Aller au contenu

Légal

Politique de confidentialité

Wibock attache de l’importance à la protection de vos données personnelles. La présente politique explique quelles données sont collectées par l’application mobile WIBOCK (athlètes), par le tableau de bord coach et par le site wibock.com, pour quelles finalités, et quels sont vos droits.

WIBOCK est un outil professionnel : un athlète y accède parce que sa structure sportive (académie, salle, centre d’entraînement) l’a inscrit. Chaque structure est cloisonnée — aucune donnée ne circule d’une structure à l’autre.

L’essentiel

  • WIBOCK est conforme au Règlement général sur la protection des données (RGPD) et à la loi française « Informatique et Libertés ».
  • Vos données applicatives — votre compte, vos entraînements, vos contenus — sont hébergées dans l’Union européenne.
  • Vos données ne sont jamais vendues, jamais cédées à des courtiers en données, jamais utilisées pour de la publicité ciblée.
  • Vous pouvez supprimer votre compte et toutes vos données vous-même, depuis l’application, immédiatement.

Responsable du traitement

Le responsable du traitement est Seeklient Technologies FZCO, éditrice de WIBOCK — contact : support@wibock.com ; identité complète dans les Mentions légales.

L’éditeur est immatriculé hors de l’Union européenne et développe le service à l’international, la France étant son marché principal. Parce que WIBOCK s’adresse à des personnes situées dans l’Union, le RGPD s’applique à l’intégralité des traitements décrits ici en vertu de son article 3.2, et la présente politique est rédigée en conséquence. Nous ne revendiquons aucune exemption tirée du lieu d’immatriculation de l’éditeur, et l’infrastructure qui porte vos données est hébergée dans l’Union européenne (voir « Où sont hébergées vos données »).

Données collectées

Dans l’application et le tableau de bord coach, nous collectons :

  • Identité et compte : nom, prénom, adresse e-mail, numéro de téléphone (facultatif), photo de profil, date de naissance (facultative) et courte biographie (facultative).
  • Contenus que vous publiez : photos de publications, légendes, commentaires, réactions, messages de chat et pièces jointes échangées avec votre coach ou vos coéquipiers.
  • Données de performance sportive : résultats de blocs (répétitions, charges, temps, distances), records et 1RM, RPE de séance et réponses aux questionnaires de ressenti d’entraînement (niveau d’énergie, motivation, ressenti de la séance, qualité technique, intensité perçue). Ces informations décrivent votre entraînement et la façon dont vous l’avez vécu, non votre état de santé : Wibock ne propose aucun champ prédéfini de sommeil, de douleur, de courbature ou de symptôme (les critères de ressenti personnalisés éventuels sont définis par votre structure), et l’application n’est reliée à aucune API de santé (HealthKit, Google Fit ou équivalent).
  • Notes de bloc : un commentaire libre et facultatif que vous pouvez joindre à un résultat de bloc pour décrire votre séance. Lorsque l’application vous l’indique au moment où vous l’écrivez, cette note est lisible par les coachs de votre structure ; sans cette mention, elle reste visible de vous seul.
  • Identifiants techniques : jeton de notification push de votre appareil (nécessaire pour vous envoyer une notification), et journaux techniques minimaux liés à la sécurité et au fonctionnement du service.

Sur le site wibock.com, nous ne collectons que ce que vous nous transmettez volontairement : le nom, l’adresse e-mail et le message du formulaire de contact, et l’adresse e-mail de la liste d’attente.

L’application ne collecte aucune donnée de localisation, ne lit pas vos contacts, n’utilise pas le microphone et ne pratique aucun suivi publicitaire : vos données ne sont ni vendues, ni partagées avec des courtiers en données, ni utilisées pour de la publicité ciblée.

