Politique de Confidentialité
Dernière mise à jour : 14 septembre 2026
Résumé : StrideMatch collecte vos données d'entraînement (avec votre consentement) pour vous recommander les chaussures adaptées à votre pratique. Vos données ne sont jamais vendues et vous gardez le contrôle total.
1. Responsable du traitement
Les données sont collectées et traitées par :
StrideMatch SAS1 place Marie Curie
74000 Annecy - France
Email : app@stridematch.io
2. Données collectées
Nous collectons les catégories de données suivantes :
2.1 Données de compte
- Identité (nom, prénom, email)
- Profil coureur (niveau, objectifs, préférences)
- Historique d'utilisation du service
2.2 Données d'entraînement (via intégrations)
- Activités de course (distance, durée, allure, dénivelé)
- Fréquence cardiaque et cadence
- Traces GPS
- Équipement (chaussures enregistrées)
2.3 Données de santé (catégorie particulière - RGPD Art. 9)
Important : Certaines données collectées via les intégrations sont considérées comme des données de santé au sens du RGPD :
- Fréquence cardiaque (moyenne, max, zones)
- Variabilité de la fréquence cardiaque (HRV)
- Données de sommeil (durée, phases, qualité)
- Métriques de récupération
Base légale : Le traitement de ces données de santé repose sur votre consentement explicite (RGPD Art. 9.2.a), que vous donnez en connectant volontairement votre compte d'entraînement. Ce consentement est libre, spécifique, éclairé et univoque. Voir aussi la section 2.4 ci-dessous pour les données de santé issues de l'application mobile (antécédents de blessures, mesures biomécaniques, mesures du pied).
2.4 Données collectées par l'application mobile
Lorsque vous utilisez l'application StrideMatch, nous collectons, en toute transparence, les données suivantes :
- Identité et contact : nom, prénom, adresse email, pseudonyme facultatif, numéro de téléphone, pays, date de naissance, genre.
- Profil physique et sportif : taille, poids, niveau, distance hebdomadaire, surfaces, allure, préférences de chaussures, budget, et vos réponses concernant vos blessures passées.
- Analyse de la foulée : la vidéo de votre course que vous enregistrez et les résultats calculés (cadence, temps de contact au sol, angles du genou, type d'attaque du pied, pronation, type de foulée).
- Scan du pied : les photos ou le maillage 3D de vos pieds et les mesures qui en sont déduites (longueur et largeur du pied, pointures recommandées).
- Identification de chaussure : les photos d'une chaussure que vous prenez et le texte lu sur son étiquette, utilisés uniquement pour reconnaître la marque et le modèle.
- Bibliothèque de chaussures : les chaussures que vous possédez ou souhaitez, leurs photos d'état et vos notes.
- Abonnement : votre formule et les identifiants de transaction Apple. Vos données de paiement sont traitées par Apple et ne nous sont jamais transmises.
- Photo de profil : conservée uniquement sur votre appareil, jamais envoyée à nos serveurs.
Les antécédents de blessure, les mesures biomécaniques et les mesures du pied sont des données de santé. Nous ne les traitons qu'avec votre consentement explicite, donné lorsque vous complétez le questionnaire ou lancez un scan ; vous pouvez le retirer à tout moment en supprimant ces données ou votre compte dans l'application.
2.5 Autorisations demandées par l'application
- Appareil photo : pour la vidéo de foulée, le scan du pied et les photos de chaussures (dont leur étiquette).
- Microphone : activé conjointement avec l'enregistrement de la vidéo de foulée.
- Capteurs de mouvement : pour le suivi en réalité augmentée pendant le scan.
- Photothèque : pour choisir une photo de profil existante.
2.6 Âge minimum
L'application est destinée aux utilisateurs âgés de 15 ans et plus. Nous ne collectons pas sciemment de données auprès d'utilisateurs plus jeunes.
3. Intégration Strava
StrideMatch peut se connecter à votre compte Strava pour récupérer vos données d'entraînement. Cette intégration nécessite votre consentement explicite.
