MyFitnessClient
Retour
Legal · GDPR / RGPD

Politique de confidentialité

Dernière mise à jour : 13 septembre 2026

1. Introduction et responsables du traitement

La présente Politique de confidentialité explique comment MyFitnessClient, une plateforme exploitée par Vasco José Cardoso Correia, entrepreneur individuel, titulaire du numéro d'identification fiscale (NIF) 262045630 et domicilié Rua de Campezinhos, 27, Lomba, 4600-663 Amarante, Portugal (« MyFitnessClient », « nous »), collecte, utilise, partage et protège les données personnelles, conformément au Règlement général sur la protection des données (RGPD). Pour toute question relative à la confidentialité, tu peux nous contacter à [email protected]. Elle s'applique au site myfitnessclient.com, à l'application web (y compris la version installable/PWA), aux applications mobiles MyFitnessClient pour iOS et Android (distribuées via l'App Store et Google Play) et à tous les services associés.

MyFitnessClient intervient en deux qualités distinctes : (i) en tant que responsable du traitement pour les données de compte, de facturation, de sécurité et du site ; et (ii) en tant que sous-traitant pour les données que chaque professionnel gère sur ses clients, y compris les données de santé, auquel cas le professionnel est le responsable du traitement et nous traitons les données selon ses instructions. Les clients peuvent exercer leurs droits sur ces données auprès de leur professionnel et/ou directement auprès de nous.

2. Données que nous collectons

Nous collectons les données que tu nous fournis, les données enregistrées par ton coach dans le cadre du coaching et les données techniques générées par ton utilisation de la plateforme :

2.1 Informations du compte

  • Nom complet
  • E-mail et mot de passe (stocké avec un hachage sécurisé, jamais sous forme lisible)
  • Numéro de téléphone, photo de profil, date de naissance et genre (facultatifs)
  • Numéro d'identification fiscale (NIF) (facultatif), fourni par les clients pour que leur professionnel puisse les facturer
  • Langue, fuseau horaire, devise et préférences de l'application
  • Lorsque tu te connectes avec Google : l'identifiant et l'e-mail de ton compte Google (le nom utilisé est celui que tu indiques lors de la création de ton compte)

2.2 Données professionnelles

  • Bio, spécialités, certifications, années d'expérience et galerie
  • Contenu du profil public/mini-site, lorsqu'il est activé (services, tarifs indicatifs, témoignages, FAQ, liens vers les réseaux sociaux, coordonnées publiques)
  • Données d'abonnement et de facturation : formule, statut, historique des factures, ainsi que le type et les 4 derniers chiffres du moyen de paiement (les données complètes de la carte restent uniquement chez Stripe)
  • Données fiscales pour la facturation, lorsqu'elles sont fournies (nom fiscal, numéro fiscal, adresse)
  • Badge de soutien (fondateur/bêta), lorsqu'il est attribué

2.3 Données des clients (y compris les données de santé)

  • Mensurations et composition corporelle (poids, taille, circonférences, plis cutanés, pourcentage de masse grasse, entre autres)
  • Résultats des tests physiques et des évaluations
  • Photos de progression et d'évaluation
  • Questionnaires de santé/anamnèse, pouvant inclure les antécédents médicaux, les blessures et les limitations
  • Suivi des entraînements, de la nutrition et des habitudes
  • Objectifs et notes de coaching
  • Réponses aux formulaires créés par le professionnel (y compris les formulaires partagés via un lien public)

2.4 Communications

  • Messages de la messagerie, y compris les fichiers, messages vocaux, réactions et GIF
  • Métadonnées des appels vidéo/audio (participants, heure de début et durée) : le contenu des appels n'est pas enregistré
  • Demandes d'assistance et messages envoyés via les formulaires de contact
  • Préférences de notification

2.5 Paiements entre professionnel et client

  • Montants, devise, dates, statuts, moyen et notes des paiements enregistrés par le professionnel
  • Confirmations de paiement envoyées par le client
  • Lorsque les paiements en ligne sont activés : identifiants techniques du compte Stripe connecté, de la session, du paiement et de la transaction ; statut du débit ; type de moyen de paiement ; URL du reçu ; montants encaissés, remboursés, contestés, frais et montants nets. Les données complètes de carte ou de compte bancaire et les fonds sont gérés par Stripe et ne nous sont pas communiqués

