Français    English
🛡

Politique de confidentialité

Dernière mise à jour : 17 avril 2026

🏢 Qui traite vos données

ISAARUN, micro-entreprise immatriculée au RCS de Reims sous le numéro 101 124 444, siège en France.

Responsable du traitement au sens de l'article 4 du RGPD. Contact unique (utilisateur et exercice des droits) : contact@isaarun.fr.

ISAARUN ne désigne pas de délégué à la protection des données (DPO) au sens de l'article 37 du RGPD, notre activité n'entrant dans aucune des hypothèses de désignation obligatoire.

Données que nous collectons

Que vous nous fournissez

Adresse email (via Google Sign-In ou Apple Sign-In)
Prénom ou pseudo choisi
Profil sportif : âge, sexe, poids, taille, niveau, objectif, jours d'entraînement
Messages échangés avec le coach IA

Générées par votre usage

Activités sportives (via Strava, Garmin ou saisie manuelle) : distance, durée, allure, fréquence cardiaque, date
Séances planifiées, confirmées, reportées
Événements d'usage produit (écran consulté, onboarding complété, paywall vu)

Techniques

Identifiant unique ISAA (numérique, non réversible vers votre identité réelle)
Jeton de notification push (APNs sur iOS, FCM sur Android)
Modèle d'appareil et version OS (pour le support)
Adresse IP technique (traitement serveur, non conservée au-delà des journaux d'accès)
🚫 Nous ne collectons pas : votre géolocalisation, votre IDFA publicitaire, vos contacts, vos photos. Nous n'utilisons jamais votre email pour de la prospection marketing sans votre consentement explicite.

🎯 Finalités et bases légales

Conformément à l'article 6 du RGPD, nous traitons vos données sur les bases suivantes :

FinalitéBase légale
Fournir le service (compte, plans d'entraînement, coach IA)Exécution du contrat (art. 6-1-b)
Gérer l'abonnement et la facturationExécution du contrat + obligation légale (art. 6-1-b et 6-1-c)
Envoyer des notifications fonctionnelles (rappel de séance, message du coach)Exécution du contrat (art. 6-1-b)
Mesurer l'usage produit pour améliorer l'application (analytics)Intérêt légitime (art. 6-1-f) : amélioration continue
Assurer la sécurité et prévenir la fraudeIntérêt légitime (art. 6-1-f)
Respecter nos obligations comptables, fiscales et légalesObligation légale (art. 6-1-c)

Aucune décision entièrement automatisée produisant des effets juridiques à votre égard n'est prise par ISAA.

🤖 L'IA et vos données

Le coach IA (OpenAI) ne reçoit que votre prénom choisi et votre contexte sportif (zones d'entraînement, programme en cours, historique de séances).
Aucune donnée directement identifiante (email, nom de famille, téléphone, adresse, identifiants Google/Apple/Strava) n'est transmise au modèle.
Les conversations sont stockées sous identifiant numérique et supprimées automatiquement après 60 jours.
Le modèle IA ne s'entraîne pas sur vos données (accord API OpenAI, politique « zero data retention » côté fournisseur).

🔗 Sous-traitants et destinataires tiers

Pour fournir le service, nous faisons appel aux sous-traitants suivants, tous liés par un accord de traitement de données (DPA) conforme à l'article 28 du RGPD :

TiersRôleDonnéesLocalisation
Google (Firebase Cloud Messaging)Envoi des notifications push (Android)Jeton FCM, contenu du messageUE + États-Unis (CCT)
Apple (APNs)Envoi des notifications push (iOS)Jeton APNs, contenu du messageÉtats-Unis (DPF)
Google Sign-InAuthentificationEmail, nom, photo de profilUE + États-Unis (DPF)
Apple Sign-InAuthentificationIdentifiant Apple privé, email (relay possible)États-Unis (DPF)
StravaSynchronisation d'activités (si connecté)Activités, profil StravaÉtats-Unis (CCT)
Garmin ConnectEnvoi de séances + import de vos activités (si connecté)Séances créées dans ISAA, activités importées (allure, FC, distance), identifiant Garmin utilisateur, jeton OAuthÉtats-Unis (CCT)
OpenAIModèle IA du coachPrénom + contexte sportif anonymiséÉtats-Unis (CCT)
PostHogAnalytics produitIdentifiant ISAA, email, événements d'usageUE (Francfort)
StripePaiement (web et Android)Email, identifiant client, données de carte traitées par StripeIrlande + États-Unis (DPF)
Apple In-App PurchasePaiement (iOS)Identifiant de transaction (nous ne recevons pas vos données bancaires)États-Unis (DPF)
CloudStation (hébergement NocoDB)Base de données et APIEnsemble des données applicativesUE

CCT = Clauses contractuelles types (décision 2021/914 de la Commission européenne). DPF = EU-U.S. Data Privacy Framework (décision d'adéquation du 10 juillet 2023).

