Consultez la FAQ

Information sur le traitement des données personnelles

Information sur le traitement des données personnelles au sens du règlement UE 2016/679

Le Règlement UE 2016/679 « Règlement général sur la protection des données » (ci-après « RGPD ») consacre le droit de toute personne à la protection des données à caractère personnel la concernant. En votre qualité de personne concernée, et conformément à l'art. 13 du RGPD, nous vous fournissons donc les informations techniques et détaillées suivantes sur le traitement de vos données personnelles.

Pour une information plus synthétique et accessible, consultez la Politique de confidentialité.

1. Identité et coordonnées du Responsable du traitement

**Responsable du traitement** :

- Nom : Marrocco Simone

- E-mail : [email protected]

- E-mail général : [email protected]

**Point de contact pour la protection des données** : [email protected]

2. Catégories de données personnelles traitées

Conformément à l'art. 13, paragraphe 1, point c) du RGPD, nous vous communiquons les catégories suivantes de données personnelles faisant l'objet d'un traitement :

**a) Données ordinaires (Art. 4, n. 1 RGPD)** :

- Données d'état civil : prénom, nom, date de naissance, sexe, lieu de naissance

- Données de contact : adresse e-mail, numéro de téléphone

- Données d'identification du club : nom du club, code du club FIJLKAM, région

- Données sportives : poids corporel, catégorie de poids, ceinture, résultats des compétitions

- Données des parents/tuteurs : prénom, nom, code fiscal, e-mail et numéro de téléphone, saisis par le parent lui-même via l'espace parents ou les liens du club

**b) Données d'authentification** :

- Identifiants d'accès : adresse e-mail (nom d'utilisateur), mot de passe chiffré (hash bcrypt)

- Token de session JWT (JSON Web Token)

**c) Données économiques** :

- Justificatifs de paiement : virements bancaires téléversés volontairement par l'utilisateur

- Montants payés pour les frais d'inscription

- Historique des transactions pour le service Judo in Cloud

**d) Données générées par l'utilisation du service** :

- Date et heure d'accès

- Actions effectuées sur la plateforme

- Statistiques d'utilisation anonymisées (sans adresse IP)

**e) Catégories particulières de données (Art. 9 RGPD) - Uniquement pour Judo in Cloud Pro** :

- Certificats médicaux des athlètes (téléversés par le club ou par les parents via le lien dédié)

- Base juridique : consentement explicite de la personne concernée (Art. 9, paragraphe 2, point a RGPD)

**f) Contenus publiés par les clubs - Uniquement pour Judo in Cloud Pro** :

- Textes et images que le club choisit de publier sur son site web public

**Nous ne collectons pas** :

- Les adresses IP (elles ne sont pas conservées dans nos systèmes ; les fournisseurs de réseau ne les traitent qu'en transit)

- Les données de géolocalisation

- Les cookies de profilage

3. Finalités du traitement et base juridique

Conformément à l'art. 13, paragraphe 1, points c) et d) du RGPD :

**a) Fourniture du service de conseil en informatique pour la gestion de compétitions sportives (Art. 6.1.b RGPD - Exécution du contrat de conseil)**

- Inscription des athlètes aux compétitions

- Création des tirages au sort et des tableaux

- Gestion des combats et des résultats

- Publication des classements

- Historique des compétitions

**b) Gestion du compte utilisateur (Art. 6.1.b RGPD - Exécution du contrat de conseil)**

- Authentification et autorisation

- Gestion des identifiants d'accès

- Communications relatives au service de conseil

**c) Obligations comptables et fiscales (Art. 6.1.c RGPD - Obligation légale)**

- Facturation des prestations de conseil en informatique

- Conservation des documents fiscaux pendant 10 ans

- Obligations fiscales

**d) Fonctionnalités Judo in Cloud Pro (Art. 6.1.a RGPD - Consentement)**

- Gestion des cours et des présences

- Collecte des certificats médicaux

- Gestion des paiements du club

- Le consentement peut être retiré à tout moment

**e) Sécurité du système (Art. 6.1.f RGPD - Intérêt légitime)**

- Prévention de la fraude et des abus

- Protection de l'intégrité des données

- Détection des anomalies

**f) Amélioration du service (Art. 6.1.f RGPD - Intérêt légitime)**

- Statistiques d'utilisation anonymisées

- Optimisation des performances

- Développement de nouvelles fonctionnalités

**g) Sites web des clubs (Art. 6.1.b RGPD - Exécution du contrat de conseil)**

- Publication du site web public du club avec les textes et les images choisis par le club

