Pacerio
CGUConfidentialité

Politique de confidentialité

Version 1.0 — en vigueur à compter du 13 juin 2026

1. Responsable de traitement

Le responsable du traitement des données à caractère personnel collectées via l'application Pacerio est :
Laurent Tosolini — personne physique (SIREN 897 996 336)
330 Rue du domaine de pascalet, 34070 Montpellier
Contact données personnelles : contact@pacerio.fr

2. Données collectées et finalités

2.1 Données de compte

  • Adresse email — authentification, notifications, communications de service
  • Mot de passe — stocké sous forme hachée (bcrypt), jamais en clair
  • Date d'inscription, dernière connexion — sécurité et gestion du compte

2.2 Données de profil sportif

  • Sexe, date de naissance, taille — calcul du métabolisme de base (formule Harris-Benedict)
  • Niveau d'activité physique — calcul des besoins caloriques
  • Objectif de poids — personnalisation des cibles nutritionnelles
  • Fuseau horaire — affichage cohérent des données dans votre heure locale

2.3 Données de santé (catégorie spéciale — Art. 9 RGPD)

  • Poids corporel — suivi de la progression, calcul du TDEE
  • Fréquence cardiaque(au repos et à l'effort) — analyse de la récupération et des zones d'entraînement
  • Journal alimentaire (aliments, quantités, calories, macronutriments) — suivi nutritionnel
  • Métriques de séances(distance, durée, allure, RPE) — analyse de la charge d'entraînement

Le traitement de ces données de santé repose sur votre consentement explicite(Art. 9(2)(a) RGPD), recueilli séparément lors de l'inscription. Vous pouvez retirer ce consentement à tout moment en supprimant votre compte.

2.4 Données techniques

  • Logs serveur — adresse IP, user-agent, horodatage des requêtes — sécurité et débogage (base légale : intérêt légitime)
  • Tokens de session — maintenus en mémoire côté client et en base hashés côté serveur

2.5 Données issues de Strava (si connexion activée)

  • Activités sportives importées (distance, durée, FC, type) — synchronisation de l'historique d'entraînement
  • Tokens d'accès Strava — stockés chiffrés (AES-256) en base de données

3. Base légale des traitements

TraitementBase légale
Gestion du compte et authentificationExécution du contrat (Art. 6(1)(b))
Données de santé (poids, FC, nutrition)Consentement explicite (Art. 9(2)(a))
Logs de sécurité et débogageIntérêt légitime (Art. 6(1)(f))
Envoi d'emails transactionnelsExécution du contrat (Art. 6(1)(b))
Conseils de l'assistant IAConsentement (inclus dans le consentement santé)

4. Durées de conservation

DonnéesDurée de conservation
Données de compte (email, profil)Durée de l'abonnement + 30 jours après suppression
Données de santé (poids, FC, nutrition)Durée de l'abonnement + 30 jours après suppression
Logs serveur (sécurité)12 mois glissants
Tokens d'authentification30 jours (refresh) — révoqués à la déconnexion

Après expiration du délai de conservation, vos données sont supprimées définitivement ou anonymisées de manière irréversible.

5. Sous-traitants et destinataires

Vos données peuvent être transmises aux sous-traitants suivants, dans le seul but d'assurer le fonctionnement du service :

IONOS SE

Hébergement et infrastructure (serveurs, bases de données)

Localisation : Allemagne (UE)

Documentation DPA →

Resend

Envoi d'emails transactionnels (vérification email, réinitialisation)

Localisation : États-Unis — couvert par les clauses contractuelles types (CCT) de la Commission européenne

Documentation DPA →

Google LLC (Gemini API)

Génération de conseils IA à partir de données agrégées et non identifiantes

Localisation : États-Unis — couvert par les clauses contractuelles types (CCT)

Aucune donnée vous identifiant directement (nom, email, identifiant) n'est transmise à Google.

Documentation DPA →

Strava Inc.

Importation de vos activités sportives (uniquement si vous connectez votre compte Strava)

Localisation : États-Unis — couvert par les CCT

Documentation DPA →

6. Sécurité des données

Pacerio met en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :

  • Chiffrement des communications en transit (TLS 1.3)
  • Chiffrement du disque au niveau de l'infrastructure (IONOS)
  • Chiffrement AES-256-GCM des données de santé les plus sensibles en base de données
  • Mots de passe hachés avec bcrypt (facteur de coût ≥ 12)
  • Tokens de réinitialisation et de vérification hachés SHA-256 en base
  • Tokens d'accès Strava chiffrés AES-256-GCM
  • Isolation stricte des données par utilisateur (aucune donnée partagée entre comptes)
  • Authentification JWT avec expiration courte (10 minutes) et rotation des tokens de rafraîchissement
  • En cas de violation de données, vous serez notifié(e) dans les meilleurs délais conformément à l'article 34 du RGPD

7. Vos droits

Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :

Accès (Art. 15)Obtenir une copie de toutes vos données personnelles traitées par Pacerio.
Rectification (Art. 16)Corriger des données inexactes ou incomplètes dans votre profil.
Suppression (Art. 17)Demander la suppression définitive de votre compte et de vos données.
Limitation (Art. 18)Restreindre le traitement de vos données dans certaines circonstances.
Portabilité (Art. 20)Recevoir vos données dans un format structuré et lisible par machine (JSON).
Opposition (Art. 21)Vous opposer au traitement fondé sur l'intérêt légitime.
Retrait du consentementRetirer à tout moment votre consentement au traitement des données de santé, sans affecter la licéité des traitements antérieurs.

Pour exercer ces droits, contactez-nous à contact@pacerio.fr. Nous vous répondrons dans un délai d'un mois (délai pouvant être prolongé à trois mois pour les demandes complexes, avec information préalable). En cas de réponse insatisfaisante, vous disposez du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).

8. Cookies

Pacerio utilise exclusivement des cookies techniques strictement nécessaires au fonctionnement du service :

  • refresh_token — cookie HttpOnly, Secure, SameSite=Strict, durée 30 jours. Contient le token de rafraîchissement de session. Jamais accessible depuis JavaScript.
  • pacerio_session— cookie HttpOnly, Secure, SameSite=Lax, durée 1 heure. Signal de session (valeur "1", aucune donnée personnelle). Permet au middleware de rediriger vers la page de connexion sans appel serveur. Non accessible depuis JavaScript.

Ces cookies ne servent pas à des fins publicitaires ou de traçage. Aucun cookie tiers n'est déposé. Aucun outil d'analytics externe n'est utilisé.

9. Modifications de la politique

Pacerio se réserve le droit de modifier la présente politique de confidentialité. En cas de modification substantielle, vous serez notifié(e) par email au moins 15 jours avant l'entrée en vigueur des nouvelles dispositions.

Pour toute question relative à la protection de vos données personnelles : contact@pacerio.fr
CNIL — www.cnil.fr
© 2026 Pacerio — Laurent Tosolini