Politique de confidentialité
1. Qui est responsable de vos données ?
Pour les comptes utilisateurs, le responsable du traitement est , .
Pour les données des participants aux courses (dossards, noms, temps), le responsable est l'organisateur qui utilise le service (le client). L'éditeur agit alors comme sous-traitant au sens de l'article 28 du RGPD, uniquement sur instruction du client (voir l'article 9 des CGU).
Contact pour toute question sur vos données : .
2. Quelles données, pourquoi, et combien de temps ?
Seules les données nécessaires au fonctionnement du service sont collectées.
| Données | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Nom, adresse e-mail, mot de passe (stocké uniquement sous forme d'empreinte irréversible Argon2id), rôle, dates de création et de dernière connexion | Créer et sécuriser le compte, permettre la connexion | Exécution du contrat (art. 6.1.b) | Tant que le compte existe. Le compte est supprimé automatiquement après sans connexion. |
| Session de connexion (identifiant aléatoire, date d'expiration) | Rester connecté, protéger le compte | Exécution du contrat (art. 6.1.b) | 30 jours maximum ; supprimée dès son expiration ou à la déconnexion |
| Double authentification et passkeys : secret de l'application d'authentification et codes de secours (chiffrés), clé publique de chaque passkey et nom donné à l'appareil | Protéger le compte par un second facteur, permettre la connexion sans mot de passe | Exécution du contrat (art. 6.1.b) ; obligation de sécurité (art. 32) | Tant que la méthode est activée ; supprimés à sa désactivation ou avec le compte |
| Journal de sécurité : date et heure, type d'événement (connexion, échec de connexion, changement de mot de passe ou de droits, suppression de compte, décision de modération…), adresse e-mail et identifiant des comptes concernés, adresse IP | Détecter et analyser les tentatives d'intrusion et les abus, prouver les actions d'administration | Intérêt légitime : sécurité du service (art. 6.1.f) ; obligation de sécurité (art. 32) | , puis suppression automatique. Consultable uniquement par les administrateurs. L'adresse IP sert aussi, en mémoire, à limiter les tentatives de connexion. |
| Date et version des CGU acceptées | Prouver l'acceptation des conditions | Intérêt légitime : preuve (art. 6.1.f) | Tant que le compte existe |
| Personnalisation : nom de l'entreprise, textes, couleurs, logo, fonds, police | Afficher les écrans aux couleurs du client | Exécution du contrat (art. 6.1.b) | Tant que le compte existe, ou jusqu'à leur retrait par l'utilisateur |
| Attestation sur les contenus (date) et décisions de modération (motif, date) | Prouver l'engagement de l'utilisateur sur ses contenus ; motiver et tracer les décisions | Obligation légale (art. 6.1.c : règlement (UE) 2022/2065, art. 17) et intérêt légitime (preuve) | Tant que le compte existe |
| Signalements de contenus : nom et e-mail de la personne qui signale, emplacement et description du contenu | Examiner le signalement et y donner suite | Obligation légale (art. 6.1.c : règlement (UE) 2022/2065, art. 16 ; LCEN, art. 6) | 1 an après la décision, puis suppression automatique |
| Données des participants importées par le client : dossard, nom, prénom, équipe, groupe, temps | Chronométrer la course et afficher les résultats | Déterminée par le client, responsable du traitement | Jusqu'à leur effacement par le client (« Tout effacer ») ou la suppression de son compte |
Le service n'utilise aucun outil de mesure d'audience, aucune publicité, aucun réseau social et aucun service tiers qui recevrait vos données. Aucune donnée n'est vendue, louée ou utilisée à des fins commerciales. Le service ne prend aucune décision automatisée produisant des effets juridiques à votre égard.
3. Qui peut voir vos données ?
- L'éditeur et, pour la gestion des comptes, les administrateurs du site.
- L'hébergeur du serveur (), sous-traitant technique, qui stocke les données sans y accéder pour son propre compte.
- Les personnes qui disposent du lien privé d'un écran TV : ce lien affiche les noms et les temps des participants de la course en cours. Le client choisit à qui il le donne et peut le remplacer à tout moment.
Les données sont stockées sur le serveur de l'hébergeur indiqué dans les mentions légales. Le service ne les transmet à aucun tiers et n'effectue lui-même aucun transfert hors de l'Union européenne.
4. Comment vos données sont-elles protégées ?
- Mots de passe transformés en empreinte irréversible avec l'algorithme Argon2id (recommandé par l'OWASP), 12 caractères minimum ; un mot de passe créé par un administrateur est provisoire et doit être remplacé à la première connexion.
- Double authentification (code à 6 chiffres d'une application d'authentification, avec codes de secours) proposée à tous et obligatoire pour les administrateurs ; passkeys (WebAuthn) lorsque le site dispose d'une adresse HTTPS.
- Tentatives limitées : 5 essais de mot de passe par minute et par adresse IP, verrouillage temporaire d'un compte après 10 échecs, limitation de toutes les requêtes.
- Sessions à identifiant aléatoire, révocables à tout moment depuis « Mon compte » ; cookie inaccessible aux scripts (HttpOnly), réservé au HTTPS (Secure) et jamais envoyé depuis un autre site (SameSite=Strict).
- Navigateur protégé par des en-têtes de sécurité : politique de sécurité du contenu stricte (aucun script extérieur ou injecté), HTTPS imposé (HSTS), interdiction d'intégrer le site dans un autre site.
- Entrées vérifiées : chaque donnée reçue est contrôlée (type, longueur, valeurs autorisées) avant traitement ; requêtes préparées vers la base de données ; fichiers envoyés vérifiés (format réel contrôlé).
- Journal de sécurité scellé (chaque entrée est liée à la précédente par une empreinte cryptographique), ce qui rend toute modification détectable.
- Serveur durci : application exécutée sans droits d'administrateur, dans un conteneur en lecture seule ; dépendances surveillées et mises à jour.
- Chaque client n'accède qu'à ses propres courses et réglages.
En cas de violation de données susceptible d'engendrer un risque pour vos droits, l'éditeur la notifie à la CNIL dans les 72 heures et vous en informe si le risque est élevé (articles 33 et 34 du RGPD).
5. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition (articles 15 à 21 du RGPD), ainsi que du droit de définir des directives sur le sort de vos données après votre décès.
- Directement dans votre espace, rubrique « Mon compte » : modifier votre nom ou mot de passe, télécharger toutes vos données (format JSON), supprimer votre compte et toutes ses données.
- Par e-mail : . Une réponse vous est apportée dans un délai d'un mois.
Vous êtes participant à une course ? Adressez-vous d'abord à l'organisateur, responsable de vos données. L'éditeur l'aidera à répondre à votre demande.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur www.cnil.fr/fr/plaintes.
6. Cookies
Le site n'utilise que des cookies strictement nécessaires à la connexion, qui ne demandent pas votre consentement. Le détail figure dans la politique de cookies.
7. Modifications
En cas de modification de cette politique, la nouvelle version vous sera présentée à votre prochaine connexion.