Politique de confidentialité

Dernière mise à jour : 27 août 2026

Elevart transforme un tracé GPS en œuvre d'art. Cette politique explique quelles données sont traitées, pour quelles finalités, pendant combien de temps, et comment exercer vos droits.

1. Responsable de traitement

À COMPLÉTER est responsable de traitement pour l'ensemble des données décrites ci-dessous. Contact : privacy@elevart.fr.

2. Données collectées et finalités

2.1 Vos tracés GPS

Un fichier GPX ou FIT contient bien plus qu'un dessin : il révèle où vous êtes passé, quand, et à quelle allure. Souvent, le point de départ est votre domicile. Nous traitons ces fichiers comme des données personnelles à part entière.

  • Finalité : calculer le relief, générer l'aperçu et fabriquer l'œuvre commandée.
  • Base légale : exécution du contrat, ou mesures précontractuelles prises à votre demande (art. 6.1.b).
  • Ce que nous n'en faisons pas : aucune revente, aucun partage avec un tiers, aucune analyse de vos habitudes de déplacement, aucune publication sans votre accord.

Vous pouvez créer une œuvre sans compte : un identifiant technique aléatoire est alors déposé dans un cookie pour retrouver votre création. Il n'est rattaché à aucune identité et les fichiers importés sans commande sont supprimés au bout de 90 jours.

2.2 Connexion Strava (facultative)

Si vous choisissez de connecter votre compte Strava, nous demandons la seule autorisation activity:read et récupérons la liste de vos activités ainsi que votre nom d'athlète, afin de pré-remplir votre création. Le jeton d'accès est stocké dans un cookie httpOnly — inaccessible au JavaScript de la page — pour la durée de validité fixée par Strava, puis expire de lui-même. Vous pouvez révoquer l'accès à tout moment depuis les réglages de votre compte Strava.

2.3 Compte, commandes et livraison

DonnéesFinalitéBase légale
Nom, email, mot de passe (haché)Création du compte et accès à vos créationsExécution du contrat (art. 6.1.b)
Adresse de livraison, téléphoneExpédition de la commande par notre imprimeur ou notre atelierExécution du contrat (art. 6.1.b)
Email et message d'une précommandeVous recontacter pour finaliser une commande interrompueIntérêt légitime — relation client (art. 6.1.f)
Références de paiement StripeEncaissement, remboursement et lutte contre la fraudeExécution du contrat et obligation légale (art. 6.1.b et 6.1.c)
Textes gravés (nom d'athlète, dédicace)Personnalisation de la pièceExécution du contrat (art. 6.1.b)
Journaux de connexion (date, IP, user-agent)Sécurité et détection d'accès frauduleuxIntérêt légitime — sécurité (art. 6.1.f)

Les coordonnées bancaires ne transitent jamais par nos serveurs : elles sont saisies directement chez Stripe.

3. Durées de conservation

Les données ne sont pas conservées indéfiniment. Les durées ci-dessous sont appliquées automatiquement par une purge quotidienne.

DonnéeDuréePoint de départTraitement à l'échéance
Compte client (nom, email, mot de passe chiffré)3 ansdernière connexion au compteSuppression
Sessions de connexion (jeton, adresse IP, user-agent)30 joursexpiration de la sessionSuppression
Jetons de vérification email et de réinitialisation7 joursexpiration du jetonSuppression
Tracés GPS importés sans compte (parcours, lieux, dates, allure)90 joursimport du fichierSuppression
Créations non commandées réalisées sans compte90 joursdernière modificationSuppression
Précommandes jamais validées (email, nom, téléphone, message)13 moisdépôt de la précommandeSuppression
Commandes et adresses de livraison5 anslivraison de la commandeSuppression
Factures et pièces comptables10 ansclôture de l'exercice comptableSuppression

Les commandes et les factures sont conservées plus longtemps que le reste : la garantie légale de conformité (2 ans) et les obligations comptables (10 ans) nous l'imposent.

4. Destinataires et sous-traitants

Sous-traitantRôleLocalisation
Vercel Inc.Hébergement de l'application, stockage des fichiers et journaux techniquesÉtats-Unis (clauses contractuelles types + DPF)
Hébergeur PostgreSQL managéBase de données applicativeUnion européenne
Stripe Payments Europe, Ltd.Paiement des commandes et facturationIrlande (Union européenne)
Resend, Inc.Envoi des emails transactionnels (confirmation, suivi de commande)États-Unis (clauses contractuelles types)
Gelato ASAImpression et expédition des affiches encadrées, avec l'adresse de livraisonNorvège (décision d'adéquation — EEE)
Strava, Inc.Import de vos activités, uniquement si vous connectez votre compte StravaÉtats-Unis (clauses contractuelles types)

Seule l'adresse de livraison est transmise à l'imprimeur, et uniquement pour les affiches encadrées. Les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par le Data Privacy Framework.

5. Sécurité des données

  • Chiffrement de tous les échanges en HTTPS/TLS, HSTS activé.
  • Base de données non exposée publiquement, accès restreint aux seuls services applicatifs et authentifié par identifiants dédiés.
  • Mots de passe hachés avec un algorithme à coût configurable, jamais réversibles.
  • Jeton Strava et identifiant de création stockés en cookies httpOnly, inaccessibles au JavaScript de la page.
  • Protection anti-CSRF sur le parcours d'autorisation Strava.
  • Limitation du débit sur les points d'entrée publics.
  • En-têtes de sécurité HTTP stricts (CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  • Sauvegardes chiffrées.

En cas de violation de données susceptible d'engendrer un risque pour vos droits, la CNIL est notifiée sous 72 heures et les personnes concernées sont informées sans délai (art. 33 et 34).

6. Vos droits

  • Accès (art. 15) : obtenir une copie de vos données.
  • Rectification (art. 16) : corriger une donnée inexacte.
  • Effacement (art. 17) : demander la suppression de vos données.
  • Limitation (art. 18) et opposition (art. 21).
  • Portabilité (art. 20) : récupérer vos données, y compris vos tracés, dans un format structuré et lisible par machine.
  • Retrait du consentement (art. 7.3), à tout moment.

Si vous avez un compte, la page Mes données vous permet d'exporter l'intégralité de vos données au format JSON et de supprimer définitivement votre compte, sans passer par nous.

Sinon, écrivez à privacy@elevart.fr : nous répondons sous un mois (art. 12.3). Une commande en cours de fabrication ne peut pas être effacée avant sa livraison, et les factures restent conservées pour la durée légale.

Vous pouvez également introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, 75007 Paris — cnil.fr/fr/plaintes.

7. Cookies

L'usage des cookies et traceurs est détaillé dans notre politique de cookies, où vous pouvez revenir sur vos choix à tout moment.

8. Mineurs

La boutique ne s'adresse pas aux personnes de moins de 15 ans. Si vous constatez qu'un mineur a créé un compte sans autorisation parentale, signalez-le à privacy@elevart.fr : le compte sera supprimé.

9. Modifications

Cette politique peut évoluer. Toute modification substantielle est signalée avant son entrée en vigueur.