Aller au contenu principal

Politique de confidentialité

Dernière mise à jour : 18 juin 2026

La présente politique décrit comment AdCoach AI, exploitée par Fitness Vendor SAS, traite vos données personnelles conformément au Règlement Général sur la Protection des Données (RGPD - Règlement (UE) 2016/679) et à la loi Informatique et Libertés.

1. Responsable du traitement

Fitness Vendor SAS

  • RCS Cherbourg : 921 713 418
  • SIRET : 921 713 418 00025
  • N° TVA intracommunautaire : FR66921713418
  • Capital social : 1 000 €
  • Siège social : 41 Les Bertrands, 50470 Tollevast, France
  • Directeur de la publication : Nils Mazeaud
  • Contact : contact@fitness-vendor.com

2. Rôle de la plateforme dans le traitement des données

AdCoach AI traite deux catégories de données selon des rôles RGPD distincts :

Périmètre A - Données publicitaires Meta de l’Utilisateur

Pour la synchronisation et l’analyse des données publicitaires Meta (campagnes, insights, leads) de l’Utilisateur, AdCoach AI agit en qualité de sous-traitant au sens de l’article 4.8 du RGPD. L’Utilisateur (le club) est le responsable du traitement. AdCoach AI n’accède à ces données que sur instruction de l’Utilisateur (connexion OAuth, lancement d’une synchronisation, consultation du tableau de bord).

Périmètre B - Authentification, compte et données de service

Pour les données nécessaires au fonctionnement du service lui-même (email d’authentification, logs techniques, données de facturation), AdCoach AI agit en qualité de responsable du traitement au sens de l’article 4.7 du RGPD.

Périmètre C - Import et connexion CRM (données de prospects)

Pour les données de contacts clients fournies par l’Utilisateur, soit par import de fichier (CSV/XLSX), soit par connexion automatisée à son logiciel CRM (ex. Virtuagym), AdCoach AI agit en qualité de sous-traitant. L’Utilisateur reste responsable du traitement et de la licéité de ces données. Voir l’article 5.2 ci-dessous.

3. Données collectées

Données de compte (Périmètre B)

  • Adresse email professionnelle (authentification via lien magique)
  • Identifiant unique Supabase
  • Données de facturation : informations de paiement traitées directement par Stripe (Fitness Vendor SAS ne conserve aucune donnée bancaire brute)

Données publicitaires Meta (Périmètre A)

Collectées via OAuth Meta après autorisation explicite de l’Utilisateur :

  • Identifiants de comptes publicitaires, campagnes, ensembles de publicités, publicités
  • Données de performance (insights) : impressions, clics, dépenses, conversions, ROAS
  • Créatifs publicitaires (titres, visuels, descriptions)
  • Leads (formulaires Lead Ads Meta) : nom, email, téléphone des prospects du club

Conversations IA Coach (Périmètre B)

  • Messages échangés avec le Coach IA (texte brut des questions et réponses)
  • Ces données sont pseudonymisées avant transmission à l’API Anthropic (aucun identifiant utilisateur direct n’est transmis à Anthropic)

Données CRM, par import ou connexion (Périmètre C)

  • Données de contacts clients fournies par l’Utilisateur, soit par import de fichier (CSV/XLSX), soit par connexion à son logiciel CRM (ex. Virtuagym) : noms, emails, numéros de téléphone, données d’abonnement et de conversion de ses clients

Données techniques

  • Adresses IP, user-agent, timestamps de connexion (finalité : sécurité et détection d’abus uniquement)
  • Logs d’erreurs (Sentry, avec scrubbing PII automatique)

Aucune donnée sensible au sens de l’article 9 du RGPD n’est collectée (données de santé, opinions politiques, données biométriques, etc.).

