Politique de confidentialité et cookies — TRAK


Version : 2.0
Date de rédaction : 25 mai 2026
Date d'entrée en vigueur : [À COMPLÉTER]

Préambule

La présente Politique de confidentialité décrit la manière dont Léo Yvan Berthet, micro-entrepreneur exerçant sous le nom commercial TRAK (ci-après « TRAK », « nous », « notre »), traite vos données personnelles dans le cadre de l'utilisation du site trak.fitness, de l'application web affiliate.trak.fitness et de l'application mobile TRAK (ci-après ensemble, « le Service »).

Le traitement de vos données personnelles est conforme :

En utilisant le Service, vous reconnaissez avoir pris connaissance de la présente Politique et en accepter les termes.


Sommaire

  1. Responsable du traitement

  2. Données collectées — qualification et catégories

  3. Finalités du traitement et bases légales

  4. Partage des données

  5. Vos droits

  6. Sécurité des données et notification de violation

  7. Cookies et traceurs

  8. Modifications de la présente Politique

  9. Mineurs

  10. Conformité AI Act et décision automatisée

  11. Contact


1. Responsable du traitement

Le responsable du traitement de vos données personnelles est :

Léo Berthet, micro-entrepreneur

Pour toute question relative à la protection de vos données personnelles ou à l'exercice de vos droits, vous pouvez nous contacter à : contact@trak.fitness. Une adresse dédiée privacy@trak.fitness est en cours de mise en place.


"Note : Compte tenu du volume actuel d'utilisateurs et de la nature des traitements, TRAK n'est pas tenu de désigner formellement un Délégué à la Protection des Données (DPO) au sens de l'article 37 du RGPD. Le responsable du traitement assure directement les missions en lien avec la protection des données."


TRAK a procédé à une analyse d'impact relative à la protection des données (AIPD/DPIA) pour les traitements impliquant des données de santé et l'utilisation de l'intelligence artificielle TRAK MAX, conformément à l'article 35 du RGPD. TRAK tient également un registre des activités de traitement conformément à l'article 30 du RGPD.

2. Données collectées — qualification et catégories

2.1. Distinction fondamentale entre données ordinaires et données de santé

TRAK distingue rigoureusement deux catégories de données :

TRAK qualifie les données suivantes comme données de santé :


Toutes ces données ne sont traitées qu'avec votre consentement explicite distinct, recueilli par case à cocher dédiée lors de l'activation des fonctionnalités concernées. Vous pouvez retirer ce consentement à tout moment depuis les paramètres de l'application, section « Confidentialité → Données de santé ».


2.2. Données ordinaires fournies directement par vous

Lors de la création du compte


Profil athlète (saisi en cours d'utilisation)


Photo de profil (optionnelle)


2.3. Données ordinaires générées par votre utilisation du Service

Données génériques d'entraînement


Métrique signature TRAK — le SCE

Le Score de Séance Universel (SCE) est calculé à partir de vos données d'entraînement génériques. Il constitue une donnée ordinaire et non une donnée de santé, dans la mesure où il agrège la performance de manière globale et ne porte pas directement d'information sur l'état physiologique.


Données d'usage du Service


2.4. Données techniques (collectées automatiquement)


2.5. Données du Programme Ambassadeur

Si vous candidatez ou êtes inscrit au Programme Ambassadeur via affiliate.trak.fitness, des données supplémentaires sont collectées :


2.6. Données de parrainage

Lors de l'utilisation d'un code parrain par un nouvel utilisateur, le lien entre le parrain et le filleul est enregistré pour permettre l'attribution des récompenses prévues (1 mois offert pour le parrain ; OFFRE ONE et 1 mois bonus offerts au filleul).


2.7. Données de transaction

TRAK ne collecte jamais vos données bancaires complètes (numéro de carte, code CVV). Toutes les transactions sont traitées par Apple, Google ou Stripe selon le canal d'achat.


2.8. Données collectées dans le cadre de la lutte contre la fraude

Aux fins de détection et de prévention de la fraude (notamment dans le cadre du Programme Ambassadeur — détection de self-referral), TRAK peut procéder à des rapprochements entre comptes utilisant la même adresse IP, le même identifiant d'appareil ou le même moyen de paiement (informations partielles transmises par Stripe ou par les plateformes Apple/Google).


3. Finalités du traitement et bases légales

Chaque traitement de données poursuit une finalité précise et repose sur une base légale au sens de l'article 6 (et, le cas échéant, de l'article 9) du RGPD.


