Accord de traitement des données (DPA)
1. Objet et cadre
Le présent Accord de traitement des données (ci-après l'« Accord » ou le « DPA ») encadre les traitements de données à caractère personnel qu'Athletis réalise pour le compte du Client dans le cadre de la fourniture du logiciel Athletis, solution tout-en-un pour coachs sportifs (suivi des clients, paiements, facturation, rappels automatiques, création de site web), accessible sur my.athletis.app et présentée sur athletis.app.
Il est conclu en application de l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (ci-après le « RGPD ») et de la loi n°78-17 du 6 janvier 1978 modifiée, dite « Informatique et Libertés ». Il définit les conditions dans lesquelles Athletis, agissant en qualité de sous-traitant, traite ces données sur instructions documentées du Client, agissant en qualité de responsable de traitement.
Le présent Accord complète les conditions générales d'utilisation (ci-après les « CGU ») acceptées par le Client. En cas de contradiction entre le présent Accord et les CGU sur toute question relative à la protection des données à caractère personnel, les stipulations du présent Accord prévalent. Pour les traitements dont Athletis détermine elle-même les finalités et les moyens (données de prospects, données de compte, données de facturation d'Athletis), il convient de se reporter à notre politique de confidentialité.
2. Définitions
Les termes employés dans le présent Accord ont le sens que leur donne l'article 4 du RGPD. En particulier :
- Responsable de traitement : la personne physique ou morale qui, seule ou conjointement avec d'autres, détermine les finalités et les moyens du traitement. Aux termes du présent Accord, il s'agit du Client.
- Sous-traitant : la personne physique ou morale qui traite des données à caractère personnel pour le compte du responsable de traitement. Aux termes du présent Accord, il s'agit d'Athletis.
- Sous-traitant ultérieur : le tiers auquel Athletis fait appel pour réaliser des activités de traitement spécifiques pour le compte du Client, tel que listé à l'Annexe 2.
- Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable, traitée par Athletis pour le compte du Client dans le cadre du Service.
- Traitement : toute opération ou tout ensemble d'opérations effectuées sur des données à caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la conservation, la consultation, l'utilisation, la communication, l'effacement ou la destruction.
- Personne concernée : la personne physique identifiée ou identifiable dont les données sont traitées. Aux termes du présent Accord, il s'agit des clients et prospects du Client.
- Violation de données à caractère personnel : une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données.
- Autorité de contrôle : en France, la Commission Nationale de l'Informatique et des Libertés (ci-après la « CNIL »).
3. Rôles des parties
Le Client, coach sportif professionnel exerçant en qualité d'indépendant, de micro-entrepreneur (auto-entrepreneur) ou de société, est le responsable de traitement des données à caractère personnel de ses propres clients et prospects. À ce titre, il détermine seul les finalités et les moyens des traitements qu'il met en oeuvre au moyen du Service.
Athletis est le sous-traitant : elle traite ces données uniquement pour le compte du Client et sur ses instructions documentées, afin de lui fournir le Service.
Le Client garantit disposer, pour chaque traitement confié à Athletis, d'une base légale valable au sens de l'article 6 du RGPD, et avoir délivré aux personnes concernées l'information requise par les articles 12 à 14 du RGPD ainsi que, lorsque cela est requis, recueilli leur consentement. Le Client demeure seul responsable de la licéité du traitement dont il détermine les finalités.
4. Durée
Le présent Accord entre en vigueur à la date d'acceptation des CGU ou de souscription à l'Abonnement par le Client, selon celle qui intervient en premier, et demeure applicable pendant toute la durée de l'Abonnement au Service.
Il produit ses effets aussi longtemps qu'Athletis traite des données à caractère personnel pour le compte du Client, et jusqu'à la restitution ou l'effacement de ces données dans les conditions prévues à l'article 13. Les obligations dont la nature implique qu'elles survivent au terme de l'Accord, notamment celles relatives à la confidentialité et à la sécurité, subsistent après son extinction.
5. Description du traitement
La nature et la finalité du traitement, la durée du traitement, les catégories de personnes concernées et les catégories de données à caractère personnel traitées sont décrites à l'Annexe 1 du présent Accord, laquelle en fait partie intégrante.
Athletis traite les données exclusivement dans la mesure nécessaire à la fourniture du Service et conformément aux instructions documentées du Client.
6. Instructions documentées
Athletis traite les données à caractère personnel uniquement sur la base des instructions documentées du Client, y compris en ce qui concerne les transferts de données vers un pays tiers ou à une organisation internationale, à moins qu'elle n'y soit tenue par le droit de l'Union européenne ou le droit d'un État membre auquel elle est soumise. Dans ce dernier cas, Athletis informe le Client de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public.
Les instructions documentées du Client résultent du présent Accord, des CGU, de la configuration et de l'utilisation du Service par le Client, ainsi que de toute instruction écrite ultérieure adressée à hello@athletis.app.
