Projet de document structuré sur la base des exigences réglementaires identifiées, à faire valider juridiquement avant mise en production. Seules les mesures marquées « en place » sont effectivement mises en œuvre ; les autres sont à confirmer ou à définir et ne constituent aucun engagement.
Version 0.1 — 17 septembre 2026. Annexe au DPA et aux CGV.
Responsable de l'annexe : Théo Bauweleers, entrepreneur individuel exerçant sous la dénomination commerciale Syne Studio, n° d'entreprise 304704853, Krtsanisi District, Nino and Ilia Nakashidze Street No. 1, 0144 Tbilisi City, Georgia, synestudio@hotmail.com.
Partie A — Mesures techniques et organisationnelles
Légende : En place (vérifié dans le code ou confirmé par l'exploitant le 17 septembre 2026) · À confirmer · À définir.
1. Chiffrement en transit
| Mesure | Statut | Détail |
|---|
| HTTPS/TLS entre le navigateur et l'application | En place | Certificats gérés par Vercel pour les domaines déployés |
| TLS entre l'application et Supabase (API, base) | En place | Connexions https:// et PostgreSQL chiffré côté Supabase |
| TLS entre l'application et Resend | En place | API https://api.resend.com |
2. Chiffrement au repos
| Mesure | Statut | Détail |
|---|
| Base de données et stockage Supabase | En place (déclaré par Supabase) | Chiffrement au repos des volumes AWS [À CONFIRMER — citer la documentation Supabase applicable] |
| Sauvegardes Supabase | À confirmer | Selon le plan souscrit |
| Postes de travail (France, Belgique) — chiffrement du disque | À confirmer | Non confirmé : ne pas présenter comme acquis |
| Sauvegardes locales | À confirmer | Non confirmé |
3. Authentification et contrôle d'accès
| Mesure | Statut | Détail |
|---|
| Authentification des utilisateurs par Supabase Auth (courriel + mot de passe) | En place | Mots de passe hachés par Supabase ; réinitialisation par lien à usage unique |
| Sessions par cookies sécurisés | En place | @supabase/ssr ; cookies HttpOnly gérés par le serveur |
| Authentification à plusieurs facteurs sur les comptes d'administration des fournisseurs (Supabase, Vercel, GitHub, Resend) | En place (confirmé par l'exploitant) | « Double authentification sur toutes les applications » |
| Authentification à plusieurs facteurs pour les utilisateurs finaux | À confirmer | Non proposée dans les Applications à ce jour |
| Gestion des rôles et permissions | En place | InSports : matrice de permissions et rôles documentés (docs/02-roles-rls.md) ; InPoints : rôles par compétition |
| Row Level Security (RLS) sur toutes les tables | En place | Politiques RLS ; script de vérification automatisé (tests/rls-check.mjs) exécuté dans la suite de tests |
| Principe du moindre privilège pour les accès anonymes | En place | Un visiteur anonyme ne lit que les compétitions marquées publiques |
| Comptes administrateurs de Syne Studio | En place | Un seul administrateur : Théo Bauweleers [À CONFIRMER — aucun autre compte à privilèges] |
| Politique de mots de passe (longueur, gestionnaire) | À confirmer | — |
| Revue périodique des accès | À définir | — |
4. Gestion des secrets
| Mesure | Statut | Détail |
|---|
| Secrets de production (clés Supabase, Resend) stockés dans les variables d'environnement Vercel | En place [À CONFIRMER] | — |
| Secrets exclus du dépôt de code | En place | .env.local et .env.test ignorés par git |
Clé de service Supabase (service_role) présente sur les postes de travail dans .env.local | En place — point d'attention | Cette clé contourne la RLS. Elle est présente sur les deux postes contenant des données de production. Sa protection dépend de la sécurité des postes (section 8) |
| Rotation des clés | À définir | — |
5. Séparation des environnements
| Mesure | Statut | Détail |
|---|
| Environnement de développement distinct de la production | À confirmer | Un seul projet Supabase applicatif est identifié (fjcepxrqoyrkhijczrzo). Si le développement local s'exécute contre ce projet, il n'y a pas de séparation : à confirmer et, le cas échéant, à corriger |
| Données de démonstration | En place | Scripts de jeu de données de démonstration (seed:demo) [À CONFIRMER — exécutés uniquement hors production] |
6. Sauvegardes et reprise
| Mesure | Statut | Détail |
|---|
| Sauvegardes automatiques Supabase | En place (déclaré par Supabase : sauvegardes quotidiennes) | Plan souscrit et durée de rétention [À CONFIRMER] |
| Deux sauvegardes locales | En place (confirmé) | Localisation exacte (poste France, poste Belgique ?), fréquence, chiffrement, procédure de purge [À CONFIRMER] |
| Dépôt GitHub privé | En place (confirmé) | [À CONFIRMER — contient-il des sauvegardes de données ou uniquement du code ? S'il contient des données de production, ajouter GitHub comme sous-traitant de Données du Client (Partie B) et documenter le transfert vers les États-Unis] |
| Test de restauration | À définir | — |
| Objectifs de reprise (RPO/RTO) | À définir | — |
7. Journalisation et surveillance
| Mesure | Statut | Détail |
|---|
| Journaux d'authentification Supabase | En place (fournis par Supabase) | Durée [À CONFIRMER] |
| Journaux d'exécution Vercel (requêtes, fonctions) | En place (fournis par Vercel) | Durée et région [À CONFIRMER] |
| Journal des courriels envoyés (file d'envoi en base, identifiant Resend) | En place | Durée de conservation [À DÉFINIR] |
| Trace applicative des actions sensibles (admission, réclamations d'identité) | En place | Tables de suivi dans InPoints |
| Surveillance active / alertes | À confirmer | Aucun outil de supervision (Sentry, Datadog…) n'est intégré |
8. Sécurité des postes de travail
Deux ordinateurs — l'un en France, l'autre en Belgique — servent au développement et à l'administration de la production. Ils contiennent des données de production : sauvegardes locales, exports (par exemple des fichiers CSV de membres constatés sur le bureau de l'un des postes le 17 septembre 2026), fichiers .env.local avec clés de service.