2.6 Données techniques

  • Adresse IP, type de navigateur et d'appareil, système d'exploitation
  • Historique des connexions (y compris les tentatives échouées) et jetons de session
  • Abonnements aux notifications push et, dans les applications mobiles, le jeton de notification de l'appareil, avec la plateforme (iOS ou Android) et le fournisseur
  • Vérification de l'intégrité de l'appareil dans les applications mobiles (Google Play Integrity sur Android, Apple App Attest sur iOS) et identification de l'application et de sa version
  • Rapports d'erreur automatiques, avec le contexte technique de l'action
  • Journaux d'audit des actions sensibles
  • Données stockées localement sur ton appareil (préférences de l'application et état d'utilisation)

3. Finalités et bases légales

Nous traitons tes données pour les finalités suivantes, sur les bases légales correspondantes du RGPD :

  • Fourniture du Service (exécution du contrat) : création et gestion du compte, fonctionnalités de la plateforme, relation professionnel-client, intégrations que tu actives et assistance.
  • Facturation et conformité légale (obligation légale) : traitement des abonnements, facturation (y compris la facturation certifiée au Portugal) et respect des obligations fiscales et comptables.
  • Sécurité et prévention de la fraude (intérêt légitime) : authentification, journaux d'accès et d'audit, détection et blocage des abus, limites techniques, protection contre les bots et vérification de l'intégrité de l'appareil lors de la connexion et de l'inscription via les applications mobiles.
  • Communications liées au service (exécution du contrat et intérêt légitime) : e-mails transactionnels, avis concernant le compte, rappels et notifications, configurables dans les paramètres.
  • Amélioration du service (intérêt légitime) : statistiques agrégées d'utilisation du site, ainsi que diagnostic et correction des erreurs.
  • Données de santé des clients (consentement explicite) : traitées pour le compte du professionnel responsable, qui doit s'assurer du consentement explicite du client (article 9 du RGPD). Voir la section 4.

4. Données de santé

Les données de santé des clients (mensurations, évaluations, anamnèse, photos de progression et suivis) sont traitées exclusivement dans le cadre du coaching assuré par le professionnel et selon ses instructions. Nous ne les utilisons jamais à des fins publicitaires et ne les vendons jamais.

Le professionnel, en tant que responsable du traitement, doit obtenir le consentement explicite de ses clients avant de collecter ces données. Les clients peuvent retirer leur consentement à tout moment et exercer leurs droits auprès du professionnel et/ou en nous contactant directement (section 9).

Nous n'utilisons pas les données personnelles des utilisateurs ni les données de santé des clients pour entraîner, affiner ou développer des modèles d'intelligence artificielle ou d'apprentissage automatique, et nous ne les mettons pas à la disposition de tiers à cette fin. Si nous introduisons une fonctionnalité d'intelligence artificielle, elle sera signalée et, le cas échéant, soumise à un consentement spécifique.

5. Avec qui nous partageons tes données

Nous ne vendons jamais tes données personnelles. Nous partageons des données uniquement dans les situations suivantes :

