Politique de confidentialité
La protection de tes données personnelles nous tient à cœur. Cette politique t'explique quelles données clubrides.eu traite lors de son utilisation, dans quel but et sur quelle base légale.
Responsable du traitement
Le responsable du traitement au sens du Règlement général sur la protection des données (RGPD) est :
Timo Lohmann
Albert-Lüke-Str. 72a
48282 Emsdetten
Deutschland
[email protected]
Hébergement et fichiers journaux du serveur
L'application fonctionne sur un serveur loué auprès de Hetzner Online GmbH, dans leur centre de données de Nuremberg, en Allemagne. Les fichiers téléversés et les sauvegardes de la base de données sont stockés séparément dans le stockage objet Amazon S3 (Amazon Web Services) dans la région de Stockholm, en Suède — les deux au sein de l'UE. À chaque requête, le serveur enregistre les données d'accès techniquement nécessaires : l'heure de la requête, le chemin appelé, le code de statut HTTP, la durée de traitement et l'adresse IP à l'origine de la requête. Ces journaux servent à la sécurité du système, à l'analyse des erreurs et à un fonctionnement stable (art. 6, § 1, f du RGPD) ; ils ne sont pas conservés durablement mais font l'objet d'une rotation continue au cours de laquelle ils sont automatiquement écrasés.
Réseau de diffusion de contenu (Cloudflare)
Toutes les requêtes vers clubrides.eu passent d'abord par Cloudflare, en tant que réseau de diffusion de contenu et protection contre les surcharges et les attaques. Cela signifie que la connexion chiffrée de votre navigateur se termine d'abord chez Cloudflare, qui transmet ensuite la requête à notre serveur via sa propre connexion chiffrée. Cloudflare traite ainsi nécessairement votre adresse IP et les caractéristiques techniques de la requête, et tient à ce sujet ses propres journaux, de courte durée. Le prestataire est Cloudflare Germany GmbH et Cloudflare, Inc. ; des garanties appropriées encadrent un éventuel transfert vers les États-Unis (notamment les clauses contractuelles types de l'UE) et un contrat de sous-traitance est en place. La base légale est notre intérêt légitime à un fonctionnement sûr, disponible et rapide (art. 6, § 1, f du RGPD).
Cookies
clubrides.eu utilise uniquement des cookies strictement nécessaires : l'un mémorise ta session après la connexion, un autre peut optionnellement te garder connecté jusqu'à deux semaines (« Se souvenir de moi »). La base légale est l'art. 6(1)(b) RGPD (exécution du contrat) ou l'art. 6(1)(f) RGPD (intérêt légitime à une connexion fonctionnelle). Aucun cookie d'analyse, de suivi ou publicitaire n'est utilisé — le consentement aux cookies n'est donc pas requis.
Statistiques d'utilisation
Pour comprendre l'utilisation de clubrides.eu et repérer les erreurs ou les pics de charge, nos serveurs enregistrent à chaque affichage de page quelle page ou action a été appelée — avec le compte utilisateur pour les personnes connectées, et sans référence à un compte pour les visiteurs non connectés. Sont également enregistrés le type de navigateur, le système d'exploitation, le type d'appareil, le référent et une adresse IP tronquée : le dernier segment est mis à zéro avant l'enregistrement, de sorte qu'aucune référence complète à l'adresse ne subsiste. Aucun cookie supplémentaire n'est déposé à cette fin, aucune saisie de formulaire n'est journalisée et aucune géolocalisation n'est effectuée. Les appels provenant de la connexion, de la réinitialisation du mot de passe, des liens de calendrier personnels ainsi que des retours de connexion des services externes ne sont délibérément pas enregistrés, car ils contiennent un jeton de sécurité personnel dans l'adresse. L'analyse est réalisée exclusivement en interne pour les exploitants de clubrides.eu et n'est pas visible par les autres membres du club. La base légale est notre intérêt légitime à un fonctionnement compréhensible et sûr (art. 6, § 1, f du RGPD) ; lors de la suppression de votre compte, la référence personnelle de ces entrées est supprimée, les entrées elles-mêmes étant conservées sous forme anonymisée.
