Kova.
Légal

Politique de confidentialité

Dernière mise à jour : 3 août 2026

En bref

Kova est une application de plans d'entraînement Hyrox, actuellement en beta privée. On applique le principe de minimisation des données : on ne collecte que ce qui est strictement nécessaire pour générer ton plan et suivre ta progression. On ne vend rien, on ne partage rien à des fins publicitaires, et on n'affiche aucune publicité.

Qui est responsable de tes données

Kova est édité par Lilian Devarieux, développeur indépendant basé en France, responsable du traitement au sens du RGPD pour l'ensemble des données décrites ici. Toute question ou demande relative à tes données peut être adressée directement via le contact en bas de cette page.

Données qu'on collecte, et pourquoi

  • Compte : adresse email et mot de passe. Le mot de passe est géré et chiffré par notre prestataire d'authentification (Supabase Auth) — nous n'y avons jamais accès en clair. Base légale : exécution du contrat (création et sécurisation de ton compte).
  • Connexion avec Google (alternative facultative au mot de passe) : si tu choisis ce mode, Google nous transmet ton adresse email et ton prénom, rien d'autre. Ton mot de passe Google ne nous est jamais communiqué, et Kova n'accède à aucun autre service Google (Gmail, Drive, Contacts, Agenda). Ta photo de profil Google n'est pas récupérée. Tu peux révoquer cet accès à tout moment depuis les paramètres de sécurité de ton compte Google. Base légale : exécution du contrat (création et sécurisation de ton compte), sur le mode d'authentification que tu as choisi.
  • Profil : nom affiché, photo, bio, sexe, poids, format/division et niveau Hyrox. Base légale : exécution du contrat (personnalisation du plan et de l'expérience).
  • Données d'entraînement : ton plan généré, tes séances, ce que tu loggues (RPE, distances, temps, notes, motif de séance sautée) et tes records par station. Base légale : exécution du contrat (le cœur du service).
  • Strava, si tu connectes ton compte (facultatif) : tokens d'accès OAuth et activités de course importées (distance, durée, date, type). Base légale : ton consentement explicite, révocable à tout moment.

Comment ton plan est créé

Ton plan d'entraînement est créé et adapté automatiquement, à partir des informations que tu fournis (niveau, objectif, date de course, disponibilités, points faibles) et de principes d'entraînement éprouvés. La génération s'appuie sur l'API de l'API Claude (Anthropic), à qui les informations nécessaires à la génération sont transmises pour cet usage précis. Aucune donnée permettant de t'identifier directement (nom, email) n'est transmise à ce service, et aucune de tes données n'est utilisée pour entraîner leurs modèles. Le plan reste un point de départ : reste à l'écoute de ton corps et adapte-le si besoin, surtout en cas de douleur ou de blessure.

Strava

La connexion Strava est facultative et se fait via OAuth. On demande un accès en lecture seule à tes activités (activity:read_all, y compris tes activités privées si tu en as, car beaucoup d'athlètes paramètrent leurs sorties en privé). Kova ne publie, ne modifie et ne supprime jamais rien sur ton compte Strava. Tes tokens sont stockés côté serveur uniquement, chiffrés au repos par notre hébergeur, et ne sont jamais accessibles depuis ton navigateur. Tu peux déconnecter Strava à tout moment depuis la page Strava de l'app ; si tu révoques l'accès directement depuis Strava, on le détecte automatiquement et on supprime tes tokens et activités importées dans la foulée.

Cookies et traceurs

Kova n'utilise aucun cookie publicitaire et n'affiche aucune publicité. Deux catégories de cookies sont posées :

  • Cookies essentiels (toujours actifs): le cookie de session d'authentification (Supabase Auth) qui te garde connecté, un cookie technique temporaire pendant la connexion OAuth à Strava (anti-CSRF, expire après 10 minutes), un cookie technique temporaire pendant la connexion avec Google (vérificateur PKCE, le temps de l'aller-retour), et un cookie qui mémorise ton choix sur les cookies de mesure d'audience (13 mois).
  • Mesure d'audience (Google Analytics 4, soumis à ton consentement) : nous permet de savoir quelles pages sont visitées et si le site fonctionne bien. Posé uniquement si tu l'acceptes via le bandeau affiché à ta première visite. Cookies utilisés : _ga et _ga_* (13 mois). Même en cas de refus, Google peut recevoir un signal anonyme et agrégé sans cookie ni identifiant, à des fins de modélisation statistique (mécanisme Consent Mode de Google). Base légale : ton consentement, révocable à tout moment via « Gérer mes cookies » en bas de page.

Sous-traitants et hébergement

Tes données sont hébergées et traitées par un nombre volontairement restreint de prestataires, chacun limité à ce qui est nécessaire à sa fonction :

  • Supabase — base de données et authentification
  • Vercel — hébergement de l'application
  • Anthropic — génération du plan d'entraînement (API Claude)
  • Strava — uniquement si tu connectes ton compte, pour l'import de tes activités de course
  • Google — pour la mesure d'audience (Google Analytics 4), uniquement si tu acceptes les cookies correspondants ; et pour l'authentification (« Continuer avec Google »), uniquement si tu choisis ce mode de connexion. Transferts hors UE encadrés par le EU-US Data Privacy Framework
  • Sentry — détection des erreurs techniques pour la fiabilité du service (rapports d'erreur, sans donnée personnelle ni suivi de navigation). Base légale : intérêt légitime (sécurité et bon fonctionnement du service).

Ces prestataires peuvent héberger des données hors de l'Union européenne (États-Unis notamment). Dans ce cas, le transfert est encadré par les clauses contractuelles types de la Commission européenne ou un mécanisme équivalent reconnu par le RGPD. Aucune donnée n'est vendue ni partagée à des fins commerciales ou publicitaires.

Durée de conservation

Tes données sont conservées tant que ton compte est actif. Si tu supprimes ton compte, l'ensemble de tes données (profil, plans, séances, historique Strava) est effacé immédiatement et de façon irréversible. Si tu déconnectes uniquement Strava, seuls les tokens et activités importées sont supprimés, le reste de ton compte n'est pas affecté.

Tes droits

Conformément au RGPD, tu disposes des droits suivants sur tes données : accès, rectification, effacement, limitation du traitement, portabilité, et opposition. Tu peux exercer la plupart de ces droits directement depuis l'app :

  • Accès et rectification : consulte et modifie tes informations depuis ton profil, à tout moment.
  • Effacement : supprime définitivement ton compte et toutes tes données via la « Zone de danger » de ton profil.
  • Portabilité et opposition : écris-nous directement (contact ci-dessous), on te répond sous 30 jours maximum.

Tu disposes aussi du droit d'introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés), l'autorité de contrôle française, si tu estimes que tes droits ne sont pas respectés : cnil.fr/fr/plaintes.

Sécurité

L'accès aux données est cloisonné par utilisateur (chacun ne peut voir que les siennes), les mots de passe et tokens Strava sont chiffrés au repos, et toutes les communications transitent en HTTPS. Les opérations sensibles (accès aux tokens Strava, suppression de compte) passent exclusivement par des routes serveur protégées, jamais directement depuis le navigateur.

Modifications de cette politique

Cette politique peut évoluer avec l'application (nouvelles fonctionnalités, nouveaux sous-traitants). La date de dernière mise à jour en haut de cette page est toujours tenue à jour ; tout changement significatif te sera signalé dans l'app.

Contact

Pour toute question sur tes données ou pour exercer tes droits, écris à contact@kovahyrox.com.