Version 1.1 — Dernière mise à jour : 11 août 2026
La présente Politique de confidentialité décrit la manière dont Odyssey (édité par Run Odyssey SAS, ci-après "Nous") collecte, utilise et protège les données personnelles des utilisateurs, conformément au Règlement (UE) 2016/679 du 27 avril 2016 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 modifiée (Informatique et Libertés).
1. Responsable du traitement
Identité : Run Odyssey, Société par Actions Simplifiée au capital de 1 000 €
Adresse : 9 rue des Colonnes, 75002 Paris, France
Immatriculation au RCS : 105 654 354
EUID : FR7501.105654354
Email de contact : hello@runodyssey.com
Délégué à la Protection des Données (DPO) : Le service Confidentialité, joignable à support@runodyssey.com
2. Données personnelles collectées
Nous collectons et traitons les catégories de données suivantes :
2.1. Données d'identification et de contact
- Nom, prénom
- Runtag (identifiant public unique choisi par l'Utilisateur)
- Adresse email
- Photo de profil et photo de couverture (optionnelles)
- Numéro de téléphone (optionnel)
- Bio personnelle (optionnelle)
Source : fournis directement par l'Utilisateur lors de l'inscription et de la complétion de son profil.
Base légale : exécution du contrat (article 6.1.b RGPD).
2.2. Données de connexion et techniques
- Adresse IP, identifiant de l'appareil (UDID)
- Type d'appareil, version du système d'exploitation (iOS ou Android), version de l'application
- Historique de connexion (dates, heures)
- Token d'authentification, refresh token
- Token de notifications push (APNs sur iOS, Firebase Cloud Messaging sur Android)
- Fuseau horaire IANA
- Quartier approximatif de dernière activité, obtenu par géocodage inverse de votre dernière position connue (au maximum une fois toutes les 12 heures), afin d'afficher les crews et clubs proches de vous
Source : collectés automatiquement par l'application au moment de l'utilisation.
Base légale : intérêt légitime (sécurité du Service, lutte contre la fraude — article 6.1.f RGPD).
2.3. Données d'activité sportive
- Parcours GPS (latitude, longitude, altitude, horodatages)
- Distance parcourue, durée, allure
- Cadence, dénivelé positif et négatif
- Splits par kilomètre
Source : capteurs GPS et de mouvement de l'appareil pendant l'utilisation active de l'application.
Base légale : exécution du contrat (article 6.1.b RGPD).
2.4. Données de santé (catégorie sensible — article 9 RGPD)
- Fréquence cardiaque pendant les courses
- Calories actives dépensées
- VO2 Max (estimé par le service de santé du système)
- Poids et taille (déclaratifs, optionnels)
- Date de naissance, sexe (déclaratifs, optionnels)
- FC max calibrée
- Forme physique déclarée
- Indication "retour de blessure" (V2)
Source : le service de santé de votre système d'exploitation — Apple Santé (HealthKit) sur iOS, Health Connect sur Android — avec votre consentement explicite accordé via les permissions du système, ainsi que les données déclaratives de votre profil.
Sur Android, Odyssey lit dans Health Connect les séances d'exercice, la distance, la fréquence cardiaque et les calories dépensées, afin d'importer automatiquement les courses enregistrées par votre montre ou une autre application. Le tracé GPS d'une séance importée n'est lu qu'après une autorisation supplémentaire, demandée séance par séance par le système.
Health Connect est un magasin de données local à votre appareil : y lire vos données ne les transmet pas à Google. En revanche, les données que nous en importons sont ensuite envoyées à nos serveurs pour constituer votre historique de courses, dans les mêmes conditions que les courses enregistrées directement dans l'application.
Base légale : consentement explicite (article 9.2.a RGPD). Vous pouvez retirer ce consentement à tout moment :
- iOS : Réglages → Santé → Accès aux données et appareils → Odyssey
- Android : Paramètres → Sécurité et confidentialité → Confidentialité → Health Connect → Autorisations des applications → Odyssey
2.5. Données sociales
- Crews et clubs auxquels vous appartenez (rôle, ancienneté)
- Posts, commentaires, kudos publiés sur le feed crew/club
- Sessions de course partagées entre membres
- Liste d'amis invités (via le système de parrainage)
Source : créés directement par votre activité sociale dans l'application.
