Projet de document structuré sur la base des exigences réglementaires identifiées (article 28 du RGPD), à faire valider juridiquement avant mise en production.
Version 0.1 — 17 septembre 2026.
Le présent contrat de traitement des données (« DPA ») fait partie intégrante des Conditions générales de vente et contrat SaaS (le « Contrat ») conclues entre :
- le Client, responsable du traitement, identifié dans l'Accord particulier ; et
- Théo Bauweleers, entrepreneur individuel exerçant sous la dénomination commerciale Syne Studio, n° d'entreprise 304704853, Krtsanisi District, Nino and Ilia Nakashidze Street No. 1, 0144 Tbilisi City, Georgia, synestudio@hotmail.com, sous-traitant (« Syne Studio »).
1. Objet et champ d'application
Le DPA régit le traitement, par Syne Studio pour le compte du Client, des données à caractère personnel que le Client et ses utilisateurs introduisent dans InSports et/ou InPoints (les « Données du Client »).
Il ne s'applique pas aux traitements dont Syne Studio est responsable (comptes et sécurité, facturation, support, prospection), décrits à la section 3.2 de la Politique de confidentialité.
En cas de contradiction entre le DPA et le Contrat sur une question de protection des données, le DPA prévaut.
2. Description du traitement
| Élément | Description |
|---|---|
| Nature | Hébergement, stockage, structuration, consultation, modification, transmission (courriels, affichages), sauvegarde, restauration, export, suppression |
| Finalités | Fourniture du Service : gestion fédérale (InSports) et gestion des compétitions (InPoints) telles que décrites dans les CGU, sur instruction du Client |
| Durée | Durée du Contrat, puis période de réversibilité et de suppression (article 11) |
| Catégories de personnes | Membres, licenciés, participants et athlètes (y compris mineurs), parents et représentants légaux, arbitres, entraîneurs, dirigeants, bénévoles, personnel administratif du Client, contacts des clubs, spectateurs inscrits [À CONFIRMER] |
| Catégories de données | Identité (nom, prénom, date de naissance, sexe, photo, nationalité, identifiant) ; coordonnées ; données sportives (club, fédération, licence, statut, discipline, catégorie, niveau, résultats, classements, points, participations, fonctions, formations) ; données administratives (affiliation, paiements, facturation, documents, statuts) ; pièces d'identité déposées à l'accueil (InPoints) ; portraits ; communications ; données techniques liées à l'usage |
| Données sensibles (art. 9) | Non requises par le Service. Le Client qui en introduirait (données de santé, par exemple) en informe Syne Studio et garantit disposer d'une base juridique. [À CONFIRMER — certificats médicaux dans InSports] |
| Lieu du traitement | Hébergement : Francfort (Allemagne). Accès : France, Belgique, Géorgie. Prestataires : voir Annexe 8 |
3. Instructions du Client
Syne Studio traite les Données du Client uniquement sur instruction documentée du Client. Le Contrat, le DPA, la configuration du Service par le Client et ses demandes écrites constituent ces instructions.
Syne Studio informe immédiatement le Client si, selon lui, une instruction constitue une violation du RGPD ou d'une autre disposition applicable.
Si le droit auquel Syne Studio est soumis (y compris le droit géorgien) l'oblige à traiter les Données autrement, il en informe le Client avant le traitement, sauf interdiction légale.
4. Confidentialité
Syne Studio veille à ce que toute personne autorisée à traiter les Données du Client — à ce jour, Théo Bauweleers seul [À CONFIRMER — aucun collaborateur ni prestataire indépendant] — s'engage à en respecter la confidentialité.
5. Sécurité
Syne Studio met en œuvre les mesures techniques et organisationnelles décrites à l'Annexe 8, qui distingue les mesures effectivement en place de celles à confirmer. Ces mesures peuvent évoluer, sans que leur niveau global soit réduit.
6. Assistance au Client
Syne Studio assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement :
- pour répondre aux demandes d'exercice des droits des personnes (accès, rectification, effacement, limitation, portabilité, opposition) — Syne Studio transmet au Client sans délai toute demande reçue directement et l'exécute sur instruction dans un délai permettant au Client de respecter le délai d'un mois ;
- pour garantir le respect des obligations de sécurité, de notification des violations, d'analyse d'impact (AIPD) et de consultation préalable de l'autorité de contrôle, en fournissant les informations dont il dispose.
Une assistance allant au-delà de ce que le Service permet nativement peut être facturée [À DÉFINIR].
7. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés à l'Annexe 8 : Supabase Pte. Ltd, Vercel Inc., Plus Five Five, Inc. (Resend) et GitHub, Inc. / GitHub B.V.
Syne Studio informe le Client de tout ajout ou remplacement envisagé au moins [À DÉFINIR — par exemple trente] jours à l'avance, par courriel. Le Client peut s'y opposer par écrit dans ce délai pour un motif légitime lié à la protection des données ; à défaut d'accord, chaque partie peut résilier le Contrat pour la partie du Service concernée, sans indemnité.
Syne Studio impose à chaque sous-traitant ultérieur, par contrat, des obligations équivalentes à celles du DPA et demeure pleinement responsable envers le Client de leur exécution.
