Accord de traitement des données (DPA)

Mis à jour le 30 juillet 2026 · v1.0

1. Objet, définitions et champ d'application

Le présent Accord de traitement des données (ci-après l'« Accord » ou « DPA ») encadre les traitements de données à caractère personnel que KAWLET EURL, éditrice du service TITU, réalise pour le compte d'un partenaire professionnel, dans les cas et selon les modalités décrits à l'Annexe 1.

Il est conclu en application de l'article 28 du Règlement (UE) 2016/679 (ci-après le « RGPD ») et forme un tout indissociable avec le contrat de services, la convention de référencement ou la convention d'intégration conclus entre les Parties (ci-après le « Contrat principal »).

1.1. Les Parties

  • Le « Sous-traitant » désigne KAWLET EURL, société à responsabilité limitée à associé unique, dont le siège social est situé 15 Square Rameau, 59000 Lille (France), immatriculée au RCS de Lille Métropole sous le numéro 993 159 250, éditrice du service TITU.
  • Le « Partenaire » désigne la personne morale professionnelle signataire du Contrat principal, agissant en qualité de responsable de traitement : exploitant d'équipement sportif, club, association, fédération, ligue, district, ou partenaire d'intégration technique.

1.2. Définitions

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD.

« Données confiées » désigne les seules données à caractère personnel que le Partenaire transmet au Sous-traitant, ou auxquelles il lui donne accès, aux fins d'exécution du Contrat principal.

1.3. Ce que cet Accord ne couvre pas

Le présent Accord ne s'applique pas aux traitements pour lesquels KAWLET agit en qualité de responsable de traitement, lesquels sont décrits au paragraphe 2.2 et régis par la politique de confidentialité du service TITU, à l'exclusion du présent Accord.

Il ne s'applique pas davantage aux utilisateurs particuliers du service TITU. Aucun joueur, aucun membre d'un groupe et aucun gérant de groupe n'est partie au présent Accord, ne le signe et n'a vocation à le signer.

2. Qualification des Parties

La qualification d'une partie ne résulte ni de sa dénomination contractuelle ni de la volonté des Parties, mais de la détermination effective des finalités et des moyens du traitement (article 4.7 du RGPD). Les Parties conviennent expressément de la répartition suivante.

2.1. Traitements couverts par le présent Accord

Pour les seuls traitements décrits à l'Annexe 1, réalisés sur instruction documentée du Partenaire et dans son intérêt :

  • le Partenaire est responsable du traitement ;
  • KAWLET est sous-traitant.

2.2. Traitements exclus : KAWLET responsable de traitement

Pour l'ensemble de la surface utilisateur du service TITU, KAWLET agit en qualité de responsable de traitement et non de sous-traitant. Cela recouvre notamment :

  • la création et la gestion d'un compte joueur, l'authentification par code à usage unique reçu par SMS, le profil et la langue du compte ;
  • la vie d'un groupe : sessions récurrentes, présences, file d'attente, remplaçants, invités, scores, classements et votes ;
  • les notifications adressées aux joueurs ;
  • la mesure d'usage produit ;
  • le rapprochement facultatif d'un compte joueur avec les résultats publics des compétitions, lorsque le joueur le demande et le confirme.

Il est expressément convenu que :

  1. Le consentement d'une personne concernée n'emporte aucun transfert de responsabilité. Un joueur qui déclare son club puis confirme une correspondance proposée fournit une base légale au traitement au sens de l'article 6.1.a du RGPD. Il demeure la personne concernée et ne devient à aucun titre responsable de traitement.
  2. KAWLET détermine seule les finalités et les moyens de ces traitements : quelles sources publiques sont consultées et à quel moment, l'anonymisation des personnes non concernées, les durées de mise à disposition, les compteurs de limitation d'abus, la procédure de contestation et de retrait.
  3. Un gérant ou administrateur de groupe n'est pas responsable de traitement des données des membres de son groupe. Les rôles d'administration prévus par le service (admin, co-admin) sont des fonctions applicatives de gouvernance d'un groupe amateur. Ils n'emportent aucune qualification au sens du RGPD, aucune obligation de l'article 28, et aucune responsabilité personnelle du gérant au titre du traitement.

2.3. Traitements pour lesquels chaque Partie est responsable indépendant

Lorsque le Partenaire et KAWLET poursuivent chacun leurs propres finalités sur des données distinctes — par exemple, le Partenaire pour sa relation client, KAWLET pour l'exploitation de son annuaire — chaque Partie agit en responsable de traitement indépendant et assume seule ses obligations. Le présent Accord ne s'applique pas à ces traitements.

3. Description des traitements

Les caractéristiques des traitements réalisés par KAWLET pour le compte du Partenaire — objet, nature, finalité, durée, catégories de données et catégories de personnes concernées — sont décrites à l'Annexe 1 du présent Accord, conformément à l'article 28.3 du RGPD.

