Cornerman Protocol
// CE QU'ON SAIT DE TOI

Confidentialité

Ce qui est collecté, où ça dort, qui y touche, combien de temps, et comment tu le fais disparaître. Sans formule creuse : il y a des données de santé là-dedans, elles méritent des phrases exactes.

Dernière mise à jour

01 Le principe, avant les détails

Ce site a longtemps pu dire que rien n'était stocké chez nous. Ce n'est plus vrai, et le dire encore serait mentir : dès qu'il y a un compte, il y a un dossier athlète, et ce dossier vit sur un serveur.

Ce qui reste vrai : les calculateurs calculent dans ton navigateur. Ta trace GPX, tes watts, tes pesées ne sont pas envoyés quelque part pour être traités par une machine distante. Ce qui est envoyé, c'est ton profil — poids, seuils, zones — parce que c'est lui qui doit te suivre d'un appareil à l'autre et d'un outil à l'autre.

Et il n'y a rien à vendre là-dedans. Pas de publicité, pas de revente, pas de courtier en données, pas de pixel de suivi. Le modèle économique est l'abonnement ; il n'a jamais eu besoin d'être ton dossier médical.

02 Qui est responsable, et à qui tu écris

Le responsable du traitement est l'éditeur du site, identifié dans les mentions légales. Il n'y a pas de délégué à la protection des données : la structure est trop petite pour y être tenue, et l'interlocuteur est donc directement l'éditeur.

Toute question, toute demande d'accès, de correction ou de suppression : [email protected].

03 Ce qui est collecté, et pourquoi

Rien n'est collecté « au cas où ». Chaque catégorie ci-dessous existe parce qu'une fonction précise en dépend.

  • Le compte — adresse e-mail, empreinte du mot de passe (jamais le mot de passe lui-même), niveau d'abonnement, date de création. Sans ça, pas de connexion.
  • Les sessions — empreinte du jeton de connexion, date d'expiration, date de dernier usage. Le jeton lui-même n'est pas stocké : une copie de la base ne permet d'usurper aucune session.
  • Le dossier athlète et les séances — poids, taille, seuils (FTP, puissance critique, W′, VMA, allures), zones, disponibilité hebdomadaire, objectifs, ainsi que tes séances planifiées et réalisées. Une partie de ces informations sont des données de santé au sens de l'article 9 du RGPD : poids, fréquence cardiaque, sudation, variabilité cardiaque, blessures et contraintes déclarées. C'est la matière même du coaching ; elles sont traitées sur la base de ton consentement explicite, donné à l'inscription.
  • Les jetons de connexion à intervals.icu (et, plus tard, Garmin ou Strava) — uniquement si tu relies ton compte. Ils sont chiffrés en AES-256-GCM avant d'être écrits en base, et ne sont jamais stockés en clair.
  • Le compteur d'usage du coach — type d'action, nombre de jetons consommés, nom du modèle, date. Il sert aux quotas et au coût. Le contenu de tes échanges avec le coach n'est pas conservé dans ce compteur.
  • La newsletter, si tu t'y inscris — adresse e-mail, date, page d'où vient l'inscription, statut, jeton de désinscription. Rien d'autre.
  • Les jetons de réinitialisation de mot de passe — sous forme d'empreinte, à usage unique et à durée courte, supprimés dès qu'ils servent.

△ Ce qui reste dans TON navigateur et n'est envoyé nulle part de lui-même : ton jeton de session, le cache de ton profil pour peindre le premier écran, et un compteur de temps de lecture. Vider le stockage de ton navigateur les efface.

04 Où ces données vivent

Le cœur est chez nous, au sens propre du terme.

  • Les comptes, le dossier athlète, les séances et les jetons chiffrés vivent dans une base PostgreSQL installée sur un serveur privé de l'éditeur, physiquement en France. Ce serveur n'ouvre aucun port entrant : il se connecte lui-même à un tunnel Cloudflare, qui l'expose sur api.cornermanprotocol.com.
  • Le site que tu lis est un ensemble de fichiers statiques servis par Cloudflare Pages. Aucune donnée personnelle n'y est stockée.
  • La liste des abonnés à la newsletter vit dans une base Cloudflare D1, sur notre propre compte — pas chez le prestataire d'envoi, qui n'est qu'un transporteur.
  • Les sauvegardes de la base sont chiffrées (AES-256-GCM) avant de quitter le serveur, puis déposées sur Cloudflare R2, dans un bucket localisé en Europe de l’Ouest. Elles sont illisibles sans la clé, qui ne quitte jamais le serveur.

