Politique de confidentialité
Dernière mise à jour : 1er octobre 2026
Cette page dit quelles données Cairn traite, pourquoi, sur quelle base légale, combien de temps, avec qui, et comment exercer tes droits. Elle répond à l'article 13 du Règlement général sur la protection des données (RGPD).
Responsable du traitement
L'éditeur de Cairn, particulier agissant à titre non professionnel :
[À REMPLIR : nom et prénom].
Contact pour toute question sur tes données :
[À REMPLIR : contact@cairn.training].
Ce que Cairn traite, et pourquoi
| Données | Finalité | Base légale | Durée |
|---|---|---|---|
| Compte : adresse e-mail, pseudo, mot de passe (haché avec scrypt, jamais conservé en clair), sessions de connexion, dates d'acceptation des conditions et du consentement santé | Créer et sécuriser ton compte, te connecter, te permettre de réinitialiser ton mot de passe | Exécution du contrat (les conditions d'utilisation) | Durée de vie du compte. Une session expire au bout de 90 jours, un lien de réinitialisation au bout d'une heure. |
| Données reçues de Strava : activités (date, distance, durée, dénivelé, vitesse, puissance, fréquence cardiaque enregistrée pendant l'activité), tracés GPS, séries seconde par seconde, matériel, identifiant d'athlète Strava | Afficher et analyser ton entraînement : tableau de bord, fiches, zones, usure du matériel, plan et bilan de course | Exécution du contrat | Jusqu'à la suppression de ton compte, ou jusqu'à la fin de l'accès Strava (révocation depuis Strava ou « Déconnecter Strava » dans Cairn), qui les efface aussitôt. |
| Données saisies dans Cairn : séances saisies ou déposées (fichiers GPX et FIT), séances planifiées, courses et résultats, objectifs, matériel créé, préférences d'affichage. Aussi la FC maximale et la FC au seuil, réglages d'entraînement qui servent à calculer tes zones [À VÉRIFIER : FC max et FC au seuil traitées ici comme des réglages d'entraînement, hors consentement santé — à confirmer] | Le même suivi d'entraînement | Exécution du contrat | Durée de vie du compte |
| Données de santé : fréquence cardiaque de repos, poids, sommeil (durée, phases, FC de repos nocturne) | Affiner les zones, les quantités du plan nutritionnel, le suivi du sommeil | Ton consentement explicite (art. 9.2.a du RGPD), facultatif et retirable à tout moment dans Réglages › Mes données. Sans lui, Cairn n'enregistre aucune de ces données. | Jusqu'au retrait du consentement, qui les efface aussitôt, ou jusqu'à la suppression du compte |
| Défis entre amis : ton nom affiché, et tes totaux sur la période du défi (kilomètres, dénivelé, temps, nombre de séances ou de jours actifs), ton rang, la date d'atteinte de l'objectif | Te mesurer à tes amis | Ton consentement, donné en créant ou en rejoignant un défi : « tes totaux sur la période (km, dénivelé, temps, nombre de séances) seront visibles par les autres participants. Aucune activité détaillée n'est partagée. » | Tant que tu restes dans le défi : le quitter retire tes totaux de la vue des autres |
| Amis : pseudo, demandes et liens d'amitié | Inviter des proches à un défi. Une amitié ne montre rien d'autre. | Exécution du contrat | Jusqu'à ce que l'un des deux retire l'amitié, ou la suppression d'un des comptes |
| Texte d'une séance que tu demandes à structurer (« 3x10' au seuil… »), et son sport | Le transformer en séance détaillée, par le modèle Claude d'Anthropic | Exécution du contrat (fonction que tu déclenches) | Cairn garde la séance obtenue, pas l'échange. Côté Anthropic, les données envoyées par l'API ne servent pas à entraîner ses modèles [À VÉRIFIER : conditions commerciales de l'API Anthropic — non-utilisation pour l'entraînement et durée de conservation] |
| Courriel de réinitialisation du mot de passe : ton adresse e-mail et le lien | Te permettre de retrouver l'accès à ton compte | Exécution du contrat | Le temps de l'envoi, chez le prestataire Resend [À VÉRIFIER : durée de conservation des journaux d'envoi chez Resend] |
| Sécurité et sauvegardes : copie complète de la base, journaux techniques de l'hébergeur (adresse IP, requêtes) | Protéger le service, le rétablir après un incident | Intérêt légitime de l'éditeur à assurer la sécurité et la continuité du service | Une sauvegarde par jour, sept copies tournantes : une donnée effacée disparaît des sauvegardes sous sept jours. [À VÉRIFIER : durée de conservation des journaux chez Railway] |
La fréquence cardiaque enregistrée pendant une activité fait partie de cette activité : Cairn la conserve avec elle, que tu aies donné ou non le consentement santé, comme Strava la transmet.
