Projet de document structuré sur la base des exigences réglementaires identifiées, à faire valider juridiquement avant mise en production.
Version 0.1 — 17 septembre 2026.
1. Qui sommes-nous
InSports et InPoints sont des solutions logicielles développées et exploitées par Théo Bauweleers, entrepreneur individuel exerçant sous la dénomination commerciale Syne Studio (ci-après « Syne Studio » ou « nous »).
- Numéro d'entreprise : 304704853
- Adresse : Krtsanisi District, Nino and Ilia Nakashidze Street No. 1, 0144 Tbilisi City, Georgia
- Contact protection des données : synestudio@hotmail.com
- Délégué à la protection des données : Théo Bauweleers [VALIDATION JURIDIQUE REQUISE — art. 38 § 6 RGPD]
- Représentant dans l'Union européenne : non désigné à ce jour [VALIDATION JURIDIQUE REQUISE — art. 27 RGPD]
InSports est une solution de gestion destinée aux fédérations sportives : fédérations, clubs, membres, licences, affiliations, inscriptions, formations, arbitres, entraîneurs, dirigeants, bénévoles, communications, documents, gestion administrative et financière, suivi des paiements.
InPoints est une solution de gestion des compétitions sportives : création de compétitions, inscriptions, participants, catégories, programmation, tableaux, arbitrage, saisie des résultats, points, classements, informations pratiques, lieux, horaires, suivi des épreuves, espace athlète, résultats en direct ou quasi direct.
Les deux solutions partagent une même infrastructure de données (section 6). Cette politique est commune aux deux ; lorsqu'un point ne concerne qu'une seule solution, il est indiqué.
2. Pourquoi le RGPD s'applique
Syne Studio est établi en Géorgie, hors de l'Union européenne. Le Règlement (UE) 2016/679 (RGPD) s'applique néanmoins à nos traitements dès lors que nous offrons des services à des personnes qui se trouvent dans l'Union (article 3, § 2, a) du RGPD) — ce qui est le cas des fédérations, clubs et sportifs situés en Belgique et dans d'autres États membres. Le droit géorgien de la protection des données personnelles s'applique en parallèle à notre établissement. [VALIDATION JURIDIQUE REQUISE — articulation des deux régimes]
3. Deux rôles distincts : responsable du traitement et sous-traitant
Une même organisation peut être responsable du traitement pour certaines opérations et sous-traitant pour d'autres. C'est notre cas.
3.1. Données introduites par un client : le client est responsable, Syne Studio est sous-traitant
Lorsqu'une fédération, un club ou un organisateur de compétition (le « Client ») utilise InSports ou InPoints pour gérer ses membres, ses licenciés, ses participants, ses arbitres ou ses résultats, c'est le Client qui décide des finalités et des moyens de ces traitements. Le Client est responsable du traitement ; Syne Studio traite ces données uniquement pour son compte et sur ses instructions, en qualité de sous-traitant au sens de l'article 28 du RGPD.
Cela concerne notamment : identité et coordonnées des membres et participants, licences, affiliations, résultats, classements, documents, photos, paiements enregistrés par le Client, communications envoyées par le Client à ses membres.
Les conditions de cette sous-traitance sont fixées par le Contrat de traitement des données (DPA) conclu avec chaque Client.
Si vous êtes membre d'une fédération, licencié, participant, parent ou arbitre, les questions relatives à vos données (accès, rectification, effacement, opposition) doivent être adressées en premier lieu à votre fédération, club ou organisateur. Nous les assistons dans le traitement de votre demande et, si vous nous contactez directement, nous transmettons votre demande au Client concerné sauf lorsque nous pouvons y répondre nous-mêmes.
