⚠️ Brouillon — structure du document. Le contenu doit être rédigé et validé par un juriste avant toute mise en production.

Politique de confidentialité

John — version publique · Version 2026-07-v2 · 2026-07-02

Important : ce document est une base de conformité opérationnelle validée en interne à partir des informations fournies. Il ne remplace pas une consultation juridique externe. Les points santé, IA, transferts hors EEE, nutrition et médiation doivent être surveillés dans le temps.

1. Qui sommes-nous ?

John est un service de coaching sportif en ligne assisté par intelligence artificielle, accessible via john.connectxlab.io. Le service est opéré sous la marque ConnectXLab.

Responsable du traitement
GLOBAL RETAIL FACTORY LLC
Adresse
2105 Vista Oeste NW, STE 1075, Albuquerque, NM 87120, États-Unis
EIN
61-1937100
Contact support et protection des données
support@connectxlab.io
DPO
Aucun DPO désigné au lancement. Les demandes RGPD sont traitées via l'adresse de contact ci-dessus.

2. À qui s'adresse cette politique ?

Cette politique s'adresse aux utilisateurs majeurs de John, particuliers utilisant le service pour recevoir un coaching sportif personnalisé. Le service est réservé aux personnes âgées d'au moins 18 ans.

3. Données collectées

Identité et contact
Prénom, e-mail, numéro WhatsApp si fourni, identifiants de compte. — Non, sauf contenu particulier
Profil sportif
Objectifs, sports pratiqués, niveau, historique, matériel disponible, disponibilités. — Non en principe
Données corporelles ajoutées dans l'app
Taille, poids, informations utiles au calibrage sportif si l'utilisateur les renseigne. — Peut être sensible selon contexte
Données d'entraînement
Séances, charges, répétitions, RPE, performances, compliance, retours après séance. — Non en principe
Données de santé ou assimilées
Blessures, douleurs, limitations, fatigue, sommeil, état mental si communiqué. — Oui, catégorie particulière au sens de l'article 9 RGPD
Conversations
Messages in-app, échanges WhatsApp, retours libres. — Peut contenir des données de santé
Faits déduits par l'IA
Préférences, points forts/faibles, contraintes, mémoires de coaching. — Peut contenir des données de santé
Données techniques
Logs, adresse IP, appareil, erreurs, sécurité, consentements horodatés. — Non en principe
Paiement
Statut d'essai, abonnement, factures, transactions gérées par Stripe. — Non en principe

4. Finalités et bases légales retenues

Créer et gérer le compte
Prénom, e-mail, identifiants, statut d'abonnement. — Exécution du contrat. Nécessaire à la fourniture du service.
Fournir le coaching sportif personnalisé
Objectifs, niveau, séances, performances, retours, contraintes. — Exécution du contrat. Cœur du service John.
Adapter une séance en cas de douleur ou limitation déclarée
Blessures, douleurs, limitations, fatigue, sommeil, état mental si fournis. — Consentement explicite article 9 + exécution du contrat pour le service. Aucun traitement santé sans consentement actif.
Personnalisation par IA et mémoire de coaching
Historique, conversations, faits déduits, préférences, contraintes. — Exécution du contrat ; consentement explicite si des données de santé sont utilisées. Mémoire consultable, rectifiable et supprimable.
Exemples alimentaires généraux
Objectif, poids/taille si renseignés, préférences éventuelles. — Exécution du contrat ; consentement explicite si données de santé utilisées. Pas de diagnostic, pas de régime thérapeutique, pas de bilan diététique médical.
Gestion de WhatsApp optionnel
Numéro WhatsApp, messages, métadonnées. — Consentement ou demande de l'utilisateur / exécution du contrat selon usage. Alternative web disponible.
Paiement et facturation
Abonnement, factures, données gérées par Stripe. — Exécution du contrat et obligations légales. Essai gratuit 30 jours puis abonnement.
Sécurité et prévention des abus
Logs, adresse IP, évènements de sécurité. — Intérêt légitime. Protection du service et des utilisateurs.
Marketing / pixel
Identifiants traceurs, évènements marketing si activés. — Consentement. Désactivé tant que consentement absent.

5. Données de santé et consentement explicite

John peut traiter des informations relatives à la santé uniquement lorsque l'utilisateur les fournit et qu'un consentement explicite actif existe. Cela inclut notamment blessures, douleurs, limitations physiques, fatigue, sommeil et état mental lorsqu'ils sont nécessaires à l'adaptation du coaching.

