Politique de confidentialité
Dernière mise à jour : 3 septembre 2026
1. Responsable du traitement
Maksimilian Mamilaev, auto-entrepreneur
SIRET : 924 882 855 000 27
Contact : main@velokeeper.com
2. Données collectées
Nous collectons les données suivantes :
- Compte utilisateur : adresse e-mail, mot de passe (chiffré), nom/prénom (optionnel)
- Vélos : marque, modèle, année, kilométrage, numéro BICYCODE (optionnel)
- Composants : type, marque, modèle, durée de vie, usure calculée
- Entretien : historique des interventions, factures et justificatifs (photos)
- Strava (optionnel) : identifiant Strava, historique d'activités (distance, date), jeton d'accès OAuth
- Google (optionnel) : adresse e-mail et identifiant Google pour la connexion OAuth
- Notifications push : jeton d'abonnement Web Push (endpoint, clés)
- Mesure d'usage (analytique produit) : événements d'utilisation dans l'application (inscription, ajout de vélo ou de composant, saisie du kilométrage, pages consultées) et horodatage de dernière activité, associés à votre compte
- Mesure publicitaire (avec votre consentement uniquement) : si vous acceptez les cookies publicitaires, un identifiant d'événement, votre adresse e-mail hachée (SHA-256), votre adresse IP et votre navigateur (user-agent) peuvent être transmis à Meta afin de mesurer les conversions
3. Finalités du traitement
- Gestion de votre compte et authentification
- Suivi de l'usure de vos composants et alertes de maintenance
- Génération du passeport numérique de votre vélo (QR code, PDF)
- Synchronisation automatique du kilométrage via Strava
- Envoi de notifications push (alertes d'usure, rappels d'entretien)
- Attribution de badges et gamification
- Mesure d'audience et analytique produit : comprendre le parcours d'utilisation pour améliorer le service
- Mesure de la publicité et des conversions, uniquement avec votre consentement (voir section 9)
4. Base légale
- Exécution du contrat (art. 6.1.b RGPD) : gestion du compte, suivi des vélos, passeport
- Consentement (art. 6.1.a RGPD) : connexion Strava, connexion Google, notifications push
- Intérêt légitime (art. 6.1.f RGPD) : sécurité, prévention de la fraude, et mesure d'usage / analytique produit en première partie (vous pouvez vous y opposer, voir section 7)
- Consentement (art. 6.1.a RGPD) : cookies et pixels publicitaires ou de mesure d'audience tiers (Meta, Google), recueilli via le bandeau cookies
5. Destinataires des données
Vos données sont traitées uniquement par :
- Hetzner Online GmbH (hébergement, Allemagne — UE)
- Strava Inc. (synchronisation d'activités, si vous connectez votre compte — USA, clauses contractuelles types)
- Google LLC (connexion OAuth, si vous utilisez Google — USA, clauses contractuelles types)
- Meta Platforms Ireland Ltd. (mesure publicitaire et des conversions, uniquement si vous acceptez les cookies publicitaires — transferts vers les États-Unis encadrés par le Data Privacy Framework et les clauses contractuelles types)
- Google LLC — Google Analytics / Ads (mesure d'audience et publicitaire, uniquement avec votre consentement — USA, Data Privacy Framework / clauses contractuelles types)
Nous ne vendons ni ne louons vos données. Aucune donnée n'est transmise à des fins publicitaires sans votre consentement : les pixels et cookies de mesure (Meta, Google) ne sont activés qu'après votre acceptation via le bandeau cookies et restent désactivés si vous les refusez.
6. Durée de conservation
- Données du compte : conservées tant que le compte est actif
- Après suppression du compte : données effacées sous 30 jours
- Sauvegardes : purgées automatiquement après 7 jours
- Mesure d'usage / événements analytiques : 25 mois maximum (recommandation CNIL), puis anonymisation ou suppression
7. Vos droits (RGPD)
Conformément au RGPD, vous disposez des droits suivants :
- Accès : obtenir une copie de vos données
- Rectification : corriger vos informations
- Effacement : supprimer votre compte et toutes vos données
- Portabilité : exporter vos données dans un format lisible (JSON)
- Opposition : vous opposer à certains traitements
- Limitation : restreindre le traitement de vos données
Pour exercer ces droits, contactez-nous à main@velokeeper.com. Vous pouvez également supprimer votre compte et exporter vos données directement depuis les paramètres de l'application.
8. Sécurité
- Mots de passe chiffrés (bcrypt)
- Connexion HTTPS obligatoire (TLS 1.2+)
- Jetons JWT avec expiration
- Base de données non exposée publiquement
- Sauvegardes quotidiennes chiffrées
9. Cookies et stockage local
VeloKeeper distingue deux catégories de cookies et de stockage local (localStorage) :
Strictement nécessaires (toujours actifs)
- Jeton d'authentification : maintien de votre session
- Préférences d'affichage : mode simple/détaillé
- Service Worker : fonctionnement hors-ligne et notifications
- Consentement cookies : mémorisation de vos choix
Mesure d'audience et publicité (soumis à votre consentement)
Ces traceurs ne sont déposés qu'après votre acceptation via le bandeau cookies, et jamais si vous les refusez. Vous pouvez modifier votre choix à tout moment via le lien « Gérer les cookies ».
- Mesure d'audience : Plausible (sans cookie) et, avec votre consentement, Google Analytics
- Publicité : Meta Pixel et API de conversions, Google Ads — pour mesurer les conversions et le retargeting
10. Réclamation
Si vous estimez que le traitement de vos données n'est pas conforme, vous pouvez adresser une réclamation à la CNIL (Commission Nationale de l'Informatique et des Libertés).