3.2. Traitements propres à Syne Studio : Syne Studio est responsable
Pour les traitements suivants, Syne Studio décide seul des finalités et des moyens et agit en qualité de responsable du traitement :
| Traitement | Finalité | Base juridique | Données | Durée |
|---|---|---|---|---|
| Comptes utilisateurs (authentification) | Permettre la connexion, sécuriser les sessions, réinitialiser les mots de passe | Exécution du contrat (art. 6 § 1 b) ; intérêt légitime (sécurité) | Courriel, mot de passe (haché par Supabase Auth), identifiants techniques, dates de connexion | Durée d'existence du compte + [À DÉFINIR] |
| Courriels de compte et de sécurité | Confirmation d'inscription, réinitialisation de mot de passe, alertes | Exécution du contrat | Courriel, nom, contenu du message, identifiant de remise | File d'envoi : [À DÉFINIR] ; chez Resend : voir section 7 |
| Journaux techniques et sécurité | Détection d'incidents, prévention des abus, diagnostic | Intérêt légitime (art. 6 § 1 f) | Adresse IP, horodatages, agent utilisateur, événements d'authentification | [À CONFIRMER — durées Supabase et Vercel] |
| Relation contractuelle et facturation | Conclusion et exécution du contrat avec le Client, facturation, comptabilité | Exécution du contrat ; obligation légale | Identité et coordonnées des représentants du Client, données de facturation | Durée du contrat, puis durée légale de conservation comptable [VALIDATION JURIDIQUE REQUISE — droit géorgien] |
| Support | Répondre aux demandes d'assistance | Exécution du contrat ; intérêt légitime | Identité, coordonnées, contenu de la demande | [À DÉFINIR] |
| Demandes de démonstration (sites de présentation) | Répondre à une demande commerciale, prospection B2B | Intérêt légitime (art. 6 § 1 f) ; consentement pour toute prospection ultérieure | Nom, organisation, courriel, téléphone éventuel, message, produit concerné | [À DÉFINIR] |
| Comptes d'administration de Syne Studio | Administration de l'infrastructure | Intérêt légitime (sécurité) | Identifiants, journaux d'accès | Durée d'activité |
4. Catégories de données traitées dans les applications
Les données ci-dessous sont introduites par les Clients et leurs utilisateurs (section 3.1), sauf mention contraire.
Identité : nom, prénom, date de naissance, sexe, photo (portrait), nationalité le cas échéant, identifiant interne.
Coordonnées : courriel, téléphone, adresse postale le cas échéant.
Données sportives : club, fédération, licence, statut sportif, discipline, catégorie, niveau, résultats, classements, points, participations aux compétitions, fonctions d'arbitrage, d'entraînement ou de dirigeant, formations suivies.
Données administratives : affiliation, paiements et facturation enregistrés par le Client, documents, statut d'inscription, statut de licence.
Pièces d'identité (InPoints) : lors de l'accueil d'une compétition, une photographie d'une pièce d'identité peut être déposée pour vérifier l'identité d'un participant. Ces fichiers sont stockés dans un espace privé, ne sont jamais accessibles par une adresse publique, et ne sont consultables que par le guichet d'accueil de la compétition via un lien à durée de vie de deux minutes. Durée de conservation après la compétition : [À DÉFINIR — recommandation : suppression automatique à la clôture de la compétition].
Portraits de compétiteurs (InPoints) : le portrait d'un compétiteur peut être affiché sur l'écran public de la salle lorsqu'il est annoncé ou vainqueur. Cet espace de stockage est public en lecture par construction. Voir la section 10 sur le droit à l'image.
Données techniques : adresse IP, journaux, données de connexion, informations de session, identifiants techniques, données de sécurité (section 3.2).
Données de communication : courriels envoyés depuis les applications, destinataires, historique d'envoi, données de délivrabilité.
Aucune donnée dite « sensible » au sens de l'article 9 du RGPD n'est requise par les applications. [À CONFIRMER — InSports : certificats médicaux, données de santé liées aux licences ?] Si un Client choisit d'en introduire (par exemple dans un document), il en est responsable et doit s'assurer de disposer d'une base juridique appropriée.