05 Qui d'autre y touche

La liste est courte, et elle est complète. Chacun de ces prestataires est un sous-traitant au sens du RGPD : il traite ces données pour notre compte, pour la finalité indiquée, et pour rien d'autre.

  • Cloudflare, Inc. (États-Unis) — hébergement du site, réseau et tunnel d'accès à l'API, base des abonnés à la newsletter, stockage des sauvegardes chiffrées (bucket en Europe de l’Ouest).
  • Resend, Inc. (États-Unis) — acheminement des e-mails : bienvenue, réinitialisation de mot de passe, newsletter. Voit ton adresse et le contenu du message envoyé.
  • Stripe Payments Europe, Ltd. (Dublin, Irlande) — paiement des abonnements. C'est Stripe qui détient les données de carte ; elles ne transitent jamais par nos serveurs. Nous ne conservons qu'un identifiant client Stripe.
  • Le fournisseur d'inférence du modèle de langageOpenRouter, Inc. et Groq, Inc. (États-Unis), selon la configuration en vigueur. Ils exécutent les modèles openai/gpt-oss-120b et meta-llama/llama-3.3-70b. Voir la section suivante : c'est le seul point où tes données sortent de l'Union européenne.
  • intervals.icu — uniquement si tu relies ton compte. Là, c'est toi qui ouvres la porte, et tu peux la refermer à tout moment depuis ton profil.

△ Aucun de ces prestataires n'a le droit d'utiliser tes données pour son propre compte. Aucune donnée n'est vendue, louée ou échangée, à personne, jamais.

06 Le transfert hors d'Europe, et ton consentement

Le coach écrit en s'appuyant sur un modèle de langage, et ce modèle ne tourne pas chez nous. Il tourne chez un fournisseur d'inférence américain, sur des serveurs situés hors de l'Union européenne. C'est le seul transfert hors UE de ce service, et il mérite qu'on le nomme au lieu de le noyer.

Ce qui part : le contexte nécessaire à la réponse — les chiffres déjà calculés par le moteur (seuils, charge, forme du jour), l'état de ta semaine, tes contraintes déclarées, et ta question. Ce qui ne part pas : ton adresse e-mail, ton mot de passe, tes moyens de paiement, tes jetons de connexion aux services tiers.

Ce transfert repose sur ton consentement explicite, recueilli à l'inscription, distinctement du reste. Tu peux le retirer à tout moment : le retirer désactive les fonctions du coach qui passent par le modèle ; les calculateurs, ton dossier et tes exports continuent de fonctionner, parce qu'eux ne sortent pas d'Europe.

Il n'y a pas de décision automatisée produisant des effets juridiques à ton égard. Un plan d'entraînement est une proposition : tu le suis, tu le modifies, ou tu l'ignores.

07 Combien de temps c'est gardé

Une durée de conservation qu'on ne peut pas énoncer n'existe pas. Voici les nôtres.

  • Compte, dossier athlète et séances — tant que le compte existe. Résilier un abonnement ne les efface pas : le compte redescend au niveau gratuit et tu retrouves ton historique si tu reviens. La suppression, elle, se demande (voir plus bas).
  • Sessions — trente jours glissants, puis purge automatique. Une déconnexion supprime la session immédiatement.
  • Jetons de réinitialisation de mot de passe — quelques heures au plus, et supprimés dès le premier usage.
  • Jetons de connexion aux services tiers — jusqu'à ce que tu délies le service, ou que tu supprimes ton compte.
  • Compteur d'usage du coach — les quotas se calculent sur une fenêtre glissante de trente jours ; les lignes de comptage sont conservées au maximum trois ans pour la comptabilité, sans contenu.
  • Newsletter — jusqu'à ta désinscription. La ligne n'est alors pas effacée : elle est marquée « désabonné ». C'est volontaire, et c'est protecteur — sans cette trace, un ré-import de vieille liste te réinscrirait de force.
  • Factures et pièces comptables — dix ans, comme la loi l'exige de tout commerçant. On ne peut pas les supprimer à la demande.
  • Sauvegardes chiffrées — sept quotidiennes, quatre hebdomadaires, six mensuelles. Autrement dit : une suppression met jusqu'à six mois à disparaître des sauvegardes, le temps que la dernière copie mensuelle qui te contenait tourne. C'est le prix d'un historique de restauration, et c'est dit franchement.