3.1. Création et gestion de votre compte


3.2. Fourniture du Service (fonctionnalités ordinaires)


3.3. Traitement des données de santé (fonctionnalités avancées)


3.4. Personnalisation et conseils IA (TRAK MAX)


3.5. Amélioration du Service et entraînement de TRAK MAX — système hybride

TRAK utilise une approche hybride pour l'amélioration de ses algorithmes et l'entraînement de TRAK MAX, afin de respecter strictement la distinction entre données ordinaires et données de santé.


3.5.1. Données génériques d'entraînement — opt-out

Les données génériques d'entraînement (exercices effectués, séries, répétitions, charges, durées, distances, tempos, repos) peuvent être utilisées par défaut pour améliorer le Service et entraîner TRAK MAX, après pseudonymisation (suppression des identifiants directs vous reliant à ces données).


3.5.2. Données de santé — opt-in explicite

Les données de santé (NLU, fatigue, récupération, fréquence cardiaque, etc.) ne sont jamais utilisées par défaut pour l'amélioration du Service ou l'entraînement de TRAK MAX, même pseudonymisées.


Important : Cette approche hybride (opt-OUT générique / opt-IN santé) constitue un engagement de TRAK au-delà des minima réglementaires, visant à préserver un maximum de respect de votre vie privée tout en permettant le développement de l'intelligence artificielle TRAK MAX.


3.6. Profil public TRAKER


3.7. Gestion du Programme Ambassadeur


3.8. Traitement des paiements


3.9. Communications transactionnelles


3.10. Communications marketing

3.10.1. Prospection auprès de nouveaux utilisateurs (non-clients)


3.10.2. Prospection auprès des abonnés existants (soft opt-in)


3.11. Sécurité du Service et prévention de la fraude


3.12. Mesure d'audience anonymisée


Note : Si la solution de mesure d'audience venait à évoluer, la présente Politique serait mise à jour. Toute solution alternative sera également exemptée de consentement au sens des recommandations CNIL.


4. Partage des données

4.1. Sous-traitants

TRAK fait appel à des sous-traitants pour fournir le Service. Chaque sous-traitant est lié par un contrat de sous-traitance conforme à l'article 28 du RGPD, garantissant le respect de la protection de vos données.


Sous-traitant

Service rendu

Localisation données

Mécanisme de transfert

Vercel Inc.

Hébergement site et app web

États-Unis (serveurs UE pour certains plans)

EU-U.S. Data Privacy Framework (DPF)

Supabase Inc.

Backend et base de données

Union européenne (Francfort)

Clauses Contractuelles Types CE (CCT) + données restant en UE

Apple Inc.

Distribution app iOS, paiements in-app

États-Unis

EU-U.S. Data Privacy Framework (DPF)

Google LLC

Distribution app Android, paiements in-app

États-Unis

EU-U.S. Data Privacy Framework (DPF)

RevenueCat Inc.

Gestion technique abonnements in-app

États-Unis

Clauses Contractuelles Types CE (CCT) + évaluation d'impact du transfert (TIA)

Stripe Payments Europe Ltd (entité UE de Stripe)

Paiements ambassadeurs et KYC

Irlande, sous-traitance complémentaire Stripe Inc. (US)

Entité contractante UE ; Clauses Contractuelles Types CE pour les transferts US techniques

Resend Inc.

Envoi d'emails transactionnels

États-Unis (serveurs UE)

Clauses Contractuelles Types CE (CCT)

Plausible Insights OÜ

Mesure d'audience web

Estonie (Union européenne)

Aucun transfert hors UE


L'évaluation d'impact des transferts (TIA) effectuée pour les sous-traitants utilisant les Clauses Contractuelles Types (RevenueCat, Stripe pour la sous-traitance US, Resend) est disponible sur demande à contact@trak.fitness.


4.2. Fournisseurs d'intelligence artificielle

Pour fournir certaines fonctionnalités du Service, en particulier TRAK MAX, TRAK peut transmettre certaines de vos données à des fournisseurs d'intelligence artificielle tiers spécialisés (traitement du langage naturel, analyse de données).

Liste des fournisseurs IA susceptibles d'être utilisés au jour de la rédaction : la liste précise et actualisée des fournisseurs IA, des données concernées et des mécanismes de transfert est tenue à jour à l'adresse suivante : trak.fitness/sous-traitants (à mettre en place) et communiquée sur simple demande à contact@trak.fitness.