Finalités et bases légales

  • Fournir le service : vous authentifier, vous transmettre les programmes de votre coach, enregistrer vos séances, afficher vos progrès et faire fonctionner le fil et la messagerie — base légale : l’exécution du contrat qui nous lie à vous et à votre structure (art. 6.1.b du RGPD).
  • Traiter vos données de performance sportive (résultats, RPE, 1RM, questionnaires de ressenti d’entraînement, notes de bloc) pour établir vos progrès, vos classements et l’ajustement de vos programmes — base légale : l’exécution du contrat qui nous lie à vous et à votre structure (art. 6.1.b du RGPD). Ces champs sont facultatifs : vous pouvez utiliser l’application sans les remplir.
  • Vous envoyer des notifications push liées à votre entraînement et à vos échanges — base légale : votre consentement, donné au niveau du système d’exploitation et révocable à tout moment dans les réglages de votre téléphone (art. 6.1.a du RGPD).
  • Modérer les contenus signalés, faire respecter les Conditions d’utilisation et sécuriser le service — base légale : notre intérêt légitime à maintenir un espace sûr et notre obligation légale de retirer les contenus illicites (art. 6.1.f et 6.1.c du RGPD).
  • Répondre à votre demande envoyée via le formulaire de contact — base légale : votre consentement et l’intérêt légitime de Wibock à traiter votre demande (art. 6.1.a et 6.1.f du RGPD).
  • Vous prévenir du lancement de l’application si vous vous inscrivez à la liste d’attente — base légale : votre consentement (art. 6.1.a du RGPD).

Cookies et mesure d’audience

Le site n’utilise aucun cookie publicitaire, aucun traceur tiers et aucun outil du type Google Analytics. Une mesure d’audience strictement anonyme et sans cookie (Vercel Web Analytics) peut être utilisée pour comptabiliser les visites de manière agrégée ; elle ne permet pas de vous identifier ni de vous suivre d’un site à l’autre. L’application mobile ne contient aucun SDK publicitaire et ne suit pas votre activité dans d’autres applications ou sur d’autres sites.

C’est la raison pour laquelle ce site ne vous impose aucune bannière de consentement : nous n’avons rien à vous faire accepter. Aucun cookie n’est déposé sur votre appareil à des fins de mesure d’audience, de publicité ou de reconnaissance, ce qui place le site hors du champ du consentement exigé par l’article 82 de la loi « Informatique et Libertés ».

Nous ne vendons pas vos données

Vos données ne sont ni vendues, ni louées, ni échangées, ni cédées à des courtiers en données, à des régies publicitaires ou à des tiers à des fins commerciales. Ce n’est pas une tolérance que nous nous accordons : c’est exclu par notre modèle économique. WIBOCK est un logiciel payé par les structures sportives qui l’utilisent, et n’a aucun revenu publicitaire. Nous ne pratiquons ni profilage commercial, ni enrichissement de vos données par des sources externes, ni recoupement entre structures.

Où sont hébergées vos données

Le cœur du service est hébergé dans l’Union européenne. Concrètement :

  • La base de données — qui contient votre compte, vos programmes, vos résultats d’entraînement, vos RPE, vos réponses wellness, vos messages et vos commentaires — est hébergée à Francfort, Allemagne (AWS « eu-central-1 »), sur l’infrastructure Neon.
  • Le code qui traite vos données s’exécute dans la région Francfort, Allemagne (région Vercel « fra1 ») : les requêtes de l’application et du tableau de bord coach sont traitées sur le territoire de l’Union.
  • L’acheminement temps réel du chat passe par le cluster européen de Pusher, en Irlande (cluster Pusher « eu »).

Autrement dit, vos données d’entraînement et vos échanges — les plus personnels — sont stockés et traités dans l’Union européenne, sous la protection directe du RGPD. Les exceptions, limitées et encadrées, sont énumérées sans détour à la section « Transferts hors de l’Union européenne » ci-dessous.

Destinataires et sous-traitants

Au sein de votre structure, vos données sont visibles par votre coach (à l’exception des notes de bloc restées privées) et, pour ce que vous publiez volontairement dans le fil ou le chat, par les autres membres de la structure. En dehors de cela, elles ne sont traitées que par nos prestataires techniques, chacun pour une fonction précise, et chacun lié par un accord de sous-traitance conforme à l’article 28 du RGPD :

