Sport99/Accord de traitement des données

Accord de traitement des données

Version 1.0En vigueur le 5 septembre 2026

Lorsqu’un club, une fédération ou une autre organisation utilise Sport99 pour gérer ses athlètes, cette organisation décide pourquoi et comment les données sont traitées : elle est responsable du traitement. Inovitus 9 d.o.o. traite les données pour son compte, en qualité de sous-traitant. L’article 28 du RGPD exige que cette relation soit régie par un contrat écrit. C’est ce contrat. Il est accepté lors de l’inscription du club, fait partie des Conditions d’utilisation et s’applique tant que l’organisation utilise Sport99.

1. Parties et rôles

Le responsable du traitement est le club, la fédération ou l’organisation titulaire de l’abonnement Sport99 et dont l’administrateur a accepté ces conditions. Le sous-traitant est Inovitus 9 d.o.o., Slovénie, qui exploite la plateforme Sport99. Lorsqu’un athlète détient son propre compte Sport99 en dehors de tout club, Inovitus 9 est responsable du traitement pour ce compte et le présent accord ne s’y applique pas — c’est la Politique de confidentialité qui régit alors.

2. Objet et durée

L’objet est le traitement des données personnelles nécessaire à la fourniture de la plateforme Sport99 au responsable : administration des athlètes et du personnel, planification de l’entraînement, présence, relevés de performance et de charge, communications, ingestion de données d’objets connectés, analyse assistée par IA et facturation. Le traitement dure pendant la durée de l’abonnement, augmentée des durées de conservation prévues à l’article 11.

3. Traitement uniquement sur instruction

Nous ne traitons les données personnelles que sur instruction documentée du responsable, y compris pour les transferts vers un pays tiers, sauf si le droit de l’Union ou le droit slovène l’exige autrement — auquel cas nous en informerons le responsable avant le traitement, sauf si ce droit interdit cette information.

La configuration de la plateforme par le responsable, son usage des fonctionnalités et le présent accord constituent ensemble les instructions documentées. Si nous estimons qu’une instruction viole le RGPD ou une autre règle de protection des données de l’Union ou d’un État membre, nous en informerons le responsable sans délai et pourrons suspendre cette instruction jusqu’à résolution.

4. Confidentialité

Toute personne que nous autorisons à traiter des données personnelles au titre du présent accord est tenue à une obligation écrite de confidentialité ou à une obligation légale de secret appropriée, qui survit à la fin de sa mission. L’accès est accordé selon le besoin d’en connaître, revu périodiquement et retiré en cas de changement de rôle. L’accès aux dossiers de santé et aux notes médicales requiert une autorisation renforcée et est journalisé à des fins d’audit.

5. Sécurité du traitement

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées au titre de l’article 32, en tenant compte de l’état de l’art, du coût de mise en œuvre et du risque pour les personnes concernées — élevé ici puisque la plateforme traite des données de santé concernant des enfants. Les mesures en vigueur figurent à l’Annexe II. Nous pouvons les actualiser, mais pas d’une manière qui abaisserait sensiblement le niveau de protection.

6. Sous-traitants ultérieurs

Le responsable donne une autorisation écrite générale pour les sous-traitants ultérieurs énumérés à l’Annexe III. Nous demeurons pleinement responsables envers le responsable de leur exécution et imposons à chacun des obligations de protection des données au moins aussi protectrices que celles du présent accord. Nous informerons le responsable au moins 30 jours avant d’ajouter ou de remplacer un sous-traitant ultérieur. Le responsable peut s’y opposer pour des motifs raisonnables de protection des données dans ce délai ; si l’objection ne peut être levée, il peut résilier la partie concernée de l’abonnement sans pénalité et obtenir un remboursement au prorata.

7. Transferts internationaux

Toutes les données personnelles traitées via Sport99 sont stockées dans l’Union européenne. Nous ne transférons pas de données personnelles en dehors de l’Espace économique européen, sauf lorsqu’un sous-traitant ultérieur listé à l’Annexe III le fait au titre d’un mécanisme de transfert approuvé — clauses contractuelles types, décision d’adéquation ou cadre de protection des données UE-États-Unis — assorti des mesures supplémentaires identifiées par l’analyse de transfert. Nous informerons le responsable avant le début de toute nouvelle catégorie de transfert.