4. Tableau des traitements

FinalitéDonnées concernéesBase légaleDurée de conservationDestinataires
Authentification et gestion du compteEmail, identifiantArt. 6.1.b RGPD (exécution du contrat)Durée du compte + 30 jSupabase, Resend
Affichage du tableau de bord publicitaireDonnées Meta (campagnes, insights)Art. 6.1.b RGPDDurée du compte + 30 j (archivés après 90 j - agrégats de performance non nominatifs)Supabase
Coach IA conversationnelMessages IA (pseudonymisés)Art. 6.1.b RGPDDurée du compte + 30 joursAnthropic (via integrations.fitness-vendor.com)
Amélioration du coach IAÉchanges avec le coach (analysés en interne, jamais transmis à un tiers pour entraîner un modèle)Art. 6.1.f RGPD (intérêt légitime : qualité du service)Durée du compte + 30 joursAucun destinataire externe
Suivi des leads et calcul ROASLeads Meta, données CRMArt. 6.1.b RGPDDurée du compte + 30 jSupabase
Import / connexion CRM et analyse LTVContacts importés ou synchronisés (CRM)Art. 6.1.b RGPD (sous-traitant)Durée du compte + 30 jSupabase
Facturation et paiementDonnées Stripe (tokenisées)Art. 6.1.b RGPD + Art. 6.1.c (obligation legale)10 ans (conservation comptable)Stripe
Emails transactionnelsEmail, contenu notificationArt. 6.1.b RGPDDurée du compteResend
Sécurité et journalisationLogs IP, user-agent, timestampsArt. 6.1.f RGPD (intérêt légitime)12 moisSupabase, Sentry
Amélioration du service (données agrégées)Données anonymisées irréversiblementArt. 6.1.f RGPD (intérêt légitime)Illimitée (anonyme)Interne uniquement

5. Traitements spécifiques

5.1. Données traitées via le Coach IA (Anthropic)

Le Coach IA est alimenté par l’API Claude d’Anthropic (États-Unis), accessible via le service backend centralisé integrations.fitness-vendor.com. Les messages transmis à Anthropic sont pseudonymisés : aucun identifiant utilisateur direct (email, nom, UUID) n’est inclus dans les requêtes API.

Engagements Anthropic :

  • Anthropic s’engage contractuellement à ne pas utiliser les données transmises via l’API pour entraîner ses modèles d’intelligence artificielle (Commercial Terms Anthropic)
  • Durée maximale de conservation côté Anthropic : 30 jours selon leurs politiques
  • Encadrement juridique : Clauses Contractuelles Types (CCT) + EU-US Data Privacy Framework

5.2. Import et connexion CRM - Données de vos clients

Lorsque vous importez un fichier de contacts clients (CSV/XLSX) ou connectez votre logiciel CRM (ex. Virtuagym), vous agissez en qualité de responsable du traitement de ces données. AdCoach AI est votre sous-traitant pour ce traitement.

La connexion à un CRM tiers s’effectue sur votre instruction explicite (activation depuis Paramètres → Intégrations) et transite par le service backend centralisé integrations.fitness-vendor.com. AdCoach AI lit alors, de façon automatisée et périodique, les données d’adhérents et de conversion strictement nécessaires au rapprochement avec vos prospects publicitaires et au calcul du ROAS. Vous pouvez désactiver cette connexion à tout moment depuis Paramètres → Intégrations.

En important des données, vous déclarez et garantissez :

  • Disposer d’une base légale RGPD valide pour ce traitement
  • Avoir informé les personnes concernées conformément aux articles 13 et 14 du RGPD
  • Ne pas importer de données sensibles (article 9 RGPD) sans consentement explicite des personnes concernées

Les données CRM (importées ou synchronisées par connexion) sont stockées sur le projet Supabase dédié AdCoach (région eu-west-3 Paris) et ne sont partagées avec aucun tiers au-delà des sous-traitants techniques listés.

5.3. Intégration Meta - Lecture seule

AdCoach AI accède aux données publicitaires Meta exclusivement en lecture seule via les permissions OAuth suivantes :

  • ads_read : lecture des performances publicitaires
  • business_management : lecture du Business Manager et des comptes publicitaires
  • leads_retrieval : récupération des leads Lead Ads
  • pages_show_list : liste des Pages Facebook rattachées au compte
  • pages_read_engagement : lecture des statistiques d’engagement des Pages associées aux publicités
  • public_profile : nom et photo de profil du compte connecté (identification de la connexion)

Aucune donnée Meta n’est revendue à des tiers. Les données sont exclusivement utilisées pour leur affichage dans AdCoach AI au bénéfice de l’Utilisateur propriétaire.

