WINTER ARC — Politique de confidentialité
Statut : version complète pour relecture avocat/DPO externe. [À COMPLÉTER] = données factuelles. ⚠️ AVOCAT = arbitrage attendu. Rédigée pour l'architecture recommandée : hébergement Supabase en région UE (Paris), Vercel, paiement Stripe, analytics exempté de consentement, déclaration des séances par chronomètre et description (sans photo ni service sportif connecté), Mur réservé aux membres. Version 1.0 — [DATE]. Dernière mise à jour : [DATE].
1. Qui sommes-nous ?
Le responsable du traitement est [PRÉNOM NOM], entrepreneur individuel, [ADRESSE], SIREN [N°], e-mail : [EMAIL] (« nous »). Nous n'avons pas désigné de délégué à la protection des données (DPO) : notre activité n'implique pas de suivi à grande échelle au sens de l'article 37 du RGPD à ce stade ; cette analyse sera revue à chaque Arc (guide CNIL DPO). Pour toute question : [EMAIL], réponse sous 30 jours au plus.
2. Quelles données, pour quoi faire, sur quelle base ?
| Données | Finalité | Base légale (art. 6 RGPD) | Durée de conservation |
|---|---|---|---|
| Compte : e-mail, date de naissance (contrôle 18+), pseudonyme, mot de passe (haché) | Créer et sécuriser le compte, vérifier l'âge | Exécution du contrat | Compte actif + 3 ans après la dernière activité (repères CNIL) |
| Commande et paiement : montant, date, 4 derniers chiffres de carte et reçus (via Stripe — nous ne voyons jamais le numéro complet) | Encaissement, comptabilité, lutte contre la fraude | Exécution du contrat ; obligation légale (comptabilité) | Pièces comptables : 10 ans (code de commerce), en archivage séparé |
| Séances : horodatages de début et de fin du chronomètre, type d'activité, durée, description rédigée par vous (visible des autres participants) ; Serment (quota) ; Gels, Chute, classement | Faire fonctionner l'Arc (moteur de règles, Mur, classement, Cimetière) | Exécution du contrat | Durée de l'Arc + 12 mois, puis anonymisation |
| Adresse postale (Survivants uniquement, si vous demandez l'envoi du patch) | Expédition de l'objet souvenir de fin d'Arc | Exécution du contrat | Supprimée 3 mois après l'expédition |
| Motif de santé d'une pause ou d'un Hivernage (le fait que la pause est médicale ; certificat médical si vous en fournissez un) | Gérer la Pause de récupération et le statut Hiverné | Consentement explicite (art. 9.2.a RGPD) — catégorie particulière de données | Fin de l'Arc + 30 jours, puis suppression ; accès restreint au seul responsable |
| Signalements, contestations, décisions de réexamen | Anti-triche, gestion des litiges de jeu | Intérêt légitime (intégrité du jeu) ; obligation art. 22 RGPD | Fin de l'Arc + 12 mois |
| Logs techniques, adresse IP | Sécurité, prévention des abus | Intérêt légitime | 12 mois maximum |
| E-mails transactionnels et d'animation de l'Arc | Fournir le service (rappels, récapitulatifs) | Exécution du contrat | Durée du compte |
| Prospection (uniquement si case dédiée cochée) | Vous informer des Arcs suivants | Consentement | 3 ans après le dernier contact |
Nous ne collectons ni nom civil affiché publiquement, ni photographie, ni géolocalisation, ni données de fréquence cardiaque ou de poids, et nous n'importons aucune donnée d'un service sportif tiers. Les données de vos séances (type, durée) sont des données d'activité « bien-être » ; nous ne les croisons avec aucune autre source pour en déduire un état de santé (CNIL — qu'est-ce qu'une donnée de santé ?). Le motif médical d'une pause est, lui, une donnée de santé : il est traité uniquement avec votre consentement explicite, recueilli sur un écran dédié au moment de la demande, jamais dans les CGV (CNIL — applications mobiles en santé).
3. Décisions automatisées (article 22 RGPD)
Les Gels, la Chute et le classement sont calculés automatiquement par notre moteur de règles, sans intervention humaine, selon la logique décrite aux articles 8 à 10 des CG (quota hebdomadaire → Gel par semaine manquée → Chute au 3ᵉ Gel). Ces décisions vous affectent significativement (perte du classement, inscription au Cimetière). Conformément à l'article 22 du RGPD et à la doctrine CNIL, vous avez le droit : d'obtenir une intervention humaine, d'exprimer votre point de vue et de contester la décision — bouton « Contester » dans l'application ou [EMAIL], réexamen humain sous 72 h, décision motivée. Une analyse d'impact (AIPD) a été réalisée pour ce traitement (voir §9).
