Politique de confidentialité
Dernière mise à jour : 16 septembre 2026
En bref
Kymma vous aide à estimer vos temps de course, planifier votre entraînement et préparer vos courses — sur route comme en trail (jusqu’à l’ultra). Pour cela, nous traitons certaines de vos données. Cette page explique lesquelles, pourquoi, avec qui, combien de temps, et quels sont vos droits. Nous n’affichons aucune publicité et n’utilisons aucun traceur publicitaire ou statistique tiers : vos données ne sont ni vendues, ni louées, ni exploitées à des fins marketing.
1. Qui est responsable de vos données
Le responsable du traitement est Soufiane El Marjani, entrepreneur individuel immatriculé sous le SIREN 943 551 226, dont l’adresse est 17 rue d’Autan, 44100 Nantes, France.
Pour toute question sur vos données ou pour exercer vos droits, vous pouvez nous écrire à contact@kymma.fr.
Nous n’avons pas désigné de délégué à la protection des données (DPO) : cette désignation n’est pas obligatoire pour notre activité à ce stade.
2. Les données que nous traitons
Selon votre usage, nous traitons :
- Compte : votre adresse e-mail et un mot de passe (stocké sous forme de condensat cryptographique par notre fournisseur d’authentification, jamais visible par nous), ou, si vous passez par Google ou Apple, les informations de connexion transmises par le fournisseur choisi (e-mail, nom, éventuellement photo de profil). Si vous passez par Apple en choisissant de masquer votre adresse, nous ne recevons qu’une adresse de relais anonyme fournie par Apple, et non votre adresse réelle.
- Profil coureur : votre niveau, votre allure, votre volume d’entraînement, vos records, votre VMA, vos jours d’entraînement, et — parce que vous les fournissez pour personnaliser vos estimations et votre plan — des données plus sensibles : votre date de naissance (âge), votre poids, et une éventuelle reprise après blessure. Ces données ne sont utilisées que pour calculer des estimations et un plan adaptés à vous.
- Entraînement & courses : vos plans, vos retours de séance (ressenti d’effort), vos courses enregistrées et l’historique de vos courses terminées (distance, dénivelé, chrono).
- Strava (facultatif) : si — et seulement si — vous connectez votre compte Strava, nous recevons vos jetons d’accès et un résumé de vos activités de course (distance, dénivelé, durée, date) et — uniquement si vous l’autorisez par une case distincte dans votre profil — la fréquence cardiaque moyenne et maximale de chaque sortie. Aucune trace GPS détaillée n’est stockée. Vous pouvez vous déconnecter à tout moment : vos jetons et vos activités importées sont alors supprimés (les records que vous avez éventuellement confirmés dans votre profil, eux, sont conservés).
- Abonnement (si vous souscrivez à Kymma Premium) : les identifiants d’abonnement attribués par le circuit de paiement utilisé, la formule choisie, le statut de l’abonnement et sa date d’échéance. Aucune donnée de carte bancaire ne transite par Kymma ni n’y est conservée. La souscription s’effectue sur le site, et le paiement est traité par Stripe.
- Questions posées au coach : lorsque vous cherchez une question dans l’aide de votre plan, nous conservons le texte que vous avez saisi, s’il a trouvé une réponse, et laquelle vous avez ouverte. Ces recherches nous servent uniquement à savoir quelles réponses il nous reste à écrire. Elles restent chez nous — aucun service d’intelligence artificielle n’est utilisé et rien n’est transmis à un tiers — et elles sont supprimées avec votre compte. Une recherche portant sur une douleur, une blessure ou une maladie n’est jamais enregistrée : elle reçoit une réponse, et le texte que vous avez écrit n’est pas conservé.
- Fichiers GPX : si vous importez un fichier GPX, nous traitons les coordonnées correspondantes pour calculer distance, dénivelé et sections.
- Rapports d’erreur de l’application : quand un écran plante, nous enregistrons la page concernée, le type et le message technique de l’erreur, la version de l’application en cause et, si vous êtes connecté, l’identifiant de votre compte. Ces rapports ne contiennent rien de ce que vous avez saisi ; ils nous servent uniquement à corriger les pannes et sont effacés au bout de 30 jours.
