Politique de confidentialité
Dernière mise à jour : 2026-08-13
Cette politique explique quelles données personnelles SurfPath - AI Surf Coach (le « Service ») collecte, où elles sont stockées, qui les traite, et quels sont tes droits. Elle s'applique à tous les utilisateurs et complète nos CGU (France) et nos Terms of Service (Australie).
1. Responsable du traitement
Le responsable du traitement est Pierre-Alexis Thoumieu, exerçant sous le nom commercial « Thoumieu Consulting », établi en France, entreprise individuelle (EI), numéro d'immatriculation (SIRET) 952 576 981 00023, siège social 38 rue Rosenwald, 75015 Paris, France. Contact pour toute question ou demande relative aux données : contact@surfpath.ai.
L'exploitant étant établi dans l'Union européenne, le Règlement Général sur la Protection des Données (RGPD) et la loi Informatique et Libertés s'appliquent à l'ensemble des traitements décrits ici. Pour les utilisateurs résidant en Australie, les Australian Privacy Principles (Privacy Act 1988) s'appliquent en complément.
2. Données collectées
Données que tu fournis
- Compte : adresse email, mot de passe, nom affiché, pays de résidence, langue d'interface, ainsi que l'édition des CGU acceptée et sa date d'acceptation.
- Profils de surfeur : un nom, un niveau et une position (regular/goofy) déclarés, pour toi et pour toute autre personne pour laquelle tu crées un profil.
- Vidéos et photos de sessions de surf ou de surfskate que tu téléverses, y compris les autres personnes qui y apparaissent.
- Contexte de session : nom du spot, notes libres, et la direction de vague que tu déclares.
- Entrées de journal : ce que tu choisis d'y consigner — dates, spots, conditions, ressenti, difficultés, apprentissages — ainsi que ton quiver de planches.
Données générées à ton sujet
- Analyses produites par l'IA : scores, appréciations rédigées, exercices suggérés, et bilans de niveau périodiques construits à partir de ton historique.
- Compteurs d'usage : nombre d'analyses et de téléversements par jour, total d'analyses, et solde de crédits.
- Journaux techniques : logs serveur des requêtes et des erreurs, qui contiennent ton identifiant de compte.
Mesure d'audience dans le navigateur
Chaque page du Service charge Umami, un script de mesure d'audience respectueux de la vie privée, qui nous permet de savoir combien de personnes visitent le site et quelles pages elles lisent. Il enregistre la page consultée, le site qui t'a orienté vers nous, ton navigateur, ton système d'exploitation, ton type d'appareil et ton pays — rien de plus. Il ne dépose aucun cookie, n'enregistre aucun identifiant sur ton appareil et ne te suit sur aucun autre site : il ne peut donc pas savoir que deux visites viennent de la même personne, et il n'apprend jamais avec quel compte tu es connecté. Ne déposant rien sur ton appareil et n'identifiant personne, il ne requiert ni bandeau de consentement ni désactivation de ta part.
Contrôles anti-abus dans le navigateur
Lorsqu'une page s'adresse à nos serveurs, elle charge d'abord Google reCAPTCHA Enterprise, qui vérifie que la requête provient bien d'un vrai navigateur utilisant l'application et non d'un script automatisé. Cela se passe en arrière-plan : tu n'as rien à cliquer. Pour rendre ce verdict, le service lit des signaux techniques : ton adresse IP, les caractéristiques de ton navigateur et de ton appareil, et la façon dont la page est manipulée. Il dépose également un cookie sur le domaine de Google à cette même fin. Nous ne recevons que le verdict — un jeton de courte durée attestant qu'il s'agit bien de l'application — jamais les signaux eux-mêmes, et Google n'apprend jamais avec quel compte tu es connecté. Cet outil sert uniquement à la sécurité : ni publicité, ni mesure d'audience, ni profilage. Parce que protéger le Service contre les abus est strictement nécessaire à son fonctionnement, ce cookie ne requiert pas de bandeau de consentement (voir la section 3 — intérêt légitime) ; si tu le bloques, la connexion et les demandes d'analyse peuvent être refusées.