- Association d'un nom de domaine personnalisé au site

**h) Analyse automatique de documents et modération des contenus**

- Extraction de données à partir de PDF téléversés par l'utilisateur — programmes de compétition, licences, stages, virements (Art. 6.1.b RGPD - Exécution du contrat, à la demande de l'utilisateur)

- Vérification automatique des textes et des images des sites des clubs avant leur publication (Art. 6.1.f RGPD - Intérêt légitime : sécurité et licéité des contenus publiés)

4. Caractère obligatoire ou facultatif de la fourniture des données

**Données obligatoires** :

La fourniture des données suivantes est obligatoire pour utiliser le service :

- Données d'état civil des athlètes (pour l'inscription aux compétitions)

- E-mail et mot de passe (pour la création du compte)

- Données du club (pour le compte entraîneur)

Le défaut de fourniture entraîne l'impossibilité de :

- Participer aux compétitions

- Utiliser les fonctionnalités réservées de la plateforme

**Données facultatives** :

- Numéro de téléphone (pour les communications urgentes)

- Certificats médicaux (uniquement pour Judo in Cloud Pro)

- Justificatifs de paiement (si l'on utilise le système de collecte des virements)

5. Modalités du traitement

Conformément à l'art. 13, paragraphe 1, point f) du RGPD, le traitement est effectué :

**Modalités** :

- Traitement informatisé au moyen de systèmes cloud

- Traitement sur papier limité (impression des tableaux à des fins de sauvegarde)

**Outils** :

- Base de données MongoDB avec chiffrement at-rest

- Serveurs d'application Google Cloud Platform

- Connexions HTTPS avec certificat SSL/TLS

- Mots de passe chiffrés avec l'algorithme bcrypt

- Tokens JWT pour l'authentification avec expiration automatique

**Principes appliqués** (Art. 5 RGPD) :

- Licéité, loyauté et transparence

- Limitation des finalités

- Minimisation des données

- Exactitude

- Limitation de la conservation

- Intégrité et confidentialité

- Responsabilité (accountability)

**Personnel autorisé** :

Seul le personnel expressément autorisé a accès aux données, dans la limite des fonctions relevant de sa compétence.

6. Destinataires ou catégories de destinataires des données personnelles

Conformément à l'art. 13, paragraphe 1, point e) du RGPD, vos données peuvent être communiquées à :

**a) Sous-traitants externes (Art. 28 RGPD)** :

- **Google Cloud Platform**

- Finalité : hébergement des serveurs d'application

- Localisation : Finlande (hub europe-north1)

- Garanties : Standard Contractual Clauses (clauses contractuelles types), certification ISO 27001

- Politique de confidentialité : cloud.google.com/privacy

- **MongoDB Atlas**

- Finalité : gestion de base de données

- Localisation : Belgique (hub GCP europe-west1)

- Garanties : Standard Contractual Clauses (clauses contractuelles types), certification SOC 2

- Politique de confidentialité : mongodb.com/legal/privacy

- **Fireworks AI, Inc.**

- Finalité : inférence IA pour l'analyse de documents PDF et la modération des contenus des sites

- Conservation : zero data retention — les données envoyées n'existent qu'en mémoire volatile pendant la durée de la requête, elles ne sont ni enregistrées ni conservées et ne sont pas utilisées pour entraîner des modèles

- Localisation : États-Unis (traitement temporaire)

- Garanties : Standard Contractual Clauses (clauses contractuelles types), certifications SOC 2 Type II, ISO 27001/27701/42001

- Documentation : trust.fireworks.ai

- **Resend, Inc.**

- Finalité : envoi d'e-mails transactionnels (confirmations, notifications, liens personnels)

- Localisation : Irlande (région UE eu-west-1)

- Garanties : Data Processing Addendum avec Standard Contractual Clauses (clauses contractuelles types)

- Politique de confidentialité : resend.com/legal/privacy-policy

- **Cloudflare, Inc.**

- Finalité : réseau de distribution (CDN), protection et terminaison TLS pour les domaines du service — transit uniquement, aucune conservation des contenus

- Garanties : EU-US Data Privacy Framework, Standard Contractual Clauses (clauses contractuelles types)

- Politique de confidentialité : cloudflare.com/privacypolicy

**b) Catégories de destinataires dans le cadre du service** :

- Organisateurs : accès aux données des athlètes inscrits à leurs compétitions

- Entraîneurs/Clubs : accès aux données de leurs propres athlètes

- Public : consultation des résultats et des classements publiés, ainsi que des contenus qu'un club choisit de publier sur son site web

**c) Autorités publiques** :

En cas de demandes légitimes de la part d'autorités judiciaires ou administratives.