- Données techniques et jalons produit : cookies strictement nécessaires à votre session et dates de première utilisation de fonctions essentielles (première estimation, premier plan, première fiche). Nous ne conservons pas chaque clic et ne posons aucun cookie publicitaire ni de mesure d’audience tierce.
3. Pourquoi nous les traitons, et sur quelle base
- Fournir le service (créer votre compte, calculer vos estimations, générer et adapter votre plan, préparer vos courses) — base légale : exécution du service que vous demandez en vous inscrivant et en renseignant votre profil.
- Personnaliser à partir d’une éventuelle reprise après blessure — base légale : votre consentement explicite, demandé par une case distincte avant que cette information puisse être enregistrée. Vous pouvez le retirer depuis votre profil ; l’information liée à la blessure est alors effacée. Le poids et l’âge restent facultatifs et sont traités uniquement pour fournir les calculs demandés.
- Connexion Strava — base légale : votre consentement (vous l’activez volontairement, vous pouvez le retirer à tout moment).
- Conserver votre fréquence cardiaque (donnée de santé) — base légale : votre consentement explicite, donné par une case distincte dans votre profil, jamais pré-cochée. Vous pouvez le retirer au même endroit à tout moment : la fréquence cardiaque enregistrée est alors effacée. Elle ne sert qu’à des calculs qui vous sont propres, toujours affichés et corrigeables — jamais à déduire des zones à partir d’une formule.
- Gérer votre abonnement (encaisser le paiement, ouvrir et fermer l’accès, émettre les factures) — base légale : exécution du contrat que vous concluez en souscrivant, et obligation légale pour la conservation des pièces comptables.
- Améliorer l’aide du coach à partir des questions que vous y cherchez — base légale : notre intérêt légitime à écrire les réponses qui manquent, sans profilage ni publicité.
- Sécurité & bon fonctionnement (maintenir votre session, prévenir les abus, détecter et corriger les pannes à partir des rapports d’erreur, sauvegarder la base pour pouvoir la restaurer) — base légale : notre intérêt légitime à fournir un service sûr.
- Mesurer l’activation du service au moyen de quelques dates de première utilisation — base légale : notre intérêt légitime à comprendre si les fonctions essentielles sont utilisables, sans suivi publicitaire ni profilage marketing.
Fournir vos données de profil n’est pas une obligation légale, mais c’est nécessaire pour obtenir des estimations et un plan personnalisés : sans elles, le service ne peut pas remplir sa fonction.
4. Avec qui elles sont partagées
Nous ne vendons ni ne louons jamais vos données. Pour faire fonctionner le service, nous les confions à un petit nombre de prestataires, qui les traitent pour notre compte et selon nos instructions :
- Supabase — base de données et authentification (où sont stockés votre compte, votre profil et vos plans).
- Vercel — hébergement de l’application (traite le trafic, dont des données techniques comme l’adresse IP).
- Resend — envoi de nos e-mails de service (message de bienvenue, informations liées à votre compte). Reçoit votre adresse e-mail et le contenu du message ; nous ne l’utilisons pas pour de la prospection.
- GitHub — conservation de la sauvegarde quotidienne de notre base de données, chiffrée avant envoi (GitHub ne peut pas la lire) et effacée au bout de 14 jours. Elle sert uniquement à restaurer le service en cas d’incident.
- Apple — connexion par compte Apple.
- Google — connexion par compte Google.
- Stripe — paiement de l’abonnement Kymma Premium souscrit depuis le site. Vos coordonnées bancaires sont saisies chez Stripe et ne nous parviennent jamais. Stripe traite également ces données pour son propre compte, notamment au titre de ses obligations légales de lutte contre la fraude et le blanchiment ; sa politique de confidentialité s’applique alors en complément de la nôtre.
Selon les fonctionnalités que vous utilisez, des données strictement techniques (des coordonnées, un nom de ville, ou l’adresse IP nécessaire à l’affichage) peuvent être transmises à des services de cartographie et de météo (Mapbox, Open-Meteo, OpenStreetMap), sans votre identité. Si vous l’activez, l’import Strava implique Strava.
