Accord de sous-traitance de données à caractère personnel

Version : dpa-2026-10-4.

Ce texte suit la structure des clauses du modèle « Guide du sous-traitant » de la CNIL (article 28 du RGPD). Il est accepté en ligne par l'administrateur d'un club à la création du club, avec les conditions générales d'utilisation, par deux cases distinctes. Les mentions propres à l'Éditeur et à l'acceptation sont remplies automatiquement.


Entre

Le responsable de traitement : l'association votre club, représentée par la personne qui l'accepte (son adresse e-mail), qui atteste être habilité·e à l'engager en tant que président·e ou personne mandatée par le bureau (ci-après « le Club »),

et

Le sous-traitant : [information à compléter : nom ou raison sociale de l'éditeur], [information à compléter : statut juridique de l'éditeur], [information à compléter : adresse postale de l'éditeur], non immatriculé, éditeur de l'application Ovalyst (ci-après « l'Éditeur »).

Acceptation en ligne le la date de son acceptation (heure de Paris, horodatage posé par le serveur), version dpa-2026-10-4, identifiant d'acceptation l'identifiant de l'acceptation.

1. Objet

Le présent accord définit les conditions dans lesquelles l'Éditeur traite, pour le compte du Club, les données à caractère personnel nécessaires à la fourniture du service Ovalyst, tel que décrit par les Conditions générales d'utilisation (https://tourmattis.tail5a5288.ts.net/cgu) et la Politique de confidentialité (https://tourmattis.tail5a5288.ts.net/confidentialite).

Il s'inscrit dans le cadre de l'article 28 du Règlement (UE) 2016/679 (RGPD).

Le Club est responsable des traitements qu'il opère sur ses membres, joueurs et représentants légaux au moyen du service. L'Éditeur est responsable, en propre, des traitements liés aux comptes utilisateurs (création, authentification, sécurité), à la liste d'attente et à la mesure technique du service ; ces traitements sont décrits dans la Politique de confidentialité et ne relèvent pas du présent accord.

2. Description du traitement sous-traité

ÉlémentContenu
Nature des opérationshébergement, stockage, affichage, sauvegarde, export, suppression
Finalitésgestion administrative et sportive du Club : effectif, équipes, présences, calendrier, séances et schémas d'entraînement, préparation physique, communication interne (notifications, commentaires, contenus partagés)
Personnes concernéesmembres du Club (dirigeants, entraîneurs, joueurs, dont mineurs), représentants légaux
Catégories de donnéesidentité, coordonnées, date de naissance, numéro de licence, postes et catégorie, présences, données de préparation physique (programmes, séances réalisées, tests physiques), contenus affectés et réponses aux quiz, commentaires, notifications et abonnements aux notifications de l'appareil, photos du matériel du Club
Données excluesaucune donnée de santé n'est collectée par le service, ni le poids ni la taille des joueurs (Annexe 1) ; le Club s'engage à n'en saisir aucune, y compris dans les champs de texte libre
Durée du traitementdurée d'utilisation du service par le Club, puis suppression selon le point 15 de l'article 4

L'Annexe 1 précise les traitements et l'Annexe 3 les mesures de sécurité.

3. Durée

Le présent accord prend effet à son acceptation et reste en vigueur tant que le Club dispose d'un espace actif dans le service. Il prend fin à la suppression du Club par son administrateur ou à la résiliation des CGU.

4. Obligations de l'Éditeur vis-à-vis du Club

L'Éditeur s'engage à :

  1. Traiter les données uniquement pour les finalités de l'article 2.
  2. Traiter les données conformément aux instructions documentées du Club. Les instructions sont données par l'utilisation du service et de ses réglages ; toute instruction hors du service est adressée à [information à compléter : adresse e-mail pour les demandes RGPD]. Si l'Éditeur considère qu'une instruction constitue une violation du RGPD ou de toute autre disposition du droit de l'Union ou du droit français, il en informe immédiatement le Club.
  3. Garantir la confidentialité des données traitées.
  4. Veiller à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et reçoivent la formation nécessaire. L'Éditeur, qui exerce aujourd'hui seul, est personnellement tenu à cette confidentialité ; toute personne qu'il autoriserait à l'avenir à accéder aux données s'y engagera par écrit avant tout accès.
  5. Prendre en compte, s'agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et par défaut.

