Politique de confidentialité

Dernière mise à jour : 5 août 2026

La présente politique décrit comment Helix (« le Service », « nous ») traite les données personnelles dans le cadre de sa plateforme destinée aux coachs de course à pied et à leurs athlètes, accessible sur app.gethelix.fr. Nous nous conformons au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés.

1. Responsable de traitement et rôles

Helix fonctionne comme une plateforme multi-coachs. La répartition des responsabilités RGPD dépend de la nature des données :

  • Données de compte des coachs (identité, email, connexions aux services tiers, facturation) : Helix agit en tant que responsable de traitement.
  • Données des athlètes et prospects (candidatures, questionnaires, messages, comptes rendus de visio, paiements) : le coach est le responsable de traitement ; Helix agit comme sous-traitant pour son compte, conformément à l’article 28 du RGPD.

Pour toute question, ou pour exercer vos droits relatifs à des données gérées par un coach, vous pouvez contacter ce coach directement ou nous écrire à hello@gethelix.fr ; nous relaierons la demande au responsable concerné.

2. Données que nous collectons

Coachs

  • Identité et coordonnées : nom, adresse email, photo de profil.
  • Données d’authentification via Google (voir section 4) et jetons d’accès aux services connectés.
  • Données de facturation et d’encaissement gérées via Stripe (Helix ne stocke jamais les numéros de carte).
  • Contenu publié : page vitrine, formulaires, offres, messages.

Athlètes et prospects

  • Identité et coordonnées : nom, email, téléphone, réponses aux formulaires et questionnaires.
  • Échanges de messagerie entre le coach et l’athlète (messagerie interne et, le cas échéant, conversations WhatsApp importées).
  • Rendez-vous, comptes rendus de visioconférence et transcriptions lorsque l’enregistrement a été consenti.
  • Données de paiement et d’abonnement traitées via Stripe.
  • Séances d’entraînement programmées par le coach, et — si l’athlète a connecté sa montre ou son compte Strava — les jetons d’accès correspondants et les activités qu’il y enregistre (voir section 5).
  • Résumés et actions à faire générés automatiquement à partir des conversations de messagerie (voir section 3).

3. Finalités et bases légales

FinalitéBase légale
Fournir et exploiter le service (compte, funnel, messagerie)Exécution du contrat
Planifier les rendez-vous et créer les visioconférencesExécution du contrat
Enregistrer et transcrire une visioConsentement de l’athlète
Encaisser les paiements et gérer les abonnementsExécution du contrat / obligation légale (comptable)
Analyser automatiquement les conversations pour produire un résumé et des actions à faireIntérêt légitime du coach à suivre ses athlètes
Transmettre à votre montre les séances programmées par votre coach (Garmin, COROS, Suunto)Consentement de l’athlète, retiré à tout moment en déconnectant sa montre
Récupérer les activités enregistrées sur Strava pour comparer le prescrit et le réaliséConsentement de l’athlète, retiré à tout moment en déconnectant Strava
Sécurité, prévention de la fraude et amélioration du serviceIntérêt légitime

Les conversations de messagerie (in-app et, le cas échéant, WhatsApp importé) entre un coach et son athlète sont analysées automatiquement par un sous-traitant IA (Anthropic, via son API) afin de produire, pour le coach, un résumé roulant de la relation et une liste d’actions à faire. Cette analyse est purement logicielle : Anthropic n’utilise pas ces données pour entraîner ses modèles, et n’en conserve qu’une durée limitée à des fins de sécurité, conformément à sa politique de confidentialité. Les résumés et actions sont visibles par le coach ; l’athlète ne voit que les actions qui lui sont assignées et validées par le coach.

4. Données issues des API Google

Lorsqu’un coach connecte son compte Google, Helix demande l’accès à son agenda Google afin d’afficher ses disponibilités et de créer les rendez-vous avec un lien Google Meet. Nous demandons uniquement les autorisations strictement nécessaires :

  • Identité (openid, email) : pour identifier le compte connecté.
  • Agenda (calendar) : pour lire les créneaux occupés et créer, modifier ou annuler les événements de rendez-vous avec visioconférence.

L’utilisation par Helix des informations reçues des API Google respecte la Google API Services User Data Policy, y compris ses exigences d’usage limité (« Limited Use »). Concrètement : ces données ne servent qu’à fournir les fonctionnalités ci-dessus, ne sont jamais vendues, ne servent pas à de la publicité, et ne sont accessibles à aucune personne humaine sauf accord du coach, pour la sécurité, ou obligation légale. Un coach peut révoquer cet accès à tout moment depuis les paramètres de sécurité de son compte Google ou depuis ses réglages Helix.