L'Annexe 1 est limitative. **Tout traitement non décrit à l'Annexe 1 est réputé hors du champ du présent Accord** et ne peut être mis en œuvre qu'après modification écrite de cette annexe, signée par les deux Parties.

Les Parties reconnaissent que, dans plusieurs des cas d'usage décrits à l'Annexe 1, **aucune donnée à caractère personnel n'est transmise à KAWLET** : le référencement d'un équipement, d'une offre de réservation ou d'un club repose sur des données d'organisation (dénomination, adresse, horaires, tarifs, capacités) qui ne se rapportent pas à une personne physique identifiée ou identifiable. Dans ces cas, le présent Accord demeure sans objet pour la prestation concernée, sans que les Parties aient à le résilier.

4. Obligations du Partenaire (responsable du traitement)

En qualité de responsable du traitement, le Partenaire s'engage à :

  • Licéité. Ne transmettre à KAWLET que des données collectées et traitées licitement, sur une base légale valable au sens de l'article 6 du RGPD, et disposer du droit de les confier à un sous-traitant pour les finalités décrites à l'Annexe 1.
  • Information des personnes concernées. Assurer l'information des personnes concernées au titre des articles 13 et 14 du RGPD, y compris sur le recours à KAWLET en qualité de sous-traitant, et recueillir le cas échéant leur consentement.
  • Instructions documentées. Formuler ses instructions par écrit, y compris par voie électronique. Le Contrat principal et le présent Accord, Annexe 1 comprise, constituent les instructions initiales du Partenaire. Toute instruction ultérieure doit être adressée au contact mentionné à l'article 8.
  • Minimisation. Ne transmettre que les données strictement nécessaires à la prestation. Le Partenaire s'interdit en particulier de transmettre à KAWLET, par quelque canal que ce soit, des données relevant des catégories particulières de l'article 9 du RGPD (notamment données de santé, opinions, appartenance syndicale, données biométriques), des données relatives à des condamnations pénales (article 10), ainsi que des coordonnées de licenciés, de dirigeants, d'arbitres ou de mineurs, dont le service TITU n'a ni l'usage ni la structure d'accueil.
  • Exactitude. Veiller à l'exactitude et à la mise à jour des données confiées, et notifier sans délai à KAWLET toute rectification, opposition ou suppression devant être répercutée.
  • Droits des personnes. Répondre lui-même aux demandes d'exercice de droits des personnes concernées, avec l'assistance de KAWLET prévue à l'article 5.5.
  • Sécurité de son propre environnement. Assurer la confidentialité des identifiants d'accès remis à ses collaborateurs et notifier sans délai toute compromission suspectée.
  • Documentation. Tenir son propre registre des activités de traitement et, le cas échéant, réaliser l'analyse d'impact relative à la protection des données prévue à l'article 35 du RGPD.

Le Partenaire garantit KAWLET contre toute réclamation, action ou sanction résultant du non-respect des obligations qui lui incombent au titre du présent article.

5. Obligations de KAWLET (sous-traitant)

Conformément à l'article 28.3 du RGPD, KAWLET s'engage à ce qui suit.

5.1. Traitement sur instruction documentée

KAWLET ne traite les Données confiées que sur instruction documentée du Partenaire, y compris en matière de transfert vers un pays tiers, sauf obligation légale à laquelle KAWLET serait soumise. Dans ce dernier cas, KAWLET informe le Partenaire de cette obligation juridique avant le traitement, à moins que le droit applicable n'interdise une telle information pour des motifs importants d'intérêt public.

KAWLET informe immédiatement le Partenaire si, à son avis, une instruction reçue constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données. Elle peut, dans ce cas, suspendre l'exécution de l'instruction litigieuse jusqu'à confirmation ou modification écrite par le Partenaire.

KAWLET s'interdit d'utiliser les Données confiées à ses propres fins, notamment à des fins de prospection, d'enrichissement de son annuaire, de constitution de statistiques commercialisables ou d'entraînement de modèles d'apprentissage automatique.

5.2. Confidentialité

KAWLET garantit que les Données confiées demeurent strictement confidentielles. À ce titre :

  • l'accès aux données est limité aux personnes qui en ont besoin pour l'exécution de la prestation, selon le principe du moindre privilège ;
  • les personnes autorisées à traiter les données sont soumises à une obligation contractuelle ou légale de confidentialité, y compris après la fin de leur mission ;
  • KAWLET ne communique aucune donnée à un tiers, hors les sous-traitants ultérieurs listés à l'Annexe 2 et hors réquisition d'une autorité compétente ;
  • en cas de réquisition judiciaire ou administrative portant sur les Données confiées, KAWLET en informe le Partenaire dans les meilleurs délais, sauf interdiction légale.

5.3. Sécurité des traitements

KAWLET met en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, décrites à l'Annexe 3. Ces mesures sont énoncées telles qu'elles sont effectivement mises en œuvre à la date du présent Accord ; **KAWLET ne revendique aucune certification** de sécurité ou de conformité.

