Version 1.0 — Dernière mise à jour : 18 mai 2026
La présente Politique de confidentialité décrit la manière dont Odyssey (édité par Run Odyssey SAS, ci-après "Nous") collecte, utilise et protège les données personnelles des utilisateurs, conformément au Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés).
1. Responsable du traitement
Identité : Run Odyssey, Société par Actions Simplifiée au capital de 1 000 €
Adresse : 9 rue des Colonnes, 75002 Paris, France
Email de contact : hello@runodyssey.com
Délégué à la Protection des Données (DPO) : Le service Confidentialité, joignable à support@runodyssey.com
2. Données personnelles collectées
Nous collectons et traitons les catégories de données suivantes :
2.1. Données d'identification et de contact
- Nom, prénom
- Runtag (identifiant public unique choisi par l'Utilisateur)
- Adresse email
- Photo de profil et photo de couverture (optionnelles)
- Numéro de téléphone (optionnel)
- Bio personnelle (optionnelle)
Source : fournis directement par l'Utilisateur lors de l'inscription et de la complétion de son profil.
Base légale : exécution du contrat (article 6.1.b RGPD).
2.2. Données de connexion et techniques
- Adresse IP, identifiant de l'appareil (UDID)
- Type d'appareil, version d'iOS, version de l'application
- Historique de connexion (dates, heures)
- Token d'authentification, refresh token
- Token de notifications push (APNs)
- Fuseau horaire IANA
Source : collectés automatiquement par l'application au moment de l'utilisation.
Base légale : intérêt légitime (sécurité du Service, lutte contre la fraude — article 6.1.f RGPD).
2.3. Données d'activité sportive
- Parcours GPS (latitude, longitude, altitude, horodatages)
- Distance parcourue, durée, allure
- Cadence, dénivelé positif et négatif
- Splits par kilomètre
Source : capteurs GPS et de mouvement de l'appareil pendant l'utilisation active de l'application.
Base légale : exécution du contrat (article 6.1.b RGPD).
2.4. Données de santé (catégorie sensible — article 9 RGPD)
- Fréquence cardiaque pendant les courses
- Calories actives dépensées
- VO2 Max (estimé par HealthKit)
- Poids et taille (déclaratifs, optionnels)
- Date de naissance, sexe (déclaratifs, optionnels)
- FC max calibrée
- Forme physique déclarée
- Indication "retour de blessure" (V2)
Source : Apple HealthKit (avec votre consentement explicite via les permissions iOS) et données déclaratives du profil.
Base légale : consentement explicite (article 9.2.a RGPD). Vous pouvez retirer ce consentement à tout moment via : Réglages iOS → Santé → Accès aux données et appareils → Odyssey.
2.5. Données sociales
- Crews et clubs auxquels vous appartenez (rôle, ancienneté)
- Posts, commentaires, kudos publiés sur le feed crew/club
- Sessions de course partagées entre membres
- Liste d'amis invités (via le système de parrainage)
Source : créés directement par votre activité sociale dans l'application.
Base légale : exécution du contrat (article 6.1.b RGPD).
2.6. Données de gamification
- Niveau, XP total, transactions XP
- Badges débloqués, vitrine de badges affichés
- Streak (séquence de jours consécutifs avec course)
- Records personnels (1K, 5K, 10K, semi, marathon, plus longue distance/durée)
- Quêtes complétées
- Code de parrainage personnel
Source : générées par votre activité dans l'application.
Base légale : exécution du contrat (article 6.1.b RGPD).
2.7. Données de paiement (V2 — abonnement Premium)
⚠️ Nous ne stockons aucune donnée bancaire. Les paiements sont entièrement gérés par Apple via le système d'achats in-app de l'App Store. Nous recevons uniquement un identifiant de transaction et le statut d'abonnement.
Base légale : exécution du contrat (article 6.1.b RGPD).
2.8. Données marketing (avec consentement)
- Préférences de notifications (catégories : crew, club, achievements, système, marketing produit, marketing premium)
Source : vos choix dans Réglages → Notifications.
Base légale : consentement (article 6.1.a RGPD). Vous pouvez retirer ce consentement à tout moment via les Réglages.
