons vos données d'entraînement et vos conversations sous 30 jours. Les sauvegardes peuvent persister jusqu'à 90 jours avant d'être écrasées. Les clés d'API chiffrées sont supprimées immédiatement à la suppression du compte.
8. Sécurité
Chiffrement AES-256-GCM pour les champs sensibles (clés BYOK). Mots de passe hachés avec bcrypt. TLS en transit, chiffrement au repos. Nous effectuons des audits de sécurité trimestriels et disposons d’un programme de divulgation responsable à security@traincurve.app.
9. Modifications de cette politique
Nous vous préviendrons par e-mail au moins 30 jours avant tout changement matériel. La version en vigueur est toujours disponible à cette URL, avec la date de « Dernière mise à jour » en haut.