Politique de confidentialité
Dernière mise à jour : 28 juillet 2026
Responsable de traitement
Le responsable de traitement au sens de l'article 4 du Règlement Général sur la Protection des Données (UE) 2016/679 (ci-après RGPD) est Noann ROUPERT, entrepreneur individuel (EI) immatriculé sous le SIREN 107 001 448, personne physique éditant le site perfdesk.app. Les mentions légales du site sont accessibles depuis le pied de page.
Contact pour toute question relative à vos données : [email protected]. Aucun Délégué à la Protection des Données n'a été désigné, cette désignation n'étant pas obligatoire à ce stade au regard de la nature et du volume des traitements.
Données collectées
Données de compte : adresse email, mot de passe hashé (bcrypt rounds=12), nom du club, rôle (coach ou athlète), niveau pressenti (Amateur, Elite).
Données d'entraînement : séances que vous saisissez vous-même dans l'application (sport, durée, distance, allures, fréquence cardiaque si vous la renseignez, détail par longueur pour la natation). PerfDesk ne se connecte à aucune plateforme tierce : aucune donnée n'est récupérée à votre place.
Données de santé (optionnelles et opt-in) : si vous activez explicitement le suivi de cycle (consentement consent_cycle_tracking, désactivé par défaut), nous traitons des données relatives à votre cycle menstruel (longueur de cycle, type de contraception, confirmation d'ovulation et phase de cycle courante). Ces données sont stockées chiffrées au repos (chiffrement applicatif Fernet, voir l'article Sécurité). Nous traitons par ailleurs, à finalité physiologique, le score LEAF-Q (questionnaire de dépistage du risque de déficit énergétique relatif dans le sport, RED-S), ainsi que le sexe et l'âge renseignés dans votre profil. Le suivi de cycle est strictement facultatif : vous pouvez retirer votre consentement à tout moment et obtenir la suppression immédiate de ces données.
Données techniques : adresse IP, type de navigateur, logs d'accès conservés trente jours pour la sécurité (anti-fraude, audit). Aucun cookie tiers de tracking publicitaire.
Finalités et bases légales
Fourniture du service de coaching (lecture IA des séances, génération de fiches narratives, et en club validation/signature par le coach) : exécution du contrat (article 6.1.b RGPD).
Adaptation physiologique des fiches IA à partir des données de santé (suivi de cycle menstruel et score LEAF-Q) : cette finalité, optionnelle et opt-in, repose exclusivement sur votre consentement explicite au traitement de données de santé (article 9.2.a RGPD), et non sur l'article 6 seul. Le traitement n'a lieu que si vous avez activé le suivi de cycle ; vous pouvez retirer ce consentement à tout moment.
Sécurité des comptes, prévention de la fraude : intérêt légitime (article 6.1.f RGPD).
Respect des obligations comptables et fiscales (à partir de l'activation ultérieure de la facturation) : obligation légale (article 6.1.c RGPD).
Durée de conservation
Données de compte : pendant la durée du contrat, puis archivées trois ans après la clôture pour gestion des réclamations.
Données d'entraînement : pendant la durée du contrat. Vous pouvez en demander l'effacement à tout moment à [email protected] ; la demande est traitée dans le délai légal d'un mois.
Logs techniques : trente jours glissants.
Destinataires et sous-traitants
Hébergement infrastructure : VPS Ubuntu en Europe (Ionos, Allemagne), couche orchestration Dokploy. Backups chiffrés sur Cloudflare R2 (UE).
Routage email transactionnel : Resend, basé en Irlande, conforme RGPD UE.
Génération IA de fiches : Anthropic PBC (États-Unis, modèles claude-sonnet-4-6 et claude-opus-4-8). Les séances sont transmises à Anthropic via API selon leur Data Processing Addendum et des clauses contractuelles types encadrant le transfert hors Union Européenne. Lorsque le suivi de cycle est activé, la phase de cycle de l'athlète est en outre injectée dans le prompt envoyé à Anthropic : ce transfert porte alors sur une donnée de santé hors Union Européenne (Chapitre V du RGPD), encadré par les mêmes clauses contractuelles types et le Data Processing Addendum. Conformément aux conditions commerciales de l'API, ces données ne sont pas utilisées pour entraîner les modèles d'Anthropic.
CDN et protection du site : Cloudflare, Inc. (États-Unis), qui traite les données techniques de connexion. Aucune donnée d'entraînement ne lui est confiée en clair : les sauvegardes déposées sur Cloudflare R2 sont chiffrées et localisées en région UE.
Aucun autre destinataire. PerfDesk ne se connecte à aucune plateforme sportive tierce et ne transmet vos données à aucun partenaire commercial, revendeur de données ou régie publicitaire.
Droits des personnes
Conformément aux articles 15 à 22 du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, d'opposition et à la portabilité de vos données.
Pour exercer ces droits, envoyez un email à [email protected] accompagné d'une preuve d'identité. Réponse sous un mois maximum (délai légal RGPD).
Réclamation : vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris, www.cnil.fr).
Sécurité
Chiffrement TLS 1.3 en transit. Chiffrement applicatif au niveau colonne (Fernet, clés distinctes par environnement) sur les données d'entraînement brutes et les payloads connecteurs.
Defense in Depth : Cloudflare, UFW, pare-feu Ionos, fail2ban, CrowdSec, isolation Docker, profils AppArmor. Backups R2 quotidiens.
En cas de violation de données, la CNIL et les personnes concernées seront notifiées dans les conditions prévues par les articles 33 et 34 du RGPD.
Mise à jour de la politique
La présente politique peut être mise à jour pour refléter les évolutions du service ou de la réglementation. Toute modification substantielle sera notifiée par email aux utilisateurs au moins quinze jours avant son entrée en vigueur.