  • Entre professionnel et client : le professionnel, ainsi que les membres de l'équipe auxquels il accorde des autorisations, accède aux données de ses clients dans le cadre du coaching ; le client accède au contenu qui lui est attribué.
  • Profils publics (facultatif) : si le professionnel active la marketplace/le mini-site, les informations de son profil deviennent publiques et indexables par les moteurs de recherche ; le mur des soutiens affiche publiquement le nom, la photo et le badge.
  • Hébergement et infrastructure : fournisseurs d'infrastructure cloud qui hébergent l'application et la base de données (serveurs situés dans l'Union européenne) et assurent l'envoi des e-mails transactionnels, la diffusion de contenu (CDN), la protection du site (y compris contre les attaques DDoS et les bots) et le stockage des fichiers.
  • Prestataire de paiement : Stripe traite les paiements des abonnements et, lorsqu'ils sont activés, les paiements en ligne entre clients et professionnels via des comptes Stripe connectés (Stripe Connect). Nous ne stockons pas les données complètes de carte ou de compte bancaire ; nous recevons uniquement les données techniques et financières nécessaires pour afficher et rapprocher la transaction.
  • Facturation certifiée : Moloni (Portugal) émet les factures d'abonnement et reçoit, lorsqu'ils sont fournis, le nom fiscal, le numéro fiscal et l'adresse.
  • Google : connexion avec Google (si tu l'utilises) et synchronisation avec Google Calendar, uniquement si tu connectes volontairement ton compte Google ; dans ce cas, nous envoyons les événements à synchroniser. Tu peux déconnecter l'intégration à tout moment.
  • Services à la demande : recherche d'aliments (Open Food Facts : termes de recherche et codes-barres), recherche de GIF (Klipy : termes de recherche) et recherche de lieux (OpenStreetMap/Nominatim : le texte que tu saisis).
  • Vidéos intégrées : lorsque tu lis des vidéos YouTube ou Vimeo intégrées à la plateforme, ces services reçoivent ton adresse IP et les données de ton navigateur.
  • Notifications push : si tu les actives, elles sont transmises par le service push de ton navigateur ou de ton appareil (Google, Mozilla ou Apple). Dans les applications mobiles, la notification passe d'abord par le service de relais d'Expo, qui reçoit le jeton de l'appareil et le contenu générique de la notification, jamais de noms, de montants ni le texte des messages.
  • Statistiques d'utilisation du site : Google Analytics 4 (Google LLC) et le pixel de mesure publicitaire d'OpenAI, uniquement sur le site public. Voir la section 10.
  • Autorités : uniquement lorsqu'une obligation légale applicable l'exige ou pour exercer et défendre des droits en justice.
  • Opérations d'entreprise : en cas de fusion, d'acquisition ou de cession d'actifs, les données peuvent être transférées avec des garanties équivalentes à cette politique, et les utilisateurs en seront informés.

5.1 Prestataires de services et sous-traitants ultérieurs

Nous faisons appel aux catégories de prestataires suivantes. Selon le service et les données concernées, ils peuvent agir en tant que nos sous-traitants ou en tant que responsables du traitement indépendants, selon leurs propres conditions et les garanties exigées par le RGPD. Une liste détaillée et à jour est disponible sur demande :

  • Fournisseur d'infrastructure cloud : hébergement de l'application et de la base de données et envoi des e-mails transactionnels (Union européenne)
  • Fournisseur de CDN et de sécurité web : diffusion de contenu, protection du site (contre les attaques DDoS et les bots) et stockage des fichiers (réseau mondial, avec clauses contractuelles types)
  • Stripe : paiements des abonnements, services de paiement et de comptes connectés via Stripe Connect (réseau mondial, avec les mécanismes de transfert international identifiés par Stripe)
  • Moloni : émission des factures d'abonnement (Portugal)
  • Google : connexion et synchronisation avec Google Calendar, uniquement si tu l'actives (États-Unis, dans le cadre du Data Privacy Framework UE-États-Unis et des clauses contractuelles types)
  • Services à la demande consultés (Open Food Facts, Klipy, OpenStreetMap/Nominatim) et vidéos intégrées (YouTube, Vimeo) : réseaux mondiaux
  • Serveurs STUN publics : établissement technique des appels vidéo/audio (WebRTC) ; ils reçoivent les adresses IP des participants
  • Expo : relais des notifications push des applications mobiles vers Apple et Google ; reçoit le jeton de l'appareil et le contenu générique de la notification (États-Unis, réseau mondial, avec clauses contractuelles types)
  • Google Play Integrity (Android) et Apple App Attest (iOS) : vérification de l'intégrité de l'appareil lors de la connexion et de l'inscription via les applications mobiles (réseaux mondiaux)

5.2 Intégration Google Calendar (services d'API Google)

Si tu connectes volontairement ton compte Google, nous accédons uniquement aux données de Google Calendar nécessaires pour créer, mettre à jour et supprimer, dans ton calendrier, les événements correspondant à tes séances et rendez-vous sur la plateforme (événements, dates, titres, descriptions et identifiants techniques). La synchronisation est uniquement unidirectionnelle, de la plateforme vers Google Calendar ; nous ne lisons ni n'importons les événements de ton Google Calendar.

