1. Responsable du traitement
Le responsable du traitement des données personnelles collectées via Vagga est l’éditeur du service, personne physique (projet personnel) joignable à phil@vagga.tech. Les mentions légales précisent l’hébergeur.
Aucun délégué à la protection des données (DPO) n’est désigné : le traitement n’atteint pas les seuils qui le rendraient obligatoire.
2. Données collectées
Sans compte
- Coordonnées ou adresses que tu saisis pour générer un tracé ou géocoder (transmises aux moteurs de routage / géocodage) ;
- géométrie des tracés générés avec succès, enregistrée de façon anonyme (sans identifiant de compte) pour le fonctionnement et l’amélioration du service ;
- cookies techniques : session absente côté anonyme ; préférence de thème éventuelle.
Avec compte
- Pseudo, mot de passe (stocké sous forme de empreinte Argon2id), dates de création / mise à jour ;
- Email optionnel (récupération de mot de passe uniquement) ;
- Données de profil optionnelles : date de naissance, fréquence cardiaque maximale, records, allures personnalisées ;
- Trajets sauvegardés (GeoJSON), séances, plans, entrées de calendrier ;
- Activités / sorties synchronisées : horodatage, durée, distance, dénivelé, trace GPS (coordonnées, éventuellement altitude) ;
- Session d’authentification (cookie HttpOnly) et jetons de réinitialisation de mot de passe (durée de vie courte).
Sur l’appareil (Android)
Avant synchronisation, les points GPS peuvent être stockés localement sur le téléphone. Une fois la sortie terminée et synchronisée, une version sous-échantillonnée de la trace est envoyée aux serveurs Vagga.
Vagga ne collecte pas de numéro de téléphone, de photo de profil, ni de données de paiement. Aucun outil publicitaire type Google Analytics n’est intégré à ce jour.
3. Finalités et bases légales (RGPD)
- Fourniture du service (génération de tracés, compte, historique, récupération de mot de passe) — base : exécution du contrat / mesures précontractuelles (art. 6.1 b), matérialisée par l’usage du service et l’acceptation des CGU.
- Email optionnel — base : consentement (art. 6.1 a) et/ou exécution du contrat pour la seule finalité de récupération de mot de passe. Pas d’envoi marketing.
- Traces GPS et données d’activité — base : exécution du contrat (historique de courses demandé par l’utilisateur). La géolocalisation système (OS / navigateur) repose aussi sur ta permission matérielle.
- Tracés anonymes générés — base : intérêt légitime (art. 6.1 f) à faire fonctionner et améliorer le générateur, sans profilage marketing.
- Sécurité (sessions, hachage des secrets) — base : intérêt légitime / obligation de sécurité.
- Cookie de thème — préférence d’affichage ; cookie strictement nécessaire au confort d’interface ou intérêt légitime de mémoriser le thème. Pas de publicité ciblée.
Certaines données de profil (ex. FC max, records) relèvent de la forme physique. Elles sont fournies volontairement pour personnaliser l’expérience ; ne les renseigne que si tu l’acceptes.
4. Destinataires et sous-traitants
Les données sont hébergées chez Hetzner (UE / Allemagne). Selon les fonctionnalités utilisées, des coordonnées ou adresses peuvent être transmises à :
- moteurs de routage (BRouter, éventuellement OpenRouteService) ;
- géocodeurs (BAN France, Adresses Québec, Nominatim / OpenStreetMap) ;
- fournisseurs de tuiles cartographiques (Carto) ;
- annuaires de pistes / agendas (Data ES, OpenAgenda, OSM) ;
- Resend, uniquement pour l’envoi d’un email de réinitialisation de mot de passe.
Aucune vente de données. L’accès opérationnel aux bases est limité à l’éditeur du service.
5. Transferts hors UE
L’hébergement principal est en Allemagne. Certains services tiers (tuiles, APIs ouvertes, Resend selon infrastructure) peuvent impliquer un traitement hors UE. Dans ce cas, le recours à ces services est limité au strict nécessaire au fonctionnement de la fonctionnalité demandée.
6. Durées de conservation
- Compte et données associées : jusqu’à suppression du compte par toi, ou suppression par l’éditeur en cas d’abus / arrêt du service ;
- Sessions : expiration automatique (ordre de grandeur : 30 jours) ;
- Jetons de reset mot de passe : courte durée (ordre de grandeur : 15 minutes) ;
- Activités et trajets sauvegardés : jusqu’à suppression unitaire ou du compte ; quotas techniques (ex. 200 activités, 50 trajets) ;
- Tracés générés anonymes : conservation tant que nécessaire au service ; une politique de purge périodique peut être mise en place sans préavis.
7. Tes droits (RGPD)
Tu disposes notamment des droits suivants :
- Accès et rectification : via la page profil et les écrans du compte ;
- Effacement : suppression de l’email, d’une ressource, ou du compte entier (`Supprimer mon compte`) ;
- Limitation / opposition : en écrivant à phil@vagga.tech, ou en cessant d’utiliser une fonctionnalité (ex. ne plus synchroniser de GPS, retirer l’email) ;
- Portabilité : export partiel déjà possible (GPX, fichiers `.fit`) ; un export global unique n’est pas encore proposé — tu peux demander une copie de tes données par email ;
- Retrait du consentement pour l’email : suppression de l’email dans le profil.
Tu peux aussi introduire une réclamation auprès de la CNIL (cnil.fr).
8. Sécurité
Mot de passe haché (Argon2id), cookie de session HttpOnly, jetons sensibles stockés sous forme d’empreinte, HTTPS en production. Aucune mesure n’étant infaillible, signale tout incident suspect à phil@vagga.tech.
9. Mineurs
Le service n’est pas destiné aux enfants de moins de 15 ans sans l’accord du titulaire de l’autorité parentale. Si tu penses qu’un compte a été créé en violation de ce principe, contacte l’éditeur pour le supprimer.
10. Évolutions
Cette politique peut être mise à jour pour refléter l’évolution du service. La date en tête de page fait foi. Les changements substantiels seront signalés sur le site lorsque c’est raisonnablement possible.