🚫 Aucune vente de données à des tiers. Aucune publicité comportementale. Aucun traceur publicitaire.

Garmin Connect

ISAA s'intègre à Garmin Connect pour deux usages, chacun soumis à votre consentement : (1) envoyer vers votre montre Garmin les séances que vous créez dans l'application ; et (2) importer vos activités (courses) afin de les associer à vos séances, suivre votre charge et vos allures, et personnaliser votre coaching.

L'import ne concerne que vos données de course : allure, fréquence cardiaque, distance, durée. ISAA ne récupère pas vos autres données de santé ni mesures physiologiques Garmin.
Les activités importées peuvent être analysées par notre coach IA, comme décrit dans la section L'IA et vos données : seules des métriques (allure, FC, distance) et le prénom ou surnom que vous choisissez sont transmis au modèle, jamais d'identifiant direct. Ces données ne sont pas revendues et ne servent pas à entraîner de modèle.
Données stockées côté ISAA pour l'intégration : vos activités importées, votre identifiant utilisateur Garmin, votre jeton OAuth et les périmètres accordés (scopes : WORKOUT_IMPORT pour l'envoi, ACTIVITY_EXPORT pour l'import).
Déconnexion à tout moment depuis les réglages ISAA ou depuis votre compte Garmin Connect. Toute révocation côté Garmin est notifiée automatiquement à ISAA qui supprime immédiatement le jeton associé.

🔔 Notifications push

Objet : rappels de séance, messages du coach, mises à jour du programme, confirmation d'activité.
Aucune notification marketing ni commerciale sans consentement explicite.
Désactivation possible à tout moment depuis les réglages de votre appareil (iOS : Réglages → Notifications → ISAA ; Android : Paramètres → Notifications).

📈 Analytics produit

Outil : PostHog, hébergé en Union européenne (Francfort).
Finalité : comprendre les parcours d'usage pour améliorer l'application.
Données transmises : identifiant ISAA, email, événements d'usage (écrans consultés, actions effectuées).
Aucun identifiant publicitaire (IDFA, GAID). Aucun traceur comportemental inter-applications.
Conservation : 13 mois glissants maximum.

📅 Durées de conservation

CatégorieDurée
Compte utilisateur et profil sportifDurée du compte, puis suppression dans les 30 jours après demande
Historique d'activités et de séancesDurée du compte
Conversations avec le coach IA60 jours glissants, puis suppression automatique
Événements analytics13 mois glissants
Journaux techniques (logs serveur)12 mois
Données de facturation10 ans (obligation comptable et fiscale)
Jeton de notification pushJusqu'à désactivation ou suppression du compte

🔒 Sécurité et stockage

Hébergement au sein de l'Union européenne.
Communications chiffrées HTTPS/TLS 1.2 minimum.
Authentification par OAuth (Google ou Apple) : ISAA ne voit ni ne stocke vos mots de passe.
Accès aux données filtré côté serveur par identifiant unique : un utilisateur ne peut pas accéder aux données d'un autre.
Les secrets d'API ne sont jamais exposés côté client : toutes les requêtes sensibles transitent par un proxy serveur.

Vos droits (RGPD)

Accès (art. 15)Consultez l'intégralité de vos données depuis votre profil ou sur demande.
Rectification (art. 16)Mettez à jour vos informations à tout moment.
Effacement (art. 17)Supprimez votre compte et les données associées depuis les réglages ou par email.
Portabilité (art. 20)Exportez vos données au format JSON.
Limitation (art. 18)Demandez la suspension d'un traitement le temps d'une vérification.
Opposition (art. 21)Opposez-vous aux traitements fondés sur l'intérêt légitime (notamment l'analytics).

Pour exercer vos droits : contact@isaarun.fr. Réponse sous un mois (art. 12 RGPD).

Vous disposez également du droit d'introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL), 3 Place de Fontenoy, 75007 Paris — www.cnil.fr.

🗑 Supprimer votre compte

Vous pouvez supprimer votre compte ISAA et l'ensemble des données associées à tout moment, depuis l'application ou par email.

Depuis l'application

Réglages → Paramètres de confidentialité → Supprimer mes données
Double confirmation requise, suppression immédiate après validation.