Inscription et compte utilisateur
L'utilisation de clubrides.eu nécessite un compte utilisateur. Cela implique le traitement de ton nom, de ton adresse e-mail et d'un mot de passe que tu choisis (stocké chiffré), ainsi que ton rôle au sein de ton club. Tu peux optionnellement téléverser une photo de profil. Tu peux aussi te connecter via Strava — dans ce cas, nous stockons uniquement un identifiant de ton compte Strava ainsi que le nom et l'adresse e-mail fournis par Strava, jamais tes identifiants ou jetons d'accès Strava. La base légale est l'exécution du contrat d'utilisation (art. 6(1)(b) RGPD).
Connexion avec Google
Tu peux également te connecter avec ton compte Google. Cela transmet ton adresse IP à Google (Google Ireland Limited), et Google nous communique un identifiant de ton compte Google, ton nom, ton adresse e-mail et l'information indiquant si Google a vérifié cette adresse. Nous n'avons jamais connaissance de ton mot de passe Google et nous n'accédons à aucune autre donnée de ton compte Google. La base légale est l'exécution du contrat d'utilisation (art. 6, par. 1, point b, RGPD) ; la connexion avec Google est facultative, une inscription avec adresse e-mail et mot de passe est possible de manière équivalente.
Contenus que tu crées toi-même
Au sein de votre club, vous pouvez créer des contenus visibles par les autres membres — et, pour les sorties publiques, par les invités ou les visiteurs non connectés : les sorties que vous créez, les inscriptions et désinscriptions, les parcours que vous ajoutez avec le fichier GPX téléversé, les commentaires et réactions, les évaluations de parcours, les articles avec leurs pièces jointes ainsi que les annonces du tableau d'annonces (qui font l'objet d'une section distincte ci-dessous). Ce traitement permet la fonction principale de clubrides.eu, la coordination des sorties communes (art. 6, § 1, b du RGPD).
Messages de discussion
Chaque sortie dispose d'une discussion (chat). Elle n'est visible que par les membres de cette discussion — les participant·e·s inscrit·e·s ainsi que les personnes ayant explicitement rejoint la discussion — pas par tout le club. Le texte des messages, les réactions emoji ainsi que le moment où tu as rejoint la discussion (affiché comme message système dans le fil) sont conservés tant que la sortie ou ton compte utilisateur existent. Le fait et le moment où tu as lu un message, ainsi qu'un éventuel mode silencieux, ne sont visibles que par toi, pas par les autres membres de la discussion. Attention : les messages de cette discussion sont visibles par tous ses membres — ne partage pas de données personnelles sensibles ici. La base légale est l'exécution du contrat d'utilisation (art. 6(1)(b) RGPD).
Canal du club
En plus des discussions par sortie, ton club peut activer un canal commun à tout le club. Il est visible par tous les membres, guides et administrateurs, mais pas par les invités. Le texte des messages et les réactions emoji sont conservés tant que le club ou ton compte existent. Si et quand tu as lu un message, ainsi qu'une éventuelle mise en sourdine, ne sont visibles que par toi. Merci de noter que les messages de ce canal sont visibles par tous ses membres — ne partage pas ici de données personnelles sensibles. La base légale est l'exécution du contrat d'utilisation (Art. 6(1)(b) RGPD).
Messages directs
Les membres peuvent s'écrire directement au sein de leur club, si celui-ci a activé cette fonction ; elle n'est pas disponible pour les invités. Une conversation existe entre exactement deux personnes et séparément par club — elle n'est visible que par ces deux personnes, ni par les administrateurs ni par le club. Le texte des messages est stocké chiffré dans notre base de données ; les images jointes et les réactions emoji sont conservées comme les autres contenus aussi longtemps que la conversation ou votre compte existe. Le fait de savoir si et quand vous avez lu un message, ainsi qu'une éventuelle mise en sourdine, ne sont visibles que par vous. La base légale est l'exécution du contrat d'utilisation (art. 6, § 1, b du RGPD).