  • Neon — base de données PostgreSQL (données applicatives). Hébergement : Union européenne (Francfort, Allemagne (AWS « eu-central-1 »)).
  • Vercel Inc. — hébergement et exécution du site, de l’API et du tableau de bord coach. Exécution : Union européenne (Francfort, Allemagne (région Vercel « fra1 »)). Société de droit américain, certifiée au titre du cadre de protection des données UE–États-Unis (Data Privacy Framework) et engagée par les clauses contractuelles types.
  • Pusher — acheminement temps réel des messages et des mises à jour du fil. Cluster : Union européenne (Irlande (cluster Pusher « eu »)).
  • Cloudflare R2 — stockage des fichiers (photos de publications, avatars, pièces jointes, documents déposés par les athlètes). Société de droit américain opérant un réseau mondial ; transferts encadrés (voir ci-dessous).
  • Resend — envoi des e-mails transactionnels (invitation, réinitialisation de mot de passe, notifications de compte). Destinataire : votre adresse e-mail et le contenu du message.
  • Expo — service de notifications push : transmet le titre et le corps de la notification aux services d’Apple (APNs) et de Google (FCM), seuls capables de la remettre à votre appareil.
  • Upstash — mémoire cache de courte durée servant à limiter le débit des messages (protection anti-abus). Ne conserve aucun contenu de message.

Ces prestataires agissent sur nos seules instructions, pour la seule exécution du service, sans droit d’usage propre sur vos données. Nous tenons à jour la liste ci-dessus : toute évolution y est répercutée, et vous pouvez en obtenir le détail — y compris les accords de sous-traitance applicables — en écrivant à support@wibock.com.

Vos données peuvent également être communiquées à une autorité judiciaire ou administrative lorsqu’une réquisition régulière nous y oblige. Nous vérifions la validité de chaque demande et n’y donnons suite que dans la stricte limite de ce que la loi impose.

Transferts hors de l’Union européenne

Nous jouons cartes sur table plutôt que d’affirmer un « 100 % UE » que l’infrastructure ne garantirait pas. La base de données, l’exécution applicative et le temps réel sont dans l’Union (section précédente). Trois fonctions périphériques impliquent en revanche des prestataires établis aux États-Unis, ou dont le stockage n’est pas restreint à l’Union :

  • Le stockage des fichiers (Cloudflare R2) : photos, avatars et pièces jointes sont stockés sur le réseau mondial de Cloudflare, sans restriction géographique contractuelle à ce jour.
  • L’envoi des e-mails transactionnels (Resend) : votre adresse e-mail et le contenu du message transitent par une infrastructure susceptible d’être située aux États-Unis.
  • La remise des notifications push (Expo, puis Apple et Google) : par construction, une notification ne peut atteindre votre téléphone qu’en passant par les serveurs d’Apple ou de Google.

Ces transferts sont encadrés par les garanties appropriées prévues au chapitre V du RGPD : clauses contractuelles types de la Commission européenne (décision d’exécution 2021/914) et, lorsque le prestataire y est certifié, le cadre de protection des données UE–États-Unis (Data Privacy Framework), assorti d’une analyse d’impact des transferts. Nous appliquons par ailleurs un principe de minimisation : aucun résultat d’entraînement, aucun RPE et aucune réponse wellness n’est transmis à ces services — seuls le sont les fichiers que vous déposez, votre adresse e-mail et le texte des notifications.

Durée de conservation

  • Compte et contenus associés (publications, commentaires, messages, résultats d’entraînement, wellness) : conservés tant que votre compte existe. Ils sont détruits lorsque vous supprimez votre compte, ou lorsque votre structure met fin à votre accès.
  • Jetons de notification push : conservés tant que l’appareil est enregistré ; purgés dès qu’Apple ou Google nous signale un jeton inactif.
  • Signalements de contenu et décisions de modération : conservés jusqu’à 1 an après leur traitement, afin de pouvoir justifier les mesures prises.
  • Messages de contact : conservés le temps nécessaire au traitement de votre demande, puis au maximum 3 ans à compter de notre dernier échange.
  • Inscriptions à la liste d’attente : conservées jusqu’au lancement de l’application, puis supprimées (ou à votre demande de désinscription).

Suppression de votre compte

Vous pouvez supprimer votre compte directement depuis l’application, sans avoir à nous écrire : Paramètres → Compte → Supprimer mon compte.