Aucune donnée n'est vendue, louée ni utilisée à des fins publicitaires. Aucune décision automatisée produisant des effets juridiques n'est prise à ton sujet.
Qui y a accès
Toi seul, pour tes données. Les autres comptes n'en voient rien, sauf le nom et les totaux d'un défi que vous avez tous deux rejoint.
L'administrateur de Cairn peut techniquement accéder à la base pour la maintenance du service. Il s'engage à ne pas s'en servir à d'autres fins.
Sous-traitants et transferts hors de l'Union européenne
Cairn s'appuie sur les prestataires suivants, tous établis aux États-Unis. Les transferts reposent sur les garanties indiquées.
| Prestataire | Rôle | Données concernées | Garantie du transfert |
|---|---|---|---|
| Railway Corp. | Hébergement de l'application et de la base | Toutes | Certifié EU-US Data Privacy Framework |
| Resend | Envoi des courriels de réinitialisation | Adresse e-mail, contenu du courriel | [À VÉRIFIER : Data Privacy Framework ou clauses contractuelles types] |
| Anthropic | Structuration du texte d'une séance (modèle Claude) | Texte de la séance et son sport | [À VÉRIFIER : Data Privacy Framework ou clauses contractuelles types] |
| Esri (ArcGIS) | Tuiles des fonds de carte | Coordonnées des tuiles affichées (la zone de carte regardée). Les tuiles passent par le serveur de Cairn : Esri voit l'adresse du serveur, pas la tienne. | [À VÉRIFIER : Data Privacy Framework ou clauses contractuelles types] |
Strava, Inc. (États-Unis) est la source de tes activités : Cairn les lit par l'API de Strava, avec ton autorisation, que tu peux retirer à tout moment depuis Cairn ou depuis Strava. Strava traite tes données selon sa propre politique de confidentialité.
Cookies et stockage local
Cairn n'utilise aucun traceur publicitaire ni de mesure d'audience, et ne charge aucun script tiers. Ce qu'il dépose est strictement nécessaire au service ou mémorise un choix que tu as fait : la loi n'exige donc aucun bandeau de consentement.
| Nom | Type | Rôle | Durée |
|---|---|---|---|
cairn_session | Cookie (HttpOnly, SameSite=Lax, Secure) | Te garder connecté | 90 jours, ou jusqu'à la déconnexion |
cairn.theme | Stockage local | Thème clair ou sombre choisi | Jusqu'à ce que tu l'effaces dans ton navigateur |
cairn.showCharts | Stockage local | Graphiques affichés ou masqués | |
cairn.heatmap | Stockage local | Réglage de la carte de chaleur | |
cairn:race-day-tab | Stockage local | Dernier onglet ouvert du jour J | |
cairn.celebrated | Stockage local | Célébrations déjà montrées, pour ne pas les répéter | |
| Cache hors ligne | Cache du navigateur (service worker) | Ouvrir l'application et les données du dernier passage sans réseau | Vidé à la déconnexion et à la suppression du compte |
Tes droits
Tu disposes d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, et du droit de retirer ton consentement à tout moment, sans que cela remette en cause ce qui a été fait avant.
- Accès et portabilité : Réglages › Mes données › « Télécharger mes données » (un fichier JSON).
- Rectification : directement dans Cairn (profil, séances, courses, matériel).
- Effacement : Réglages › Mes données › « Supprimer mon compte », effet immédiat.
- Retrait du consentement santé : Réglages › Mes données › « Données de santé ».
- Retrait d'un défi : « Quitter le défi ».
- Pour tout le reste, ou si un bouton ne te suffit pas : [À REMPLIR : contact@cairn.training]. Réponse sous un mois.
Si tu estimes que tes droits ne sont pas respectés, tu peux adresser une réclamation à la Commission nationale de l'informatique et des libertés (CNIL) : cnil.fr/fr/plaintes, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Âge minimum
Cairn est réservé aux personnes de 15 ans et plus.
Sécurité
Connexion chiffrée (HTTPS), mots de passe hachés avec scrypt, cookie de session inaccessible aux scripts (HttpOnly), cloisonnement strict des données entre comptes, en-têtes de sécurité (CSP).
Modifications
Si cette politique change de façon importante, Cairn te demandera de la relire et de l'accepter à ta prochaine connexion. La date en haut de page indique la dernière mise à jour.