7. Transfert des données vers des pays tiers

Vos données personnelles **sont conservées exclusivement sur des serveurs situés dans l'Union européenne** :

- Base de données : Belgique

- Serveurs d'application : Finlande et/ou Belgique

- E-mail : Irlande

Google et MongoDB, bien qu'il s'agisse de sociétés américaines, conservent nos données exclusivement dans des datacenters européens avec des garanties appropriées au sens des art. 44 et suivants du RGPD.

Deux traitements impliquent un transit limité en dehors de l'UE, tous deux couverts par des Standard Contractual Clauses (clauses contractuelles types) au sens des art. 44 et suivants du RGPD :

- **Analyse par IA (Fireworks AI)** : les documents et les textes envoyés pour analyse sont traités de façon temporaire sur des serveurs situés aux États-Unis ; ils n'existent qu'en mémoire volatile pendant la durée de la requête et ne sont pas conservés (zero data retention)

- **Réseau de distribution (Cloudflare)** : le trafic vers les domaines du service transite par le réseau Cloudflare (EU-US Data Privacy Framework), sans conservation des contenus

8. Durée de conservation des données

Conformément à l'art. 13, paragraphe 2, point a) du RGPD :

**Critères de conservation** :

- Données du compte et données sportives : jusqu'à la demande d'effacement

- Documents fiscaux et de paiement : 10 ans en vertu d'une obligation légale

- Textes et images des sites des clubs : tant que le club les maintient publiés ou téléversés, ou jusqu'à une demande d'effacement

- Journaux d'utilisation des services d'IA : uniquement des métadonnées (nombre de tokens et coûts) — jamais les contenus analysés

**Droit à l'effacement** : vous pouvez demander à tout moment l'effacement de vos données en écrivant à [email protected]. Chaque demande est satisfaite. Si une partie des données est soumise à des obligations de conservation (par exemple des documents fiscaux ou des certificats médicaux), nous vous fournissons d'abord l'export des données, puis nous procédons à l'effacement de tout ce qui n'est pas soumis à une obligation.

9. Droits de la personne concernée

Conformément aux art. 15 à 22 du RGPD, vous avez le droit de :

**a) Droit d'accès (Art. 15 RGPD)** :

Obtenir la confirmation de l'existence de données vous concernant et en recevoir une copie sous une forme compréhensible.

**b) Droit de rectification (Art. 16 RGPD)** :

Obtenir la rectification de données inexactes ou le complément de données incomplètes.

**c) Droit à l'effacement (« droit à l'oubli ») (Art. 17 RGPD)** :

Obtenir l'effacement de vos données lorsque :

- Elles ne sont plus nécessaires au regard des finalités

- Vous avez retiré votre consentement

- Vous vous êtes opposé au traitement

- Elles ont fait l'objet d'un traitement illicite

- Il existe une obligation légale d'effacement

**d) Droit à la limitation (Art. 18 RGPD)** :

Obtenir la limitation du traitement lorsque :

- Vous contestez l'exactitude des données

- Le traitement est illicite mais vous ne souhaitez pas l'effacement

- Les données ne sont plus nécessaires mais vous sont utiles pour votre défense en justice

- Vous avez exercé votre droit d'opposition, dans l'attente de la vérification

**e) Droit à la portabilité (Art. 20 RGPD)** :

Recevoir les données dans un format structuré, couramment utilisé et lisible par machine (JSON/CSV) et les transmettre à un autre responsable du traitement.

**f) Droit d'opposition (Art. 21 RGPD)** :

Vous opposer au traitement fondé sur l'intérêt légitime pour des raisons tenant à votre situation particulière.

**g) Droit de retrait du consentement (Art. 7 RGPD)** :

Retirer à tout moment le consentement donné pour Judo in Cloud Pro, sans porter atteinte à la licéité du traitement effectué auparavant.

