Klickoff
Confidentialité & protection des données (RGPD)
Document calibré sur la phase pilote : il décrit fidèlement ce que fait l'application aujourd'hui. Il sera révisé à toute évolution d'architecture.
Changement important depuis la version 1.0 : une partie des données du club est désormais sauvegardée sur un serveur, afin qu'un entraîneur retrouve le travail du club depuis un autre appareil. Le détail de ce qui part et de ce qui reste sur l'appareil figure au point 2.
1. Qui fait quoi
- Responsable de traitement : le club. C'est lui qui décide quelles données il saisit et pourquoi (gérer ses équipes).
- Éditeur du logiciel : Daniele-Giuseppe La Porta, entreprise personne physique, dénomination commerciale Copycom — BCE 0846.896.013 — Rue du Marî 3, 4690 Wonck (Belgique) — [email protected]. Il fournit l'outil.
- Sous-traitant : Supabase Inc. (970 Toa Payoh North, Singapour ; entité de facturation aux États-Unis), qui héberge la base de données de sauvegarde. Les données sont stockées dans son centre de données de Paris (France, région eu-west-3) — donc au sein de l'Union européenne. Un accord de sous-traitance (DPA) encadre cette relation.
- L'éditeur ne consulte pas les données des clubs. Il administre techniquement la base et pourrait y accéder ; il s'engage à ne le faire que sur demande d'un club, pour un dépannage, et à ne rien extraire ni conserver.
2. Où vivent les données — le point central
Une partie sur un serveur européen, le reste sur votre appareil. La distinction est nette, et elle compte pour vos droits comme pour vos sauvegardes.
Ce qui est sauvegardé sur le serveur (Paris, France)
- Effectif des équipes : nom des équipes, et pour chaque joueur son nom, sa date ou année de naissance et sa taille de vêtement.
- Coordonnées du club : nom, adresse, téléphone, e-mail, matricule, site et réseaux sociaux.
- Calendrier des matchs et entraînements.
- Convocations et les réponses des joueurs.
Ces données sont liées à un compte en ligne et ne sont accessibles qu'aux membres actifs du club concerné, sur contrôle du serveur.
Ce qui ne quitte jamais l'appareil
- Les photos de joueurs et les logos (stockage local du navigateur et IndexedDB). Elles ne sont ni transmises, ni sauvegardées, ni consultables par l'éditeur.
- Scores, classements, statistiques, sponsors, contenus du site public, préférences d'affichage.
- Aucun cookie publicitaire, aucun traceur, aucun outil de mesure d'audience. Le seul jeton stocké est celui de votre session, nécessaire à la connexion.
Deux conséquences directes, à connaître avant d'utiliser l'application.
1. Les quatre catégories sauvegardées se retrouvent sur un nouvel appareil après connexion. Tout le reste, non : si vous videz les données du navigateur ou changez d'appareil sans export, ces informations-là sont perdues — il n'en existe aucune copie ailleurs.
2. Les photos de joueurs ne sont pas sauvegardées. C'est un choix délibéré : moins d'images d'enfants circulent, mieux c'est. Un changement d'appareil implique de les reprendre.
3. Données réellement traitées
Joueurs — données personnelles, souvent de mineurs
- Nom du joueur (identifiant direct)
- Date ou année de naissance (révèle l'âge → catégorie mineur)
- Taille de vêtement (pour les vareuses)
- Photo du joueur — donnée sensible : image d'une personne identifiable, souvent mineure
Vie de l'équipe
- Réponses aux convocations : présent / absent / commentaire libre
- Présences aux entraînements et matchs
- Historique par saison
Club (et ses responsables)
Nom, adresse, téléphone, e-mail, matricule, n° TVA, site, réseaux sociaux. Ces champs peuvent contenir les coordonnées d'une personne physique (ex. téléphone du responsable) → ce sont alors des données personnelles.
Comptes
Nom du club, rôles (admin/coach), mots de passe — hachés (PBKDF2-SHA256), jamais stockés ni affichés en clair.
4. Photos de mineurs — le point le plus sensible
Le pilote active les photos de joueurs, et des mineurs sont concernés. Même sans serveur, cela impose au club :
- Base légale = consentement des représentants légaux (parents/tuteurs), recueilli avant toute prise ou import de photo. Le consentement doit être libre, éclairé, spécifique et révocable à tout moment.
- Information claire des familles : quelles photos, pour quel usage (interne au club ? site public ? réseaux ?), combien de temps.
- Retrait immédiat sur demande : le bouton « Supprimer le joueur » efface sa fiche ; pour une photo seule, la fiche joueur permet de la retirer.
- Attention au site public / partages : une photo publiée hors de l'app (WhatsApp, Facebook, site public) devient une diffusion — le consentement doit couvrir cet usage précis.