Nous pouvons aussi divulguer des données si la loi l’exige (réquisition d’une autorité compétente).
5. Transferts hors de l’Union européenne
Certains de ces prestataires (notamment Vercel, GitHub, Google, Apple, Mapbox, Stripe et Resend) sont susceptibles de traiter des données en dehors de l’Union européenne. Le cas échéant, ces transferts s’appuient sur des garanties appropriées prévues par le RGPD : clauses contractuelles types de la Commission européenne, ou cadre de protection des données UE–États-Unis (Data Privacy Framework). Pour toute précision sur la localisation d’hébergement de vos données, vous pouvez nous contacter.
6. Combien de temps nous les gardons
Vos données actives sont conservées tant que votre compte existe. Vous pouvez supprimer votre compte à tout moment depuis votre profil : les données actives sont alors effacées immédiatement. Des copies résiduelles peuvent subsister temporairement dans les sauvegardes techniques de nos hébergeurs pendant leur cycle normal de rotation. Les données Strava sont supprimées dès que vous déconnectez Strava.
Les rapports d’erreur de l’application sont effacés au bout de 30 jours ; si vous supprimez votre compte avant, ils ne sont plus rattachés à vous. La base fait l’objet d’une sauvegarde chiffrée par jour, et chaque copie est effacée au bout de 14 jours.
Exception, si vous avez souscrit un abonnement : les éléments nécessaires à la justification comptable (identifiants d’abonnement, montants, dates) sont conservés dix ans après la fin de la relation, comme l’impose la loi française aux pièces comptables — même après la suppression de votre compte. Ces éléments sont alors dissociés de vos données d’entraînement, qui, elles, sont bien effacées. Les factures elles-mêmes sont émises et conservées par le circuit de paiement utilisé — en notre nom par Stripe pour une souscription depuis le site.
7. Cookies
Nous utilisons uniquement des cookies strictement nécessaires au fonctionnement de l’application (maintien de votre session) et un stockage local pour vos préférences d’affichage (thème, filtres). Ces éléments ne nécessitent pas votre consentement préalable car ils sont indispensables au service. Nous n’utilisons aucun cookie publicitaire ni de mesure d’audience tierce.
8. Traitements automatisés
Vos estimations de temps et votre plan d’entraînement sont générés par des algorithmes, à partir des données que vous fournissez. Ce sont des aides à la décision indicatives : elles ne produisent aucun effet juridique et ne constituent en aucun cas un avis médical (voir aussi les conditions d’utilisation). Nous vous exposons toujours l’incertitude (fourchette, qualité des données, angles morts) plutôt qu’un chiffre présenté comme certain.
9. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données :
- Accès : obtenir une copie des données que nous détenons sur vous — téléchargeable à tout moment depuis votre profil (« Exporter tes données »).
- Rectification : corriger des données inexactes (vous pouvez le faire directement dans votre profil).
- Effacement : supprimer votre compte et vos données directement depuis votre profil, ou nous en faire la demande (« droit à l’oubli »).
- Limitation et opposition au traitement.
- Portabilité : recevoir vos données dans un format structuré et réutilisable (JSON) — le même export, depuis votre profil.
- Retrait du consentement à tout moment (par exemple en déconnectant Strava ou en effaçant vos données sensibles), sans que cela remette en cause la licéité du traitement effectué avant le retrait.
Pour exercer ces droits, écrivez-nous à contact@kymma.fr. Vous avez aussi le droit d’introduire une réclamation auprès de la CNIL (Commission Nationale de l’Informatique et des Libertés — cnil.fr).
10. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles pour protéger vos données : chiffrement des mots de passe, accès restreint à la base, cloisonnement par compte. Aucun système n’étant infaillible, nous ne pouvons garantir une sécurité absolue, mais nous nous engageons à agir avec diligence.
11. Modifications
Nous pouvons faire évoluer cette politique. En cas de changement important, nous vous en informerons. La date de dernière mise à jour figure en haut de cette page.