**h) Droit d'introduire une réclamation (Art. 77 RGPD)** :

Introduire une réclamation auprès de l'autorité de contrôle :

- **Garante per la Protezione dei Dati Personali**

- Piazza Venezia n. 11, 00187 Roma

- Tél. : +39 06.696771

- E-mail : [email protected]

- Web : www.garanteprivacy.it

10. Modalités d'exercice des droits

Pour exercer vos droits :

**1. Envoyez votre demande par e-mail** :

- À : [email protected]

- Objet : « Exercice des droits RGPD »

**2. Délais de réponse** :

- Réponse dans un délai de **30 jours** à compter de la réception

- Prolongation jusqu'à 60 jours pour les demandes complexes (avec notification)

**3. Modalités de réponse** :

- Réponse par e-mail avec les données demandées

- Format des données : JSON ou CSV pour la portabilité

**4. Coûts** :

- Gratuit pour la première demande

- Éventuels frais raisonnables pour les demandes manifestement infondées ou excessives

11. Prise de décision automatisée et profilage

Conformément à l'art. 13, paragraphe 2, point f) du RGPD :

**Judo in Cloud N'effectue PAS** :

- De prise de décision entièrement automatisée produisant des effets juridiques

- De profilage au sens de l'art. 4, n. 4 RGPD

- D'attribution de scores ou d'évaluations automatiques des personnes

**Traitements automatisés limités à** :

- Calcul automatique de la catégorie de poids des athlètes (en fonction de l'âge, du sexe et du poids)

- Création algorithmique des tirages au sort sportifs (aléatoires, sans biais)

- Calcul automatique des classements (en fonction des résultats des combats)

- Extraction automatique de données à partir de PDF téléversés par l'utilisateur (analyse par IA effectuée à la demande de l'utilisateur, avec un résultat toujours vérifiable et modifiable avant utilisation)

- Modération automatique des contenus des sites des clubs : les textes et les images reçoivent un résultat approuvé/refusé avant leur publication ; un refus bloque la publication et indique les motifs au club, qui peut toujours demander un réexamen humain en écrivant à [email protected]

Ces traitements ne produisent pas d'effets juridiques sur les personnes et n'impliquent aucune évaluation de la personne.

12. Violation de données personnelles (Data Breach)

En cas de violation de données personnelles (data breach) entraînant un risque élevé pour les droits et libertés des personnes concernées :

**Obligations du Responsable du traitement** :

- Notification au Garante dans un délai de 72 heures (Art. 33 RGPD)

- Communication aux personnes concernées dans les meilleurs délais (Art. 34 RGPD)

**Mesures adoptées pour prévenir les data breach** :

- Chiffrement des données sensibles

- Sauvegardes régulières et redondantes

- Surveillance continue de la sécurité

- Procédures de réponse aux incidents (incident response)

**En cas de data breach, vous recevrez** :

- Une communication par e-mail

- Une description de la nature de la violation

- Les conséquences possibles

- Les mesures adoptées ou à adopter

13. Source des données personnelles

Les données personnelles proviennent :

**a) Directement de la personne concernée** :

- Données saisies lors de l'inscription

- Données saisies par l'entraîneur pour ses propres athlètes

- Données saisies par l'organisateur

**b) De tiers (avec consentement)** :

- Entraîneurs qui inscrivent des athlètes mineurs (avec le consentement des parents)

- Organisateurs qui saisissent des athlètes le jour de la compétition

14. Mesures de sécurité

Conformément à l'art. 32 RGPD, les mesures de sécurité suivantes ont été mises en œuvre :

**Mesures techniques** :

- Chiffrement des mots de passe avec bcrypt (12 rounds)

- Connexions HTTPS/TLS 1.3

- Tokens JWT avec expiration automatique

- Authentification à deux facteurs pour les administrateurs

- Pare-feu et protection DDoS

- Base de données avec chiffrement at-rest

**Mesures organisationnelles** :

- Politiques d'accès fondées sur le principe du « need to know »

- Formation du personnel à la protection des données

- Procédures de sauvegarde et de reprise après sinistre (disaster recovery)

- Journal d'audit des opérations critiques

- Procédures de gestion des incidents de sécurité

15. Mises à jour de l'information

La présente information peut être mise à jour périodiquement. En cas de modifications substantielles :

- Publication de la nouvelle version sur cette page

- Notification par e-mail aux utilisateurs inscrits

- Date de la dernière mise à jour indiquée en bas de page

**Dernière mise à jour** : août 2026

16. Contacts et informations

Pour toute information relative au traitement des données personnelles :

**Responsable du traitement** :

- Marrocco Simone

- E-mail RGPD : [email protected]

- E-mail général : [email protected]

**Autorité de contrôle** :

- Garante per la Protezione dei Dati Personali

- Piazza Venezia n. 11, 00187 Roma

- Tél. : +39 06.696771

- Web : www.garanteprivacy.it

---

**Déclaration de conformité** : le Responsable du traitement déclare que le traitement des données personnelles effectué au moyen de Judo in Cloud est conforme aux dispositions du Règlement UE 2016/679 (RGPD) et du D.lgs. 196/2003 tel que modifié par le D.lgs. 101/2018.