3.1 Données accédées via Strava
Si vous connectez votre compte Strava, nous accédons aux données suivantes :
- Informations de profil public (nom, photo)
- Statistiques d'activités (distance, durée, dénivelé, allure)
- Fréquence cardiaque et cadence
- Historique de vos activités de course
- Informations sur vos chaussures enregistrées
3.2 Durée de mise en cache
Conformément au Contrat relatif à l'API Strava : Les Données Strava sont mises en cache pour une durée maximale de 7 jours. Au-delà de cette période, les données sont automatiquement supprimées ou rafraîchies depuis Strava.
3.3 Synchronisation des suppressions
Si vous supprimez des données depuis Strava, ces suppressions seront reflétées dans StrideMatch dans un délai maximum de 48 heures.
3.4 Tokens et sécurité
- Les tokens d'accès OAuth sont stockés de manière sécurisée et chiffrée
- Toutes les communications avec Strava utilisent HTTPS
- Nous ne stockons jamais votre mot de passe Strava
3.5 Révocation de l'accès
Vous pouvez révoquer l'accès de StrideMatch à vos données Strava à tout moment :
- Depuis vos paramètres Strava (Applications autorisées)
- En nous contactant directement à app@stridematch.io
Lors de la révocation, toutes vos Données Strava seront supprimées de nos systèmes.
3.6 Monitoring par Strava
Conformément au Contrat relatif à l'API Strava, Strava peut surveiller et collecter des données relatives à l'utilisation de son API par StrideMatch (Données d'utilisation). Ces données peuvent être utilisées par Strava à des fins commerciales, notamment pour améliorer leurs services.
3.7 Attribution des données tierces
Les données d'activité obtenues via l'API Strava peuvent inclure des données provenant d'appareils tiers (Garmin, Suunto, Polar, etc.). Ces données restent soumises aux politiques de confidentialité de leurs fabricants respectifs.
Voir aussi : Politique de confidentialité Strava
4. Intégration Garmin Connect
Si vous connectez votre compte Garmin, nous accédons aux données suivantes via l'API Garmin Connect :
- Données d'activité (distance, durée, allure, dénivelé, trace GPS)
- Fréquence cardiaque et métriques de performance
- Informations sur l'équipement (chaussures)
Ces données sont utilisées uniquement pour :
- Construire votre profil de coureur personnalisé
- Suivre l'usure de vos chaussures en fonction de vos activités
- Fournir des recommandations de chaussures adaptées
Nous ne vendons, ne partageons et n'utilisons pas les données Garmin à des fins publicitaires. Les données sont affichées uniquement pour vous et supprimées sur demande ou lors de la déconnexion de votre compte.
5. Finalités du traitement
Vos données sont utilisées exclusivement pour :
- Recommandation de chaussures : Analyser votre profil de coureur pour vous proposer les chaussures adaptées à votre pratique
- Suivi d'usure : Calculer l'usure de vos chaussures basé sur vos activités (distance, terrain, dénivelé positif/négatif)
- Alertes personnalisées : Vous notifier quand vos chaussures doivent être remplacées
- Analyse de la foulée : calculer vos métriques biomécaniques à partir de la vidéo que vous enregistrez
- Mesure du pied : déterminer votre pointure à partir de vos photos ou d'un scan 3D
- Identification de chaussure : reconnaître la marque et le modèle d'une chaussure à partir d'une photo
- Gestion des abonnements : gérer votre formule et vos achats via l'App Store
- Gestion de votre compte
Ce que nous ne faisons PAS avec vos données :
- Nous ne vendons jamais vos données à des tiers
- Nous ne les utilisons pas pour entraîner des modèles d'IA génériques, y compris celui de notre prestataire d'identification de chaussures (voir section 9)
- Nous ne les partageons pas à des fins publicitaires
- Nous ne les transférons pas à des annonceurs ou courtiers de données
- Nous n'affichons pas vos données à d'autres utilisateurs
6. Base légale du traitement
| Type de données | Base légale |
|---|---|
| Données de compte | Exécution du contrat (CGU) |
| Données d'entraînement Strava | Consentement explicite |
| Données de santé (HR, HRV) | Consentement explicite (RGPD Art. 9.2.a) |
| Cookies analytiques | Consentement |
7. Durée de conservation
- Données de compte : Pendant la durée de votre compte + 3 ans après clôture
- Données Strava en cache : Maximum 7 jours (conformément au Contrat API Strava)
- Tokens OAuth : Jusqu'à révocation ou expiration
- Cookies : Maximum 13 mois
- Vidéos de foulée et photos de pied : 12 mois à compter de leur enregistrement, ou plus tôt si vous les supprimez
- Résultats d'analyse et mesures : pendant toute la durée de vie de votre compte
- Photos d'identification de chaussure : supprimées immédiatement après l'identification de la chaussure
- Compte et données associées : supprimés dans les 30 jours suivant une demande de suppression dans l'application (Profil > Supprimer le compte) ou par email à app@stridematch.io ; les sauvegardes sont purgées dans les 30 jours suivants
Vous pouvez demander la suppression de vos données à tout moment.