5. Destinataires et sous-traitants

Nous faisons appel à des prestataires qui traitent des données pour notre compte, dans le seul but de faire fonctionner le service :

PrestataireFinalitéLocalisation
Google (Google Ireland Ltd.)Connexion du compte coach (agenda et visioconférence Calendar / Meet) et, pour l’athlète qui le connecte, écriture de ses séances dans un agenda Google dédiéUE / États-Unis (clauses contractuelles types)
Stripe Payments Europe Ltd.Encaissement des paiements et gestion des abonnementsUnion européenne
ResendEnvoi des emails transactionnels (confirmations, rappels, activation)Union européenne
Recall.aiEnregistrement et transcription des visioconférences (avec consentement)Union européenne (eu-central-1)
AnthropicAnalyse automatisée des conversations de messagerie (résumé et actions à faire) via APIÉtats-Unis (clauses contractuelles types)
SupabaseHébergement de la base de données et stockage des fichiersUnion européenne
Vercel Inc.Hébergement et exécution de l’application webrégion UE
Garmin (Garmin Ltd. / Garmin Würzburg GmbH)Transmettre à votre montre les séances programmées par votre coach — sur connexion de l’athlèteUnion européenne / États-Unis (clauses contractuelles types)
COROS (COROS Wearables Inc.)Transmettre à votre montre les séances programmées par votre coach — sur connexion de l’athlèteHors Union européenne (clauses contractuelles types)
Suunto (Suunto Oy)Transmettre à votre montre les séances programmées par votre coach — sur connexion de l’athlèteUnion européenne (Finlande)
Strava (Strava, Inc.)Récupérer vos activités enregistrées pour comparer ce qui était prescrit et ce que vous avez réellement fait — sur connexion de l’athlèteÉtats-Unis (clauses contractuelles types)

Nous ne vendons ni ne louons vos données personnelles à des tiers.

Montres connectées (Garmin, COROS et Suunto)

Lorsqu’un athlète connecte sa montre, Helix transmet au constructeur concerné les séances programmées par son coach, dans le seul but suivant : « transmettre à votre montre les séances programmées par votre coach ». Ce qui part est la séance elle-même — son titre, sa structure (échauffement, répétitions, récupérations), les allures ou fréquences cardiaques cibles calculées pour l’athlète, et sa date.

Le flux ne va que dans un sens : nous écrivons des séances sur la montre, nous ne lisons aucune donnée de santé — ni fréquence cardiaque, ni sommeil, ni activité enregistrée. Cette connexion est faite par l’athlète lui-même et se retire à tout moment depuis ses réglages : la déconnexion efface les séances déjà envoyées puis supprime les jetons d’accès. Les modèles de montres concernés sont précisés dans nos conditions générales d’utilisation.

Un athlète peut par ailleurs connecter son compte Strava. Ce flux est inverse : nous lisons les activités qu’il y enregistre pour les comparer aux séances prescrites par son coach. Il se retire de la même façon, et la déconnexion purge les activités importées.

6. Transferts hors Union européenne

Nos données sont hébergées dans l’Union européenne. Lorsqu’un prestataire (par exemple Google) peut traiter des données en dehors de l’UE, ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne ou un mécanisme équivalent. Il en va de même des constructeurs de montres et de Strava, dont la localisation est indiquée dans le tableau ci-dessus : l’athlète déclenche lui-même ce transfert en connectant son compte, et y met fin en le déconnectant.

7. Durées de conservation

  • Données de compte : conservées tant que le compte est actif, puis supprimées ou anonymisées après sa clôture.
  • Messages et dossiers d’athlètes : conservés pendant la durée de la relation de coaching, selon les choix du coach responsable.
  • Enregistrements de visioconférence : supprimés automatiquement après leur traitement, selon la politique de purge configurée.
  • Données comptables (paiements, factures) : conservées le temps imposé par la loi.
  • Jetons d’accès aux services connectés par l’athlète (montre, Strava) : chiffrés, conservés tant que la connexion est active, supprimés dès la déconnexion.

8. Sécurité

Les données sont hébergées dans l’UE, chiffrées en transit, et l’accès entre coachs est strictement cloisonné (isolation par locataire au niveau de la base de données). L’accès aux services tiers repose sur des jetons révocables et des secrets non exposés.

9. Vos droits

Conformément au RGPD, vous disposez d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité de vos données, ainsi que du droit de retirer votre consentement à tout moment. Pour l’exercer, écrivez à hello@gethelix.fr.

Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).

10. Cookies

Helix utilise uniquement des cookies strictement nécessaires au fonctionnement (session d’authentification, préférences d’affichage). Les mesures d’audience employées sont respectueuses de la vie privée et ne servent pas à de la publicité ciblée.

11. Modifications

Cette politique peut évoluer. La date de dernière mise à jour figure en haut de page. Pour toute question : hello@gethelix.fr. Voir aussi nos mentions légales et nos conditions générales d’utilisation.