4. Qui a accès à vos données ?
Uniquement : le responsable du traitement, et nos sous-traitants au sens de l'article 28 du RGPD :
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Supabase | Base de données, authentification, stockage des photos | Région UE — Paris (eu-west-3) (régions Supabase) | DPA ; données hébergées dans l'UE |
| Vercel | Hébergement de l'application | UE/États-Unis | Certifié Data Privacy Framework + clauses contractuelles types |
| Stripe | Paiement | UE/États-Unis | Certifié Data Privacy Framework ; PCI-DSS |
| [Resend / Brevo — À COMPLÉTER] | Envoi d'e-mails | [UE] | DPA |
| [La Poste / prestataire d'expédition — À COMPLÉTER] | Acheminement du patch du Survivant | France | Adresse postale uniquement, supprimée 3 mois après envoi |
Aucune donnée n'est vendue, louée ni transmise à des tiers à des fins publicitaires. Les autres participants ne voient que vos statuts de jeu (pseudonyme, quota, séances validées avec leur type, leur durée et la description que vous rédigez, gels, chute) — jamais votre e-mail, votre adresse, votre nom civil ou vos motifs de pause.
5. Transferts hors de l'Union européenne
Nos données principales sont hébergées dans l'UE (Supabase — Paris). Certains sous-traitants (Stripe, Vercel) peuvent traiter des données aux États-Unis : ces transferts s'appuient sur la décision d'adéquation « Data Privacy Framework » de la Commission européenne du 10 juillet 2023, dont la validité a été confirmée par le Tribunal de l'UE le 3 septembre 2025 (aff. T-553/23, Latombe), avec en solution de repli les clauses contractuelles types de la Commission. ⚠️ AVOCAT : un pourvoi contre cet arrêt est pendant devant la CJUE — prévoir la clause de repli CCT dans chaque DPA.
6. La visibilité publique de votre parcours (le Mur et le Cimetière)
Le cœur du jeu est social : votre pseudonyme (que vous choisissez, et qui ne doit pas être votre nom civil), votre Serment, vos Séances validées (type, durée, description que vous rédigez), vos Gels, et le cas échéant votre Chute (avec sa date) sont visibles des autres participants sur le Mur et, en cas de Chute, au Cimetière, pendant l'Arc puis [12] mois. Vous en êtes informé et l'acceptez explicitement avant l'achat (case dédiée). Un pseudonyme reste une donnée personnelle (CNIL — pseudonymisation) : c'est pourquoi vous pouvez à tout moment demander l'anonymisation de votre affichage (« Tombé n° 47 »), effectuée sous 72 h, sans effet sur le jeu. À l'issue de la période d'affichage, l'ensemble est anonymisé.
7. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement (art. 17 RGPD), de limitation, de portabilité, d'opposition (art. 21), du droit de retirer à tout moment un consentement (sans affecter la licéité du traitement passé), et du droit de définir des directives post-mortem. Exercice : [EMAIL] (réponse sous 1 mois). Vous pouvez saisir la CNIL à tout moment : cnil.fr, CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07.
Précision honnête sur l'effacement : certaines données doivent être conservées malgré une demande d'effacement (pièces comptables — 10 ans ; éléments nécessaires à la constatation ou la défense de droits en justice). Dans ce cas nous effaçons tout le reste et limitons l'accès au résidu.
8. Cookies et mesure d'audience
Le site n'utilise que : (a) des cookies strictement nécessaires (session, sécurité, panier) ; (b) un outil de mesure d'audience configuré conformément à l'exemption CNIL (statistiques anonymes, pas de suivi inter-sites, pas de recoupement) : [Plausible/Matomo configuré — À COMPLÉTER]. Aucune bannière de consentement n'est donc requise ; si un traceur non exempté était ajouté (pixel marketing, etc.), une bannière de consentement serait déployée au préalable.
9. Sécurité, registre, AIPD
- Chiffrement en transit (TLS) et au repos ; accès aux données de santé et aux adresses postales restreint par contrôle d'accès (RLS) au seul responsable ; journalisation des accès ; mots de passe hachés (bcrypt/argon2) ; sauvegardes chiffrées.
- Nous tenons le registre des activités de traitement (art. 30 RGPD — obligatoire y compris pour les petites structures dès lors que les traitements ne sont pas occasionnels) ; trame en annexe.