KAWLET peut faire évoluer ces mesures pour tenir compte de l'état de l'art, à condition de ne pas réduire le niveau global de sécurité. L'Annexe 3 est alors mise à jour.

5.4. Sous-traitance ultérieure

Le Partenaire donne au Sous-traitant une autorisation écrite générale de recourir à des sous-traitants ultérieurs, dans les conditions de l'article 28.2 et 28.4 du RGPD.

La liste des sous-traitants ultérieurs en vigueur à la date du présent Accord figure à l'Annexe 2. Cette liste est établie comme un **inventaire exhaustif des services tiers effectivement appelés** par le service TITU, y compris ceux qui ne traitent aucune donnée à caractère personnel, afin que le Partenaire dispose d'une vue complète des flux.

KAWLET s'engage à :

  • informer le Partenaire de tout ajout ou remplacement d'un sous-traitant ultérieur avec un préavis raisonnable, et en tout état de cause avant que le nouveau sous-traitant ne traite des Données confiées ;
  • laisser au Partenaire un délai de trente (30) jours pour formuler une objection motivée. En cas d'objection que les Parties ne parviennent pas à lever, le Partenaire peut résilier la prestation concernée sans indemnité ;
  • imposer contractuellement à chaque sous-traitant ultérieur des obligations de protection des données substantiellement équivalentes à celles du présent Accord ;
  • demeurer pleinement responsable devant le Partenaire de l'exécution par ses sous-traitants ultérieurs de leurs obligations.

5.5. Assistance au Partenaire

Compte tenu de la nature du traitement et des informations à sa disposition, KAWLET assiste le Partenaire :

  • Droits des personnes concernées. En mettant en œuvre les mesures techniques et organisationnelles appropriées pour permettre au Partenaire de donner suite aux demandes d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Toute demande reçue directement par KAWLET est transmise au Partenaire sans délai et n'est pas traitée par KAWLET, sauf instruction contraire.
  • Sécurité, violations, analyses d'impact. En fournissant les informations nécessaires au respect par le Partenaire des obligations prévues aux articles 32 à 36 du RGPD, y compris l'analyse d'impact et la consultation préalable de l'autorité de contrôle.

5.6. Violation de données à caractère personnel

KAWLET notifie au Partenaire toute violation de données à caractère personnel affectant les Données confiées dans les meilleurs délais après en avoir pris connaissance, conformément à l'article 33.2 du RGPD, afin de permettre au Partenaire de satisfaire, le cas échéant, à son obligation de notification à l'autorité de contrôle dans les 72 heures prévue à l'article 33.1.

La notification comporte, dans la mesure des informations disponibles au moment où elle est émise : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact. Les informations manquantes sont communiquées au fur et à mesure, sans délai supplémentaire indu.

Aucune stipulation du présent article ne fait de KAWLET le débiteur de la notification à l'autorité de contrôle ou aux personnes concernées, qui incombe au Partenaire en sa qualité de responsable du traitement.

5.7. Documentation et audit

KAWLET met à la disposition du Partenaire toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.

KAWLET permet la réalisation d'audits, y compris d'inspections, par le Partenaire ou un auditeur mandaté par lui, sous réserve que :

  • l'audit soit notifié par écrit avec un préavis d'au moins trente (30) jours, sauf urgence motivée par un incident de sécurité avéré ;
  • il se déroule pendant les heures ouvrées, sans perturbation disproportionnée de l'activité ;
  • il ne porte pas atteinte à la confidentialité des données d'autres clients ou utilisateurs de KAWLET, ni au secret des affaires ;
  • l'auditeur soit soumis à un engagement de confidentialité ;
  • sa fréquence n'excède pas une fois par année civile, hors incident de sécurité avéré ou demande d'une autorité de contrôle.

KAWLET peut satisfaire à cette obligation en fournissant la documentation pertinente, y compris, lorsqu'ils existent, les rapports d'audit ou attestations de ses propres sous-traitants ultérieurs.

5.8. Registre des traitements

KAWLET tient, conformément à l'article 30.2 du RGPD, un registre des catégories d'activités de traitement effectuées pour le compte du Partenaire, et le met à disposition sur demande de l'autorité de contrôle.

5.9. Transferts hors Union européenne

KAWLET héberge les Données confiées au sein de l'Union européenne. Les transferts vers un pays tiers résultant du recours aux sous-traitants ultérieurs listés à l'Annexe 2 sont encadrés par les garanties appropriées mentionnées dans cette annexe, notamment les clauses contractuelles types adoptées par la Commission européenne.

KAWLET ne procède à aucun autre transfert hors de l'Union européenne sans instruction documentée du Partenaire.

6. Sort des données à l'issue de la prestation

6.1. Restitution

À tout moment pendant la durée du Contrat principal, et pendant trente (30) jours à compter de son terme, le Partenaire peut demander la restitution des Données confiées. KAWLET les fournit dans un format structuré, couramment utilisé et lisible par machine.