Base légale : exécution du contrat (article 6.1.b RGPD).
2.6. Données de gamification
- Niveau, XP total, transactions XP
- Badges débloqués, vitrine de badges affichés
- Streak (séquence de jours consécutifs avec course)
- Records personnels (1K, 5K, 10K, semi, marathon, plus longue distance/durée)
- Quêtes complétées
- Code de parrainage personnel
Source : générées par votre activité dans l'application.
Base légale : exécution du contrat (article 6.1.b RGPD).
2.7. Données de paiement (V2 — abonnement Premium)
Nous ne stockons aucune donnée bancaire. Les paiements sont entièrement gérés par la boutique dont provient l'application : Apple via les achats intégrés de l'App Store, ou Google via la facturation Google Play. Nous recevons uniquement un identifiant de transaction et le statut d'abonnement.
Le suivi des abonnements est assuré pour notre compte par RevenueCat, qui reçoit l'identifiant de votre compte Odyssey et l'identifiant de transaction de la boutique, à l'exclusion de toute donnée bancaire.
Base légale : exécution du contrat (article 6.1.b RGPD).
2.8. Données marketing (avec consentement)
- Préférences de notifications (catégories : crew, club, achievements, système, marketing produit, marketing premium)
Source : vos choix dans Réglages → Notifications.
Base légale : consentement (article 6.1.a RGPD). Vous pouvez retirer ce consentement à tout moment via les Réglages.
3. Finalités du traitement
Vos données sont utilisées pour :
| Finalité | Base légale |
|---|---|
| Fournir, maintenir et améliorer le Service Odyssey | Exécution du contrat |
| Authentifier l'utilisateur et sécuriser son compte | Exécution du contrat + intérêt légitime |
| Calculer et afficher vos statistiques sportives, niveaux, badges | Exécution du contrat |
| Personnaliser le coaching de l'Oracle | Exécution du contrat |
| Activer les fonctionnalités sociales (crews, clubs, partage) | Exécution du contrat |
| Envoyer des notifications fonctionnelles (sortie crew, défi, etc.) | Exécution du contrat |
| Envoyer des communications marketing (nouveautés, promos premium) | Consentement (révocable) |
| Détecter les usages frauduleux (parcours GPS truqués, multi-comptes) | Intérêt légitime |
| Respecter nos obligations légales (RGPD, droit fiscal, etc.) | Obligation légale |
| Gérer votre droit d'accès, rectification, suppression, portabilité | Obligation légale |
4. Cookies et traceurs
4.1. Application mobile
Aucun SDK publicitaire n'est intégré dans l'application, et aucune de vos données n'est utilisée à des fins de publicité ciblée ou revendue à des courtiers en données.
L'application utilise pour son stockage local :
- Stockage sécurisé du système (Trousseau iOS, Keystore Android) : votre token d'authentification et votre refresh token.
- AsyncStorage : les préférences locales non sensibles (thème, dernier onglet, cache de listes).
Elle intègre en revanche deux outils de mesure, tous deux hébergés dans l'Union européenne :
- PostHog (analyse d'usage produit) : événements d'utilisation de l'application, associés à un identifiant de compte, pour comprendre quelles fonctionnalités sont utilisées et améliorer le Service. Aucune donnée n'est transmise à des annonceurs.
- Sentry (rapports de plantage) : pile d'appel, version de l'application et du système, et identifiant de compte lors d'une erreur, afin de la corriger.
Base légale : intérêt légitime (amélioration et fiabilité du Service — article 6.1.f RGPD).
4.2. Site web
Le site runodyssey.com n'utilise qu'un cookie de session JWT strictement nécessaire à l'authentification des utilisateurs connectés (hub runner /me, portail club). Aucun cookie tiers (Google Analytics, Meta Pixel, etc.) n'est déposé.