5. Mineurs
Les applications peuvent être utilisées pour gérer des participants mineurs. Il n'existe pas d'âge minimum pour être enregistré comme membre ou participant : c'est la fédération, le club ou l'organisateur qui décide d'enregistrer un mineur, dans le cadre de son activité sportive.
Tout compte concernant un mineur est supervisé par un adulte : parent, tuteur, représentant légal ou responsable du club, selon les modalités définies par le Client. [À DÉFINIR — modalités précises : qui crée le compte, qui détient l'adresse courriel, comment l'accord du représentant légal est recueilli et conservé]
Lorsque le consentement est la base juridique d'un traitement concernant un enfant de moins de 13 ans (Belgique — article 7 de la loi du 30 juillet 2018 ; l'âge varie de 13 à 16 ans selon l'État membre), il doit être donné ou autorisé par le titulaire de la responsabilité parentale. Cette obligation pèse sur le Client en sa qualité de responsable du traitement. [VALIDATION JURIDIQUE REQUISE]
La publication de résultats sportifs concernant des mineurs, la conservation de leurs résultats et l'usage de leur image sont traités aux sections 9 et 10.
6. Partage de données entre InSports et InPoints
InSports et InPoints utilisent une infrastructure de données commune (un même projet Supabase hébergé à Francfort, avec des schémas distincts). Certaines informations peuvent donc être réutilisées d'une solution à l'autre, par exemple :
- un membre enregistré dans InSports peut être inscrit comme participant à une compétition gérée dans InPoints ;
- les informations d'un participant peuvent être réutilisées d'une compétition à l'autre ;
- un résultat peut être rattaché à un participant existant.
Ces échanges sont limités aux données nécessaires aux fonctionnalités concernées, et s'effectuent selon les droits et la configuration du Client. Toutes les données ne sont pas automatiquement partagées : InPoints lit l'identité fédérale d'un licencié dans InSports sans la recopier, et les règles de sécurité de la base (Row Level Security) déterminent seules, à chaque requête, ce que chaque compte peut voir. InPoints peut aussi fonctionner de manière indépendante, sans InSports ; le Client saisit alors lui-même ses participants.
7. Destinataires et sous-traitants ultérieurs
Nous ne vendons ni ne louons aucune donnée. Les données sont accessibles :
- aux utilisateurs autorisés du Client, selon les rôles configurés ;
- à Théo Bauweleers, pour l'administration, le support et la maintenance, dans la limite du nécessaire ;
- aux prestataires techniques ci-dessous, qui agissent comme sous-traitants (ou sous-traitants ultérieurs lorsque nous agissons nous-mêmes comme sous-traitant).
| Prestataire | Fonction | Données concernées | Localisation | Garanties |
|---|---|---|---|---|
| Supabase Pte. Ltd (Singapour) | Base de données PostgreSQL, authentification, stockage de fichiers, API | L'ensemble des données applicatives | Projet en région Francfort (Allemagne) ; sous-traitants de Supabase [À CONFIRMER — liste PDF du 1er juin 2026] | Clauses contractuelles types (modules 2 et 3) intégrées aux conditions de Supabase |
| Vercel Inc. (États-Unis) | Hébergement et exécution de l'application web | Données transitant par les requêtes ; journaux techniques (IP, URL) | Installations principales aux États-Unis ; région des fonctions [À CONFIRMER] | Clauses contractuelles types 2021 |
| Plus Five Five, Inc. — Resend (États-Unis) | Envoi des courriels | Adresse, nom, objet et contenu des courriels, métadonnées de remise | États-Unis (22 sous-traitants, tous aux États-Unis) | Clauses contractuelles types ; certification déclarée au cadre de protection des données UE–États-Unis (DPF) [À CONFIRMER — vérifier l'inscription sur la liste DPF] |
| GitHub, Inc. / GitHub B.V. | Hébergement du code source et déploiement | Code ; aucune donnée personnelle de production [À CONFIRMER — voir section 8] | États-Unis et autres | Clauses contractuelles types ; certification DPF |
Le détail (durées de conservation chez chaque prestataire, mécanismes, sous-traitants de rang suivant) figure dans l'Annexe 8.