L'utilisation des données obtenues via les API Google respecte la Google API Services User Data Policy, y compris les exigences d'utilisation limitée (Limited Use). Les données de Google Calendar ne sont pas utilisées à des fins publicitaires, ne sont ni vendues ni transférées à des tiers, et ne servent pas à entraîner des modèles d'intelligence artificielle ou d'apprentissage automatique.

Tu peux déconnecter l'intégration à tout moment, soit sur la plateforme elle-même, soit dans les paramètres d'autorisation de ton compte Google ; à partir de ce moment, nous cessons d'accéder aux données de Google Calendar.

6. Transferts internationaux

Nos serveurs principaux (application et base de données) sont hébergés dans l'Union européenne. Certains des prestataires identifiés à la section 5 (comme le fournisseur de CDN et de sécurité web, et des services tels que Stripe, Google, Apple, Mozilla, Expo et Klipy) exploitent des réseaux mondiaux et peuvent traiter des données en dehors de l'Espace économique européen. Dans ces cas, nous mettons en place des garanties appropriées conformément au chapitre V du RGPD : décisions d'adéquation de la Commission européenne (y compris le Data Privacy Framework UE-États-Unis, le cas échéant) et/ou clauses contractuelles types.

7. Sécurité

Nous appliquons des mesures techniques et organisationnelles appropriées, conformément à l'article 32 du RGPD, notamment :

  • Chiffrement en transit (HTTPS/TLS) de toutes les communications
  • Mots de passe protégés par un hachage sécurisé ; secrets sensibles (2FA, connexions OAuth) chiffrés au repos
  • Authentification à deux facteurs (2FA) par e-mail ou application d'authentification, avec codes de secours
  • Contrôles d'accès par compte, fondés sur les autorisations et le principe du moindre privilège
  • Limitation du nombre de requêtes, protection contre les bots et surveillance des accès
  • Journaux d'audit des actions sensibles
  • Sauvegardes régulières à conservation limitée
  • Revues de sécurité périodiques

En cas de violation de données personnelles susceptible d'engendrer un risque pour les personnes concernées, nous en informerons l'autorité de contrôle et, le cas échéant, les utilisateurs concernés, conformément aux articles 33 et 34 du RGPD.

8. Conservation et suppression des données

Nous conservons tes données tant que ton compte existe. Dans les applications iOS et Android, tu peux supprimer ton compte depuis Paramètres -> Supprimer le compte. Tu peux aussi demander la suppression sur la page de suppression de compte, à l'adresse myfitnessclient.com/fr/delete-account, ou en contactant le support. Dans les deux cas, le compte est désactivé et les données personnelles sont supprimées ou anonymisées de manière irréversible dans un délai maximal de 30 jours, sauf lorsque la loi impose leur conservation (par exemple, les documents de facturation, conservés jusqu'à 10 ans en vertu de la législation fiscale). Les données supprimées peuvent subsister dans les sauvegardes jusqu'à 30 jours supplémentaires, jusqu'à leur expiration.

Délais spécifiques : les fichiers hébergés (photos, vidéos, documents) sont définitivement supprimés 90 jours après la fin d'un abonnement payant, avec des avertissements préalables par e-mail ; les jetons de session expirés sont supprimés après 7 jours ; les rapports d'erreur sont conservés au maximum 90 jours (30 jours après leur résolution) ; les journaux d'activité de l'équipe pendant 90 jours ; les rappels traités pendant 30 jours. L'historique des connexions et les journaux d'audit ne sont conservés que le temps nécessaire à des fins de sécurité et de conformité légale.

Comptes inactifs : après 12 mois sans aucune activité, nous envoyons des avertissements par e-mail ; sans réponse, le compte est désactivé et, après un délai de récupération de 30 jours, les données personnelles sont définitivement anonymisées. Les comptes avec un abonnement actif et les professionnels ayant des clients actifs sont exclus de ce processus.