Sous-traitance ultérieure

  1. L'Éditeur recourt aux sous-traitants ultérieurs listés en Annexe 2 pour l'hébergement et l'envoi d'e-mails. Le Club autorise ce recours. L'Annexe 2 décrit aussi les services de notification des navigateurs, que l'appareil de chaque personne choisit.
  2. Tout changement de sous-traitant ultérieur est notifié au Club par l'application et par e-mail à l'administrateur au moins 30 jours avant sa prise d'effet, avec la possibilité d'émettre des objections. À défaut d'objection dans ce délai, le changement est réputé accepté ; en cas d'objection, le Club peut résilier et récupérer ses données (point 15).
  3. Le sous-traitant ultérieur est tenu de respecter les obligations du présent accord ; l'Éditeur demeure pleinement responsable envers le Club de l'exécution de ces obligations par le sous-traitant ultérieur.

Droit d'information des personnes concernées

  1. Il appartient au Club de fournir l'information aux personnes concernées au moment de la collecte. Le service fournit à cet effet la Politique de confidentialité et les mécanismes de consentement (CGU, représentant légal, droit à l'image), que le Club s'engage à ne pas contourner.

Exercice des droits des personnes

  1. L'Éditeur aide le Club à répondre aux demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition) par les fonctions du service (export et suppression de compte, fiches modifiables) et, à défaut, sur demande à [information à compléter : adresse e-mail pour les demandes RGPD] sous 10 jours ouvrés.
  2. Lorsqu'une personne exerce un droit directement auprès de l'Éditeur pour un traitement relevant du Club, l'Éditeur transmet la demande au Club sans délai et par e-mail.

Notification des violations de données

  1. L'Éditeur notifie au Club toute violation de données à caractère personnel dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, par e-mail à l'administrateur, avec la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. La notification à la CNIL et aux personnes concernées relève du Club, responsable de traitement ; l'Éditeur l'y aide.

Aide au respect des obligations du Club

  1. L'Éditeur aide le Club pour la réalisation d'analyses d'impact et la consultation préalable de l'autorité de contrôle, dans la limite des informations dont il dispose sur le service.

Mesures de sécurité

  1. L'Éditeur met en œuvre les mesures décrites en Annexe 3.

Sort des données

  1. Au terme de la prestation, l'Éditeur supprime toutes les données du Club sous 30 jours après la suppression du Club dans le service, sauvegardes comprises dans le délai de rotation de l'hébergeur, sauf obligation légale de conservation. Les données sont supprimées, et non renvoyées. Avant la suppression, le Club peut demander à [information à compléter : adresse e-mail pour les demandes RGPD] une copie de ses données dans un format ouvert (JSON), que l'Éditeur lui remet sous 30 jours ; chaque membre peut en outre exporter ses propres données depuis son compte.

Délégué à la protection des données

  1. L'Éditeur n'a pas désigné de délégué à la protection des données : son activité ne l'y oblige pas (article 37 du RGPD). Toute question relative aux données s'adresse à [information à compléter : adresse e-mail pour les demandes RGPD].

Registre des catégories d'activités de traitement

  1. L'Éditeur tient par écrit un registre de toutes les catégories d'activités de traitement effectuées pour le compte des Clubs, et le communique au Club sur demande.

Documentation

  1. L'Éditeur met à la disposition du Club la documentation nécessaire pour démontrer le respect de ses obligations et pour permettre la réalisation d'audits, y compris des inspections, par le Club ou un auditeur qu'il a mandaté. Un audit peut être mené une fois par an, sur préavis de 30 jours, à distance, aux frais du Club ; un audit supplémentaire est possible après une violation de données.