08 Tes droits, et comment tu les exerces

Tu peux demander l'accès à tes données, leur correction, leur suppression, leur portabilité, la limitation ou l'opposition à leur traitement, et retirer à tout moment un consentement que tu as donné.

La portabilité ne se demande pas : l'export JSON de ton dossier complet est un bouton dans ton compte, et tes séances s'exportent aux formats .zwo, .fit et .mrc. Si tu pars, tu pars avec tout.

La suppression, elle, se demande par e-mail à [email protected]. Disons-le franchement : il n'y a pas encore de bouton « supprimer mon compte » dans l'interface, c'est traité à la main. C'est moins pratique, ce n'est pas moins effectif : le compte et tout ce qui lui est rattaché sont supprimés de la base sous trente jours, et disparaissent des sauvegardes dans le délai indiqué plus haut.

Toute demande reçoit une réponse sous un mois. Si la réponse ne te satisfait pas, tu peux saisir la CNIL, l'autorité française de contrôle ; c'est gratuit.

09 Ce qui est fait pour que ça ne fuite pas

Des données de santé sur un serveur auto-hébergé, ça se protège autrement qu'avec des bonnes intentions. Ce qui est en place :

  • Les mots de passe sont stockés sous forme d'empreinte non réversible, jamais en clair.
  • Les jetons de session sont eux aussi stockés sous forme d'empreinte : voler la base ne donne aucune session ouverte.
  • Les jetons de connexion aux services tiers sont chiffrés en AES-256-GCM, avec une clé que le serveur exige au démarrage — sans elle, il refuse de démarrer plutôt que de fonctionner à moitié.
  • Les sauvegardes sont chiffrées avant de sortir de la machine.
  • Le serveur n'expose aucun port entrant : il n'est joignable qu'à travers un tunnel sortant, en HTTPS.
  • Les tentatives de connexion et les appels au coach sont limités en débit, pour couper court au bourrage d'identifiants et à l'usage automatisé.

10 Et si ça fuit quand même

Aucun système n'est inviolable, et prétendre le contraire serait le premier mensonge. Si une violation de données survient : elle est notifiée à la CNIL dans les 72 heures après en avoir pris connaissance, et tu es prévenu directement, par e-mail, si elle est susceptible d'engendrer un risque élevé pour toi.

Le message dira ce qui est parti, quand, ce qu'on a fait, et ce que tu dois faire de ton côté. Pas un communiqué : des faits.

11 Cookies et traceurs

Ce site ne dépose aucun cookie. Pas de cookie publicitaire, pas de cookie de mesure d'audience, pas de cookie tiers. Aucun outil d'analyse d'audience n'est actif.

C'est la raison pour laquelle tu n'as jamais vu de bandeau de consentement ici, et c'est volontaire : un bandeau qui demande l'autorisation de ne rien faire est du théâtre.

Ton navigateur conserve en revanche quelques informations en local, dans son propre stockage : ton jeton de session, une copie de ton profil pour afficher le premier écran sans attendre le réseau, et ton temps de lecture cumulé. Elles ne sont envoyées nulle part, et se suppriment en vidant les données du site dans ton navigateur.

12 Si cette politique change

Elle changera : le paiement va s'ouvrir, d'autres connecteurs vont arriver. Toute modification substantielle — nouvelle catégorie de données, nouveau sous-traitant, nouvelle finalité — est annoncée par e-mail aux titulaires de compte avant son entrée en vigueur, et la date de révision en haut de cette page est mise à jour.

Les versions successives sont visibles dans l'historique public du dépôt du site. On ne réécrit pas le passé en silence.