6.2. Suppression

Au terme de ce délai de trente (30) jours, ou immédiatement sur instruction écrite du Partenaire, KAWLET supprime les Données confiées ainsi que les copies existantes, sauf obligation légale de conservation. KAWLET atteste par écrit de cette suppression sur demande du Partenaire.

6.3. Ce qui n'est pas supprimé

Ne sont pas concernées par la suppression prévue au 6.2 :

  • les données que KAWLET traite en qualité de responsable de traitement au titre du paragraphe 2.2, qui suivent leur propre cycle de vie ;
  • les faits d'organisation non personnels (dénomination d'un équipement ou d'un club, adresse, caractéristiques d'un terrain, calendrier sportif) issus de sources publiques ou du référencement, qui ne constituent pas des données à caractère personnel et demeurent régis par le Contrat principal et non par le présent Accord ;
  • les journaux techniques et les sauvegardes, qui sont supprimés selon leur cycle de rotation propre.

7. Responsabilité

Chaque Partie assume la responsabilité qui lui incombe au titre des articles 82 et 83 du RGPD, à raison des obligations qui lui sont propres.

KAWLET n'est responsable du dommage causé par un traitement que si elle n'a pas respecté les obligations du RGPD spécifiquement incombant aux sous-traitants, ou si elle a agi en dehors des instructions licites du Partenaire ou contrairement à celles-ci (article 82.2 du RGPD).

Les plafonds et exclusions de responsabilité stipulés au Contrat principal s'appliquent au présent Accord, dans la limite de ce que permet la réglementation applicable.

8. Contact en matière de protection des données

Toute question, instruction, notification ou demande relative au présent Accord est adressée à :

KAWLET EURL 15 Square Rameau 59000 Lille — France RCS Lille Métropole 993 159 250

Contact protection des données : yo@titu.app

8.1. Absence de délégué à la protection des données

KAWLET n'a pas désigné de délégué à la protection des données (DPO) au sens de l'article 37 du RGPD, ne remplissant pas à ce jour les conditions rendant cette désignation obligatoire. Le contact mentionné ci-dessus est le point d'entrée unique pour les sujets relevant du présent Accord ; il ne bénéficie pas du statut ni des garanties d'indépendance attachés à la fonction de délégué.

Cette situation est réexaminée à chaque évolution significative de l'activité. La désignation d'un délégué, si elle intervient, fera l'objet d'une mise à jour du présent article.

8.2. Autorité de contrôle

L'autorité de contrôle compétente pour KAWLET est la **Commission nationale de l'informatique et des libertés (CNIL)**, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, France.

9. Dispositions finales

9.1. Hiérarchie des documents

Le présent Accord fait partie intégrante du Contrat principal. En cas de contradiction entre une stipulation du Contrat principal et une stipulation du présent Accord **portant sur le traitement de données à caractère personnel**, le présent Accord prévaut. Pour toute autre question, le Contrat principal prévaut.

En cas de contradiction entre le présent Accord et des clauses contractuelles types adoptées par la Commission européenne et signées par les Parties, ces dernières prévalent.

9.2. Durée

Le présent Accord entre en vigueur à la date d'effet du Contrat principal et demeure applicable aussi longtemps que KAWLET traite des Données confiées pour le compte du Partenaire. Les stipulations des articles 5.2 (confidentialité), 6 (sort des données) et 7 (responsabilité) lui survivent.

9.3. Modification

KAWLET peut modifier le présent Accord pour tenir compte d'une évolution de la réglementation, d'une décision d'une autorité de contrôle ou d'une évolution technique du service. Toute modification substantielle est notifiée au Partenaire avec un préavis raisonnable. À défaut d'objection écrite et motivée dans les trente (30) jours, la modification est réputée acceptée.

Les Annexes 2 et 3 peuvent être mises à jour selon les modalités prévues respectivement aux articles 5.4 et 5.3, sans que cette mise à jour constitue une modification substantielle de l'Accord.

9.4. Nullité partielle

Si une stipulation du présent Accord est déclarée nulle ou inapplicable, les autres stipulations demeurent en vigueur. Les Parties s'efforcent de substituer à la stipulation invalidée une stipulation valide d'effet économique et juridique équivalent.

9.5. Droit applicable et juridiction compétente

Le présent Accord est régi par le droit français. À défaut de résolution amiable, tout litige relatif à sa validité, son interprétation ou son exécution relève de la compétence exclusive des tribunaux du ressort de Lille, sous réserve des règles impératives de compétence applicables.

Annexe 1 — Description des traitements

La présente annexe décrit, conformément à l'article 28.3 du RGPD, les traitements réalisés par KAWLET pour le compte du Partenaire. Elle est limitative.