Nous pouvons également communiquer des données lorsque la loi l'exige ou pour établir, exercer ou défendre un droit en justice.
8. Où sont les données, et d'où y accède-t-on
Il faut distinguer le lieu d'hébergement et le lieu d'accès.
- Hébergement : la base de données et les fichiers sont hébergés par Supabase dans la région Francfort (Allemagne), donc dans l'Union européenne. Certains services annexes (envoi de courriels, exécution de l'application, journaux) sont opérés par des prestataires établis aux États-Unis ; toutes les données ne restent donc pas exclusivement en Allemagne.
- Accès administrateur : l'administration des applications s'effectue depuis deux postes de travail, l'un situé en France, l'autre en Belgique, et depuis la Géorgie où l'exploitant est établi. Un accès depuis la France ou la Belgique ne constitue pas un transfert hors de l'Espace économique européen. Un accès depuis la Géorgie constitue un transfert vers un pays tiers ne bénéficiant pas d'une décision d'adéquation. Ce transfert est encadré par les clauses contractuelles types conclues avec chaque Client dans le DPA. [VALIDATION JURIDIQUE REQUISE — évaluation d'impact du transfert vers la Géorgie]
- Copies locales : les deux postes de travail contiennent des données de production (sauvegardes, exports). Les mesures qui les protègent sont décrites à l'Annexe 8 ; celles qui ne sont pas encore confirmées y sont signalées comme telles.
- Sauvegardes : sauvegardes automatiques chez Supabase (durée de rétention selon le plan souscrit [À CONFIRMER]), deux sauvegardes locales, et un dépôt GitHub privé [À CONFIRMER — ce dépôt contient-il des sauvegardes de données ou uniquement du code ? Dans le premier cas, il s'agit d'un transfert de données de production vers les États-Unis à intégrer à la section 7].
Les transferts vers les États-Unis (Vercel, Resend, GitHub) reposent sur les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914) et, lorsque le prestataire y est certifié, sur le cadre de protection des données UE–États-Unis. Vous pouvez obtenir une copie des garanties applicables en nous écrivant.
9. Durées de conservation, suppression et anonymisation
9.1. Principe
Les données introduites par un Client sont conservées tant que le Client utilise le service et selon les durées que le Client détermine en sa qualité de responsable du traitement. À la fin du contrat, elles sont restituées puis supprimées selon la clause de réversibilité des CGV et du DPA.
9.2. Compte utilisateur et données historiques : deux choses différentes
La suppression d'un compte utilisateur n'entraîne pas nécessairement la suppression de toutes les données historiques. Un résultat sportif, un classement, un palmarès ou la feuille de match d'une compétition passée font partie de l'historique de la compétition et de la fédération ; les supprimer fausserait le classement des autres participants.
Lorsqu'un compte est supprimé ou qu'une personne exerce son droit à l'effacement :
- le compte, les identifiants de connexion et les coordonnées sont supprimés [À DÉFINIR — délai] ;
- les résultats sportifs sont conservés mais peuvent être anonymisés ou pseudonymisés (le nom est remplacé par un identifiant ou par une mention neutre) lorsque la conservation nominative n'est plus nécessaire, selon la décision du Client responsable du traitement [À DÉFINIR — règle par défaut] ;
- les documents comptables et de facturation sont conservés pendant la durée légale ;
- les pièces d'identité déposées à l'accueil d'une compétition sont supprimées [À DÉFINIR] ;
- les données subsistent dans les sauvegardes jusqu'à leur expiration naturelle [À CONFIRMER — durée de rétention des sauvegardes], sans être restaurées sauf nécessité de récupération après incident.