- Une AIPD (analyse d'impact) a été réalisée avant le lancement : le traitement cumule des critères de la liste CNIL et des lignes directrices WP248 (décision automatisée d'exclusion du bénéfice d'un contrat, données sensibles ponctuelles, évaluation/notation). ⚠️ AVOCAT/DPO : relire l'AIPD (trame en annexe de ce document) avant l'ouverture des ventes.
- En cas de violation de données susceptible d'engendrer un risque, notification à la CNIL sous 72 h et, si le risque est élevé, information des personnes concernées (art. 33-34 RGPD).
10. Mineurs
Le Service est interdit aux moins de 18 ans. Le contrôle repose sur la déclaration de la date de naissance au moment de la commande, proportionnée au risque conformément à la recommandation CNIL sur la vérification de l'âge (pas de collecte de pièce d'identité). Tout compte détecté comme appartenant à un mineur est fermé et remboursé (CG, art. 3.1).
11. Modifications
Toute modification substantielle de cette politique est notifiée par e-mail au moins 15 jours avant son entrée en vigueur, avec possibilité de s'opposer en clôturant son compte.
Annexe A — Trame du registre des traitements (art. 30 RGPD)
| # | Traitement | Finalité | Base | Catégories de données | Personnes | Destinataires | Durée | Sécurité |
|---|---|---|---|---|---|---|---|---|
| 1 | Comptes participants | Gestion des comptes | Contrat | Identification, contact | Participants | Supabase | Compte + 3 ans | TLS, hash, RLS |
| 2 | Commandes/paiement | Vente, comptabilité | Contrat, obligation légale | Transactionnelles | Clients | Stripe | 10 ans (compta) | PCI-DSS (Stripe) |
| 3 | Moteur de l'Arc | Séances (chrono, description), gels, chute, classement, cimetière | Contrat | Activité déclarée, horodatages, descriptions publiées, statuts | Participants | Supabase ; autres participants (statuts et descriptions) | Arc + 12 mois puis anonymisation | RLS |
| 4 | Envoi du patch | Expédition du souvenir de fin d'Arc | Contrat | Adresse postale (Survivants volontaires) | Survivants | [La Poste/prestataire] | 3 mois après envoi | Accès restreint |
| 5 | Pauses santé / Hivernage | Gestion des pauses | Consentement explicite (art. 9) | Donnée de santé (motif, certificat éventuel) | Participants | Responsable seul | Arc + 30 j | Accès restreint, chiffrement |
| 6 | Anti-triche | Signalements, réexamens art. 22 | Intérêt légitime | Signalements, décisions | Participants | Responsable | Arc + 12 mois | Journalisation |
| 7 | E-mails | Transactionnel, animation | Contrat | Contact | Participants | [Resend/Brevo] | Durée du compte | DPA |
| 8 | Prospection | Arcs suivants | Consentement | Contact | Prospects/clients | [outil emailing] | 3 ans | Désinscription 1 clic |
| 9 | Logs | Sécurité | Intérêt légitime | IP, événements | Visiteurs | Vercel/Supabase | 12 mois | Rotation |
| 10 | Mesure d'audience | Statistiques | Intérêt légitime (exemption CNIL) | Données agrégées | Visiteurs | [Plausible/Matomo] | 25 mois agrégés | Sans cookie tiers |
Annexe B — Trame d'AIPD (à compléter, 0,5 jour de travail)
- Description : défi sportif payant 90 jours ; moteur automatique gels/chute ; affichage social pseudonymisé ; pause santé sur consentement.
- Nécessité/proportionnalité : minimisation (pas de nom civil public, aucune photo, aucun capteur, santé limitée au motif binaire + certificat éventuel, auto-questionnaire non collecté, adresse postale collectée en fin d'Arc seulement) ; durées courtes ; bases légales du §2.
- Risques : (a) réidentification d'un pseudonyme + moquerie/harcèlement → mesures : interdiction du nom civil en pseudo, Mur réservé aux membres, anonymisation 72 h, modération art. 14 CG (y compris des descriptions de séance rédigées par les participants) ; (b) accès illégitime aux données de santé ou aux adresses → RLS, accès restreint, chiffrement ; (c) décision automatisée erronée → réexamen humain 72 h, journal des décisions, recalcul rétroactif ; (d) transferts US → DPF + CCT.
- Avis des personnes concernées : recueilli lors du bêta-test (à documenter).
- Validation : responsable + [avocat/DPO externe], date, revue à chaque Arc.