8. Transferts internationaux
8.1. Cartographie
| Flux | Destination | Statut RGPD | Mécanisme |
|---|---|---|---|
| Hébergement Supabase | Francfort, Allemagne | Dans l'EEE | — |
| Contrat avec Supabase Pte. Ltd | Singapour (entité) ; données à Francfort | Pays tiers pour l'entité contractante ; accès de support possible [À CONFIRMER] | Clauses contractuelles types (CCT) modules 2 et 3 intégrées aux conditions Supabase |
| Exécution de l'application (Vercel) | États-Unis (installations principales) [À CONFIRMER — région des fonctions] | Pays tiers | CCT 2021 (Vercel DPA) |
| Envoi de courriels (Resend) | États-Unis | Pays tiers | CCT ; certification DPF déclarée [À CONFIRMER] |
| Code source (GitHub) | États-Unis | Pays tiers ; aucune Donnée du Client [À CONFIRMER] | CCT ; certification DPF |
| Accès administrateur depuis la France et la Belgique | EEE | Pas de transfert | — |
| Accès administrateur depuis la Géorgie | Géorgie | Pays tiers sans décision d'adéquation | CCT module 2 (responsable → sous-traitant) entre le Client (exportateur) et Théo Bauweleers (importateur) — article 8.2 |
| Copies locales sur les postes FR et BE | EEE | Pas de transfert | — |
8.2. Clauses contractuelles types Client → Syne Studio
Les parties concluent les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission, module deux (transfert de responsable du traitement à sous-traitant), qui sont réputées intégrées au DPA avec les options suivantes :
- clause 7 (adhésion) : [À DÉFINIR — option retenue] ;
- clause 9 (sous-traitants ultérieurs) : option 2, autorisation générale écrite, délai de l'article 7 ci-dessus ;
- clause 11 (recours) : option facultative non retenue [À CONFIRMER] ;
- clause 13 (contrôle) : l'autorité de contrôle compétente est celle de l'État membre où le Client est établi (pour la Belgique : Autorité de protection des données) ;
- clause 17 (droit applicable) : droit de l'État membre du Client, sauf stipulation de l'Accord particulier [VALIDATION JURIDIQUE REQUISE — cohérence avec l'article 20 des CGV] ;
- clause 18 (juridiction) : juridictions de l'État membre du Client ;
- annexe I (parties et description du traitement) : article 2 du DPA ;
- annexe II (mesures de sécurité) : Annexe 8 ;
- annexe III (sous-traitants ultérieurs) : Annexe 8.
Syne Studio déclare avoir évalué le droit et les pratiques géorgiens susceptibles d'affecter les garanties des CCT et informe le Client de tout élément pertinent. [VALIDATION JURIDIQUE REQUISE — réaliser et documenter une évaluation d'impact du transfert (TIA) vers la Géorgie ; identifier les mesures supplémentaires éventuelles]
8.3. Demandes d'autorités
Si une autorité publique (y compris géorgienne) demande l'accès à des Données du Client, Syne Studio en informe le Client sans délai sauf interdiction légale, conteste la demande lorsqu'elle est disproportionnée, et ne communique que le strict nécessaire. Aucune demande de ce type n'a été reçue à la date du présent document.
9. Violations de données
Syne Studio notifie au Client toute violation de données à caractère personnel affectant les Données du Client sans retard injustifié et au plus tard [À DÉFINIR — par exemple 48 heures] après en avoir pris connaissance, afin de permettre au Client de respecter, le cas échéant, le délai de 72 heures de l'article 33 du RGPD.
La notification comprend, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, le point de contact. Les informations peuvent être fournies de manière échelonnée.
Procédure interne de gestion des incidents : [À DÉFINIR — voir Annexe 8, section 9].
10. Audits
Syne Studio met à disposition du Client les informations nécessaires pour démontrer le respect du DPA : le présent document, l'Annexe 8, les documents publics de ses sous-traitants ultérieurs (DPA, listes de sous-traitants, rapports de certification disponibles).
Le Client peut, au plus une fois par an et moyennant un préavis de trente jours, faire réaliser un audit par lui-même ou par un auditeur indépendant tenu à la confidentialité, pendant les heures ouvrées, sans perturber le Service, et à ses frais. L'audit des infrastructures des sous-traitants ultérieurs s'effectue par la production de leurs rapports et certifications.
11. Fin du traitement : restitution et suppression
Au terme du Contrat, Syne Studio :
- met les Données du Client à disposition pour export selon l'article 12 des CGV (formats CSV/JSON [À CONFIRMER], délai [À DÉFINIR]) ;
- à l'issue de la période de récupération de [À DÉFINIR] jours, supprime les Données du Client de l'environnement de production dans un délai de [À DÉFINIR] jours ;
- laisse les sauvegardes expirer selon leur cycle ([À CONFIRMER — rétention Supabase] ; copies locales purgées selon [À DÉFINIR]) sans les restaurer sauf nécessité de reprise après incident ;
- confirme la suppression par écrit sur demande ;
- conserve uniquement ce que le droit applicable l'oblige à conserver.
Résultats sportifs. Les résultats, classements et feuilles de compétition constituent l'historique d'une compétition. Le Client détermine, en tant que responsable du traitement, s'ils doivent être conservés sous forme nominative, anonymisés ou supprimés. Lorsqu'une compétition implique plusieurs Clients (par exemple une fédération et un organisateur), la suppression demandée par l'un n'emporte pas la suppression des données de l'autre [VALIDATION JURIDIQUE REQUISE — qualification de responsables conjoints, article 26, pour les compétitions inter-fédérales].
12. Responsabilité
Chaque partie répond des dommages causés par un traitement non conforme au RGPD dans les conditions de l'article 82 du RGPD. La limitation de responsabilité prévue à l'article 13 des CGV s'applique dans les limites permises par le droit applicable [VALIDATION JURIDIQUE REQUISE].
13. Durée
Le DPA s'applique pendant toute la durée du Contrat et aussi longtemps que Syne Studio traite des Données du Client.
14. Annexes
- Annexe 8 — Sécurité, sous-traitants ultérieurs et transferts internationaux (document séparé) ;
- Clauses contractuelles types (UE) 2021/914, module deux, telles que complétées à l'article 8.2 [À DÉFINIR — joindre le texte officiel complété].
Signatures : [Accord particulier].