5. Durées de conservation
| Catégorie de données | Durée de conservation |
|---|---|
| Compte utilisateur actif | Tant que le compte est actif |
| Compte supprimé | Anonymisé immédiatement, puis conservé sous forme anonymisée |
| Données techniques (logs, IPs) | 12 mois maximum |
| Données de paiement | Durée légale comptable (10 ans) — uniquement les identifiants de transaction Apple ou Google Play, pas les données bancaires |
| Tokens d'authentification | Renouvelés à chaque connexion, expirés sous 7 jours |
| Données marketing (avec consentement) | Jusqu'au retrait du consentement |
| Communications support (emails, tickets) | 3 ans après le dernier échange |
À l'issue de la durée de conservation, vos données sont supprimées définitivement ou anonymisées de manière irréversible à des fins statistiques.
6. Destinataires des données
Vos données ne sont jamais vendues à des tiers. Elles sont communiquées uniquement aux destinataires suivants, dans le strict cadre des finalités précitées :
6.1. Sous-traitants techniques
| Sous-traitant | Finalité | Pays | Garanties |
|---|---|---|---|
| Railway Corp. | Hébergement de l'API et de la base de données | États-Unis | Clauses Contractuelles Types (CCT) UE, certification SOC 2 |
| Cloudinary Ltd. | Stockage des médias (avatars, photos couverture) | États-Unis | CCT UE, certification ISO 27001 |
| Resend Inc. | Envoi d'emails transactionnels (vérification, support) | États-Unis | CCT UE |
| Apple Inc. | Distribution App Store, Apple Sign In, achats intégrés, notifications push (APNs) | États-Unis | CCT UE + Data Processing Addendum |
| Google LLC | Google Sign In, distribution Google Play, facturation Play, notifications push (Firebase Cloud Messaging), cartographie | États-Unis | CCT UE + Data Processing Addendum |
| Meta Platforms Inc. | Facebook Login | États-Unis | CCT UE |
| Stream.io Inc. | Chat in-app (crew/club messaging) | États-Unis | CCT UE |
| RevenueCat Inc. | Gestion des abonnements : identifiant de compte et identifiant de transaction, sans donnée bancaire | États-Unis | CCT UE + Data Processing Addendum |
| Anthropic PBC | Coach IA et analyses de course : vos données d'entraînement sont transmises au modèle pour produire ses réponses. Elles ne sont pas utilisées pour entraîner le modèle. | États-Unis | CCT UE + Data Processing Addendum |
| Expo (650 Industries, Inc.) | Acheminement des notifications push | États-Unis | CCT UE |
| PostHog | Analyse d'usage produit | Union européenne | Hébergement UE — aucun transfert hors UE |
| Sentry (Functional Software, Inc.) | Rapports de plantage | Union européenne | Hébergement UE (région Allemagne) — aucun transfert hors UE |
| Open-Meteo | Météo affichée avant une course. Seules des coordonnées arrondies (précision d'environ 1 km) sont transmises, sans identifiant ni donnée de compte. | Union européenne | API publique, sans compte ni cookie |
6.2. Autres utilisateurs Odyssey
Certaines de vos données (prénom, runtag, photo de profil, runs publiques, badges, niveau) sont visibles par les autres utilisateurs avec lesquels vous interagissez (membres de votre crew/club, profil public).
6.3. Autorités
Sur réquisition légale (police, justice, fisc), nous pouvons être amenés à communiquer certaines données conformément au cadre légal applicable.
7. Transferts hors Union européenne
Certains de nos sous-traitants sont établis aux États-Unis (Railway, Cloudinary, Resend, Apple, Google, Meta, Stream, RevenueCat, Anthropic, Expo). D'autres sont hébergés dans l'Union européenne et ne donnent lieu à aucun transfert : PostHog et Sentry. Les transferts vers les États-Unis sont encadrés par :
- Les Clauses Contractuelles Types (CCT) approuvées par la Commission européenne
- Le Data Privacy Framework (DPF) UE-USA pour les sous-traitants certifiés
- Des mesures techniques complémentaires (chiffrement en transit TLS 1.3, chiffrement au repos AES-256)
8. Sécurité des données
Nous mettons en œuvre les mesures techniques et organisationnelles suivantes pour protéger vos données :
- Chiffrement TLS 1.3 pour toutes les communications
- Chiffrement au repos de la base de données (AES-256)
- Hashage des mots de passe via bcrypt (irréversible)
- Tokens JWT signés à durée de vie courte (15 min) + refresh token (7 jours)
- Authentification multi-canal (Apple/Google/Facebook ou email+password)
- Rate-limiting sur les endpoints critiques
- Logs d'audit pour les actions administratives sensibles
- Sauvegardes quotidiennes de la base de données
- Mises à jour de sécurité régulières des dépendances
En cas de violation de données susceptible d'engendrer un risque pour vos droits et libertés, nous nous engageons à notifier la CNIL dans un délai de 72 heures et à vous informer dans les meilleurs délais (article 33-34 RGPD).
