Politique de confidentialité
Dernière mise à jour : 9 août 2026
Responsable de traitement
Le responsable de traitement au sens de l'article 4 du Règlement Général sur la Protection des Données (UE) 2016/679 (ci-après RGPD) est Noann ROUPERT, entrepreneur individuel (EI) immatriculé sous le SIREN 107 001 448, personne physique éditant le site perfdesk.app. Les mentions légales du site sont accessibles depuis le pied de page.
Contact pour toute question relative à vos données : [email protected]. Aucun Délégué à la Protection des Données n'a été désigné, cette désignation n'étant pas obligatoire à ce stade au regard de la nature et du volume des traitements.
Données collectées
Données de compte : adresse email, mot de passe hashé (bcrypt rounds=12), nom du club, rôle (coach ou athlète), niveau pressenti (Amateur, Elite).
Données d'entraînement : séances que vous saisissez vous-même dans l'application (sport, durée, distance, allures, fréquence cardiaque si vous la renseignez, détail par longueur pour la natation). PerfDesk ne se connecte à aucune plateforme tierce : aucune donnée n'est récupérée à votre place.
Données de santé (optionnelles et opt-in) : si vous activez explicitement le suivi de cycle (consentement consent_cycle_tracking, désactivé par défaut), nous traitons des données relatives à votre cycle menstruel (longueur de cycle, type de contraception, confirmation d'ovulation et phase de cycle courante). Ces données sont stockées chiffrées au repos (chiffrement applicatif Fernet, voir l'article Sécurité). Nous traitons par ailleurs, à finalité physiologique, le score LEAF-Q (questionnaire de dépistage du risque de déficit énergétique relatif dans le sport, RED-S), ainsi que le sexe et l'âge renseignés dans votre profil. Le suivi de cycle est strictement facultatif : vous pouvez retirer votre consentement à tout moment et obtenir la suppression immédiate de ces données.
Données techniques : adresse IP, type de navigateur, logs d'accès conservés au maximum trente jours pour la sécurité (anti-fraude, audit). Aucun cookie tiers de tracking publicitaire.
Finalités et bases légales
Fourniture du service de coaching (lecture IA des séances, génération de fiches narratives, et en club validation/signature par le coach) : exécution du contrat (article 6.1.b RGPD).
Adaptation physiologique des fiches IA à partir des données de santé (suivi de cycle menstruel et score LEAF-Q) : cette finalité, optionnelle et opt-in, repose exclusivement sur votre consentement explicite au traitement de données de santé (article 9.2.a RGPD), et non sur l'article 6 seul. Le traitement n'a lieu que si vous avez activé le suivi de cycle ; vous pouvez retirer ce consentement à tout moment.
Sécurité des comptes, prévention de la fraude : intérêt légitime (article 6.1.f RGPD).
Respect des obligations comptables et fiscales (à partir de l'activation ultérieure de la facturation) : obligation légale (article 6.1.c RGPD).
Durée de conservation
Données de compte : pendant la durée du contrat, puis archivées trois ans après la clôture pour gestion des réclamations.
Données d'entraînement : pendant la durée du contrat. Vous pouvez en demander l'effacement à tout moment à [email protected] ; la demande est traitée dans le délai légal d'un mois.
Logs techniques : au maximum trente jours.
Destinataires et sous-traitants
Hébergement infrastructure : VPS Ubuntu en Europe (Ionos, Allemagne), couche orchestration Dokploy. Sauvegardes quotidiennes de la base de données déposées sur Cloudflare R2, en région UE, chiffrées au repos par le fournisseur.
Routage email transactionnel : Resend, basé en Irlande, conforme RGPD UE.
Génération IA de fiches : Anthropic PBC (États-Unis, modèles Claude Sonnet et Claude Opus selon le niveau de langage de la fiche). Les séances sont transmises à Anthropic via API selon leur Data Processing Addendum et des clauses contractuelles types encadrant le transfert hors Union Européenne. Lorsque le suivi de cycle est activé, la phase de cycle de l'athlète est en outre injectée dans le prompt envoyé à Anthropic : ce transfert porte alors sur une donnée de santé hors Union Européenne (Chapitre V du RGPD), encadré par les mêmes clauses contractuelles types et le Data Processing Addendum. Conformément aux conditions commerciales de l'API, ces données ne sont pas utilisées pour entraîner les modèles d'Anthropic.
CDN et protection du site : Cloudflare, Inc. (États-Unis), qui traite les données techniques de connexion. Cloudflare héberge également nos sauvegardes de base de données (service R2, région UE), chiffrées au repos par ses soins.
Aucun autre destinataire. PerfDesk ne se connecte à aucune plateforme sportive tierce et ne transmet vos données à aucun partenaire commercial, revendeur de données ou régie publicitaire.
Droits des personnes
Conformément aux articles 15 à 22 du RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation du traitement, d'opposition et à la portabilité de vos données.
Pour exercer ces droits, envoyez un email à [email protected] accompagné d'une preuve d'identité. Réponse sous un mois maximum (délai légal RGPD).
Réclamation : vous pouvez introduire une réclamation auprès de la CNIL (3 place de Fontenoy, 75007 Paris, www.cnil.fr).
Sécurité
Les échanges avec le site et avec l'API sont chiffrés en transit (HTTPS, TLS 1.3, TLS 1.2 accepté en repli pour les navigateurs anciens). Les mots de passe ne sont jamais stockés en clair : ils sont hachés avec bcrypt.
Au repos, certaines catégories de données sont en outre chiffrées par l'application elle-même avant leur écriture en base, avec des clés de chiffrement distinctes selon la catégorie. Sont concernées : les données de suivi de cycle menstruel, qui sont les données de santé les plus sensibles que nous traitons ; et, le cas échéant, les données brutes reçues d'un service tiers ainsi que les autorisations d'accès délivrées par ce service (voir l'article 02 : PerfDesk ne se connecte aujourd'hui à aucune plateforme tierce).
Les séances que vous saisissez vous-même ne font pas l'objet de ce chiffrement applicatif supplémentaire. Elles sont protégées par l'authentification, le contrôle d'accès de l'application et l'isolation de l'infrastructure.
Defense in Depth : Cloudflare, UFW, pare-feu Ionos, fail2ban, CrowdSec, isolation Docker, profils AppArmor. Backups R2 quotidiens.
En cas de violation de données, la CNIL et les personnes concernées seront notifiées dans les conditions prévues par les articles 33 et 34 du RGPD.
Mise à jour de la politique
La présente politique peut être mise à jour pour refléter les évolutions du service ou de la réglementation. Toute modification substantielle sera notifiée par email aux utilisateurs au moins quinze jours avant son entrée en vigueur.