Sans l'application

Envoyez un email à contact@isaarun.fr avec pour objet "Suppression de compte", depuis l'adresse email associée à votre compte. Nous accusons réception sous 72 heures et procédons à la suppression complète sous 30 jours maximum.

Données supprimées

Profil, email, identifiants d'authentification
Activités sportives, séances, programmes d'entraînement
Conversations avec le coach IA
Préférences et paramètres
Jetons de notification push et connexions tierces (Strava, Garmin)

Les données de facturation liées à un abonnement payé peuvent être conservées jusqu'à 10 ans pour nos obligations comptables et fiscales (art. L123-22 du Code de commerce).

👦 Mineurs

Le service est réservé aux utilisateurs âgés de 15 ans et plus. En créant un compte, vous déclarez avoir atteint cet âge. Pour les utilisateurs âgés de 15 à 18 ans, le consentement du titulaire de la responsabilité parentale est présumé acquis au titre de l'article 8 du RGPD tel qu'adapté en droit français.

📝 Modifications

Cette politique peut être mise à jour pour refléter l'évolution du service ou de la réglementation. Les modifications substantielles vous sont notifiées via l'application au moins 30 jours avant leur entrée en vigueur.

Contact

Question, demande d'exercice de droits, signalement d'un incident :

contact@isaarun.fr

ISAARUN — France
RCS Reims 101 124 444

🛡

Privacy Policy

Last updated: April 17, 2026

🏢 Who processes your data

ISAARUN, sole proprietorship registered with the Reims Trade Register under number 101 124 444, based in France.

Data controller within the meaning of Article 4 of the GDPR. User and rights-exercise contact: contact@isaarun.fr.

ISAARUN has not appointed a Data Protection Officer (DPO) under Article 37 GDPR, as our processing does not meet the mandatory criteria.

Data we collect

What you provide

Email address (via Google Sign-In or Apple Sign-In)
First name or chosen nickname
Sports profile: age, sex, weight, height, level, goal, training days
Messages exchanged with the AI coach

Generated by your use

Sports activities (via Strava, Garmin or manual entry): distance, duration, pace, heart rate, date
Planned, confirmed, or rescheduled sessions
Product usage events (screen viewed, onboarding completed, paywall viewed)

Technical

Unique ISAA identifier (numeric, not reversible to your real identity)
Push notification token (APNs on iOS, FCM on Android)
Device model and OS version (for support)
Technical IP address (server-side processing, not retained beyond access logs)
🚫 We do not collect: your geolocation, advertising IDFA, contacts, or photos. We never use your email for marketing without your explicit consent.

🎯 Purposes and legal bases

Pursuant to Article 6 of the GDPR, we process your data on the following grounds:

PurposeLegal basis
Providing the service (account, training plans, AI coach)Performance of contract (art. 6(1)(b))
Managing subscription and billingContract + legal obligation (art. 6(1)(b) and 6(1)(c))
Sending functional notifications (session reminders, coach messages)Performance of contract (art. 6(1)(b))
Measuring product usage to improve the app (analytics)Legitimate interest (art. 6(1)(f))
Security and fraud preventionLegitimate interest (art. 6(1)(f))
Accounting, tax and legal obligationsLegal obligation (art. 6(1)(c))

ISAA does not make any solely automated decisions producing legal effects concerning you.

🤖 AI and your data

The AI coach (OpenAI) only receives your chosen first name and sports context (training zones, current program, session history).
No directly identifying data (email, last name, phone, address, Google/Apple/Strava IDs) is transmitted to the model.
Conversations are stored under a numeric identifier and automatically deleted after 60 days.
The AI model does not train on your data (OpenAI API zero-data-retention agreement).

🔗 Sub-processors and third-party recipients

To deliver the service we rely on the following sub-processors, all bound by a Data Processing Agreement compliant with Article 28 GDPR:

Third partyRoleDataLocation
Google (Firebase Cloud Messaging)Push notification delivery (Android)FCM token, message contentEU + United States (SCC)
Apple (APNs)Push notification delivery (iOS)APNs token, message contentUnited States (DPF)
Google Sign-InAuthenticationEmail, name, profile pictureEU + United States (DPF)
Apple Sign-InAuthenticationPrivate Apple ID, relay email (optional)United States (DPF)
StravaActivity sync (if connected)Activities, Strava profileUnited States (SCC)
Garmin ConnectWorkout push + activity import (if connected)ISAA workouts, imported activities (pace, HR, distance), Garmin user ID, OAuth tokenUnited States (SCC)
OpenAIAI coach modelFirst name + anonymized sports contextUnited States (SCC)
PostHogProduct analyticsISAA ID, email, usage eventsEU (Frankfurt)
StripePayment (web and Android)Email, customer ID, card data handled by StripeIreland + United States (DPF)
Apple In-App PurchasePayment (iOS)Transaction ID only (we do not receive card data)United States (DPF)
CloudStation (NocoDB hosting)Database and APIAll application dataEU

SCC = Standard Contractual Clauses (Commission decision 2021/914). DPF = EU-U.S. Data Privacy Framework (adequacy decision of 10 July 2023).