A1.1. Mise à disposition de l'annuaire des équipements et des clubs

ÉlémentDescription
ObjetRéférencement d'un ou plusieurs équipements sportifs, ou d'un club, dans l'annuaire public TITU.
FinalitéPermettre aux joueurs de trouver un terrain ou un club, et d'y rattacher une session.
Nature des opérationsCollecte, vérification, structuration, correction, publication, mise à jour, retrait.
Catégories de donnéesDénomination, adresse, coordonnées géographiques, caractéristiques physiques (dimensions, revêtement, éclairage, vestiaires, accessibilité), horaires, identifiants publics d'organisation.
Personnes concernéesAucune en principe. Ces éléments sont des données d'organisation. Une donnée personnelle n'apparaît que si le Partenaire transmet, de sa propre initiative, une coordonnée de contact nominative (par exemple le nom et le courriel d'un référent).
DuréePendant la durée du référencement, puis selon l'article 6.

Le Partenaire est invité à transmettre des coordonnées de fonction (« accueil », « secrétariat ») plutôt que nominatives. Lorsqu'aucune donnée personnelle n'est transmise, le présent Accord demeure sans objet pour cette prestation.

A1.2. Référencement d'une offre de réservation d'un exploitant

ÉlémentDescription
ObjetAffichage, sur la fiche d'un terrain ou d'une ville, d'une offre de réservation exploitée par le Partenaire, avec renvoi vers son propre service.
FinalitéInformer le joueur de l'existence d'une offre et le renvoyer vers le service du Partenaire.
Nature des opérationsCollecte des caractéristiques de l'offre, structuration, publication, expiration automatique, redirection.
Catégories de donnéesIdentité de l'exploitant, site et terrain concernés, mode de réservation, fuseau horaire, prix en unité mineure, capacité, statut, date d'expiration, lien de destination.
Personnes concernéesAucune. Le contrat technique de la couche « offre » ne comporte aucun champ permettant de recevoir un participant, un numéro de téléphone, une adresse électronique, un compte client, un jeton ou un identifiant d'authentification.
DuréeJusqu'à expiration de l'offre ou retrait par le Partenaire.

La réservation elle-même n'est pas opérée par KAWLET. Le joueur qui clique est redirigé vers le service du Partenaire, où il devient client de ce dernier. Les données collectées à compter de cette redirection relèvent de la seule responsabilité du Partenaire, en qualité de responsable de traitement indépendant, et sortent du champ du présent Accord.

A1.3. Remontée agrégée de clics vers une offre

Lorsqu'un joueur active le lien d'une offre du Partenaire, KAWLET incrémente un **compteur journalier agrégé**.

Ce compteur — table venue_offer_click_daily — contient exclusivement les champs suivants :

ChampContenu
offer_idIdentifiant de l'offre référencée
dayDate (jour civil)
surfaceSurface d'origine du clic : fiche terrain, page ville ou carte
clicksCompteur entier
first_clicked_atHorodatage du premier clic du jour pour cette combinaison
last_clicked_atHorodatage du dernier clic du jour pour cette combinaison

**Il ne contient ni adresse IP, ni cookie ou identifiant de terminal, ni compte, ni identifiant de joueur, ni en-tête ou charge utile de requête. Cette absence est structurelle** : la table ne comporte aucune colonne susceptible d'accueillir ces éléments, et la fonction d'incrémentation ne reçoit que l'identifiant de l'offre et la surface.

Il en résulte trois conséquences que les Parties reconnaissent expressément :

  1. Ce compteur ne constitue pas un traitement de données à caractère personnel. Aucune personne physique n'est identifiée ni identifiable à partir de ces six champs.
  2. Ce compteur ne constitue pas une mesure d'audience individuelle. Il ne permet ni de compter des visiteurs uniques, ni de reconstituer un parcours, ni de distinguer dix clics d'une personne de un clic de dix personnes. Il ne doit être présenté, ni par KAWLET ni par le Partenaire, comme une mesure d'audience, une donnée de facturation à la performance, ou un dispositif de détection de fraude ou d'abus.
  3. Il est communiqué au Partenaire à titre indicatif, comme signal produit brut, sans garantie d'exactitude, d'exhaustivité ni de correspondance avec les conversions constatées par le Partenaire dans son propre système.

A1.4. Intégration technique d'un partenaire

ÉlémentDescription
ObjetMise en place d'un flux d'échange technique entre le système du Partenaire et le service TITU, prévu par une convention d'intégration spécifique.
FinalitéExécution de la convention d'intégration.
Nature des opérationsRéception, validation, structuration, stockage, restitution, suppression.
Catégories de donnéesDéterminées par la convention d'intégration et énumérées limitativement dans celle-ci.
Personnes concernéesDéterminées par la convention d'intégration.
DuréeDurée de la convention d'intégration, puis article 6.

Aucune intégration ne peut être mise en production sans que les catégories de données et de personnes concernées aient été énumérées par écrit. Les exclusions de l'article 4 (catégories particulières, condamnations, coordonnées de dirigeants, d'arbitres ou de mineurs) s'appliquent intégralement.