À la date de rédaction de la présente Politique, TRAK n'a pas encore finalisé le choix de ses fournisseurs IA principaux. Toute mise en service d'un nouveau fournisseur IA traitant des données personnelles ou de santé sera notifiée par email aux utilisateurs concernés au moins 30 jours avant son entrée en vigueur effective.


Garanties communes à tous les fournisseurs IA utilisés :


4.3. Communications obligatoires aux autorités

TRAK peut être amené à communiquer vos données aux autorités publiques (judiciaires, administratives, fiscales) si une obligation légale ou une décision de justice l'y contraint, notamment dans le cadre :


4.4. Aucune vente de données

TRAK ne vend jamais vos données personnelles à des tiers, et ne les communique pas à des partenaires commerciaux à des fins publicitaires.


5. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants sur vos données personnelles :


Droit

Description

Droit d'accès (art 15)

Obtenir la confirmation que des données vous concernant sont traitées et en obtenir une copie

Droit de rectification (art 16)

Faire corriger des données inexactes ou incomplètes

Droit à l'effacement (« droit à l'oubli ») (art 17)

Demander la suppression de vos données dans les conditions prévues

Droit à la limitation du traitement (art 18)

Demander la suspension temporaire du traitement

Droit à la portabilité (art 20)

Recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV), et les transmettre à un autre responsable de traitement

Droit d'opposition (art 21)

Vous opposer à un traitement fondé sur l'intérêt légitime

Droit de retirer votre consentement (art 7.3)

Pour les traitements fondés sur le consentement, à tout moment et sans justification

Droit relatif aux décisions automatisées (art 22)

Voir section 10 ci-dessous

Droit de définir des directives post-mortem (art 85 LIL)

Donner des instructions sur le sort de vos données après votre décès


5.1. Comment exercer vos droits

Adressez votre demande par email à : contact@trak.fitness


Précisez dans votre demande :

Nous vous répondrons dans un délai d'un mois à compter de la réception de votre demande, conformément à l'article 12.3 du RGPD. Ce délai peut être prolongé de deux mois en cas de demande complexe ; vous en serez informé.


Pour des raisons de sécurité, nous pourrons vous demander de justifier de votre identité avant de traiter votre demande.


5.2. Directives post-mortem

Conformément à l'article 85 de la loi Informatique et Libertés, vous pouvez définir des directives relatives à la conservation, l'effacement et la communication de vos données après votre décès :


5.3. Droit de réclamation auprès de la CNIL

Vous disposez du droit d'introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL), autorité de contrôle française :


6. Sécurité des données et notification de violation

6.1. Mesures techniques et organisationnelles

TRAK met en œuvre les mesures suivantes :


6.2. Notification de violation de données

En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, TRAK s'engage à :

Une procédure interne de gestion des incidents (« incident response ») est documentée et testée régulièrement. Pour signaler un incident de sécurité, contactez : contact@trak.fitness avec mention « SECURITY » en objet.


7. Cookies et traceurs

7.1. Qu'est-ce qu'un cookie ?

Un cookie est un petit fichier texte déposé sur votre appareil lors de la consultation d'un site web. Il permet au site de mémoriser des informations relatives à votre navigation.


7.2. Cookies utilisés sur le site trak.fitness et affiliate.trak.fitness

Cookies strictement nécessaires (exemptés de consentement)


Cookie

Finalité

Durée

Cookies de session

Maintenir votre session de connexion

Session

Cookies de préférences

Mémoriser langue et préférences d'affichage

12 mois

Cookies de sécurité (CSRF)

Protéger contre les attaques cross-site

Session


Cookies de mesure d'audience anonymisée (exemptés de consentement)


Solution

Finalité

Durée

Plausible Analytics

Comprendre l'usage du site (agrégé et anonyme, conforme délibération CNIL 2020-091)

13 mois


Note : TRAK n'utilise aucun cookie publicitaire, aucun cookie de tracking comportemental, et aucun cookie de réseaux sociaux sans votre consentement explicite préalable.


Cookies tiers déposés par les outils intégrés

Le formulaire de candidature ambassadeur et certaines fonctionnalités peuvent déposer des cookies tiers :


7.3. Application mobile TRAK

L'application mobile n'utilise pas de cookies au sens strict mais peut utiliser des identifiants de stockage local (équivalents fonctionnels) pour mémoriser vos préférences et maintenir votre session.


7.4. Bannière de consentement

Lors de votre première visite, une bannière de consentement vous est présentée pour les éventuels cookies non strictement nécessaires soumis à consentement.

