Politique de confidentialité
Dernière mise à jour : 19 août 2026
Cette politique explique les traitements du site, du dashboard web et de l'application mobile Kohord, conformément au RGPD et à la loi Informatique et Libertés. Elle complète les CGV Coach, les CGU Client et le DPA.
1. Qui est responsable ?
Killian Jeuffroy, Micro-entrepreneur, est responsable de traitement pour la création des comptes, la facturation, la sécurité, la prévention de la fraude, le support et les analytics consentis. Contact : killianjeuffroy@gmail.com.
Pour le dossier de coaching d'un athlète, le coach ou son organisation détermine en principe les finalités et agit comme responsable de traitement. Kohordtraite alors ces données comme sous-traitant, selon ses instructions et le DPA. Certaines fonctions conçues et décidées directement par Kohord, comme la sécurité de la plateforme, demeurent sous sa responsabilité propre. La qualification dépend toujours du traitement réel.
2. Données et sources
- Compte et identité : email, nom, date de naissance, téléphone, authentification, organisation, rôle et préférences.
- Coaching : objectifs, niveau, notes du coach, programmes, séances, séries, charges, répétitions, effort, bilans et messages.
- Nutrition et santé : aliments, quantités, calories, macros, allergies, poids, mensurations, masse grasse, sommeil, pas et métriques personnalisées.
- Médias : photos de repas ou de progression, vidéos d'exercice, documents et images volontairement envoyées à Lya.
- Voix : audio de dictée transmis pour transcription puis supprimé immédiatement. Seule la transcription nécessaire est conservée dans le fil concerné.
- Paiement et communications : statut de facturation Stripe, factures, demandes de support et emails transactionnels Resend. Aucun numéro de carte n'est stocké.
- Technique : journaux de connexion, IP, appareil, événements de sécurité, diagnostics et rapports d'erreur Sentry, sans replay de session Sentry.
- Analytics facultatifs : après consentement, parcours, écrans, clics, caractéristiques techniques et replays PostHog fortement masqués. Textes, saisies, images, vidéos et données de santé sont masqués ou bloqués.
- Anti-abus essai : empreintes HMAC pseudonymisées de l'email normalisé et de l'identité IP de confiance, sans conserver ces valeurs en clair à cette fin.
Les données viennent de la personne concernée, de son coach lorsqu'il prépare son dossier ou l'invite, de son organisation, des appareils et intégrations qu'elle connecte volontairement, et des événements techniques produits par l'utilisation. Lorsqu'un coach renseigne des données avant la création du compte, il doit informer la personne au plus tard lors de la première communication ou dans le délai prévu par l'article 14 du RGPD.
3. Finalités, bases légales et caractère requis
- Compte et service demandé : contrat ou mesures précontractuelles, art. 6.1.b.
- Dossier de coaching : base déterminée et documentée par le coach.
- Données de santé : consentement explicite, art. 9.2.a, sauf autre exception légale documentée par le responsable.
- Facturation et comptabilité : obligation légale, art. 6.1.c.
- Sécurité, diagnostic et prévention de la fraude : intérêt légitime, art. 6.1.f, après mise en balance et avec droit d'opposition.
- Analytics, replays PostHog et marketing éventuel : consentement, art. 6.1.a.
L'email et les informations indispensables au rôle sont requis pour créer et sécuriser un compte. Les données de coaching dépendent des fonctions choisies. Les données de santé, intégrations, notifications et analytics sont facultatifs. Leur refus désactive seulement la fonction concernée.
4. Données de santé et synchronisation
Les données de santé sont sensibles. Leur traitement n'est activé qu'après un acte positif séparé, spécifique, versionné et horodaté. Le consentement peut être retiré aussi simplement depuis Réglages. Les nouveaux traitements fondés sur celui-ci cessent, sans affecter la licéité passée ni l'accès aux fonctions ordinaires.
Apple Santé ou Health Connect peut lire et écrire, selon les permissions système choisies, poids, sommeil, pas et nutrition. L'autorisation du système s'ajoute au consentementKohord et ne le remplace pas. Les données synchronisées sont stockées dans le backend, accessibles au client et aux membres autorisés de son organisation, et traitées par les prestataires techniques listés ci-dessous. Elles ne sont jamais vendues ni transmises à des courtiers, assureurs ou employeurs et ne servent pas à la publicité.
L'envoi de données personnelles à OpenAI, L.L.C. ou Mistral AI SAS pour une fonction IA nécessite un consentement explicite couvrant cet usage. Sans ce consentement, aucun message, média, transcription ou contexte de coaching et de santé n'est envoyé à ces services. Kohord n'est pas un dispositif médical et ne fournit aucun diagnostic ou traitement.
5. Destinataires et accès
Le dossier est accessible à la personne concernée et aux seuls membres habilités de son organisation selon leur rôle et leur besoin d'en connaître. Les données ne sont pas visibles par les autres athlètes ou organisations. Les prestataires nécessaires sont :
- Convex pour le backend, la base de données et les fichiers.
- Vercel pour l'hébergement de l'application web.