Sans consentement santé, John ne traite pas ces informations pour personnaliser les séances. L'utilisateur peut utiliser un mode standard ne tenant pas compte de données de santé. Le retrait du consentement désactive les fonctionnalités qui nécessitent ces données et déclenche la suppression ou l'arrêt d'utilisation des données concernées selon les durées prévues.

6. IA, profilage et mémoire de coaching

John utilise des modèles d'intelligence artificielle pour générer des séances, adapter les entraînements, analyser les retours et mémoriser certains faits utiles au coaching. L'IA ne prend pas de décision médicale et ne remplace pas un professionnel de santé.

L'utilisateur peut consulter, corriger ou supprimer les faits mémorisés par John depuis l'interface dédiée. Un fait supprimé ou corrigé ne doit pas être réécrit automatiquement par l'IA sans nouvelle information fournie par l'utilisateur.

7. Nutrition et limites du service

John peut proposer des exemples de plats et des quantités indicatives liées aux besoins sportifs déclarés. Ces contenus sont généraux, non médicaux et ne constituent pas un bilan diététique personnalisé, une prescription, un diagnostic, ni une prise en charge de pathologies ou troubles alimentaires. En cas de maladie, grossesse, trouble alimentaire, allergie sévère ou besoin médical, l'utilisateur doit consulter un professionnel compétent.

8. Sous-traitants et transferts

Anthropic
Modèle IA : génération, analyse, personnalisation des séances. — Données d'entraînement, contexte utilisateur, conversations, données de santé uniquement si strictement nécessaire. — États-Unis / hors EEE possible. Utilisé : oui.
ElevenLabs
Synthèse vocale. — Texte transmis pour génération vocale, identifiants techniques. — États-Unis / hors EEE possible. Utilisé : oui.
Meta / WhatsApp Business
Canal de messagerie optionnel. — Numéro WhatsApp, messages et métadonnées. — Hors EEE possible. Utilisé : oui.
Neon
Base de données applicative. — Données stockées par John. — Région UE annoncée pour le projet. Utilisé : oui.
Vercel
Hébergement applicatif et déploiement web. — Requêtes, logs techniques, données transitant par l'application. — Hors EEE possible selon edge/routage. Utilisé : oui.
Stripe
Paiement et facturation. — Données de paiement, facturation, statut d'abonnement. — Hors EEE possible. Utilisé : oui.

Lorsque des prestataires sont situés hors de l'Espace économique européen, John doit s'appuyer sur des garanties appropriées : DPA, clauses contractuelles types, mécanismes de transfert reconnus et mesures complémentaires si nécessaire.

9. Cookies et traceurs

John utilise des cookies nécessaires au fonctionnement du service, à la sécurité, à la connexion et à la conservation des préférences de consentement. Si un pixel marketing est activé, il n'est déclenché qu'après consentement préalable de l'utilisateur via une bannière cookies. Aucun outil analytics n'est déclaré dans cette version.

10. Durées de conservation

Compte utilisateur
Pendant la durée du compte, puis période de grâce de 30 jours avant purge définitive.
Données d'entraînement
Pendant la durée du compte ; suppression lors de la purge définitive du compte.
Conversations in-app
30 jours, sauf conservation plus courte si l'utilisateur supprime la conversation ou le compte.
Conversations WhatsApp
30 jours côté John ; conservation propre à WhatsApp/Meta selon leurs conditions.
Données de santé
Uniquement tant que le compte est actif et que le consentement santé est actif ; suppression au retrait du consentement ou lors de la purge du compte. Pas de conservation post-suppression hors obligations légales.
Faits mémorisés par l'IA
30 jours, sauf suppression ou rectification par l'utilisateur avant ce délai.
Logs techniques et sécurité
12 mois maximum.
Sauvegardes / backups
30 jours maximum.
Facturation
10 ans lorsque la loi comptable/fiscale l'exige, via le prestataire de paiement.

11. Sécurité

John prévoit notamment : chiffrement HTTPS, base de données chiffrée au repos, accès administrateur limité, 2FA administrateur, logs administrateur, sauvegardes automatiques et suppression des données selon les règles définies. Une procédure formalisée de violation de données doit encore être créée avant ouverture large du service.

12. Vos droits

Vous pouvez demander l'accès, la rectification, l'effacement, la limitation, la portabilité ou l'opposition lorsque ces droits s'appliquent. Vous pouvez également retirer votre consentement santé ou cookies à tout moment. Pour exercer vos droits : support@connectxlab.io.

13. Réclamation

Si vous êtes situé dans l'Union européenne et estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de l'autorité de contrôle compétente, par exemple la CNIL en France.

14. Modifications

Cette politique peut être mise à jour. En cas de modification importante, John informera les utilisateurs par un moyen approprié.