Images et fichiers
Les images et fichiers téléversés — photo de profil, logo du club, images de couverture des sorties, pièces jointes des articles, images dans les discussions et les messages directs ainsi que les images des annonces — sont également stockés via Amazon Web Services (serveur situé à Stockholm, en Suède). Les photos sont réduites directement sur votre appareil avant l'envoi ; les métadonnées de l'appareil photo qu'elles contiennent (par exemple les coordonnées GPS du lieu de prise de vue) sont alors perdues et n'atteignent jamais nos serveurs.
Sauvegardes de la base de données
Pour se prémunir contre la perte de données, le système crée chaque heure une sauvegarde complète de la base de données et la dépose — transmise de manière chiffrée — dans un compartiment Amazon S3 distinct à Stockholm, en Suède. Une sauvegarde contient donc toutes les données de compte et tous les contenus mentionnés dans la présente déclaration. Les identifiants de l'application permettent uniquement d'écrire de nouvelles sauvegardes, pas de lire ni de supprimer celles existantes — une restauration est délibérément un acte manuel de l'exploitant. La base légale est notre intérêt légitime à un fonctionnement résilient (art. 6, § 1, f du RGPD).
Petites annonces
Votre club peut utiliser un tableau d'annonces sur lequel les membres publient leurs propres annonces (titre, prix, description, images). Ces contenus proviennent exclusivement des membres eux-mêmes ; nous ne les vérifions pas au préalable. clubrides.eu n'est ni vendeur ni intermédiaire et ne devient jamais partie à un contrat conclu à cette occasion — l'achat, le paiement et la remise se déroulent exclusivement entre les membres, sans notre participation, et nous n'assumons aucune responsabilité à ce titre. Une annonce n'est visible que par les membres et les invités du club concerné, jamais publiquement ; un brouillon n'est visible que par son auteur. Nous enregistrons également la date de votre dernière consultation du tableau d'annonces, uniquement pour vous signaler les nouvelles annonces ; personne d'autre que vous ne la voit. La prise de contact passe par la messagerie directe de l'application (voir ci-dessous). Les annonces et leurs images sont conservées jusqu'à ce que le vendeur les supprime, et sont supprimées avec le compte ou le club. Vous pouvez nous signaler tout contenu illicite à [email protected] ; nous le retirons après examen. La base légale est l'exécution du contrat d'utilisation (art. 6, § 1, b du RGPD).
Connexion Wahoo
Si tu connectes ton compte Wahoo pour téléverser des parcours directement vers Wahoo Connect, nous stockons de façon chiffrée les jetons d'accès et de rafraîchissement OAuth nécessaires. Cette connexion est optionnelle et peut être déconnectée à tout moment dans les paramètres (art. 6(1)(a) RGPD, consentement).
Connexion Garmin
Si tu connectes ton compte Garmin pour téléverser des parcours directement vers Garmin Connect, nous stockons à cet effet un jeton de session chiffré. Nous ne stockons jamais ton mot de passe Garmin lui-même. Cette connexion est optionnelle et peut être déconnectée à tout moment dans les paramètres (art. 6(1)(a) RGPD, consentement).
Lien d'abonnement au calendrier
Chaque compte utilisateur reçoit un jeton d'accès individuel et secret pour le lien personnel d'abonnement au calendrier (.ics). Ce lien te permet de t'abonner, dans une application de calendrier externe, aux sorties qui te sont visibles sans te reconnecter. Traite ce lien comme confidentiel — tu peux le révoquer et le régénérer à tout moment dans les paramètres.
Notifications push
Si tu actives les notifications du navigateur, nous enregistrons par appareil ou navigateur une adresse push délivrée par ton fournisseur de navigateur ainsi que deux clés de chiffrement — chiffrées dans notre base de données. La livraison elle-même passe par le service push de ton fournisseur de navigateur (par ex. Google, Mozilla ou Apple), qui voit des informations techniques de livraison mais pas le contenu du message (chiffré de bout en bout). Dans l'application iOS native, les notifications push passent en revanche par le service Apple Push Notification (APNs) d'Apple ; nous stockons à cet effet un identifiant d'appareil. Pour les nouveaux messages de discussion, la notification — sur le web comme dans l'application — contient un court extrait du texte du message en aperçu ; contrairement au push du navigateur, la transmission via APNs n'est pas chiffrée de bout en bout, de sorte qu'Apple peut techniquement accéder à cet extrait. La transmission à Apple aux États-Unis repose sur des garanties appropriées (notamment les clauses contractuelles types de l'UE). Cette fonction est facultative et peut être révoquée à tout moment dans les paramètres, via la mise en silencieux d'une discussion, ainsi que dans ton navigateur ou ton appareil (art. 6, § 1, a) du RGPD, consentement).