Au-delà de cela, nous n'utilisons ni cookies de suivi, ni identifiants publicitaires, et nous ne vendons ni ne louons aucune donnée personnelle.
3. Finalités et bases légales
- Fournir le coaching demandé — téléverser, analyser, stocker et afficher tes vidéos et tes rapports. Base légale : exécution du contrat (art. 6.1.b RGPD). L'envoi de la vidéo au modèle d'IA fait partie intégrante du service demandé, ce n'est pas un usage optionnel distinct.
- Gérer ton compte — authentification, langue, pays, acceptation des CGU. Base légale : exécution du contrat.
- Encaisser les paiements de packs de crédits. Base légale : exécution du contrat, et obligation légale pour les pièces comptables.
- Maintenir le Service en état de marche et sécurisé — logs d'erreur, prévention des abus, application des quotas, contrôle de qualité des réponses de l'IA. Base légale : intérêt légitime (art. 6.1.f RGPD) à exploiter un service fiable et sûr.
- Respecter nos obligations légales — notamment la conservation des pièces comptables. Base légale : obligation légale (art. 6.1.c RGPD).
Tes vidéos, photos, entrées de journal et rapports ne servent pas à entraîner nos propres modèles, et ne sont utilisés pour aucune finalité étrangère au coaching.
4. Intelligence artificielle : quel modèle, et que devient ta vidéo
Ton analyse est produite par Google Gemini, via Google Vertex AI. Lorsque tu demandes une analyse, la vidéo (ou la photo) et le prompt associé sont transmis à ce modèle, qui renvoie l'appréciation rédigée que tu vois ensuite dans l'application.
Google Vertex AI est fourni sous des conditions contractuelles « entreprise » : les contenus soumis ne sont pas utilisés pour entraîner ou améliorer les modèles de fondation de Google, ne font pas l'objet d'une revue humaine à des fins d'amélioration des modèles, et ne sont pas conservés par Google au-delà de ce qui est nécessaire pour renvoyer la réponse et satisfaire aux exigences de détection des abus. Google agit ici en qualité de sous-traitant, non de responsable de traitement autonome.
L'analyse produite peut être erronée. Elle est générée automatiquement, mais ne produit aucun effet juridique ni effet significatif similaire au sens de l'article 22 du RGPD : il s'agit d'un retour de coaching récréatif que tu es libre d'ignorer. Aucune décision relative à ton accès au Service, à ton tarif ou à quoi que ce soit d'autre n'est prise automatiquement sur la base de tes analyses.
5. Lieu de stockage et services utilisés
Le Service fonctionne sur Google Cloud Platform. L'essentiel de tes données se trouve en Australie (australia-southeast1) — y compris pour les utilisateurs français, ce qui constitue un transfert hors EEE (voir section 7).
- Vidéos et photos de session — Google Cloud Storage, région australia-southeast1. Les fichiers déposés lors d'un téléversement mais jamais rattachés à une analyse sont supprimés automatiquement au bout de 24 heures.
- Profil de compte, profils de surfeur, quiver, analyses, rapports et entrées de journal — Google Cloud Firestore, région australia-southeast1.
- Adresse email, mot de passe et nom affiché — Google Identity Platform (Firebase Authentication). Les mots de passe ne sont stockés que sous forme d'empreintes salées par Google ; nous ne voyons ni ne conservons jamais ton mot de passe. Google exploite ce service depuis son infrastructure mondiale, y compris aux États-Unis.
- Analyse vidéo — Google Vertex AI (Gemini), via le point d'accès global de Google, qui peut traiter la requête dans n'importe quelle région Google, y compris aux États-Unis et dans l'UE.
- Contrôle qualité — Langfuse Cloud, hébergé dans l'Union européenne. Langfuse reçoit le prompt, la réponse rédigée du modèle, ton identifiant de compte, ainsi qu'un lien vers la vidéo stockée. Le fichier vidéo lui-même n'est jamais transmis à Langfuse, ni ton nom ni ton adresse e-mail — seul l'identifiant de compte relie un enregistrement à toi.
