Politique de confidentialité

Dernière mise à jour : 3 septembre 2026

1. Responsable du traitement

Maksimilian Mamilaev, auto-entrepreneur
SIRET : 924 882 855 000 27
Contact : main@velokeeper.com

2. Données collectées

Nous collectons les données suivantes :

  • Compte utilisateur : adresse e-mail, mot de passe (chiffré), nom/prénom (optionnel)
  • Vélos : marque, modèle, année, kilométrage, numéro BICYCODE (optionnel)
  • Composants : type, marque, modèle, durée de vie, usure calculée
  • Entretien : historique des interventions, factures et justificatifs (photos)
  • Strava (optionnel) : identifiant Strava, historique d'activités (distance, date), jeton d'accès OAuth
  • Google (optionnel) : adresse e-mail et identifiant Google pour la connexion OAuth
  • Notifications push : jeton d'abonnement Web Push (endpoint, clés)
  • Mesure d'usage (analytique produit) : événements d'utilisation dans l'application (inscription, ajout de vélo ou de composant, saisie du kilométrage, pages consultées) et horodatage de dernière activité, associés à votre compte
  • Mesure publicitaire (avec votre consentement uniquement) : si vous acceptez les cookies publicitaires, un identifiant d'événement, votre adresse e-mail hachée (SHA-256), votre adresse IP et votre navigateur (user-agent) peuvent être transmis à Meta afin de mesurer les conversions

3. Finalités du traitement

  • Gestion de votre compte et authentification
  • Suivi de l'usure de vos composants et alertes de maintenance
  • Génération du passeport numérique de votre vélo (QR code, PDF)
  • Synchronisation automatique du kilométrage via Strava
  • Envoi de notifications push (alertes d'usure, rappels d'entretien)
  • Attribution de badges et gamification
  • Mesure d'audience et analytique produit : comprendre le parcours d'utilisation pour améliorer le service
  • Mesure de la publicité et des conversions, uniquement avec votre consentement (voir section 9)

4. Base légale

  • Exécution du contrat (art. 6.1.b RGPD) : gestion du compte, suivi des vélos, passeport
  • Consentement (art. 6.1.a RGPD) : connexion Strava, connexion Google, notifications push
  • Intérêt légitime (art. 6.1.f RGPD) : sécurité, prévention de la fraude, et mesure d'usage / analytique produit en première partie (vous pouvez vous y opposer, voir section 7)
  • Consentement (art. 6.1.a RGPD) : cookies et pixels publicitaires ou de mesure d'audience tiers (Meta, Google), recueilli via le bandeau cookies

5. Destinataires des données

Vos données sont traitées uniquement par :

  • Hetzner Online GmbH (hébergement, Allemagne — UE)
  • Strava Inc. (synchronisation d'activités, si vous connectez votre compte — USA, clauses contractuelles types)
  • Google LLC (connexion OAuth, si vous utilisez Google — USA, clauses contractuelles types)
  • Meta Platforms Ireland Ltd. (mesure publicitaire et des conversions, uniquement si vous acceptez les cookies publicitaires — transferts vers les États-Unis encadrés par le Data Privacy Framework et les clauses contractuelles types)
  • Google LLC — Google Analytics / Ads (mesure d'audience et publicitaire, uniquement avec votre consentement — USA, Data Privacy Framework / clauses contractuelles types)

Nous ne vendons ni ne louons vos données. Aucune donnée n'est transmise à des fins publicitaires sans votre consentement : les pixels et cookies de mesure (Meta, Google) ne sont activés qu'après votre acceptation via le bandeau cookies et restent désactivés si vous les refusez.

6. Durée de conservation

  • Données du compte : conservées tant que le compte est actif
  • Après suppression du compte : données effacées sous 30 jours
  • Sauvegardes : purgées automatiquement après 7 jours
  • Mesure d'usage / événements analytiques : 25 mois maximum (recommandation CNIL), puis anonymisation ou suppression

7. Vos droits (RGPD)

Conformément au RGPD, vous disposez des droits suivants :

  • Accès : obtenir une copie de vos données
  • Rectification : corriger vos informations
  • Effacement : supprimer votre compte et toutes vos données
  • Portabilité : exporter vos données dans un format lisible (JSON)
  • Opposition : vous opposer à certains traitements
  • Limitation : restreindre le traitement de vos données

Pour exercer ces droits, contactez-nous à main@velokeeper.com. Vous pouvez également supprimer votre compte et exporter vos données directement depuis les paramètres de l'application.

8. Sécurité

  • Mots de passe chiffrés (bcrypt)
  • Connexion HTTPS obligatoire (TLS 1.2+)
  • Jetons JWT avec expiration
  • Base de données non exposée publiquement
  • Sauvegardes quotidiennes chiffrées

9. Cookies et stockage local

VeloKeeper distingue deux catégories de cookies et de stockage local (localStorage) :

Strictement nécessaires (toujours actifs)

  • Jeton d'authentification : maintien de votre session
  • Préférences d'affichage : mode simple/détaillé
  • Service Worker : fonctionnement hors-ligne et notifications
  • Consentement cookies : mémorisation de vos choix

Mesure d'audience et publicité (soumis à votre consentement)

Ces traceurs ne sont déposés qu'après votre acceptation via le bandeau cookies, et jamais si vous les refusez. Vous pouvez modifier votre choix à tout moment via le lien « Gérer les cookies ».

  • Mesure d'audience : Plausible (sans cookie) et, avec votre consentement, Google Analytics
  • Publicité : Meta Pixel et API de conversions, Google Ads — pour mesurer les conversions et le retargeting

10. Réclamation

Si vous estimez que le traitement de vos données n'est pas conforme, vous pouvez adresser une réclamation à la CNIL (Commission Nationale de l'Informatique et des Libertés).