8. Assistance sur les droits des personnes

La plateforme met à disposition du responsable des outils en libre-service pour l’accès, l’export, la rectification, la limitation et l’effacement ; ils constituent la voie principale de traitement d’une demande. Lorsqu’une personne concernée s’adresse directement à nous, nous ne répondons pas au nom du responsable ; nous lui transmettons la demande sans retard injustifié et en informons la personne concernée. Lorsqu’une demande ne peut être satisfaite par les outils en libre-service, nous apportons notre concours par des mesures techniques et organisationnelles appropriées, compte tenu de la nature du traitement.

9. Violations de données à caractère personnel

Nous notifierons le responsable sans retard injustifié et en tout état de cause dans les 48 heures après avoir eu connaissance d’une violation de données affectant ses données. La notification décrira la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées et un point de contact — complétée par phases lorsque le tableau complet n’est pas encore disponible. Nous ne notifierons ni l’autorité de contrôle ni les personnes concernées au nom du responsable, sauf instruction de sa part.

10. Analyses d’impact et consultation préalable

La plateforme traitant à une échelle significative des données de santé de catégorie particulière concernant des mineurs, une analyse d’impact relative à la protection des données sera probablement exigée du responsable au titre de l’article 35. Nous fournirons les informations raisonnablement nécessaires pour la réaliser — y compris les descriptions des Annexes I et II, notre posture de sécurité et nos accords de sous-traitance ultérieure — et prêterons assistance pour toute consultation préalable d’une autorité de contrôle qui en découlerait.

11. Restitution et effacement

À la fin du contrat, le responsable peut exporter ses données via les outils d’export de la plateforme pendant 30 jours. Passé ce délai, nous effaçons les données personnelles du responsable des systèmes actifs et, dans un délai supplémentaire de 90 jours, des sauvegardes, sauf lorsque le droit de l’Union ou le droit slovène impose une conservation — en particulier les documents de facturation, que le droit comptable nous impose de conserver 7 ans, et les registres de consentement, que nous conservons comme preuve de conformité. Nous confirmerons l’effacement par écrit sur demande.

12. Audits et démonstration de la conformité

Nous mettrons à la disposition du responsable les informations nécessaires pour démontrer le respect de l’article 28, et permettrons la réalisation d’audits, y compris d’inspections, par le responsable ou un auditeur qu’il mandate, et y contribuerons. Les audits sont limités à un par période de 12 mois, sauf si une violation ou une autorité de contrôle en dispose autrement, doivent être demandés avec un préavis de 30 jours, ne doivent pas perturber déraisonnablement le service ni compromettre la confidentialité des données d’autres responsables, et sont à la charge du responsable. Nous pouvons satisfaire une demande d’audit en fournissant une évaluation tierce à jour ou une documentation de sécurité lorsque celle-ci répond raisonnablement aux questions posées.

13. Responsabilité et ordre de priorité

Chaque partie répond de sa propre conformité au RGPD dans son rôle respectif. Les stipulations de responsabilité des Conditions d’utilisation s’appliquent au présent accord, étant précisé que rien ne limite la responsabilité de l’une ou l’autre partie envers une personne concernée au titre de l’article 82. En cas de contradiction entre le présent accord et les Conditions d’utilisation ou la Politique de confidentialité sur une question de protection des données, le présent accord prévaut. En cas de contradiction avec une règle impérative, la loi prévaut et le reste de l’accord demeure.

Annexe I — Description du traitement

Catégories de personnes concernées : athlètes (y compris mineurs), parents et responsables légaux, entraîneurs et personnel technique, administrateurs de club, personnel médical et de kinésithérapie lorsque le club leur accorde un accès, et visiteurs ou futurs membres utilisant les fonctions d’accueil.

  • Données d’identité et de contact : nom, adresse e-mail, numéro de téléphone, date de naissance, photo de profil, appartenance au club et à l’équipe, rôle.
  • Données d’entraînement et de performance : présence, séances, charges, repères, résultats de tests, notes d’entraîneur, résultats de compétition, traces GPS et de mouvement.
  • Données de catégorie particulière au titre de l’article 9 : dossiers de blessures, notes médicales et de kinésithérapie, bilans de bien-être mental, saisies nutritionnelles et mesures biométriques importées d’objets connectés — fréquence cardiaque et variabilité, sommeil, scores de récupération et de disponibilité.
  • Données relatives aux responsables légaux et à la protection de l’enfance : identité et coordonnées du responsable légal, registres de consentement et restrictions d’accès liées à l’âge qui en découlent.
  • Données financières : cotisations, factures, statut de paiement et identifiants de TVA. Les données de carte sont traitées par Stripe et ne sont jamais stockées par nous.
  • Données techniques : événements d’authentification, adresse IP, informations d’appareil et de navigateur, journaux d’audit.
  • Nature et finalité : collecte, enregistrement, organisation, structuration, conservation, extraction, consultation, analyse (y compris assistée par IA), communication aux utilisateurs autorisés du club, limitation, effacement et destruction — aux fins de la gestion des athlètes, de la planification de l’entraînement et de l’administration d’un club sportif.
  • Durée : la durée de l’abonnement, augmentée des durées de conservation prévues à l’article 11.