Si Athletis estime qu'une instruction constitue une violation du RGPD, de la loi Informatique et Libertés ou de toute autre disposition applicable en matière de protection des données, elle en informe immédiatement le Client. Athletis peut suspendre l'exécution de l'instruction concernée jusqu'à ce que le Client la confirme, la modifie ou la retire.
7. Confidentialité
Athletis veille à ce que les personnes autorisées à traiter les données à caractère personnel pour le compte du Client, qu'il s'agisse de ses salariés, préposés ou prestataires, s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
Athletis limite l'accès aux données aux seules personnes dont l'intervention est nécessaire à l'exécution du Service, selon le principe du besoin d'en connaître, et s'assure qu'elles reçoivent la formation nécessaire en matière de protection des données à caractère personnel.
8. Sécurité
Athletis met en oeuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures tiennent compte de l'état des connaissances, des coûts de mise en oeuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes concernées.
Le détail de ces mesures figure à l'Annexe 3 du présent Accord. Athletis se réserve la faculté de faire évoluer ces mesures pour tenir compte de l'évolution des menaces et de l'état de l'art, sous réserve de maintenir un niveau de sécurité au moins équivalent.
9. Sous-traitants ultérieurs
Le Client autorise Athletis, par une autorisation écrite générale au sens de l'article 28, paragraphe 2, du RGPD, à recourir aux sous-traitants ultérieurs listés à l'Annexe 2 pour la réalisation d'activités de traitement spécifiques nécessaires à la fourniture du Service.
Athletis informe le Client de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, par tout moyen approprié (notamment par notification dans le Service, par courriel ou par mise à jour de la présente liste), laissant ainsi au Client un délai raisonnable pour émettre des objections à l'encontre de ces changements. Le Client peut formuler ses objections légitimes et motivées auprès de hello@athletis.app. En cas d'objection que les parties ne parviennent pas à lever, le Client peut résilier l'Abonnement pour le périmètre concerné, dans les conditions prévues par les CGU.
Athletis impose à chaque sous-traitant ultérieur, par contrat ou autre acte juridique, les mêmes obligations de protection des données que celles prévues par le présent Accord, en particulier l'obligation de présenter des garanties suffisantes quant à la mise en oeuvre de mesures techniques et organisationnelles appropriées, conformément à l'article 28, paragraphe 4, du RGPD. Athletis demeure pleinement responsable, à l'égard du Client, de l'exécution par le sous-traitant ultérieur de ses obligations.
10. Transferts hors UE
Les données à caractère personnel traitées pour le compte du Client sont hébergées principalement au sein de l'Union européenne (France et Union européenne), comme précisé à l'Annexe 2.
Seul le recours à Cloudflare (hébergement, réseau de diffusion de contenu et service anti-robot Turnstile), société de droit américain, est susceptible d'impliquer un transfert de données à caractère personnel en dehors de l'Union européenne. Un tel transfert est encadré par des garanties appropriées au sens du chapitre V du RGPD, à savoir les clauses contractuelles types adoptées par la Commission européenne (« CCT ») et/ou l'adhésion au cadre de protection des données UE-États-Unis (« EU-US Data Privacy Framework »).
Athletis ne procède à aucun autre transfert de données hors de l'Union européenne sans instruction documentée du Client et sans avoir mis en place les garanties appropriées exigées par le RGPD.
11. Assistance aux droits des personnes
Compte tenu de la nature du traitement, Athletis aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes dont les personnes concernées le saisissent en vue d'exercer leurs droits prévus aux articles 12 à 23 du RGPD : droit d'accès, de rectification, d'effacement, à la limitation du traitement, à la portabilité des données, ainsi que droit d'opposition.
À cette fin, Athletis met à la disposition du Client les fonctionnalités du Service permettant de consulter, rectifier, extraire et supprimer les données concernées. Si une personne concernée adresse directement à Athletis une demande d'exercice de ses droits, Athletis en informe sans délai le Client et ne répond pas elle-même à la demande, sauf instruction contraire du Client.
12. Assistance sécurité, violations et AIPD
Athletis aide le Client à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations à sa disposition. Cette assistance porte notamment sur la sécurité du traitement, la notification des violations de données à l'autorité de contrôle et aux personnes concernées, l'analyse d'impact relative à la protection des données (AIPD) et la consultation préalable de la CNIL.
En cas de violation de données à caractère personnel affectant les données traitées pour le compte du Client, Athletis notifie cette violation au Client dans les meilleurs délais après en avoir pris connaissance, à l'adresse de contact renseignée par le Client. La notification décrit, dans la mesure des informations disponibles : la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ; les conséquences probables de la violation ; les mesures prises ou proposées pour y remédier et en atténuer les effets ; ainsi que les coordonnées du point de contact auprès duquel des informations complémentaires peuvent être obtenues.