A1.5. Traitements exclus de l'Annexe 1

Pour éviter toute ambiguïté, ne relèvent pas du présent Accord et sont traités par KAWLET en qualité de responsable de traitement :

  • l'ensemble des données de compte, de groupe et de match des joueurs ;
  • les notifications adressées aux joueurs ;
  • la collecte, la vérification et la republication de faits d'organisation issus de sources publiques ou de fédérations (dénomination de club, adresse, stade, échelon, calendrier, classement), qui ne comportent aucune donnée à caractère personnel ;
  • le rapprochement facultatif, à la demande et sur confirmation du joueur, entre son compte et les résultats publics des compétitions.

Annexe 2 — Liste des sous-traitants ultérieurs

La présente liste est établie comme un **inventaire exhaustif des services tiers effectivement appelés** par le service TITU à la date du présent Accord, y compris ceux auxquels aucune donnée à caractère personnel n'est transmise. Elle est un sur-ensemble des sous-traitants ultérieurs au sens de l'article 28.4 du RGPD.

A2.1. Prestataires susceptibles de traiter des données à caractère personnel

PrestataireRôleLocalisation des donnéesGaranties de transfert
Supabase Inc.Base de données, authentification, stockage de fichiers, fonctions serveur. Socle du service.Union européenne — projet de production hébergé en région West EU (Paris), sur l'infrastructure AWS eu-west-3.Données au repos et en traitement dans l'UE. Clauses contractuelles types pour tout accès de support depuis un pays tiers.
Amazon Web Services (AWS)Infrastructure sous-jacente de l'hébergement Supabase (calcul, stockage de fichiers). KAWLET n'appelle aucun service AWS directement ; AWS intervient comme sous-traitant ultérieur de Supabase.Union européenne — région eu-west-3 (Paris).Pas de transfert hors UE pour l'hébergement. Clauses contractuelles types au titre du contrat AWS.
Vercel Inc.Hébergement et diffusion du site web public (pages d'accueil, pages de partage, annuaire, pages de rattachement à un groupe).États-Unis (siège), diffusion via un réseau mondial de points de présence. La région d'exécution des fonctions n'est pas épinglée contractuellement à ce jour.Clauses contractuelles types (accord de traitement Vercel).
Twilio Inc.Envoi des SMS d'authentification (code à usage unique) uniquement. Appelé par le fournisseur d'authentification, jamais par le code applicatif de TITU. Aucun autre message n'est envoyé.États-Unis et infrastructure opérateur.Clauses contractuelles types.
Google (Firebase Cloud Messaging)Notifications push uniquement. Aucun autre service Firebase n'est utilisé : ni authentification, ni base de données, ni analyse, ni rapport de plantage. Le message est composé côté serveur puis remis à FCM.États-Unis / infrastructure mondiale Google.Clauses contractuelles types (conditions de traitement des données Google).
PostHog Inc.Mesure d'usage produit. Instance européenne eu.i.posthog.com. Événements nommés explicitement ; aucune capture automatique, aucun enregistrement de session, aucune carte de chaleur — les bibliothèques correspondantes ne sont pas installées.Union européenne.Clauses contractuelles types pour tout accès de support depuis un pays tiers.
Google (Google Fonts)Téléchargement des polices de caractères par l'application mobile au premier lancement. Transmet l'adresse IP de l'appareil.Infrastructure mondiale Google.Clauses contractuelles types.
OpenFreeMapFourniture des tuiles cartographiques affichées sur le web et dans l'application. Transmet l'adresse IP et la zone géographique consultée. Aucune clé, aucun compte, aucune donnée de compte transmise.Union européenne (Pays-Bas).Sans objet — pas de transfert hors UE identifié.

A2.2. Prestataires ne traitant aucune donnée à caractère personnel

Ces services sont listés par transparence : ils sont appelés par le service ou par ses chaînes de traitement de données publiques, sans qu'aucune donnée de compte, de joueur ou de personne concernée ne leur soit transmise.

PrestataireRôleLocalisation des donnéesGaranties de transfert
Open-MeteoMétéo d'une session passée. Appelé à partir des coordonnées du terrain, sans clé d'API, sans compte, sans en-tête d'identification. Aucune donnée de joueur, et jamais la position de l'appareil.Union européenne (Allemagne) / Suisse.Sans objet — aucune donnée personnelle transmise.
ScrapingBeeCollecte des sources de fédérations pour lesquelles une autorisation a été obtenue. Aucune donnée d'utilisateur TITU ne lui est transmise. Les pages sources qui comportent des éléments nominatifs sont écartées avant tout enregistrement : elles ne sont ni conservées, ni mises en cache, ni journalisées, ni republiées, et les tables de destination ne comportent aucune colonne pouvant accueillir une personne.France (proxies internationaux).Sans objet pour les données du Partenaire et des utilisateurs.
DataForSEORecherche de volumes de mots-clés pour le référencement naturel. Traite des expressions de recherche génériques. Aucune donnée de compte ni de joueur.Hors UE. Sans effet ici : aucune donnée personnelle ne lui est transmise.Sans objet — aucun transfert de données personnelles.
Google (Gemini)Extraction assistée de faits techniques sur des terrains. Voir le statut réel au paragraphe A2.3.États-Unis / infrastructure mondiale Google.Clauses contractuelles types.
Sources publiques et services de géocodageLecture de bases publiques d'équipements sportifs, de registres d'associations et de services de géocodage (Base Adresse Nationale, Nominatim/OpenStreetMap, portails de données ouvertes nationaux et municipaux, portails de fédérations autorisées). Interrogés avec des noms et adresses d'équipements, jamais de personnes.Variable selon la source.Sans objet — aucune donnée personnelle transmise.