3. Finalités du traitement
Vos données sont utilisées pour :
| Finalité | Base légale |
|---|---|
| Fournir, maintenir et améliorer le Service Odyssey | Exécution du contrat |
| Authentifier l'utilisateur et sécuriser son compte | Exécution du contrat + intérêt légitime |
| Calculer et afficher vos statistiques sportives, niveaux, badges | Exécution du contrat |
| Personnaliser le coaching de l'Oracle | Exécution du contrat |
| Activer les fonctionnalités sociales (crews, clubs, partage) | Exécution du contrat |
| Envoyer des notifications fonctionnelles (sortie crew, défi, etc.) | Exécution du contrat |
| Envoyer des communications marketing (nouveautés, promos premium) | Consentement (révocable) |
| Détecter les usages frauduleux (parcours GPS truqués, multi-comptes) | Intérêt légitime |
| Respecter nos obligations légales (RGPD, droit fiscal, etc.) | Obligation légale |
| Gérer votre droit d'accès, rectification, suppression, portabilité | Obligation légale |
4. Cookies et traceurs
4.1. Application mobile
L'application Odyssey ne dépose aucun cookie publicitaire ou de tracking tiers. Elle utilise uniquement :
- Stockage local sécurisé (iOS Keychain) : pour stocker votre token d'authentification et votre refresh token.
- AsyncStorage : pour les préférences locales non-sensibles (thème, dernier onglet, cache de listes).
Aucun SDK publicitaire n'est intégré dans l'application.
4.2. Site web
Le site runodyssey.com n'utilise qu'un cookie de session JWT strictement nécessaire à l'authentification des utilisateurs connectés (hub runner /me, portail club). Aucun cookie tiers (Google Analytics, Meta Pixel, etc.) n'est déposé.
5. Durées de conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Compte utilisateur actif | Tant que le compte est actif |
| Compte supprimé (soft delete) | 30 jours après demande de suppression |
| Données techniques (logs, IPs) | 12 mois maximum |
| Données de paiement | Durée légale comptable (10 ans) — uniquement les identifiants de transaction Apple, pas les données bancaires |
| Tokens d'authentification | Renouvelés à chaque connexion, expirés sous 7 jours |
| Données marketing (avec consentement) | Jusqu'au retrait du consentement |
| Communications support (emails, tickets) | 3 ans après le dernier échange |
À l'issue de la durée de conservation, vos données sont supprimées définitivement ou anonymisées de manière irréversible à des fins statistiques.
6. Destinataires des données
Vos données ne sont jamais vendues à des tiers. Elles sont communiquées uniquement aux destinataires suivants, dans le strict cadre des finalités précitées :
6.1. Sous-traitants techniques
| Sous-traitant | Finalité | Pays | Garanties |
|---|---|---|---|
| Railway Corp. | Hébergement de l'API et de la base de données | États-Unis | Clauses Contractuelles Types (CCT) UE, certification SOC 2 |
| Cloudinary Ltd. | Stockage des médias (avatars, photos couverture) | États-Unis | CCT UE, certification ISO 27001 |
| Resend Inc. | Envoi d'emails transactionnels (vérification, support) | États-Unis | CCT UE |
| Apple Inc. | Distribution App Store, Apple Sign In, HealthKit, APNs | États-Unis | CCT UE + Data Processing Addendum |
| Google LLC | Google Sign In | États-Unis | CCT UE + Data Processing Addendum |
| Meta Platforms Inc. | Facebook Login | États-Unis | CCT UE |
| Stream.io Inc. | Chat in-app (crew/club messaging) | États-Unis | CCT UE |
6.2. Autres utilisateurs Odyssey
Certaines de vos données (prénom, runtag, photo de profil, runs publiques, badges, niveau) sont visibles par les autres utilisateurs avec lesquels vous interagissez (membres de votre crew/club, profil public).
6.3. Autorités
Sur réquisition légale (police, justice, fisc), nous pouvons être amenés à communiquer certaines données conformément au cadre légal applicable.