Recommandation : faire signer une autorisation de droit à l'image par représentant légal, et conserver ces autorisations hors de l'app. Klickoff ne gère aucun registre de consentement — c'est au club de le tenir.
5. Finalités et base légale
- Gérer les effectifs, convocations, présences, scores → intérêt légitime du club à organiser son activité / exécution de l'adhésion.
- Publier des photos de joueurs → consentement (représentants légaux si mineur).
- Afficher le site public du club → intérêt légitime, sous réserve du consentement pour les images.
6. Durée de conservation
Aucune purge automatique n'existe aujourd'hui : les données restent tant que le club ne les supprime pas. Il appartient au club de définir et d'appliquer sa règle de conservation (par exemple : effacer la fiche d'un joueur qui quitte le club en fin de saison, purger les photos après un nombre de saisons défini).
7. Destinataires et services tiers
Un seul sous-traitant reçoit des données personnelles :
- Supabase Inc. (hébergement de la base) : reçoit les données listées au point 2 — nom des joueurs, date ou année de naissance, taille de vêtement, coordonnées du club, calendrier, convocations. Stockage à Paris (France), dans l'Union européenne. Aucune photo, aucun logo. Supabase agit uniquement sur instruction, sous accord de sous-traitance.
L'application appelle par ailleurs trois services externes, dans un cadre restreint par sa politique de sécurité :
- open-meteo.com (météo) : reçoit le lieu du match (commune/adresse du terrain) pour la prévision. Pas une donnée personnelle en principe — attention toutefois si l'adresse saisie était un domicile privé.
- api.qrserver.com (QR codes) : reçoit l'URL publique du club. Aucune donnée personnelle.
- Google Maps : simples liens sortants ouverts par l'utilisateur. Rien n'est envoyé par l'application.
Aucun de ces trois services ne reçoit de nom, date de naissance ou photo de joueur. Aucun service, y compris Supabase, ne reçoit de photo de joueur.
8. Vos droits, et comment les exercer
Le club est votre interlocuteur (responsable de traitement). Ce que l'outil permet aujourd'hui :
- Accès : le club consulte la fiche dans « Joueurs ».
- Rectification : les champs sont modifiables directement.
- Effacement : bouton « Supprimer le joueur » (fiche + photo).
- Portabilité : export JSON complet (sauvegarde).
- Opposition / retrait du consentement (photo) : retrait de la photo, sur demande.
- Réclamation : Autorité de protection des données (Belgique) — www.autoriteprotectiondonnees.be
9. Sécurité — ce qui est fait, et ce qui ne l'est pas
Honnêteté assumée : mieux vaut connaître les limites que croire à une protection qui n'existe pas.
Mis en place
- Mots de passe hachés (PBKDF2-SHA256, sel unique, 120 000 itérations) — plus aucun mot de passe lisible, y compris dans les sauvegardes.
- Cloisonnement entre clubs d'un même appareil, vérifié par un test automatisé.
- En-têtes de sécurité (CSP, anti-clickjacking, anti-sniffing) et restriction des destinations réseau.
- Accès aux pages techniques restreint.
- Cloisonnement des clubs sur le serveur : chaque ligne de la base est filtrée par une politique de sécurité au niveau ligne, qui vérifie que le compte connecté est membre actif du club concerné. Un compte ne peut ni lire ni modifier les données d'un club auquel il n'appartient pas.
- Privilèges réduits au strict nécessaire : les droits permettant de vider ou de détourner une table ont été retirés, y compris aux visiteurs non connectés.
- Les photos ne sont jamais transmises : une garde technique retire les images avant tout envoi et vérifie la taille de ce qui part.
Limites connues
- La session applicative reste modifiable localement : une personne ayant accès à l'appareil et sachant utiliser la console du navigateur peut se donner des droits dans l'interface. Elle ne peut en revanche pas lire ni écrire les données d'un autre club sur le serveur : cela est contrôlé côté base, indépendamment de l'appareil.
- Les données ne sont pas chiffrées sur l'appareil : elles sont lisibles par qui contrôle le device. La protection de l'appareil (code d'accès, session verrouillée, appareil non partagé) fait partie intégrante de la sécurité.
- Les fichiers de sauvegarde exportés contiennent toutes les données du club en clair (hors mots de passe, hachés) : à traiter comme un document confidentiel.
10. Violation de données
Une « violation » peut désormais avoir deux origines :
- Côté appareil : perte, vol ou consultation non autorisée d'un appareil contenant les données, ou diffusion d'un fichier de sauvegarde.
- Côté serveur : incident chez l'hébergeur ou compromission d'un compte. L'éditeur s'engage à informer sans délai les clubs concernés dès qu'il en a connaissance.
Le club, responsable de traitement, doit alors apprécier le risque et, le cas échéant, notifier l'autorité dans les 72 heures.