| Mesure | Statut |
|---|
| Chiffrement intégral du disque | À confirmer |
| Antivirus / protection système | À confirmer |
| Mises à jour du système et des logiciels | À confirmer |
| Verrouillage automatique de session | À confirmer |
| Gestionnaire de mots de passe | À confirmer |
| MFA sur les comptes fournisseurs utilisés depuis ces postes | En place |
| Accès distant aux postes | À confirmer (aucun ou lequel ?) |
| Inventaire des copies locales de données de production | À définir |
| Procédure de suppression sécurisée des exports et copies locales après usage | À définir |
| Sauvegardes locales : support, chiffrement, lieu de conservation | À confirmer |
| Protection contre la perte ou le vol (chiffrement + effacement à distance) | À confirmer |
| Accès aux postes par des tiers (famille, collègues) | À définir |
Recommandations prioritaires (non contractuelles) : chiffrer les deux disques, déplacer les exports CSV hors du bureau vers un conteneur chiffré ou les supprimer, limiter l'usage de la clé service_role aux scripts qui en ont besoin.
9. Gestion des incidents
| Mesure | Statut |
|---|
| Procédure écrite (détection, qualification, confinement, notification, retour d'expérience) | À définir |
| Délai de notification au Client (DPA, article 9) | À définir (proposé : 48 h) |
| Registre des incidents | À définir |
10. Mesures organisationnelles
| Mesure | Statut |
|---|
| Personnel ayant accès aux Données du Client | Théo Bauweleers seul [À CONFIRMER] |
| Registre des activités de traitement (art. 30) | À définir — la matrice du document 00 en est l'ébauche |
| Revue annuelle de la présente annexe | À définir |
| Tests automatisés de sécurité (RLS, concurrence, admission) exécutés avant chaque livraison | En place |
Partie B — Sous-traitants ultérieurs
| Fournisseur | Fonction | Données potentiellement traitées | Localisation | Transfert hors EEE | Mécanisme | Conservation déclarée | Sous-traitants du fournisseur |
|---|
| Supabase Pte. Ltd (Singapour) | Base de données PostgreSQL, authentification, stockage de fichiers, API, sauvegardes | L'ensemble des Données du Client et des données propres de Syne Studio | Projet en région Francfort (AWS eu-central-1), Allemagne | Entité contractante hors EEE ; accès de support éventuel depuis d'autres pays [À CONFIRMER] | CCT (UE) 2021/914 modules 2 et 3 + addenda UK et Suisse, acceptées avec les conditions Supabase | Suppression 30 jours après fin du contrat ; sauvegardes quotidiennes, rétention selon plan [À CONFIRMER] | Liste officielle du 1er juin 2026 (PDF) [À CONFIRMER — recopier] |
| Vercel Inc. (Delaware, États-Unis) | Hébergement, exécution serveur, déploiement depuis GitHub | Requêtes HTTP (dont adresses IP, cookies de session en transit), données rendues par le serveur, journaux | Installations principales aux États-Unis ; infrastructure AWS, Azure, GCP ; région des fonctions [À CONFIRMER — fra1 ?] | Oui | CCT (UE) 2021/914 + UK IDTA (Vercel DPA) | Non chiffrée (« délai commercialement raisonnable ») ; journaux [À CONFIRMER] | security.vercel.com |
| Plus Five Five, Inc. — Resend (San Francisco, États-Unis) | Envoi des courriels transactionnels | Adresse, nom, objet et corps des courriels, métadonnées de remise, journaux | États-Unis ; aucune option de traitement dans l'UE | Oui | CCT (UE) 2021/914 (modules 2 et 3) ; certification déclarée au DPF UE–États-Unis [À CONFIRMER — vérifier sur dataprivacyframework.gov] | Données client supprimées 90 jours après clôture du compte ; journaux de conformité 3 ans ; contenu des courriels [À CONFIRMER] | 22 sous-traitants, tous aux États-Unis, dont AWS (hébergement et envoi), Cloudflare, Datadog, Google, Supabase Inc., Vercel, Anthropic, Stripe |
| GitHub, Inc. (États-Unis) / GitHub B.V. (Pays-Bas) | Hébergement du code source, versioning, déploiement | Code source ; identité des contributeurs ; aucune Donnée du Client [À CONFIRMER — dépôt privé de sauvegarde] | « Région locale, États-Unis et autres pays » | Oui | CCT (UE) 2021/914 ; certification DPF UE–États-Unis, UK et Suisse | — | Liste officielle GitHub Subprocessors |
Outils non utilisés à ce jour (vérifié dans le code) : Google Analytics, Vercel Analytics, Sentry, Stripe, tout prestataire de paiement, tout outil de mesure d'audience. Outil de facturation et outil de support [À CONFIRMER].