A2.3. Statut réel du recours à Google Gemini

Le service TITU comporte deux usages distincts d'un modèle de langage, tous deux limités à des faits et descriptions relatifs à des terrains. Dans les deux cas :

  • aucune donnée de joueur, de compte, de groupe ou de personne concernée n'entre dans une invite ; le contenu soumis provient exclusivement de fiches d'équipements et de sources publiques ;
  • aucun outil de navigation, de recherche externe ou d'accès à une base de lieux commerciale n'est activé ;
  • aucune sortie du modèle n'est publiée automatiquement.

Usage 1 — extraction de faits techniques. Ce flux est désactivé par défaut et n'a jamais été exécuté en production. Son déclenchement suppose la réunion simultanée de plusieurs conditions indépendantes : un indicateur explicite en ligne de commande, l'activation dans un manifeste versionné, une variable d'environnement dédiée, une cible d'exécution correspondante, l'empreinte cryptographique exacte du plan, et une base de données locale. La seule présence d'une clé d'API ne suffit à rien déclencher. Le périmètre est limité à trois cas de validation en pré-lancement.

Usage 2 — brouillons de description. Un flux distinct peut produire des **brouillons de description de terrains. Ces brouillons sont marqués non publiables et non revus**, ne sont jamais mis en ligne sans revue humaine identifiée, et n'alimentent ni l'annuaire public ni les pages indexables. Ce flux ne s'exécute que si une clé d'API est configurée dans l'environnement d'intégration continue.

Cette description reflète l'état effectif du service à la date du présent Accord et n'anticipe aucun déploiement futur.

A2.4. Services configurés mais inactifs

Par transparence, les services suivants font l'objet de références techniques dans le service sans être appelés à ce jour : Google Maps / Places (aucun appel n'existe dans le code ; seul un identifiant de lieu opaque pourrait être conservé à l'avenir, dans une table séparée, sans qu'aucun contenu ne soit repris), Mapbox et OpenCage (services de géocodage de secours, non activés). Aucun de ces services ne reçoit de donnée à la date du présent Accord. Leur activation ferait l'objet d'une mise à jour de la présente annexe selon l'article 5.4.

Annexe 3 — Mesures techniques et organisationnelles

Les mesures ci-dessous sont décrites telles qu'elles sont effectivement mises en œuvre à la date du présent Accord. KAWLET ne revendique aucune certification de sécurité ou de conformité (notamment ni ISO/IEC 27001, ni SOC 2, ni HDS, ni PCI-DSS) et n'en fait valoir aucune au titre du présent Accord.

A3.1. Contrôle d'accès aux données

  • Cloisonnement au niveau de la ligne. La sécurité au niveau des lignes (row level security) de PostgreSQL est activée sur l'intégralité des tables applicatives, partitions comprises. Une requête ne peut retourner que les lignes que la politique attachée à la table autorise pour le demandeur.
  • Privilèges accordés explicitement. Le rôle anonyme ne dispose d'aucun privilège sur les tables. Le rôle authentifié ne dispose que des verbes strictement nécessaires, accordés table par table. L'accès est ainsi refusé au niveau des privilèges avant même l'évaluation des politiques de sécurité.
  • Rôle de service. Un rôle technique de confiance, réservé aux traitements serveur, n'est pas soumis aux politiques de sécurité au niveau des lignes — c'est une propriété nécessaire de son usage. Ses identifiants ne sont jamais diffusés dans une application cliente, notamment pas dans l'application web publique.

A3.2. Intégrité des traitements

  • La logique métier réside sur le serveur. Les opérations sensibles s'exécutent dans des procédures transactionnelles côté base, à privilèges définis, qui verrouillent la ligne concernée avant de décider. Le client appelle une opération ; il n'en détermine pas le résultat.
  • Les décisions ne sont pas déléguées au client. Les valeurs critiques — notamment le rang dans une file d'attente — sont attribuées par la base de données. Aucune signature d'appel ne permet à un client de les imposer.
  • Les transitions temporelles sont déclenchées par le serveur, par une tâche planifiée en base, et non par l'application. La modification de l'horloge d'un terminal est sans effet.