8.1 Durées de conservation (résumé)

  • Compte et profil : tant que le compte existe ; supprimés ou anonymisés dans les 30 jours suivant une demande de suppression
  • Documents de facturation : 10 ans (obligation fiscale)
  • Fichiers hébergés (photos, vidéos, documents) : 90 jours après la fin d'un abonnement payant
  • Jetons de session expirés : 7 jours
  • Rapports d'erreur : jusqu'à 90 jours (30 jours après leur résolution)
  • Journaux d'activité de l'équipe : 90 jours
  • Sauvegardes : jusqu'à 30 jours supplémentaires
  • Comptes inactifs : anonymisation définitive après 12 mois sans activité et un délai de récupération de 30 jours

9. Tes droits (RGPD)

En tant que personne concernée, tu disposes des droits suivants :

  • Accès : obtenir la confirmation et une copie de tes données personnelles
  • Rectification : corriger des données inexactes ou incomplètes
  • Effacement : demander la suppression de tes données (« droit à l'oubli »)
  • Portabilité : recevoir tes données dans un format structuré et couramment utilisé
  • Opposition : t'opposer au traitement fondé sur l'intérêt légitime et, dans tous les cas, à la prospection commerciale
  • Limitation : limiter le traitement de tes données dans certaines circonstances
  • Retrait du consentement : à tout moment, sans affecter la licéité du traitement déjà effectué

Pour exercer l'un de ces droits, contacte-nous à [email protected].

Nous répondons dans un délai maximal d'un mois. Lorsque tes données sont gérées par un professionnel agissant en tant que responsable du traitement, tu peux aussi exercer tes droits directement auprès de lui. Tu as également le droit d'introduire une réclamation auprès d'une autorité de contrôle : au Portugal, la CNPD (Comissão Nacional de Proteção de Dados, cnpd.pt).

10. Cookies et stockage local

Nous utilisons des cookies strictement nécessaires à l'authentification et au fonctionnement de la plateforme. Les cookies de session et d'authentification sont HttpOnly (inaccessibles aux scripts). Certains cookies strictement nécessaires ou de préférences ne sont lisibles par des scripts que lorsque ces processus l'exigent. Nous n'utilisons pas de cookies publicitaires et ne partageons pas de données avec des réseaux publicitaires. L'application stocke également certaines informations dans le stockage local de l'appareil (préférences et état d'utilisation), que tu peux effacer en te déconnectant ou via les paramètres de ton navigateur. Dans les applications mobiles, ces données résident dans le stockage de l'appareil et sont supprimées lorsque tu te déconnectes ou désinstalles l'application.

Le site public utilise Google Analytics 4 (Google LLC) pour des statistiques de visites agrégées et le pixel de mesure publicitaire d'OpenAI pour savoir si une inscription provient de l'une de nos annonces dans ChatGPT ; cette mesure n'est pas utilisée dans les espaces authentifiés de l'application (le tableau de bord du professionnel et l'application du client). Tu peux t'y opposer en refusant la catégorie « Statistiques » dans le bandeau des cookies, en bloquant les cookies tiers dans ton navigateur ou en utilisant le module complémentaire de désactivation de Google Analytics.

11. Notifications et communications

Nous envoyons des communications transactionnelles et liées au service : vérification du compte, sécurité, avis d'abonnement et de facturation, invitations, rappels et notifications d'activité. Tu peux gérer les notifications push et par e-mail, par catégorie, dans les paramètres ; les notifications push nécessitent ton autorisation dans le navigateur ou, dans les applications mobiles, sur l'appareil lui-même, et peuvent être désactivées à tout moment dans les paramètres de ton système. Nous n'envoyons pas de newsletters ni de communications marketing sans ton consentement.

12. Appels vidéo et audio

Les appels entre professionnel et client sont établis directement entre les participants (WebRTC, pair à pair) chaque fois que c'est techniquement possible. Des serveurs STUN publics sont utilisés pour établir la connexion et traitent les adresses IP des participants. Nous n'enregistrons ni ne stockons le contenu des appels, uniquement les métadonnées (participants, heure de début et durée) associées à la conversation.

13. Modifications de cette politique

Cette politique peut être mise à jour périodiquement. En cas de modification importante, tu en seras informé par e-mail ou via la plateforme avant son entrée en vigueur. La date de la dernière mise à jour figure en haut de cette page.

14. Contact

Pour toute question sur la confidentialité ou le traitement de tes données :

  • E-mail : [email protected]
  • Adresse : Rua de Campezinhos, 27, Lomba, 4600-663 Amarante, Portugal