En bref
- Toutes les données chiffrées au repos (AES-256) et en transit (TLS 1.2+)
- Infrastructure hébergée dans l’UE [TODO: confirm region — AWS Frankfurt, OVHcloud, or equivalent]
- Aucune donnée de santé utilisée pour la publicité, l’entraînement de modèles généralistes ni vendue à des tiers
- Suppression automatique du compte 90 jours après la fin de l’abonnement
- Notification de violation sous 72 h, conformément à l’article 33 du RGPD
Authentification
L’authentification TrainPlan est déléguée à Apple ID et Google. Nous ne stockons jamais votre mot de passe. Nous ne manipulons jamais votre carte de paiement — Apple et Google s’en chargent.
Chiffrement des données
Les données d’entraînement, l’historique des plans et les informations de profil sont chiffrés au repos en AES-256 avec des clés gérées par [TODO: KMS provider — typically AWS KMS or GCP KMS]. En transit, tout le trafic utilise TLS 1.2 ou supérieur ; les versions plus anciennes sont refusées au load balancer.
Contrôles d’accès
L’accès en production est limité à l’équipe d’ingénierie et protégé par 2FA à clé matérielle. Les événements d’accès sont journalisés et revus chaque semaine. Aucun ingénieur n’a d’accès direct durable à la base de données.
Services tiers (sous-traitants)
[TODO: complete table — each row should list the sub-processor, the data category they process, their hosting region, and a link to their DPA. Update this list with material version bumps.]
Sauvegardes et reprise
Les sauvegardes chiffrées des données de production sont réalisées chaque jour et conservées pendant [TODO: 30 days or per your policy]. Les procédures de reprise sont testées chaque trimestre. Les clés de chiffrement des sauvegardes sont renouvelées chaque année.
Divulgation de vulnérabilités
Si vous avez trouvé un problème de sécurité, écrivez à security@trainplan.app. Nous répondons sous deux jours ouvrés, divulguons de manière responsable sur un calendrier de 90 jours et créditons les rapporteurs dans notre changelog, sauf si vous préférez l’anonymat.
Certifications
[TODO: list any certifications. SOC 2 Type II, ISO 27001, or similar if applicable. If none yet, a « planned for [quarter] » line is better than silence.]
Questions
Questions sécurité : security@trainplan.app. Questions sur le traitement des données : privacy@trainplan.app.