- Stripe pour les paiements et la facturation des coachs.
- Resend pour les emails transactionnels.
- Sentry pour les rapports d'erreur, sans session replay.
- PostHog Cloud EU pour les analytics et le replay masqué après consentement.
- OpenAI, L.L.C. et Mistral AI SAS pour la transcription et la génération IA autorisées.
- Expo, Firebase Cloud Messaging et Apple Push pour les notifications activées.
- Strava, Apple Santé et Health Connect : intégrations choisies par l'utilisateur.
Ces prestataires agissent selon des contrats et instructions documentées qui leur imposent une protection des données au moins équivalente à celle appliquée par Kohord, notamment en matière de confidentialité, sécurité, limitation des finalités et assistance aux droits. Ils ne peuvent pas utiliser les données autorisées pour leur propre publicité.
6. Transferts hors EEE
Certains prestataires peuvent traiter des données hors de l'Espace économique européen. Selon le prestataire et la destination, le transfert repose sur une décision d'adéquation, notamment le cadre entre l'Union européenne et les États-Unis pour les entités certifiées, ou sur les clauses contractuelles types de la Commission européenne, complétées si nécessaire. Une copie ou synthèse des garanties applicables peut être demandée à killianjeuffroy@gmail.com.
7. Intelligence artificielle
Lya, certaines synthèses coach, analyses de suivi, alertes et imports assistés utilisent une intelligence artificielle. L'interface indique au plus tard lors de la première interaction qu'il s'agit d'une IA, et les contenus sont attribués à l'assistante.
Selon la demande, le modèle peut recevoir le message, l'historique utile, le contexte de coaching autorisé, une image jointe et la transcription d'une dictée. La logique consiste à sélectionner un contexte borné puis à demander au modèle de rédiger une réponse, estimation, proposition de saisie ou synthèse. Kohord n'entraîne pas son propre modèle sur les conversations, médias, données de santé ou dossiers de coaching.
Les résultats sont probabilistes et peuvent être inexacts. Ils doivent être contrôlés par l'utilisateur ou le coach et ne remplacent pas un professionnel de santé. Aucune décision produisant un effet juridique ou affectant significativement une personne n'est prise uniquement par l'IA. Les fonctions ne font ni reconnaissance des émotions, ni catégorisation biométrique, ni notation sociale. Lya est facultative et une vérification humaine peut être demandée au coach ou à l'éditeur.
8. Durées de conservation
- Compte et dossier actif : durée de la relation contractuelle.
- Organisation d'essai : 14 jours puis grâce de 30 jours avant suppression sans abonnement.
- Audio de dictée : suppression immédiate après transcription.
- Analytics PostHog : 25 mois au maximum, ou moins si configuré.
- Rapports Sentry : 90 jours au maximum.
- Journaux de sécurité et d'accès : 12 mois au maximum, sauf incident justifié.
- Support : trois ans après la clôture de la demande.
- Factures et pièces comptables : dix ans.
- Empreintes anti-abus d'essai : trois ans.
- Sauvegardes : disparition selon le cycle technique après suppression, au plus tard sous 90 jours, sauf archive légalement requise.
À la fin du contrat coach, les dossiers sont restitués ou supprimés selon le DPA. Une donnée peut être isolée plus longtemps pour respecter une obligation ou défendre un droit, sans rester utilisée dans le service courant.
9. Vos droits
Vous pouvez demander accès, rectification, effacement, limitation, opposition et portabilité, retirer un consentement et définir des directives post-mortem selon la loi française. Pour le dossier de coaching, contactez d'abord votre coach. Vous pouvez aussi écrire à killianjeuffroy@gmail.com et la demande sera orientée vers le bon responsable. Une réponse est fournie en principe sous un mois. Une réclamation peut être déposée auprès de la CNIL.
10. Traceurs et preuve des choix
Les cookies de session et préférences strictement nécessaires fonctionnent sans consentement. PostHog et ses replays restent inactifs avant acceptation. Le choix est conservé avec sa version et peut être modifié à tout moment dans les réglages. Un refus est aussi simple qu'une acceptation. Aucun cookie publicitaire ni identifiant publicitaire n'est utilisé. Sentry ne réalise aucun replay de session.
11. Sécurité, violations et gouvernance
Les échanges sont chiffrés en transit. Les accès sont cloisonnés par organisation et contrôlés côté serveur selon les rôles. Des mesures de moindre privilège, journalisation, sauvegarde, gestion des secrets, limitation de débit et réponse aux incidents sont appliquées. Une violation présentant un risque est traitée et notifiée conformément aux articles 33 et 34 du RGPD. Kohord tient un registre des traitements, réévalue son AIPD et documente la maîtrise des fonctions IA.
12. Âge et modifications
Le service est réservé aux personnes de 18 ans ou plus. Une modification importante de cette politique est signalée dans le service ou par email et peut nécessiter un nouveau consentement lorsque la finalité ou la base légale change.
13. Contact
Responsable confidentialité : Killian Jeuffroy, killianjeuffroy@gmail.com.