Politique de confidentialité
Version 1.0 — en vigueur à compter du 13 juin 2026
1. Responsable de traitement
Le responsable du traitement des données à caractère personnel collectées via l'application Pacerio est :
Laurent Tosolini — personne physique (SIREN 897 996 336)
330 Rue du domaine de pascalet, 34070 Montpellier
Contact données personnelles : contact@pacerio.fr
2. Données collectées et finalités
2.1 Données de compte
- Adresse email — authentification, notifications, communications de service
- Mot de passe — stocké sous forme hachée (bcrypt), jamais en clair
- Date d'inscription, dernière connexion — sécurité et gestion du compte
2.2 Données de profil sportif
- Sexe, date de naissance, taille — calcul du métabolisme de base (formule Harris-Benedict)
- Niveau d'activité physique — calcul des besoins caloriques
- Objectif de poids — personnalisation des cibles nutritionnelles
- Fuseau horaire — affichage cohérent des données dans votre heure locale
2.3 Données de santé (catégorie spéciale — Art. 9 RGPD)
- Poids corporel — suivi de la progression, calcul du TDEE
- Fréquence cardiaque(au repos et à l'effort) — analyse de la récupération et des zones d'entraînement
- Journal alimentaire (aliments, quantités, calories, macronutriments) — suivi nutritionnel
- Métriques de séances(distance, durée, allure, RPE) — analyse de la charge d'entraînement
Le traitement de ces données de santé repose sur votre consentement explicite(Art. 9(2)(a) RGPD), recueilli séparément lors de l'inscription. Vous pouvez retirer ce consentement à tout moment en supprimant votre compte.
2.4 Données techniques
- Logs serveur — adresse IP, user-agent, horodatage des requêtes — sécurité et débogage (base légale : intérêt légitime)
- Tokens de session — maintenus en mémoire côté client et en base hashés côté serveur
2.5 Données issues de Strava (si connexion activée)
- Activités sportives importées (distance, durée, FC, type) — synchronisation de l'historique d'entraînement
- Tokens d'accès Strava — stockés chiffrés (AES-256) en base de données
3. Base légale des traitements
| Traitement | Base légale |
|---|---|
| Gestion du compte et authentification | Exécution du contrat (Art. 6(1)(b)) |
| Données de santé (poids, FC, nutrition) | Consentement explicite (Art. 9(2)(a)) |
| Logs de sécurité et débogage | Intérêt légitime (Art. 6(1)(f)) |
| Envoi d'emails transactionnels | Exécution du contrat (Art. 6(1)(b)) |
| Conseils de l'assistant IA | Consentement (inclus dans le consentement santé) |
4. Durées de conservation
| Données | Durée de conservation |
|---|---|
| Données de compte (email, profil) | Durée de l'abonnement + 30 jours après suppression |
| Données de santé (poids, FC, nutrition) | Durée de l'abonnement + 30 jours après suppression |
| Logs serveur (sécurité) | 12 mois glissants |
| Tokens d'authentification | 30 jours (refresh) — révoqués à la déconnexion |
Après expiration du délai de conservation, vos données sont supprimées définitivement ou anonymisées de manière irréversible.
5. Sous-traitants et destinataires
Vos données peuvent être transmises aux sous-traitants suivants, dans le seul but d'assurer le fonctionnement du service :
Google LLC (Gemini API)
Génération de conseils IA à partir de données agrégées et non identifiantes
Aucune donnée vous identifiant directement (nom, email, identifiant) n'est transmise à Google.
Documentation DPA →Strava Inc.
Importation de vos activités sportives (uniquement si vous connectez votre compte Strava)
Documentation DPA →6. Sécurité des données
Pacerio met en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :
- Chiffrement des communications en transit (TLS 1.3)
- Chiffrement du disque au niveau de l'infrastructure (IONOS)
- Chiffrement AES-256-GCM des données de santé les plus sensibles en base de données
- Mots de passe hachés avec bcrypt (facteur de coût ≥ 12)
- Tokens de réinitialisation et de vérification hachés SHA-256 en base
- Tokens d'accès Strava chiffrés AES-256-GCM
- Isolation stricte des données par utilisateur (aucune donnée partagée entre comptes)
- Authentification JWT avec expiration courte (10 minutes) et rotation des tokens de rafraîchissement
- En cas de violation de données, vous serez notifié(e) dans les meilleurs délais conformément à l'article 34 du RGPD
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
Pour exercer ces droits, contactez-nous à contact@pacerio.fr. Nous vous répondrons dans un délai d'un mois (délai pouvant être prolongé à trois mois pour les demandes complexes, avec information préalable). En cas de réponse insatisfaisante, vous disposez du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).
8. Cookies
Pacerio utilise exclusivement des cookies techniques strictement nécessaires au fonctionnement du service :
- refresh_token — cookie HttpOnly, Secure, SameSite=Strict, durée 30 jours. Contient le token de rafraîchissement de session. Jamais accessible depuis JavaScript.
- pacerio_session— cookie HttpOnly, Secure, SameSite=Lax, durée 1 heure. Signal de session (valeur "1", aucune donnée personnelle). Permet au middleware de rediriger vers la page de connexion sans appel serveur. Non accessible depuis JavaScript.
Ces cookies ne servent pas à des fins publicitaires ou de traçage. Aucun cookie tiers n'est déposé. Aucun outil d'analytics externe n'est utilisé.
9. Modifications de la politique
Pacerio se réserve le droit de modifier la présente politique de confidentialité. En cas de modification substantielle, vous serez notifié(e) par email au moins 15 jours avant l'entrée en vigueur des nouvelles dispositions.
CNIL — www.cnil.fr