Envoi d'e-mails
Pour les e-mails système (par ex. confirmation d'inscription, invitations, réinitialisation de mot de passe, notifications de sorties), nous utilisons le prestataire d'e-mail Mailjet (Mailjet SAS, groupe Sinch), sauf si ton club a configuré son propre serveur d'e-mail. Cela implique le traitement de ton adresse e-mail et du contenu du message concerné. La base légale est l'exécution du contrat d'utilisation (art. 6(1)(b) RGPD) ; un accord de sous-traitance existe avec Mailjet.
Suivi des erreurs
Pour détecter et corriger les erreurs techniques, nous utilisons le service Sentry avec résidence des données dans l'UE (stockage à Francfort-sur-le-Main). En cas d'erreur technique, l'adresse appelée et un contexte technique d'erreur (par ex. une trace d'appels) sont transmis. Les adresses IP, les cookies et le contenu des formulaires ne sont délibérément pas transmis ; les noms de champs sensibles connus, tels que les mots de passe ou les jetons d'accès, sont en outre filtrés automatiquement. Dans certains cas, nous transmettons délibérément des identifiants techniques (comme l'identifiant de base de données d'un compte, d'un club ou d'une annonce) afin de pouvoir rattacher une erreur — les noms, adresses e-mail, contenus de messages, adresses push et identifiants d'appareil n'y figurent jamais. La base légale est notre intérêt légitime à un fonctionnement fiable et sans erreur (art. 6, § 1, f du RGPD).
Contenus tiers intégrés
Certaines pages intègrent des contenus des fournisseurs externes suivants. Leur chargement transmet nécessairement ton adresse IP à ce fournisseur — ses propres mentions de confidentialité s'appliquent en complément de celle-ci :
- Google Fonts (Google Ireland Limited) : la police « Manrope » est chargée directement depuis les serveurs de Google (fonts.googleapis.com, fonts.gstatic.com).
- Les icônes Font Awesome sont chargées via le réseau de diffusion de contenu de Cloudflare (cdnjs.cloudflare.com).
- Si une sortie a un lien Komoot, sa page de détail intègre un aperçu du parcours depuis Komoot (komoot.de) via iframe.
- Si une sortie a un lien Strava, le widget d'intégration officiel de Strava est chargé (strava-embeds.com).
- Les cartes de parcours sont affichées avec la bibliothèque Leaflet ; ton navigateur charge les tuiles de carte directement depuis les serveurs d'OpenStreetMap.
- Pour la prévision météo d'une sortie, nos serveurs — pas ton navigateur — interrogent le service météo Open-Meteo pour les coordonnées et l'heure de départ de la sortie. Aucune donnée personnelle n'est transmise dans ce processus.
Durée de conservation
Nous conservons tes données tant que ton compte utilisateur existe. Après la suppression de ton compte ou sur demande, tes données sont supprimées, sauf obligations légales de conservation contraires.
Tes droits
En tant que personne concernée, tu disposes des droits suivants :
- Accès aux données que nous détenons sur toi (art. 15 RGPD)
- Rectification des données inexactes (art. 16 RGPD)
- Effacement de tes données (art. 17 RGPD) — tu peux supprimer toi-même ton compte dans les paramètres de ton profil, ou nous contacter par e-mail
- Limitation du traitement (art. 18 RGPD)
- Portabilité des données (art. 20 RGPD)
- Opposition au traitement (art. 21 RGPD)
Droit de réclamation
Tu as également le droit de déposer une réclamation auprès d'une autorité de contrôle de la protection des données, notamment dans l'État membre de ta résidence habituelle, de ton lieu de travail ou du lieu de la violation alléguée.
Chiffrement
La connexion à clubrides.eu est chiffrée de bout en bout via TLS/SSL, indiqué par l'icône de cadenas dans ton navigateur.