Il appartient au Client, en sa qualité de responsable de traitement, d'apprécier la nécessité de notifier la violation à la CNIL et, le cas échéant, aux personnes concernées.
13. Sort des données en fin de contrat
Au terme de la prestation de services relative au traitement, Athletis, selon le choix du Client, supprime toutes les données à caractère personnel ou les renvoie au Client, et détruit les copies existantes, à moins que le droit de l'Union européenne ou le droit d'un État membre n'exige la conservation des données.
Le Client dispose, pendant toute la durée de l'Abonnement et au cours d'une période raisonnable suivant son terme, des fonctionnalités d'export lui permettant d'assurer la réversibilité et de récupérer ses données dans un format structuré et couramment utilisé. À défaut d'instruction contraire du Client à l'issue de cette période, Athletis procède à la suppression des données conformément à sa politique de conservation.
Athletis peut conserver certaines données au-delà de ce terme dans la seule mesure et pour la seule durée requises par une obligation légale de conservation, notamment en matière comptable et fiscale, ces données étant alors archivées avec un accès restreint.
14. Registre et audits
Athletis met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et tient à jour, conformément à l'article 30, paragraphe 2, du RGPD, un registre des catégories d'activités de traitement effectuées pour le compte du Client.
Athletis autorise la réalisation d'audits, y compris des inspections, par le Client ou par un auditeur indépendant qu'il mandate et qui n'est pas un concurrent d'Athletis, et y contribue, conformément à l'article 28, paragraphe 3, point h), du RGPD. Ces audits sont réalisés après un préavis raisonnable, pendant les heures ouvrées, dans une mesure proportionnée et de manière à ne pas perturber l'activité d'Athletis, et dans le respect de la confidentialité des données des autres clients. Athletis peut satisfaire à cette obligation en communiquant au Client les rapports d'audit, certifications ou attestations pertinents dont elle dispose.
15. Responsabilité
La responsabilité de chaque partie au titre du présent Accord s'apprécie conformément à l'article 82 du RGPD. Chaque partie répond du dommage causé par un traitement qui constitue une violation des dispositions du RGPD qui lui sont applicables, ou des obligations mises à sa charge par le présent Accord.
Athletis n'est responsable du dommage causé par le traitement que dans la mesure où elle n'a pas respecté les obligations du RGPD spécifiquement destinées aux sous-traitants, ou dans la mesure où elle a agi en dehors des instructions licites du Client ou contrairement à celles-ci.
Le Client, en sa qualité de responsable de traitement, garantit Athletis contre toute réclamation, action ou sanction résultant du non-respect par le Client de ses propres obligations, notamment l'absence de base légale ou d'information des personnes concernées. Les plafonds et limitations de responsabilité stipulés dans les CGU s'appliquent aux obligations issues du présent Accord, dans la mesure permise par le droit applicable, étant précisé qu'ils ne peuvent limiter la responsabilité de chaque partie envers les personnes concernées ou l'autorité de contrôle au titre de l'article 82 du RGPD.
16. Obligations du responsable
Le Client, en sa qualité de responsable de traitement, s'engage à :
- ne transmettre à Athletis que des instructions licites et documentées relatives au traitement des données à caractère personnel ;
- disposer, pour chaque traitement, d'une base légale valable au sens de l'article 6 du RGPD ;
- délivrer aux personnes concernées, préalablement au traitement, l'information requise par les articles 12 à 14 du RGPD et, lorsque cela est nécessaire, recueillir et conserver la preuve de leur consentement ;
- veiller à l'exactitude, à la pertinence et, le cas échéant, à la mise à jour des données qu'il saisit ou importe dans le Service, et procéder aux rectifications et effacements requis ;
- ne collecter et n'enregistrer que les données strictement nécessaires aux finalités poursuivies, en respectant le principe de minimisation, et s'abstenir d'enregistrer des données relevant de catégories particulières au sens de l'article 9 du RGPD en l'absence de base légale appropriée ;
- coopérer avec Athletis et lui fournir en temps utile les informations nécessaires à la bonne exécution du présent Accord.
17. Dispositions générales
Le présent Accord fait partie intégrante du contrat conclu entre les parties. Sur toute question relative à la protection des données à caractère personnel, il prévaut sur les CGU et sur tout autre document contractuel contraire.
Athletis peut modifier le présent Accord pour tenir compte de l'évolution de la réglementation, des recommandations de la CNIL ou du Comité européen de la protection des données, ou de l'évolution du Service. Les modifications substantielles sont portées à la connaissance du Client par tout moyen approprié, dans un délai raisonnable avant leur entrée en vigueur.
Le présent Accord est régi par le droit français. Il s'interprète et s'exécute conformément au RGPD et à la loi n°78-17 du 6 janvier 1978 modifiée. Toute personne concernée peut introduire une réclamation auprès de la CNIL : 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr.