5. Obligations du Club vis-à-vis de l'Éditeur

Le Club s'engage à :

  1. Fournir à l'Éditeur les données visées à l'article 2 par le seul canal du service.
  2. Documenter par écrit toute instruction hors du service.
  3. Veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le RGPD de la part de l'Éditeur.
  4. Superviser le traitement, y compris réaliser les audits et inspections auprès de l'Éditeur.
  5. Ne saisir aucune donnée de santé dans le service (Annexe 1), et informer les membres de cette règle.
  6. Recueillir les consentements requis (représentant légal, droit à l'image) au moyen des fonctions du service.
  7. Désigner et tenir à jour au moins un administrateur habilité, et retirer sans délai les accès des personnes qui quittent leurs fonctions.
  8. Faire accepter le présent accord par une personne habilitée à engager le Club ; le Club garantit cette habilitation.

6. Transferts hors de l'Union européenne

Les données sont hébergées dans l'Union européenne, et les fonctions serveur de l'application s'exécutent dans une région de l'Union européenne (Annexe 2). Supabase et Vercel sont des sociétés établies aux États-Unis : un accès depuis un pays tiers reste possible pour le support ou la maintenance. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne, que prévoient leurs accords de traitement des données, et, pour les sociétés qui y adhèrent, par le cadre de protection des données UE–États-Unis.

Les services de notification des navigateurs peuvent être situés hors de l'Union européenne. Ils ne reçoivent qu'un contenu chiffré, qu'ils ne peuvent pas lire, et l'adresse de l'appareil qu'ils ont eux-mêmes attribuée.

7. Versions et acceptation

Le présent accord est versionné (dpa-2026-10-4). Toute nouvelle version est présentée à l'administrateur du Club à sa connexion suivante ; l'utilisation du service par le Club après acceptation de la nouvelle version vaut accord. L'acceptation est enregistrée avec l'identité de la personne, l'horodatage du serveur, la version, le Club, et l'attestation d'habilitation ; cet enregistrement n'est ni modifiable ni supprimable, y compris par l'Éditeur, pendant toute la durée de l'accord et cinq ans après sa fin.

Une copie du présent accord, complétée des mentions de l'acceptation, est téléchargeable à tout moment depuis les réglages du Club.

8. Droit applicable

Le présent accord est soumis au droit français. En cas de différend, les parties recherchent d'abord une solution amiable ; à défaut d'accord dans un délai d'un mois, le litige est porté devant les juridictions françaises compétentes. Pour ce qui concerne la protection des données, le présent accord prévaut sur les conditions générales d'utilisation en cas de contradiction.


Annexe 1 — Traitements sous-traités

TraitementDonnéesPersonnesDuréeBase juridique (à fixer par le Club)
Gestion de l'effectif et des équipesidentité, date de naissance, coordonnées, licence, postes, catégorie, photo (avec consentement) ; appartenances, rôles, liens d'invitation du staff (empreinte du lien, rôle proposé, auteur)joueurs, dont mineurs ; représentants légaux ; staffadhésion + 1 saisonintérêt légitime / exécution du contrat d'adhésion
Présences et calendrierprésence par événement, disponibilités (sans motif), événements, liens d'agenda personnelsjoueurs, membres2 saisons ; lien d'agenda révoqué : 30 joursintérêt légitime
Séances, schémas, bibliothèquecontenus créés par le staff, commentaires, liens de partage ; pas de donnée personnelle hors nom des auteursstaffdurée du service ; lien de partage révoqué ou expiré : 30 joursintérêt légitime
Contenus affectés et quizaffectation d'un contenu à un joueur, accusé de lecture, réponses au quiz, personne qui a répondujoueurs, représentants légauxavec le contenu ou la fiche du joueurintérêt légitime
Préparation physiqueprogrammes, séances réalisées (dont le ressenti d'effort, noté de 1 à 10), tests physiquesjoueurs2 saisonsconsentement ou intérêt légitime
Notificationsnotifications reçues dans l'application, préférences, abonnements aux notifications de l'appareil, file d'envoimembresboîte de l'application : 180 jours ; file d'envoi : 30 jours ; abonnement : jusqu'à son retraitintérêt légitime
Accord du représentant légal, droit à l'imageconsentements horodatésreprésentants légauxdurée de l'adhésion + preuve 3 ansobligation légale
Matériel du Clubphotos d'objets, sans personne—durée du service—

Exclusions : aucune donnée de santé (blessures, commotions, certificats médicaux, allergies, questionnaires de forme, poids et taille), aucune donnée financière, aucune messagerie privée tant que ces modules ne sont pas ouverts. Une nouvelle version du présent accord précédera leur ouverture.