9. Vos droits (RGPD)
Conformément aux articles 15 à 22 du RGPD, vous disposez des droits suivants :
9.1. Droit d'accès (article 15)
Vous pouvez demander une copie de l'ensemble des données que nous traitons à votre sujet via : Réglages → Exporter mes données
Nous y répondrons dans un délai maximum de 30 jours (article 12.3 RGPD).
9.2. Droit de rectification (article 16)
Vous pouvez modifier la plupart de vos données directement depuis : Réglages → Mon profil
Pour les données non-modifiables (email d'inscription, date de création), contactez-nous à support@runodyssey.com.
9.3. Droit à l'effacement / "droit à l'oubli" (article 17)
Vous pouvez supprimer définitivement votre compte via : Réglages → Supprimer mon compte
La suppression entraîne :
- L'anonymisation immédiate et irréversible de vos données identifiantes : e-mail, nom, prénom, runtag, photo de profil, biographie, ville, pays, quartier, téléphone, date de naissance, genre, taille et poids sont effacés. Votre compte devient inaccessible et vos jetons de connexion sont révoqués.
- Le retrait de vos crews et clubs, qui libère votre place.
- La conservation de votre historique d'activité (courses, XP) sous forme anonymisée, sans lien avec votre identité. Si vous souhaitez en outre l'effacement complet de cet historique, écrivez-nous à support@runodyssey.com : nous y procédons sur demande.
9.4. Droit à la limitation du traitement (article 18)
Vous pouvez nous demander de geler temporairement le traitement de vos données dans certains cas (contestation de l'exactitude, opposition, etc.). Contactez-nous à support@runodyssey.com.
9.5. Droit d'opposition (article 21)
Vous pouvez vous opposer à tout moment :
- Au traitement de vos données à des fins de marketing direct (via Réglages → Notifications)
- Au traitement fondé sur l'intérêt légitime (sur demande motivée à support@runodyssey.com)
9.6. Droit à la portabilité (article 20)
Vous pouvez recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON), via : Réglages → Exporter mes données
9.7. Droit de retirer son consentement (article 7.3)
Vous pouvez retirer à tout moment votre consentement (notifications marketing, accès aux données de santé) sans que cela n'affecte la licéité du traitement antérieur. Le retrait s'effectue via les Réglages de l'application, ou via les réglages de votre appareil — Santé sur iOS, Health Connect sur Android (voir §2.4).
9.8. Droit de définir le sort de vos données après votre mort
Conformément à l'article 85 de la loi Informatique et Libertés, vous pouvez nous communiquer vos directives relatives au sort de vos données après votre décès, par email à support@runodyssey.com.
9.9. Droit d'introduire une réclamation
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
CNIL — 3 place de Fontenoy, TSA 80715, 75334 PARIS CEDEX 07
Site : https://www.cnil.fr
Téléphone : 01 53 73 22 22
10. Mineurs
Le Service est réservé aux personnes âgées d'au moins 16 ans. Si nous découvrons qu'un compte appartient à un mineur de moins de 16 ans sans autorisation parentale, nous le supprimerons sans préavis.
Pour les utilisateurs de 16 à 18 ans, l'utilisation du Service nécessite l'accord des titulaires de l'autorité parentale, qui peuvent à tout moment exercer les droits RGPD au nom du mineur.
11. Modifications de la Politique
Nous nous réservons le droit de modifier la présente Politique de confidentialité à tout moment. Les modifications substantielles vous seront notifiées via l'application au moins 30 jours avant leur entrée en vigueur.
12. Contact
Pour toute question, demande ou réclamation relative à vos données personnelles :
Run Odyssey — 9 rue des Colonnes, 75002 Paris, France
Nous nous engageons à vous répondre dans un délai maximum de 30 jours (extensible à 3 mois en cas de complexité, avec information motivée de notre part).