Suppression des données Meta : l’Utilisateur peut demander à tout moment la suppression des données Meta synchronisées en contactant contact@fitness-vendor.com ou via Paramètres → Mes données. La suppression intervient sous 30 jours.

6. Sous-traitants et transferts hors UE

Sous-traitantServiceLocalisationEncadrement du transfert
Supabase Inc.Base de données, authentification, stockage des tokens OAuthAWS Paris (eu-west-3) - UEDPA signé - données en UE (pas de transfert)
Vercel Inc.Hébergement, CDN, fonctions serverlessEdge cdg1 (Paris, UE) - siège USDPA + Clauses Contractuelles Types (CCT)
Anthropic, PBCAPI Claude (Coach IA) - données pseudonymiséesÉtats-UnisCCT + EU-US Data Privacy Framework
Meta Platforms Ireland LtdOAuth + lecture données publicitaires ; Pixel Meta (site public, après consentement)Irlande / États-UnisCCT + adequacy (Irlande)
Microsoft CorporationMicrosoft Clarity (mesure d’audience, site public, après consentement)États-UnisCCT + EU-US DPF
Intercom, Inc.Chat de support (espace connecté)États-UnisCCT + EU-US DPF
Stripe Payments Europe LtdPaiements, facturationIrlande (Dublin) - UEDPA + PCI-DSS L1 - données UE
Resend Inc.Emails transactionnelsÉtats-UnisDPA + EU-US Data Privacy Framework
OVH SASDNSFrance - UEDonnées en UE (pas de transfert)
Sentry (Functional Software Inc.)Monitoring d’erreursÉtats-UnisCCT + scrubbing PII automatique
Upstash Inc.Cache Redis (nonce HMAC 6 min)États-Unis / UECCT
Amazon Web ServicesInfrastructure sous-jacente SupabaseEU (eu-west-3 Paris)CCT + adequacy

Une copie consolidée des accords de traitement (DPA) et des Clauses Contractuelles Types peut être obtenue sur demande à contact@fitness-vendor.com avec le sujet « Demande SCCs AdCoach AI ». Délai de réponse : 7 jours ouvrés.

Mesure d’audience et marketing : AdCoach AI utilise une solution de mesure d’audience cookieless (Vercel Web Analytics, aucun cookie, exempte de consentement) et, uniquement après recueil de votre consentement via le bandeau cookies, Microsoft Clarity (analyse d’usage, cartes de chaleur) ainsi que le Pixel Meta (mesure de la performance de nos propres campagnes publicitaires, avec correspondance avancée par données hachées). Le détail des cookies déposés figure dans la Politique de cookies. Ces outils mesurent la fréquentation de notre site public : aucune donnée métier de nos Utilisateurs connectés (campagnes, leads, données CRM, échanges avec le Coach IA) ne leur est transmise.

7. Durée de conservation

DonnéeDurée de conservation
Données de compte (email, identifiant)Durée du compte + 30 jours
Insights Meta quotidiensDurée du compte + 30 j (archivés après 90 j - agrégats de performance non nominatifs)
Tokens OAuth MetaJusqu’à révocation par l’Utilisateur ou expiration Meta (60 jours)
Leads MetaDurée du compte + 30 jours
Conversations Coach IADurée du compte + 30 jours
Données CRM importéesDurée du compte + 30 jours
Logs techniques (sécurité)12 mois
Données de facturation10 ans (obligation comptable légale)
Données agrégées anonymiséesIllimitée (aucune donnée personnelle)

8. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :

  • Droit d’accès (Art. 15) : obtenir une copie de vos données personnelles
  • Droit de rectification (Art. 16) : corriger des données inexactes
  • Droit à l’effacement (Art. 17) : supprimer votre compte depuis Paramètres → Mes données
  • Droit à la portabilité (Art. 20) : exporter vos données au format CSV/JSON depuis Paramètres
  • Droit d’opposition (Art. 21) : vous opposer à certains traitements fondés sur l’intérêt légitime
  • Droit à la limitation (Art. 18) : demander la limitation du traitement

Délai de réponse : 30 jours. Contact : contact@fitness-vendor.com

Pour les demandes d’exercice de droits relatives aux données CRM importées, adressez-vous directement au club responsable du traitement.