8. Vos droits (RGPD)
Conformément au Règlement Général sur la Protection des Données, vous disposez des droits suivants :
- Droit d'accès : Obtenir une copie de toutes vos données personnelles
- Droit de rectification : Corriger vos données inexactes ou incomplètes
- Droit à l'effacement : Supprimer vos données ("droit à l'oubli")
- Droit à la limitation : Restreindre le traitement de vos données
- Droit à la portabilité : Recevoir vos données dans un format structuré et lisible par machine (JSON, CSV)
- Droit d'opposition : Vous opposer au traitement de vos données
- Droit de retirer votre consentement : À tout moment, sans impact sur la licéité du traitement effectué avant le retrait
Pour exercer vos droits :
- Vous pouvez supprimer votre compte et ses données directement dans l'application (Profil > Supprimer le compte)
- Email : app@stridematch.io
Réclamation : Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL (Commission Nationale de l'Informatique et des Libertés).
9. Partage des données
Vos données sont strictement confidentielles et ne sont jamais vendues.
Elles peuvent être accessibles à :
- L'équipe StrideMatch : Pour le fonctionnement du service
- Nos sous-traitants techniques : Hébergement (Vercel, AWS), base de données, email transactionnel - tous soumis à des obligations de confidentialité
Nous ne partageons aucune donnée avec des plateformes publicitaires, des courtiers de données ou des annonceurs, même avec votre consentement (conformément au Contrat relatif à l'API Strava).
9.1 Sous-traitants de l'application mobile
Pour faire fonctionner l'application, nous faisons appel aux prestataires suivants, chacun lié par un contrat de sous-traitance :
- Amazon Web Services (Irlande / Francfort, UE) : authentification des utilisateurs, stockage des vidéos, photos et résultats, traitement.
- Anthropic PBC (États-Unis) : reconnaissance de la marque et du modèle d'une chaussure à partir des photos que vous prenez. Seules ces photos et le texte de l'étiquette sont transmis ; ils ne sont pas utilisés pour entraîner les modèles d'Anthropic et ne sont pas conservés au-delà du traitement. Les transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne.
- Apple Inc. : traitement des paiements d'abonnement via l'App Store, selon la politique de confidentialité d'Apple.
Nous n'utilisons aucun SDK publicitaire, de tracking ou d'analytics dans l'application.