7. Transferts hors Union européenne
Certains de nos sous-traitants sont établis aux États-Unis (Railway, Cloudinary, Apple, Google, etc.). Ces transferts sont encadrés par :
- Les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne
- Le Data Privacy Framework (DPF) UE-USA pour les sous-traitants certifiés
- Des mesures techniques complémentaires (chiffrement en transit TLS 1.3, chiffrement au repos AES-256)
8. Sécurité des données
Nous mettons en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :
- Chiffrement TLS 1.3 pour toutes les communications
- Chiffrement au repos de la base de données (AES-256)
- Hashage des mots de passe via bcrypt (irréversible)
- Tokens JWT signés à durée de vie courte (15 min) + refresh token (7 jours)
- Authentification multi-canal (Apple/Google/Facebook ou email+password)
- Rate-limiting sur les endpoints critiques
- Logs d'audit pour les actions administratives sensibles
- Sauvegardes quotidiennes de la base de données
- Mises à jour de sécurité régulières des dépendances
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à notifier la CNIL dans un délai de 72 heures et à vous informer dans les meilleurs délais (article 33-34 RGPD).
9. Vos droits (RGPD)
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
9.1. Droit d'accès (article 15)
Vous pouvez demander une copie de l'ensemble des données que nous traitons à votre sujet via :Réglages → Exporter mes données
Nous y répondrons dans un délai maximum de 30 jours (article 12.3 RGPD).
9.2. Droit de rectification (article 16)
Vous pouvez modifier la plupart de vos données directement depuis :Réglages → Mon profil
Pour les données non-modifiables (email d'inscription, date de création), contactez-nous à support@runodyssey.com.
9.3. Droit à l'effacement / "droit à l'oubli" (article 17)
Vous pouvez supprimer définitivement votre compte via :Réglages → Supprimer mon compte
La suppression entraîne :
- L'anonymisation immédiate de vos données identifiantes
- La suppression définitive sous 30 jours (sauf obligation légale de conservation)
9.4. Droit à la limitation du traitement (article 18)
Vous pouvez nous demander de geler temporairement le traitement de vos données dans certains cas (contestation de l'exactitude, opposition, etc.). Contactez-nous à support@runodyssey.com.
9.5. Droit d'opposition (article 21)
Vous pouvez vous opposer à tout moment :
- Au traitement de vos données à des fins de marketing direct (via Réglages → Notifications)
- Au traitement fondé sur l'intérêt légitime (sur demande motivée à support@runodyssey.com)
9.6. Droit à la portabilité (article 20)
Vous pouvez recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON), via :Réglages → Exporter mes données
9.7. Droit de retirer son consentement (article 7.3)
Vous pouvez retirer à tout moment votre consentement (notifications marketing, accès HealthKit) sans que cela n'affecte la licéité du traitement antérieur. Le retrait s'effectue via les Réglages de l'application ou de votre iPhone.
9.8. Droit de définir le sort de vos données après votre mort
Conformément à l'article 85 de la loi Informatique et Libertés, vous pouvez nous communiquer vos directives relatives au sort de vos données après votre décès, par email à support@runodyssey.com.
9.9. Droit d'introduire une réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL — 3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07
Site : https://www.cnil.fr
Téléphone : 01 53 73 22 22
10. Mineurs
Le Service est réservé aux personnes âgées d'au moins 16 ans. Si nous découvrons qu'un compte appartient à un mineur de moins de 16 ans sans autorisation parentale, nous le supprimerons sans préavis.
Pour les utilisateurs de 16 à 18 ans, l'utilisation du Service nécessite l'accord des titulaires de l'autorité parentale, qui peuvent à tout moment exercer les droits RGPD au nom du mineur.
11. Modifications de la Politique
Nous nous réservons le droit de modifier la présente Politique de confidentialité à tout moment. Les modifications substantielles vous seront notifiées via l'application au moins 30 jours avant leur entrée en vigueur.
12. Contact
Pour toute question, demande ou réclamation relative à vos données personnelles :
📮 Run Odyssey — 9 rue des Colonnes, 75002 Paris, France
Nous nous engageons à vous répondre dans un délai maximum de 30 jours (extensible à 3 mois en cas de complexité, avec information motivée de notre part).