- Paiements — Stripe. Stripe collecte directement tes données de carte, qui n'atteignent jamais nos serveurs. Nous ne conservons que l'existence de l'achat et le solde de crédits qui en résulte.
- Mesure d'audience — Umami Cloud, qui exploite des serveurs dans l'Union européenne et aux États-Unis. Il reçoit les données de fréquentation anonymes décrites à la section 2, et rien qui permette de t'identifier : ni identifiant de compte, ni nom, ni adresse e-mail, ni cookie, ni identifiant d'appareil.
- Prévention des abus — Google reCAPTCHA Enterprise, depuis l'infrastructure mondiale de Google. Il reçoit les signaux de navigation et l'adresse IP décrits à la section 2 et renvoie un verdict ; il n'apprend jamais avec quel compte tu es connecté, et rien de ce que tu téléverses ne lui parvient.
- Journaux applicatifs — Google Cloud Logging, région australia-southeast1, conservés 30 jours.
- Sauvegardes — sauvegardes planifiées de Google Cloud Firestore, stockées dans la même région (voir section 6 pour ce que cela implique en cas de suppression).
Chacun de ces prestataires est un sous-traitant agissant sur nos instructions dans le cadre d'un accord de traitement des données. Aucune donnée n'est communiquée à d'autres tiers, sauf obligation légale.
6. Durées de conservation — et ce que « supprimer » signifie
Tes données de compte, vidéos, analyses et entrées de journal sont conservées tant que ton compte est utilisé, et au maximum deux ans après ta dernière utilisation. Si personne ne se connecte à un compte pendant deux ans, nous l'effaçons intégralement — la même suppression que celle décrite ci-dessous, exécutée automatiquement. Te connecter remet ce compteur à zéro : un compte que tu continues d'utiliser n'est jamais supprimé. Tu en gardes la maîtrise directe :
- Supprimer une analyse efface immédiatement l'enregistrement et sa vidéo.
- Supprimer une entrée de journal l'efface immédiatement, avec sa photo.
- Supprimer ton compte (icône corbeille dans l'en-tête de l'application) efface, en une seule opération, toutes les analyses et vidéos, toutes les entrées de journal et photos, tes profils de surfeur, ton quiver, tes compteurs d'usage et ton solde de crédits, puis le compte d'authentification lui-même. L'opération est irréversible et n'exige aucun échange d'emails avec nous.
Les sauvegardes constituent l'exception, en toute transparence. Notre base de données est sauvegardée périodiquement, et ces sauvegardes ne peuvent pas être modifiées pour en retirer les enregistrements d'une seule personne. Les données que tu supprimes subsistent donc dans les sauvegardes pendant 14 semaines au maximum, au terme desquelles elles expirent et disparaissent. Pendant cette période, les sauvegardes ne sont utilisées que pour rétablir le Service après une panne globale — jamais pour restaurer un compte individuel. Les logs serveur mentionnant ton identifiant expirent au bout de 30 jours. Les pièces comptables sont conservées pendant la durée légale, indépendamment de ton compte.
7. Transferts hors de l'Union européenne
Si tu résides dans l'UE/EEE, tes données sont transférées vers l'Australie et les États-Unis. Ni l'Australie ni les États-Unis ne bénéficient d'une décision d'adéquation européenne couvrant ces transferts : ceux-ci reposent donc sur les clauses contractuelles types adoptées par la Commission européenne, conclues avec Google Cloud et Stripe, complétées par les mesures techniques de ces prestataires (chiffrement en transit et au repos, contrôles d'accès). Les données de contrôle qualité restent dans l'UE et ne constituent pas un transfert hors UE. La mesure d'audience (Umami) peut être traitée sur des serveurs situés dans l'UE ou aux États-Unis, mais les données qu'elle détient n'identifient personne : rien te concernant personnellement n'y transite.