Partie C — Transferts internationaux
1. Distinguer hébergement et accès
Les Données du Client sont hébergées à Francfort. Elles sont accessibles depuis trois lieux : la France et la Belgique (postes de travail, dans l'EEE) et la Géorgie (établissement de l'exploitant, hors EEE). Elles transitent en outre par des prestataires établis aux États-Unis (Vercel pour l'exécution de l'application, Resend pour les courriels) et, pour le code, GitHub.
2. Flux et mécanismes
| # | Flux | Exportateur | Importateur | Pays | Adéquation | Mécanisme retenu | Statut |
|---|
| 1 | Hébergement | Client / Syne Studio | Supabase (projet Francfort) | Allemagne | Sans objet (EEE) | — | Aucun transfert |
| 2 | Contrat et support Supabase | Syne Studio | Supabase Pte. Ltd | Singapour | Non | CCT modules 2/3 (conditions Supabase) | En place ; accès de support réel [À CONFIRMER] |
| 3 | Exécution de l'application | Syne Studio | Vercel Inc. | États-Unis | Non (hors DPF pour Vercel [À CONFIRMER]) | CCT 2021 (Vercel DPA) | En place ; région à confirmer |
| 4 | Courriels | Syne Studio | Plus Five Five, Inc. | États-Unis | Décision d'adéquation DPF si l'entité y est certifiée [À CONFIRMER] | DPF, sinon CCT | À confirmer |
| 5 | Code source | Syne Studio | GitHub | États-Unis | DPF (certifié) | DPF + CCT | En place ; absence de données à confirmer |
| 6 | Accès administrateur depuis la Géorgie | Client | Théo Bauweleers | Géorgie | Non | CCT module 2 intégrées au DPA (article 8.2) | À mettre en place ; TIA [VALIDATION JURIDIQUE REQUISE] |
| 7 | Accès depuis la France et la Belgique | — | — | EEE | Sans objet | — | Aucun transfert |
| 8 | Copies locales et sauvegardes sur les postes FR/BE | — | — | EEE | Sans objet | — | Aucun transfert ; sécurité : Partie A, section 8 |
| 9 | Dépôt GitHub privé de sauvegarde | Syne Studio | GitHub | États-Unis | DPF | DPF + CCT | [À CONFIRMER — existe-t-il un transfert de Données du Client ?] |
3. Points d'attention
- Géorgie : la Géorgie ne bénéficie pas d'une décision d'adéquation. Le flux 6 est le seul transfert dont Syne Studio est lui-même l'importateur ; il doit être couvert par les CCT signées avec chaque Client et par une évaluation documentée du droit géorgien (accès des autorités, voies de recours). [VALIDATION JURIDIQUE REQUISE]
- Resend : tous les courriels envoyés par les Applications (dont les convocations et les réinitialisations de mot de passe) sont traités aux États-Unis, sans option européenne. Le contenu des courriels doit rester minimal (pas de données sportives détaillées ni de documents joints contenant des données personnelles) [À DÉFINIR — règle de contenu].
- Vercel : si les fonctions serveur s'exécutent aux États-Unis, chaque requête authentifiée y transite. Le choix d'une région européenne (
fra1) réduit le flux 3 aux seuls journaux et au réseau de diffusion. [À CONFIRMER — région configurée] - Supabase : le siège singapourien n'implique pas de traitement des données à Singapour ; en revanche, un accès de support par des équipes hors EEE est possible et doit être vérifié dans la liste des sous-traitants du 1er juin 2026.
4. Droit géorgien
L'exploitant est soumis à la loi géorgienne sur la protection des données personnelles [VALIDATION JURIDIQUE REQUISE — texte applicable, autorité (Personal Data Protection Service), obligations d'enregistrement ou de notification éventuelles, régime des transferts depuis la Géorgie].
Partie D — Historique des révisions
| Version | Date | Modifications |
|---|
| 0.1 | 17 septembre 2026 | Première rédaction |