Annexe 2 — Sous-traitants ultérieurs

Sous-traitantRôleLocalisation des donnéesGarantie
[information à compléter : nom et adresse du fournisseur de la base de données (Supabase)] (Supabase)base de données, authentification, stockage des fichiers[information à compléter : région d'hébergement de la base de données] (UE)accord de traitement des données de Supabase, clauses contractuelles types
[information à compléter : nom de l'hébergeur] (Vercel)hébergement de l'application, fonctions serveur[information à compléter : région d'hébergement de l'application] (UE) ; société établie aux États-Unisaccord de traitement des données de Vercel, clauses contractuelles types
Brevo (Sendinblue SAS, France)envoi des e-mails transactionnels (authentification, notifications)Union européenneaccord de traitement des données de Brevo

Services de notification des navigateurs. Quand une personne accepte les notifications sur son appareil, le message passe par le service de notification de son navigateur (ceux de Google, d'Apple, de Mozilla ou de Microsoft). Ce service est choisi par l'appareil de la personne, et non par l'Éditeur ; il ne reçoit que l'adresse d'abonnement qu'il a lui-même attribuée et un contenu chiffré, qu'il ne peut pas lire.

Surveillance des erreurs. Aucun service de surveillance des erreurs n'est actif. Son activation sera précédée d'une nouvelle version du présent accord, qui le nommera.

Annexe 3 — Mesures de sécurité

Mesures en place dans le service :

  • cloisonnement des données par Club, appliqué par la base de données (sécurité au niveau des lignes sur toutes les tables, testée automatiquement) ; aucune lecture inter-clubs possible, même en cas de défaut de l'application ;
  • séparation des données sensibles du joueur (player_private) avec accès restreint au staff et à l'intéressé ;
  • authentification par session sécurisée, mots de passe de 10 caractères minimum, réinitialisation par lien à usage unique ; la double authentification n'est pas encore proposée ;
  • chiffrement en transit (TLS) ; chiffrement au repos par l'hébergeur ;
  • politique de sécurité du contenu bloquante avec collecte des violations ; en-têtes de sécurité ;
  • fichiers dans des espaces privés, cloisonnés par Club, servis par liens signés de courte durée ;
  • journalisation des erreurs sans donnée personnelle ; les opérations sensibles (création de club, rôles, invitations, suppression de compte) sont exécutées et contrôlées côté serveur ; un journal d'audit dédié n'est pas encore en place ;
  • suppression réelle du compte et export des données à la demande de l'utilisateur ; purge planifiée des données expirées ;
  • copie locale hors-ligne de ce que la personne consulte, liée à son compte et effacée à la déconnexion ; jamais la fiche privée d'un joueur (coordonnées, date de naissance, contacts d'urgence, notes) ;
  • liens de partage, d'agenda et d'invitation dont seule l'empreinte est gardée, révocables, limités en nombre d'ouvertures sur un court intervalle ;
  • sauvegardes quotidiennes par l'hébergeur de la base, conservées selon la durée de l'offre souscrite ;
  • migrations de schéma versionnées, tests automatisés avant chaque mise en ligne.

Version dpa-2026-10-4. Empreinte SHA-256 du texte :

5f53e6a6a0990ddc0db883ddf959887b1e4ef07b190101ce1ee3cbd9ac7193a7

Cette empreinte est enregistrée avec chaque acceptation : elle permet de vérifier, des années plus tard, que le texte accepté est bien celui-ci.