10. Sécurité des données
Nous mettons en oeuvre les mesures de sécurité suivantes :
- Chiffrement des données en transit (HTTPS/TLS)
- Chiffrement des données sensibles au repos
- Authentification sécurisée (OAuth 2.0)
- Accès restreint aux données (principe du moindre privilège)
- Journalisation des accès
10.1 Notification en cas de violation
Engagement de notification : En cas de violation de sécurité impliquant des Données Strava ou des données personnelles, nous nous engageons à :
- Notifier Strava dans les 24 heures suivant la découverte de l'incident
- Informer les utilisateurs concernés dans les meilleurs délais
- Notifier la CNIL dans les 72 heures si requis par le RGPD
11. Transferts internationaux
Certains de nos sous-traitants peuvent être situés en dehors de l'Union Européenne (notamment États-Unis). Dans ce cas, nous nous assurons que des garanties appropriées sont en place :
- Clauses Contractuelles Types (CCT) de la Commission Européenne
- Certification des prestataires (ex: SOC 2)
C'est notamment le cas d'Anthropic PBC (États-Unis), à qui nous transmettons vos photos de chaussures pour identification (voir section 9.1). Ce transfert est encadré par les Clauses Contractuelles Types de la Commission européenne et, le cas échéant, la certification du prestataire au titre du cadre de protection des données UE-États-Unis (Data Privacy Framework).
12. Cookies
Nous utilisons des cookies strictement nécessaires au fonctionnement du service. Aucun cookie publicitaire ou de tracking n'est utilisé.
L'application mobile n'utilise aucun cookie ni technologie de tracking, et n'utilise pas l'identifiant publicitaire d'Apple (IDFA).
13. Modifications de cette politique
Nous pouvons mettre à jour cette politique de confidentialité. En cas de modification substantielle, nous vous en informerons par email ou via une notification sur le site.
14. Contact
Pour toute question relative à la protection de vos données :
- Email DPO : dpo@stridematch.io
- Email général : app@stridematch.io
- Adresse postale : StrideMatch SAS - DPO, 1 place Marie Curie, 74000 Annecy, France
15. Conformité au Contrat API Strava
L'utilisation des données Strava par StrideMatch est conforme au Contrat relatif à l'API Strava, notamment :
- Les données d'un utilisateur ne sont affichées qu'à cet utilisateur
- Aucune donnée n'est vendue, louée ou transférée à des tiers
- Les données ne sont pas utilisées pour entraîner des modèles d'IA
- Le cache des données est limité à 7 jours maximum
- Les suppressions Strava sont synchronisées sous 48 heures
- Les violations de sécurité sont notifiées à Strava sous 24 heures
Privacy Policy
Last updated: September 14, 2026
Summary: StrideMatch collects your training data (with your consent) to recommend running shoes suited to your practice. Your data is never sold and you retain full control.
1. Data Controller
Data is collected and processed by:
StrideMatch SAS1 place Marie Curie
74000 Annecy - France
Email: app@stridematch.io
2. Data Collected
We collect the following categories of data:
2.1 Account Data
- Identity (name, email)
- Runner profile (level, goals, preferences)
- Service usage history
2.2 Training Data (via integrations)
- Running activities (distance, duration, pace, elevation)
- Heart rate and cadence
- GPS tracks
- Gear (registered shoes)
2.3 Health Data (special category - GDPR Art. 9)
Important: Some data collected via integrations is considered health data under GDPR:
- Heart rate (average, max, zones)
- Heart rate variability (HRV)
- Sleep data (duration, phases, quality)
- Recovery metrics
Legal basis: Processing of this health data is based on your explicit consent (GDPR Art. 9.2.a), given when you voluntarily connect your training account. This consent is freely given, specific, informed, and unambiguous. See also section 2.4 below for health data collected by the mobile application (injury history, biomechanical metrics, foot measurements).
2.4 Data collected by the mobile application
When you use the StrideMatch app we collect, with your knowledge, the following data:
- Identity and contact: first and last name, email address, optional nickname, phone number, country, date of birth, gender.
- Physical and running profile: height, weight, running level, weekly distance, surfaces, pace, shoe preferences, budget, and your answers about past injuries.
- Stride analysis: the video you record of yourself running and the results computed from it (cadence, ground contact time, knee angles, foot strike, pronation, gait type).
- Foot scan: photos or a 3D mesh of your feet and the measurements derived from them (foot length and width, recommended shoe sizes).
- Shoe identification: the photos of a shoe you take and the text read from its label, used only to recognise the brand and model.
- Shoe library: the shoes you own or wish for, their condition photos and the notes you add.