9. Sécurité

Fitness Vendor SAS met en oeuvre les mesures techniques et organisationnelles suivantes conformément à l’article 32 du RGPD :

  • Chiffrement au repos : tokens OAuth Meta chiffrés dans Supabase Vault (AES-256)
  • Chiffrement en transit : TLS 1.3 sur toutes les communications
  • Isolement des données : Row-Level Security (RLS) Postgres - chaque utilisateur n’accède qu’à ses propres données
  • Authentification : lien magique (magic link) sans mot de passe, jetons à usage unique
  • Surveillance : monitoring d’erreurs Sentry avec scrubbing PII automatique
  • Hébergement EU : données personnelles stockées en région AWS eu-west-3 Paris
  • Nonces HMAC : cache Upstash Redis 6 minutes pour prévenir les attaques par rejeu
  • Accès restreint : accès aux données de production limité au personnel technique autorisé

Notification de violation de données (Articles 33-34 RGPD)

En cas de violation de données personnelles, Fitness Vendor SAS s’engage à :

  1. Notifier la CNIL sous 72 heures après la prise de connaissance de la violation, conformément à l’article 33 du RGPD, sauf si la violation n’est pas susceptible d’engendrer de risque pour les droits et libertés des personnes concernées ;
  2. Notifier les Utilisateurs affectés sans délai injustifié lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits et libertés, conformément à l’article 34 du RGPD ;
  3. Documenter toute violation (faits, effets, mesures correctives) dans un registre interne pour audit CNIL éventuel.

10. Conformité AI Act

Conformément à l’article 50 du Règlement (UE) 2024/1689 (AI Act), applicable depuis le 2 août 2026, AdCoach AI informe ses Utilisateurs que :

  • Le Coach IA est un système d’intelligence artificielle générative (Claude, Anthropic)
  • Les réponses sont générées automatiquement et peuvent contenir des erreurs
  • L’interface identifie clairement les contenus générés par IA, dès la première interaction
  • Un bouton « Signaler » permet de signaler toute réponse problématique

Qualification : AdCoach AI mettant sur le marché, sous sa propre marque, un système d’IA construit sur un modèle tiers, l’Éditeur agit en qualité de fournisseur au sens des articles 3.2 et 25 du règlement. Le système présente un risque minimal : il ne relève d’aucun usage listé à l’annexe III (systèmes à haut risque). Les obligations reportées au 2 décembre 2027 par le paquet Digital Omnibus, adopté le 29 juin 2026, sont donc sans objet pour AdCoach AI.

Absence de décision automatisée : le Coach IA recommande, l’Utilisateur décide. L’accès aux données Meta est en lecture seule et aucune campagne, aucun budget et aucune publicité n’est créé, modifié ou interrompu automatiquement. Aucune décision produisant des effets juridiques ou vous affectant de manière significative au sens de l’article 22 du RGPD n’est fondée sur un traitement automatisé.

Protection des données transmises au modèle : les messages sont pseudonymisés et un garde-fou serveur rejette, avant enregistrement en mémoire du Coach, tout contenu comportant une adresse email, un numéro de téléphone ou un IBAN.

La qualification complète, l’inventaire des systèmes et les règles internes d’usage sont documentés dans la politique d’usage de l’intelligence artificielle de l’Éditeur, communicable sur demande à contact@fitness-vendor.com.

11. Cookies

Voir notre Politique de cookies dédiée.

12. Modifications de la politique

Toute modification substantielle de la présente politique est notifiée par email au moins 30 jours avant son entrée en vigueur. La version en vigueur est toujours celle publiée sur ce site.

13. Réclamation

En cas de désaccord sur la manière dont vos données sont traitées, vous pouvez saisir la Commission Nationale de l’Informatique et des Libertés (CNIL) :

  • Site : www.cnil.fr
  • Adresse : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
  • Téléphone : +33 (0)1 53 73 22 22