🚫 We do not sell data to third parties. No behavioral advertising. No advertising tracker.

Garmin Connect

ISAA integrates with Garmin Connect for two purposes, each subject to your consent: (1) sending the workouts you create in the app to your Garmin watch; and (2) importing your activities (runs) to match them with your sessions, track your training load and paces, and personalize your coaching.

Activity import only covers your running data: pace, heart rate, distance, duration. ISAA does not retrieve your other Garmin health data or physiological measurements.
Imported activities may be analyzed by our AI coach, as described in the AI and your data section: only metrics (pace, HR, distance) and the first name or nickname you choose are sent to the model, never a direct identifier. This data is not resold and is not used to train any model.
Data stored by ISAA for the integration: your imported activities, your Garmin user ID, your OAuth token and the granted scopes (WORKOUT_IMPORT for sending, ACTIVITY_EXPORT for importing).
Disconnect at any time from ISAA settings or your Garmin Connect account. Any revocation on Garmin's side is automatically notified to ISAA, which immediately deletes the associated token and stops all processing.

🔔 Push notifications

Purpose: session reminders, coach messages, program updates, activity confirmation.
No marketing notifications without explicit consent.
You can disable them anytime from your device settings (iOS: Settings → Notifications → ISAA ; Android: Settings → Notifications).

📈 Product analytics

Tool: PostHog, hosted in the European Union (Frankfurt).
Purpose: understand usage flows to improve the app.
Data sent: ISAA ID, email, usage events (screens viewed, actions taken).
No advertising identifier (IDFA, GAID). No cross-app behavioral tracker.
Retention: 13 months rolling maximum.

📅 Retention periods

CategoryDuration
User account and sports profileAccount lifetime, then deletion within 30 days of request
Activity and session historyAccount lifetime
AI coach conversations60 days rolling, then automatic deletion
Analytics events13 months rolling
Technical logs (server logs)12 months
Billing data10 years (accounting and tax obligation)
Push notification tokenUntil disabled or account deleted

🔒 Security and storage

Hosted within the European Union.
Encrypted communications HTTPS/TLS 1.2 minimum.
OAuth authentication (Google or Apple): ISAA never sees or stores your passwords.
Server-side data access is filtered by unique identifier: a user cannot access another user's data.
API secrets are never exposed on the client: all sensitive requests go through a server proxy.

Your rights (GDPR)

Access (art. 15)View all your data from your profile or on request.
Rectification (art. 16)Update your information at any time.
Erasure (art. 17)Delete your account and associated data from settings or by email.
Portability (art. 20)Export your data in JSON format.
Restriction (art. 18)Request suspension of processing while a check is pending.
Objection (art. 21)Object to processing based on legitimate interest (notably analytics).

To exercise your rights: contact@isaarun.fr. Response within one month (art. 12 GDPR).

You also have the right to lodge a complaint with the French data protection authority (CNIL), 3 Place de Fontenoy, 75007 Paris — www.cnil.fr.

🗑 Delete your account

You can delete your ISAA account and all associated data at any time, from the app or by email.

From the app

Settings → Privacy settings → Delete my data
Double confirmation required; deletion is immediate after validation.

Without the app

Send an email to contact@isaarun.fr with subject "Account deletion", from the email address associated with your account. We acknowledge receipt within 72 hours and complete deletion within 30 days maximum.

Data deleted

Profile, email, authentication identifiers
Sport activities, sessions, training programs
Conversations with the AI coach
Preferences and settings
Push notification tokens and third-party connections (Strava, Garmin)

Billing data linked to a paid subscription may be retained for up to 10 years to meet our accounting and tax obligations (French Commercial Code art. L123-22).

👦 Minors

The service is reserved for users aged 15 and over. By creating an account, you confirm you have reached this age. For users aged 15 to 18, the consent of the parental authority holder is presumed in accordance with Article 8 GDPR as transposed into French law.

📝 Changes

This policy may be updated to reflect service or regulatory changes. Material changes are notified through the app at least 30 days before taking effect.

Contact

Questions, rights-exercise requests, incident reports:

contact@isaarun.fr

ISAARUN — France
RCS Reims 101 124 444