- Subscription: your plan and Apple transaction identifiers. Payment details are handled by Apple and never reach us.
- Profile photo: kept on your device only; it is not uploaded.
Injury history, gait metrics and foot measurements are health data. We process them only with your explicit consent, given when you complete the survey or start a scan, and you may withdraw it at any time by deleting the data or your account in the app.
2.5 Permissions requested by the application
- Camera: for the stride video, foot scan, and shoe photos (including their label).
- Microphone: enabled together with recording the stride video.
- Motion sensors: for augmented-reality tracking during the scan.
- Photo library: to choose an existing photo as your profile picture.
2.6 Minimum age
The application is intended for users aged 15 and over. We do not knowingly collect data from younger users.
3. Strava Integration
StrideMatch can connect to your Strava account to retrieve your training data. This integration requires your explicit consent.
3.1 Data Accessed via Strava
If you connect your Strava account, we access the following data:
- Public profile information (name, photo)
- Activity statistics (distance, duration, elevation, pace)
- Heart rate and cadence
- Running activity history
- Registered shoe information
3.2 Cache Duration
In compliance with the Strava API Agreement: Strava Data is cached for a maximum duration of 7 days. Beyond this period, data is automatically deleted or refreshed from Strava.
3.3 Deletion Synchronization
If you delete data from Strava, those deletions will be reflected in StrideMatch within a maximum of 48 hours.
3.4 Tokens and Security
- OAuth access tokens are stored securely and encrypted
- All communications with Strava use HTTPS
- We never store your Strava password
3.5 Revoking Access
You can revoke StrideMatch's access to your Strava data at any time:
- From your Strava settings (Authorized Applications)
- By contacting us directly at app@stridematch.io
Upon revocation, all your Strava Data will be deleted from our systems.
3.6 Strava Monitoring
In accordance with the Strava API Agreement, Strava may monitor and collect data related to StrideMatch's use of its API (Usage Data). This data may be used by Strava for commercial purposes, including to improve their services.
3.7 Third-Party Data Attribution
Activity data obtained via the Strava API may include data from third-party devices (Garmin, Suunto, Polar, etc.). This data remains subject to the privacy policies of their respective manufacturers.
See also: Strava Privacy Policy
4. Garmin Connect Integration
If you connect your Garmin account, we access the following data via the Garmin Connect API:
- Activity data (distance, duration, pace, elevation, GPS trace)
- Heart rate and performance metrics
- Gear/equipment information
This data is used solely to:
- Build your personalized runner profile
- Track shoe wear based on your activities
- Provide shoe recommendations
We do not sell, share, or use Garmin data for advertising purposes. Data is displayed only to you and deleted upon request or account disconnection.
5. Purpose of Processing
Your data is used exclusively for:
- Shoe recommendations: Analyzing your runner profile to suggest shoes suited to your practice
- Wear tracking: Calculating shoe wear based on your activities (distance, terrain, elevation gain/loss)
- Personalized alerts: Notifying you when your shoes need to be replaced
- Gait analysis: Computing your biomechanical metrics from the video you record
- Foot measurement: Determining your shoe size from your photos or a 3D scan
- Shoe identification: Recognizing a shoe's brand and model from a photo
- Subscription management: Managing your plan and purchases via the App Store
- Account management
What we do NOT do with your data:
- We never sell your data to third parties
- We do not use it to train generic AI models, including our shoe-identification provider's (see section 9)
- We do not share it for advertising purposes
- We do not transfer it to advertisers or data brokers
- We do not display your data to other users
6. Legal Basis for Processing
| Data Type | Legal Basis |
|---|---|
| Account data | Performance of contract (ToS) |
| Strava training data | Explicit consent |
| Health data (HR, HRV) | Explicit consent (GDPR Art. 9.2.a) |
| Analytics cookies | Consent |
7. Data Retention
- Account data: For the duration of your account + 3 years after closure
- Cached Strava data: Maximum 7 days (per Strava API Agreement)
- OAuth tokens: Until revocation or expiration
- Cookies: Maximum 13 months
- Stride videos and foot images: 12 months from capture, or earlier if you delete them
- Analysis results and measurements: for the life of your account
- Shoe identification photos: deleted immediately after the shoe has been identified
- Account and all associated data: deleted within 30 days after you delete your account in the app (Profile > Delete Account) or ask us at app@stridematch.io; backups are purged within a further 30 days
You may request deletion of your data at any time.