Si tu résides en Australie, l'APP 8 s'applique : tu es informé que tes données personnelles sont communiquées à des destinataires situés à l'étranger — principalement aux États-Unis (Google Identity Platform, Vertex AI, reCAPTCHA Enterprise, Stripe) et dans l'UE, où l'exploitant est établi et où est hébergé le contrôle qualité (Langfuse). Nous prenons des mesures raisonnables pour que ces destinataires traitent tes données conformément aux APP, étant entendu qu'un destinataire étranger peut être soumis à des obligations locales d'accès aux données par les autorités.
8. Tes droits
Conformément aux articles 15 à 22 du RGPD, tu disposes du droit :
- d'accéder aux données personnelles te concernant (art. 15) ;
- de faire rectifier des données inexactes (art. 16) ;
- d'obtenir l'effacement de tes données (art. 17) — la suppression de compte dans l'application y pourvoit ;
- de limiter le traitement ou de t'y opposer lorsqu'il repose sur l'intérêt légitime (art. 18 et 21) ;
- de recevoir tes données dans un format portable (art. 20) ;
- d'introduire une réclamation auprès de la CNIL (www.cnil.fr), autorité de contrôle compétente en France.
Si tu résides en Australie, les Australian Privacy Principles te donnent en outre le droit d'accéder à tes données personnelles (APP 12) et d'en demander la correction (APP 13). Si notre réponse à une demande ou à une réclamation ne te satisfait pas, tu peux saisir l'Office of the Australian Information Commissioner (www.oaic.gov.au).
Tu peux exercer l'essentiel de ces droits directement dans l'application, sans nous solliciter et sans attendre :
- Accès et portabilité — l'icône de téléchargement dans l'en-tête produit un fichier JSON contenant tout ce que nous détenons sur ton compte : ton profil, tes profils de surfeur, ton quiver, chaque analyse et son rapport, chaque entrée de journal, et le relevé de tes achats de crédits. Les vidéos et photos y figurent sous forme de liens de téléchargement plutôt que de fichiers intégrés ; ces liens expirent 12 heures après l'export, pense donc à enregistrer ce que tu veux conserver.
- Rectification — ton profil, tes profils de surfeur et ton journal sont modifiables directement.
- Effacement — l'icône corbeille supprime le compte et tout ce qu'il contient (voir section 6).
Pour ce que l'application ne couvre pas — limitation, opposition, ou réclamation — écris à contact@surfpath.ai. Nous répondons dans un délai d'un mois (RGPD) ou de 30 jours (APP 12), sans frais.
9. Les autres personnes filmées
Si une autre personne apparaît sur une vidéo ou une photo que tu téléverses, il t'appartient d'avoir recueilli son accord au préalable — c'est une condition d'utilisation du Service. Son image est traitée exactement comme la tienne et supprimée avec le fichier. Si une personne apparaissant dans tes contenus nous contacte pour en obtenir le retrait, écris à contact@surfpath.ai et nous y donnerons suite.
10. Mineurs
Le Service n'est pas destiné aux personnes de moins de 16 ans, et tu dois confirmer avoir au moins 16 ans pour créer un compte. Nous ne collectons pas sciemment de données concernant des mineurs de moins de 16 ans ; si nous en constatons, nous les supprimons.
11. Sécurité
Les données sont chiffrées en transit et au repos par nos hébergeurs. Les buckets de stockage bloquent tout accès public, et chaque lecture comme chaque écriture passe par notre backend, qui vérifie que l'enregistrement t'appartient ; les règles propres à la base refusent tout ce qui tenterait de l'atteindre directement depuis un navigateur. L'accès aux données de production est réservé à l'exploitant. Aucun système n'est parfaitement sûr ; en cas de violation de données susceptible d'engendrer un risque pour toi, nous t'en informerons ainsi que la CNIL, dans les conditions prévues par le RGPD.
12. Modifications
Cette politique peut évoluer avec le Service. Toute modification substantielle te sera notifiée, et la date de dernière mise à jour ci-dessus reflète toujours la version en vigueur.
13. Contact
Toute question, demande ou réclamation relative aux données : contact@surfpath.ai. Nous n'avons pas désigné de délégué à la protection des données, n'y étant pas tenus.