Annexe II — Mesures techniques et organisationnelles

  • Localisation des données : toutes les données personnelles sont stockées et traitées dans l’Union européenne (Microsoft Azure, Sweden Central).
  • Isolation entre locataires : sécurité multi-locataire au niveau des lignes, chaque requête étant limitée au locataire demandeur et appliquée sous la couche applicative.
  • Chiffrement : TLS pour les données en transit ; chiffrement au repos pour les bases de données, les sauvegardes et le stockage de fichiers.
  • Contrôle d’accès : accès par rôles, moindre privilège, authentification multifacteur obligatoire pour tous les comptes, et autorisation renforcée avec journalisation d’audit pour les dossiers de santé et médicaux.
  • Garanties pour les catégories particulières : les données de santé ne sont traitées que sur la base d’un consentement explicite enregistré, avec occultation automatique du contenu de santé avant tout traitement par l’IA en l’absence de consentement.
  • Limitation du périmètre de l’IA : les fonctions d’IA n’opèrent que sur les données de l’athlète demandeur et au sein du locataire de son club ; les données d’objets connectés et de santé ne sont jamais utilisées à des fins publicitaires, de profilage, ni pour entraîner des modèles au profit d’autres clubs ou clients.
  • Journalisation et surveillance : journaux d’audit d’authentification et d’actions administratives, surveillance des anomalies et des limites de débit, et alertes sur les accès privilégiés.
  • Résilience : sauvegardes automatisées avec restauration testée et redondance d’infrastructure au sein de la région UE.
  • Personnel : engagements de confidentialité, revue des accès en cas de changement de rôle et révocation immédiate au départ.
  • Développement sécurisé : revue de code, analyse des dépendances et séparation des environnements de production et de développement.

Annexe III — Sous-traitants ultérieurs approuvés

Le responsable autorise les sous-traitants ultérieurs suivants. La liste à jour est tenue ici et dans la Politique de confidentialité ; les changements suivent la procédure de notification prévue à l’article 6.

  • Microsoft Ireland Operations Ltd (Microsoft Azure) — infrastructure cloud, hébergement de base de données et inférence IA. Union européenne.
  • Stripe Payments Europe Ltd — traitement des paiements et facturation. Serveurs UE avec résidence des données activée ; clauses contractuelles types et/ou cadre de protection des données UE-États-Unis pour tout transfert hors UE.
  • Microsoft Ireland Operations Ltd (Azure Communication Services) — envoi des e-mails transactionnels et des codes d’authentification multifacteur. Union européenne.
  • Les fournisseurs d’objets connectés et de fitness raccordés au choix de l’athlète — Garmin, Apple Health, Fitbit et Google Fit, Whoop, Polar, Strava, Suunto — agissent en responsables indépendants pour leurs propres services ; Sport99 reçoit des données de leur part sur instruction de l’athlète et ne leur renvoie aucune donnée personnelle.

Contact

Questions sur ces conditions, demandes d’audit ou exemplaire signé sur votre propre modèle : legal@sport99.ai

Confiance et conformité

Conçu pour les athlètes.
Conçu pour la gouvernance.

🇪🇺

Hébergé dans l'UE

Sweden Central · RGPD by design

🛡

RGPD · Art. 9

Consentement données de santé, confidentialité athlète

🏛

SaaS slovène

Inovitus 9 d.o.o. · Conforme TVA UE

🧠

IA encadrée

Sécurité du contenu, protégée par prompts, traitée dans l’UE

🔐

RLS multi-locataires

Isolation au niveau des lignes, MFA obligatoire

🌍

14 langues

EN · SL · SV · DE · ES · FR · IT · PL · NL · FI · JA · KO · ZH