8. Your Rights (GDPR)
Under the General Data Protection Regulation, you have the following rights:
- Right of access: Obtain a copy of all your personal data
- Right to rectification: Correct inaccurate or incomplete data
- Right to erasure: Delete your data ("right to be forgotten")
- Right to restriction: Restrict the processing of your data
- Right to portability: Receive your data in a structured, machine-readable format (JSON, CSV)
- Right to object: Object to the processing of your data
- Right to withdraw consent: At any time, without affecting the lawfulness of processing carried out before withdrawal
To exercise your rights:
- You can delete your account and its data directly in the application (Profile > Delete Account)
- Email: app@stridematch.io
Complaints: If you believe your rights are not being respected, you may file a complaint with the CNIL (French Data Protection Authority).
9. Data Sharing
Your data is strictly confidential and is never sold.
It may be accessible to:
- The StrideMatch team: For service operation
- Our technical subcontractors: Hosting (Vercel, AWS), database, transactional email - all bound by confidentiality obligations
We do not share any data with advertising platforms, data brokers, or advertisers, even with your consent (in compliance with the Strava API Agreement).
9.1 Sub-processors for the mobile application
To operate the app we rely on the following providers, each bound by a data processing agreement:
- Amazon Web Services (Ireland / Frankfurt, EU): user authentication, storage of videos, photos and results, processing.
- Anthropic PBC (United States): recognition of a shoe's brand and model from the photos you take. Only those photos and the label text are sent; they are not used to train Anthropic's models and are not retained beyond processing. Transfers are covered by the European Commission's Standard Contractual Clauses.
- Apple Inc.: processing of subscription payments through the App Store, under Apple's privacy policy.
We use no advertising, tracking or analytics SDKs in the application.
10. Data Security
We implement the following security measures:
- Data encryption in transit (HTTPS/TLS)
- Encryption of sensitive data at rest
- Secure authentication (OAuth 2.0)
- Restricted data access (principle of least privilege)
- Access logging
10.1 Breach Notification
Notification commitment: In the event of a security breach involving Strava Data or personal data, we commit to:
- Notify Strava within 24 hours of discovering the incident
- Inform affected users as soon as possible
- Notify the CNIL within 72 hours if required by GDPR
11. International Transfers
Some of our subcontractors may be located outside the European Union (notably the United States). In such cases, we ensure that appropriate safeguards are in place:
- Standard Contractual Clauses (SCCs) of the European Commission
- Provider certifications (e.g., SOC 2)
This is notably the case for Anthropic PBC (United States), to whom we send your shoe photos for identification (see section 9.1). This transfer is governed by the European Commission's Standard Contractual Clauses and, where applicable, the provider's certification under the EU-US Data Privacy Framework.
12. Cookies
We use cookies strictly necessary for the operation of the service. No advertising or tracking cookies are used.
The mobile application uses no cookies or tracking technology, and does not use Apple's advertising identifier (IDFA).
13. Changes to This Policy
We may update this privacy policy. In the event of a material change, we will inform you by email or via a notification on the site.
14. Contact
For any questions regarding data protection:
- DPO Email: dpo@stridematch.io
- General Email: app@stridematch.io
- Postal address: StrideMatch SAS - DPO, 1 place Marie Curie, 74000 Annecy, France
15. Strava API Agreement Compliance
StrideMatch's use of Strava data complies with the Strava API Agreement, including:
- A user's data is only displayed to that user
- No data is sold, rented, or transferred to third parties
- Data is not used to train AI models
- Data caching is limited to 7 days maximum
- Strava deletions are synchronized within 48 hours
- Security breaches are reported to Strava within 24 hours