Le sous-traitant est Athletis, société en cours d'immatriculation, dont les identifiants légaux (forme sociale, capital social, siège social, numéro SIREN/RCS et numéro de TVA) sont [à compléter à l'immatriculation] et seront publiés lors de l'immatriculation dans les mentions légales. Le représentant légal et directeur de la publication est Aymen Ezzayer. Pour toute question relative au présent Accord ou à l'exercice des droits, écrivez à hello@athletis.app ou utilisez la page contact.
Annexe 1 : Description du traitement
La présente annexe décrit le traitement réalisé par Athletis, en qualité de sous-traitant, pour le compte du Client, en qualité de responsable de traitement.
Nature et finalité du traitement : hébergement, enregistrement, organisation, structuration, conservation, consultation, utilisation, extraction et suppression des données à caractère personnel, aux fins de fournir au Client le Service Athletis et ses fonctionnalités : suivi des clients, gestion des séances et de la planification, paiements et suivi des transactions, facturation, rappels automatiques et création de site web.
Catégories de personnes concernées :
- les clients du Client (personnes physiques suivies ou accompagnées par le coach sportif) ;
- les prospects du Client (personnes physiques ayant manifesté un intérêt ou pris contact, sans être encore clientes).
Catégories de données à caractère personnel :
- données d'identité et de contact : nom, prénom, adresse électronique, numéro de téléphone et coordonnées communiquées par la personne concernée ;
- données relatives aux séances de coaching et à la planification : rendez-vous, historique et suivi des séances, calendrier ;
- données relatives aux paiements et aux transactions : statut des paiements, échéances, factures et suivi des transactions (à l'exclusion des données de carte bancaire, traitées directement par le prestataire de paiement) ;
- notes libres saisies par le coach au sujet de ses clients, dans la limite des données strictement nécessaires et licites que le Client choisit d'enregistrer.
Durée du traitement : pendant toute la durée de l'Abonnement, puis jusqu'à la restitution ou la suppression des données dans les conditions prévues à l'article 13 du présent Accord.
Annexe 2 : Sous-traitants ultérieurs
Le Client autorise Athletis à recourir aux sous-traitants ultérieurs suivants pour la fourniture du Service. Les données sont hébergées principalement au sein de l'Union européenne ; seul Cloudflare est susceptible d'impliquer un transfert hors de l'Union européenne, encadré par les garanties appropriées mentionnées ci-dessous.
- Scaleway : hébergement de l'application et de la base de données. Localisation : France (Union européenne).
- OVHcloud : hébergement des boîtes de messagerie. Localisation : France (Union européenne).
- Mailjet / Sinch : acheminement des courriels transactionnels (rappels, notifications, communications liées au Service). Localisation : Union européenne.
- Mollie : traitement des paiements et des transactions. Localisation : Pays-Bas (Union européenne).
- Cloudflare : hébergement, réseau de diffusion de contenu (CDN) et service anti-robot Turnstile. Société de droit américain : seul sous-traitant ultérieur susceptible d'impliquer un transfert de données en dehors de l'Union européenne, encadré par les clauses contractuelles types de la Commission européenne (CCT) et/ou l'adhésion au cadre de protection des données UE-États-Unis (EU-US Data Privacy Framework).
Cette liste est susceptible d'évoluer dans les conditions prévues à l'article 9 du présent Accord. La version à jour est mise à la disposition du Client.
Annexe 3 : Mesures techniques et organisationnelles
Athletis met en oeuvre, conformément à l'article 32 du RGPD, les mesures techniques et organisationnelles suivantes, appelées à évoluer selon l'état de l'art tout en maintenant un niveau de sécurité au moins équivalent :
- Chiffrement : chiffrement des données en transit (protocoles de communication sécurisés, TLS) et au repos.
- Contrôle des accès : gestion des habilitations selon le principe du besoin d'en connaître, authentification des accès et limitation des droits aux seules personnes autorisées.
- Hébergement dans l'Union européenne : hébergement des données principalement au sein de l'Union européenne, auprès de prestataires sélectionnés (voir Annexe 2).
- Minimisation des données : collecte et conservation limitées aux données strictement nécessaires aux finalités du Service.
- Journalisation et supervision : enregistrement des évènements et surveillance permettant de détecter et de tracer les accès et les incidents.
- Sauvegardes régulières : réalisation de sauvegardes périodiques permettant la restauration des données en cas d'incident.
- Cloisonnement : séparation logique des données propres à chaque Client afin d'empêcher tout accès croisé entre les espaces de différents clients.
- Sélection des sous-traitants ultérieurs : recours à des sous-traitants ultérieurs présentant des garanties suffisantes en matière de protection des données, soumis à des engagements contractuels équivalents à ceux du présent Accord.