Cette bannière respecte les exigences de la délibération CNIL n° 2020-091 du 17 septembre 2020 :


7.5. Gestion de vos préférences

Vous pouvez à tout moment :

Le refus des cookies strictement nécessaires peut empêcher le bon fonctionnement de certaines parties du Service.


8. Modifications de la présente Politique

TRAK se réserve le droit de modifier la présente Politique à tout moment, notamment pour se conformer à toute évolution légale, réglementaire, jurisprudentielle ou technique.

Toute modification substantielle vous sera notifiée par email (si une adresse email est associée à votre compte) au moins 30 jours avant son entrée en vigueur. Pour les modifications mineures, la date de mise à jour en haut du document sera actualisée.

Nous vous invitons à consulter régulièrement la présente Politique.


9. Mineurs

9.1. Âge minimum d'utilisation

Le Service est ouvert aux personnes âgées d'au moins 15 ans, conformément à l'article 7-1 de la loi Informatique et Libertés (transposition de la dérogation française à l'article 8 du RGPD).

Les utilisateurs âgés de 15 à 18 ans doivent disposer d'une autorisation conjointe du ou des titulaires de l'autorité parentale ou tuteur légal pour souscrire des services payants (TRAK PLUS, TRAK MAX) et pour activer les fonctionnalités impliquant le traitement de données de santé ou la publication d'un profil public.

Pour le Programme Ambassadeur, la majorité (18 ans révolus) est requise dans tous les cas — voir CGUA section 3.


9.2. Recueil opérationnel de l'autorisation parentale

Lorsqu'un utilisateur de 15-18 ans souhaite activer une fonctionnalité nécessitant une autorisation parentale, la procédure est la suivante :

  1. L'utilisateur saisit l'adresse email d'un parent ou tuteur légal ;

  2. Un email automatique est envoyé à cette adresse, contenant une explication claire et un lien unique de validation valable 7 jours ;

  3. Le parent ou tuteur valide en cliquant sur le lien et en cochant une case attestant son autorité parentale ;

  4. À défaut de validation dans les 7 jours, la fonctionnalité reste inaccessible et l'utilisateur peut renouveler la demande.

TRAK peut demander un justificatif complémentaire de l'autorité parentale en cas de doute raisonnable.


9.3. Mineurs de moins de 15 ans

TRAK ne collecte pas sciemment de données personnelles de mineurs de moins de 15 ans. Si vous êtes parent ou tuteur et estimez que votre enfant de moins de 15 ans nous a transmis des données personnelles, contactez-nous à contact@trak.fitness pour que nous procédions à leur suppression sans délai.


10. Conformité AI Act et décision automatisée

10.1. Système d'intelligence artificielle TRAK MAX

L'intelligence artificielle TRAK MAX est un système d'intelligence artificielle au sens du Règlement (UE) 2024/1689 du 13 juin 2024 établissant des règles harmonisées concernant l'intelligence artificielle (« AI Act »).

Conformément à l'article 50 du AI Act, vous êtes informé que :


10.2. Logique sous-jacente et limites

Inputs principaux : votre profil athlète (objectifs, niveau, données biométriques avec consentement), votre historique de séances et performances, vos données de santé pour lesquelles vous avez explicitement consenti.

Finalité : générer des analyses, des recommandations d'intensité, des suggestions de programmes adaptés et des prédictions de progression.

Limites connues : TRAK MAX peut produire des recommandations erronées, inappropriées ou inadaptées à votre situation particulière. TRAK MAX ne prend pas en compte les éventuels paramètres médicaux personnels qui n'auraient pas été déclarés. Il est vivement recommandé de consulter un professionnel de santé avant d'entreprendre tout programme d'entraînement intensif.


10.3. Droit à l'intervention humaine (art 22 RGPD)

Conformément à l'article 22 du RGPD, vous disposez du droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé produisant des effets juridiques ou affectant de manière significative votre personne.

Bien que les recommandations de TRAK MAX aient un caractère strictement consultatif et ne produisent pas, en elles-mêmes, de telles décisions, vous pouvez à tout moment :

TRAK s'engage à examiner toute demande dans un délai raisonnable.


10.4. AI Literacy

Conformément à l'article 4 du AI Act, TRAK s'engage à promouvoir un niveau adéquat de connaissance de l'intelligence artificielle (« AI literacy ») auprès de ses utilisateurs, notamment via la mise à disposition de documentation pédagogique sur le fonctionnement et les limites de TRAK MAX.


11. Contact

Pour toute question relative à la présente Politique ou à l'exercice de vos droits :

Email : contact@trak.fitness