9.3. Durées par catégorie
| Catégorie | Durée | Statut |
|---|---|---|
| Identité et coordonnées des membres | Fixée par le Client | [À DÉFINIR — durée par défaut proposée aux Clients] |
| Résultats, classements, palmarès | Conservation historique ; anonymisation possible | [À DÉFINIR] |
| Pièces d'identité à l'accueil (InPoints) | Après la compétition | [À DÉFINIR] |
| Portraits (InPoints) | Après la compétition | [À DÉFINIR] |
| Comptes inactifs | — | [À DÉFINIR] |
| Journaux techniques | — | [À CONFIRMER] |
| File d'envoi de courriels (en base) | — | [À DÉFINIR] |
| Courriels chez Resend | 90 jours après clôture du compte Resend ; journaux de conformité 3 ans | Déclaré par Resend |
| Demandes de démonstration | — | [À DÉFINIR] |
| Données de facturation | Durée légale | [VALIDATION JURIDIQUE REQUISE] |
| Sauvegardes | Selon plan Supabase ; copies locales | [À CONFIRMER] |
10. Photos, vidéos et droit à l'image
Il faut distinguer plusieurs choses que l'on confond souvent.
- Les données nécessaires au service : nom, catégorie, résultat. Elles relèvent du RGPD et des bases juridiques indiquées plus haut.
- Les contenus facultatifs : photo de profil, photo de club, portrait de compétiteur, photos ou vidéos d'événements. Leur dépôt n'est jamais requis pour utiliser le service. Ils relèvent du RGPD (ce sont des données personnelles) et du droit à l'image, qui est un droit distinct.
- Le droit à l'image : la captation et la diffusion de l'image d'une personne reconnaissable requièrent en principe son accord, ou celui de ses représentants légaux s'il s'agit d'un mineur. Cet accord est distinct du consentement RGPD et doit être recueilli et conservé par le Client (fédération, club, organisateur), qui décide de la publication. [À DÉFINIR — modèle d'autorisation de droit à l'image à fournir aux Clients]
- La publication : lorsqu'un portrait est affiché sur l'écran public d'une compétition ou qu'une photo est publiée, c'est le Client qui en décide et qui en répond. Syne Studio fournit l'outil.
- Les résultats sportifs ne sont pas des images et suivent le régime de la section 9.
Les pages publiques de résultats et l'affichage en salle peuvent faire apparaître le nom des participants, y compris mineurs. [À CONFIRMER — données exactement affichées sur les pages publiques ; possibilité pour un participant ou son représentant de s'opposer à la publication nominative]
11. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de retirer votre consentement à tout moment lorsqu'un traitement repose sur celui-ci, et du droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé (les applications n'en prennent aucune).
- Pour les données gérées par votre fédération, club ou organisateur : adressez-vous d'abord à eux (section 3.1).
- Pour les traitements dont Syne Studio est responsable (section 3.2) : écrivez à synestudio@hotmail.com. Nous répondons dans un délai d'un mois, prolongeable de deux mois pour les demandes complexes. Nous pouvons demander un justificatif d'identité en cas de doute raisonnable.
Vous pouvez introduire une réclamation auprès d'une autorité de contrôle, notamment l'Autorité de protection des données (Belgique), rue de la Presse 35, 1000 Bruxelles, www.autoriteprotectiondonnees.be, ou l'autorité de votre État membre de résidence.
12. Sécurité
Les mesures techniques et organisationnelles que nous mettons en œuvre sont décrites dans l'Annexe 8. Seules les mesures effectivement en place y sont présentées comme telles ; celles qui restent à confirmer y sont signalées.
13. Cookies
Voir la Politique cookies. En résumé : les applications n'utilisent que des cookies strictement nécessaires (session d'authentification) et du stockage local pour des préférences d'interface ; aucun cookie analytique, publicitaire ou tiers.
14. Modifications
Cette politique peut être modifiée pour refléter l'évolution des applications, des prestataires ou du droit. La version en vigueur et sa date figurent en tête du document. Les Clients sont informés des modifications substantielles [À DÉFINIR — canal et délai].