A3.3. Cloisonnement des données de sources externes

  • Les tables constituant la réserve interne de données de fédérations sont placées sous sécurité au niveau des lignes sans aucune politique et font l'objet d'une révocation explicite des privilèges pour les rôles anonyme et authentifié. Aucune route publique et aucune procédure accessible sans authentification ne les lit.
  • Seule une projection publique distincte, limitée à des faits d'organisation et dépourvue de toute colonne pouvant accueillir une personne, est exposée.
  • L'absence de données personnelles dans ces tables est une propriété structurelle du schéma, et non une consigne d'usage.

A3.4. Stockage des fichiers

  • Le compartiment de stockage des photographies de profil est privé ; cet état est réappliqué de manière idempotente à chaque migration.
  • Aucune adresse publique permanente n'est générée. L'accès s'effectue par URL signée de courte durée, limitée au propriétaire du fichier ou à un coéquipier du même groupe.
  • La suppression d'un compte déclenche la purge du fichier par une tâche planifiée dédiée, avec reprise en cas d'échec.

A3.5. Gestion des secrets

  • Les secrets utilisés par la base de données (adresses et jetons d'appel des fonctions serveur, clé de chiffrement des jetons de rapprochement d'identité) sont conservés dans le coffre-fort intégré au fournisseur de base de données, et lus au moment de l'usage.
  • Aucun secret de production ne figure dans le dépôt de code ni dans son historique.

A3.6. Chiffrement

  • En transit. Les échanges entre les applications, la base de données et les services tiers s'effectuent en HTTPS/TLS. Aucun appel en clair n'existe sur un chemin traitant des données à caractère personnel. La terminaison TLS est assurée par les plateformes d'hébergement.
  • Au niveau applicatif. Les jetons de rapprochement d'identité sont chiffrés en base (pgcrypto) avec une clé conservée au coffre-fort, et expirent en dix minutes.
  • Au repos. Le chiffrement au repos des données applicatives est assuré par le sous-traitant d'hébergement, conformément à ses propres engagements contractuels. KAWLET ne le présente pas comme une mesure qu'elle met elle-même en œuvre.

A3.7. Minimisation et absence de traceurs

  • La mesure d'usage repose sur une liste fermée d'événements nommés, sans capture automatique ni enregistrement de session ; les bibliothèques permettant ces fonctions ne sont pas installées.
  • La redirection vers l'offre d'un partenaire ne dépose ni ne lit aucun cookie et ne conserve ni adresse IP, ni identifiant de terminal, ni identifiant de compte (voir Annexe 1, A1.3).
  • Les données transmises pour la composition d'une notification sont limitées au strict nécessaire à son affichage.

A3.8. Effacement et cycle de vie des données

  • Effacement à la demande. Une procédure d'effacement de compte est mise en œuvre. Elle est déclenchée par l'utilisateur lui-même, ne comporte aucun paramètre désignant un tiers, exige une confirmation explicite, libère les places détenues dans les sessions à venir avant de clore le compte, ferme l'accès au compte avant de tenter la purge (de sorte que le compte demeure inaccessible même si la purge échoue), et supprime les données rattachées.
  • Vérification par balayage. Un test automatisé recherche les empreintes du compte supprimé dans chaque colonne textuelle et structurée des schémas applicatif, d'authentification et de stockage, plutôt que dans une liste de tables prédéfinie.
  • Durées fonctionnelles. Plusieurs durées techniques sont appliquées par construction : expiration des jetons de rapprochement (dix minutes), fenêtre d'annulation d'un désistement, délai anti-répétition des sollicitations, expiration des places réservées et des offres, expiration des créneaux de réservation.
  • Portée de cet engagement. KAWLET ne revendique pas de politique de purge périodique automatique des journaux applicatifs et des historiques de match : l'effacement des données personnelles est déclenché par la personne concernée ou par le responsable de traitement, et vérifié. Les données de match subsistantes sont anonymisées.

A3.9. Organisation

  • Accès aux environnements de production limité aux personnes qui en ont l'usage.
  • Séparation des environnements de développement, de test et de production ; les données de développement sont des données de démonstration.
  • Suivi des modifications du schéma par migrations versionnées et revues.
  • Tests automatisés portant notamment sur le cloisonnement, la réciprocité d'accès aux votes, l'effacement de compte et le caractère privé du stockage des fichiers.
Sommaire
  1. 1. Objet, définitions et champ d'application
  2. 2. Qualification des Parties
  3. 3. Description des traitements
  4. 4. Obligations du Partenaire (responsable du traitement)
  5. 5. Obligations de KAWLET (sous-traitant)
  6. 6. Sort des données à l'issue de la prestation
  7. 7. Responsabilité
  8. 8. Contact en matière de protection des données
  9. 9. Dispositions finales
  10. Annexe 1 — Description des traitements
  11. Annexe 2 — Liste des sous-traitants ultérieurs
  12. Annexe 3 — Mesures techniques et organisationnelles