La suppression est immédiate et irréversible : il n’y a ni période de grâce, ni désactivation temporaire, et le compte ne peut pas être restauré. Sont détruits : votre compte et vos identifiants de connexion, votre profil (nom, e-mail, téléphone, photo, biographie), vos publications, photos, légendes, commentaires et réactions, vos messages de chat et leurs pièces jointes, vos résultats de blocs, records et 1RM, vos RPE et vos réponses aux questionnaires wellness, ainsi que vos affectations et notes de suivi. Les fichiers correspondants sont effacés de notre stockage dans la foulée.

Si vous n’avez plus accès à l’application, écrivez-nous à support@wibock.com depuis l’adresse e-mail de votre compte : la marche à suivre complète est décrite sur la page Supprimer votre compte.

Vos droits

Conformément au RGPD et à la loi « Informatique et Libertés », vous disposez d’un droit d’accès, de rectification, d’effacement, d’opposition, de limitation et de portabilité de vos données. Vous pouvez retirer à tout moment un consentement déjà donné, sans que cela remette en cause la licéité des traitements déjà réalisés. Vous pouvez exercer ces droits à tout moment en écrivant à support@wibock.com; nous répondons dans un délai d’un mois. Le droit d’effacement s’exerce aussi, immédiatement et sans nous écrire, depuis l’application (voir « Suppression de votre compte » ci-dessus).

L’exercice de ces droits est gratuit et ne conditionne en rien votre accès au service. Nous pouvons vous demander un élément permettant de vérifier votre identité, uniquement lorsqu’un doute raisonnable subsiste, et cette vérification ne sert à rien d’autre.

Vous avez également le droit d’introduire une réclamation auprès d’une autorité de contrôle. Pour les utilisateurs situés en France, il s’agit de la CNIL (www.cnil.fr) ; si vous résidez dans un autre État membre de l’Union européenne, vous pouvez saisir l’autorité de protection des données de votre pays de résidence. Vous n’êtes pas tenu de nous avoir écrit au préalable pour le faire.

Pas de profilage ni de décision automatisée

WIBOCK ne prend aucune décision produisant des effets juridiques ou vous affectant de manière significative sur le seul fondement d’un traitement automatisé, au sens de l’article 22 du RGPD. Les statistiques et graphiques de progression que vous voyez dans l’application sont de simples restitutions de vos propres données : elles n’alimentent aucun score, aucun classement externe à votre structure, aucune évaluation automatisée de votre personne. Les décisions relatives à votre suivi sportif appartiennent à votre coach, qui est un être humain.

Sécurité

Wibock met en œuvre les mesures techniques et organisationnelles appropriées exigées par l’article 32 du RGPD, notamment :

  • Chiffrement des flux : l’intégralité des échanges avec l’application et le tableau de bord passe par HTTPS/TLS, et la connexion à la base de données est établie avec vérification complète du certificat serveur.
  • Chiffrement au repos : la base de données et les fichiers stockés sont chiffrés au repos chez nos hébergeurs.
  • Mots de passe : ils ne sont jamais stockés en clair, mais sous forme de condensat cryptographique (scrypt), et ne sont lisibles par personne — pas même par nous.
  • Cloisonnement des structures : chaque requête est filtrée par la structure de l’utilisateur qui l’émet ; un coach ou un athlète ne peut pas atteindre les données d’une autre structure.
  • Fichiers sensibles : les documents déposés par les athlètes sont placés dans un espace de stockage sans accès public, lisible uniquement au moyen d’URL signées de courte durée émises au cas par cas.
  • Accès internes limités : l’accès aux données de production est restreint aux personnes qui en ont besoin pour exploiter le service, et les identifiants des prestataires sont détenus côté serveur uniquement.

Violation de données

En cas de violation de données à caractère personnel susceptible d’engendrer un risque pour vos droits et libertés, nous la notifierons à la CNIL dans les 72 heures suivant sa découverte, conformément à l’article 33 du RGPD. Lorsque la violation est susceptible d’engendrer un risque élevé pour vous, nous vous en informerons également dans les meilleurs délais, ainsi que votre structure, en vous indiquant la nature de l’incident, ses conséquences probables et les mesures prises (article 34).

Modifications

La présente politique peut être mise à jour à tout moment. La date de dernière mise à jour figure ci-dessous.

Dernière mise à jour : 27 septembre 2026.