Acord de prelucrare a datelor (DPA)
Această traducere este oferită cu titlu informativ. În caz de neconcordanță, prevalează versiunea în limba franceză.
1. Obiect, definiții și domeniu de aplicare
Prezentul Acord de prelucrare a datelor (denumit în continuare „Acordul” sau „DPA”) reglementează prelucrările de date cu caracter personal pe care KAWLET EURL, editoarea serviciului TITU, le realizează în numele unui partener profesionist, în cazurile și potrivit modalităților descrise în Anexa 1.
El este încheiat în aplicarea articolului 28 din Regulamentul (UE) 2016/679 (denumit în continuare „RGPD”) și formează un tot indisociabil cu contractul de servicii, convenția de listare sau convenția de integrare încheiate între Părți (denumite în continuare „Contractul principal”).
1.1. Părțile
- „Persoana împuternicită de operator” desemnează KAWLET EURL, société à responsabilité limitée à associé unique, societate de drept francez, cu sediul social în 15 Square Rameau, 59000 Lille (Franța), înmatriculată la RCS de Lille Métropole sub numărul 993 159 250, editoarea serviciului TITU.
- „Partenerul” desemnează persoana juridică profesionistă semnatară a Contractului principal, care acționează în calitate de operator: exploatant de bază sportivă, club, asociație, federație, ligă, asociație județeană sau partener de integrare tehnică.
1.2. Definiții
Termenii „date cu caracter personal”, „prelucrare”, „operator”, „persoană împuternicită de operator”, „persoană vizată”, „încălcarea securității datelor cu caracter personal” și „autoritate de supraveghere” au sensul pe care li-l dă articolul 4 din RGPD.
„Datele încredințate” desemnează exclusiv datele cu caracter personal pe care Partenerul le transmite Persoanei împuternicite de operator sau la care îi dă acces, în scopul executării Contractului principal.
1.3. Ce nu acoperă prezentul Acord
Prezentul Acord nu se aplică prelucrărilor pentru care KAWLET acționează în calitate de operator, care sunt descrise la paragraful 2.2 și guvernate de politica de confidențialitate a serviciului TITU, cu excluderea prezentului Acord.
El nu se aplică nici utilizatorilor persoane fizice ai serviciului TITU. Niciun jucător, niciun membru al unui grup și niciun administrator de grup nu este parte la prezentul Acord, nu îl semnează și nu are vocația de a-l semna.
2. Calificarea Părților
Calificarea unei părți nu rezultă nici din denumirea sa contractuală, nici din voința Părților, ci din determinarea efectivă a scopurilor și a mijloacelor prelucrării (articolul 4.7 din RGPD). Părțile convin în mod expres asupra următoarei repartizări.
2.1. Prelucrări acoperite de prezentul Acord
Numai pentru prelucrările descrise în Anexa 1, realizate pe baza instrucțiunilor documentate ale Partenerului și în interesul acestuia:
- Partenerul este operator;
- KAWLET este persoană împuternicită de operator.
2.2. Prelucrări excluse: KAWLET, operator
Pentru ansamblul suprafeței de utilizator a serviciului TITU, KAWLET acționează în calitate de operator, iar nu de persoană împuternicită de operator. Aceasta acoperă în special:
- crearea și gestionarea unui cont de jucător, autentificarea prin cod de unică folosință primit prin SMS, profilul și limba contului;
- viața unui grup: sesiuni recurente, prezențe, coadă de așteptare, rezerve, invitați, scoruri, clasamente și voturi;
- notificările adresate jucătorilor;
- măsurarea utilizării produsului;
- punerea în corespondență facultativă a unui cont de jucător cu rezultatele publice ale competițiilor, atunci când jucătorul o cere și o confirmă.
Se convine în mod expres că:
- Consimțământul unei persoane vizate nu antrenează niciun transfer de răspundere. Un jucător care își declară clubul și apoi confirmă o corespondență propusă furnizează un temei juridic prelucrării, în sensul articolului 6.1.a din RGPD. El rămâne persoana vizată și nu devine în niciun fel operator.
- KAWLET determină singură scopurile și mijloacele acestor prelucrări: ce surse publice sunt consultate și în ce moment, anonimizarea persoanelor care nu sunt vizate, duratele de punere la dispoziție, contoarele de limitare a abuzurilor, procedura de contestare și de retragere.
- Un administrator sau co-administrator de grup nu este operator al datelor membrilor grupului său. Rolurile de administrare prevăzute de serviciu (admin, co-admin) sunt funcții aplicative de guvernanță a unui grup de amatori. Ele nu antrenează nicio calificare în sensul RGPD, nicio obligație din articolul 28 și nicio răspundere personală a administratorului în temeiul prelucrării.
2.3. Prelucrări pentru care fiecare Parte este operator independent
Atunci când Partenerul și KAWLET urmăresc fiecare propriile scopuri asupra unor date distincte — de exemplu, Partenerul pentru relația cu clienții săi, KAWLET pentru exploatarea catalogului său —, fiecare Parte acționează în calitate de operator independent și își asumă singură obligațiile. Prezentul Acord nu se aplică acestor prelucrări.
3. Descrierea prelucrărilor
Caracteristicile prelucrărilor realizate de KAWLET în numele Partenerului — obiect, natură, scop, durată, categorii de date și categorii de persoane vizate — sunt descrise în Anexa 1 la prezentul Acord, în conformitate cu articolul 28.3 din RGPD.
Anexa 1 este limitativă. Orice prelucrare care nu este descrisă în Anexa 1 este considerată în afara domeniului de aplicare al prezentului Acord și nu poate fi pusă în practică decât după modificarea scrisă a acestei anexe, semnată de ambele Părți.
Părțile recunosc că, în mai multe dintre cazurile de utilizare descrise în Anexa 1, nicio dată cu caracter personal nu este transmisă KAWLET: listarea unei baze sportive, a unei oferte de rezervare sau a unui club se bazează pe date de organizare (denumire, adresă, program, tarife, capacități) care nu se referă la o persoană fizică identificată sau identificabilă. În aceste cazuri, prezentul Acord rămâne fără obiect pentru prestația în cauză, fără ca Părțile să fie nevoite să îl rezilieze.
4. Obligațiile Partenerului (operator)
În calitate de operator, Partenerul se angajează:
- Legalitate. Să transmită KAWLET numai date colectate și prelucrate în mod legal, în baza unui temei juridic valabil în sensul articolului 6 din RGPD, și să dispună de dreptul de a le încredința unei persoane împuternicite de operator pentru scopurile descrise în Anexa 1.
- Informarea persoanelor vizate. Să asigure informarea persoanelor vizate în temeiul articolelor 13 și 14 din RGPD, inclusiv cu privire la recurgerea la KAWLET în calitate de persoană împuternicită de operator, și să obțină, dacă este cazul, consimțământul acestora.
- Instrucțiuni documentate. Să formuleze instrucțiunile în scris, inclusiv pe cale electronică. Contractul principal și prezentul Acord, inclusiv Anexa 1, constituie instrucțiunile inițiale ale Partenerului. Orice instrucțiune ulterioară trebuie adresată contactului menționat la articolul 8.
- Reducerea la minimum a datelor. Să transmită numai datele strict necesare prestației. Partenerul se obligă în special să nu transmită KAWLET, prin niciun canal, date care intră în categoriile speciale prevăzute la articolul 9 din RGPD (în special date privind sănătatea, opinii, apartenență sindicală, date biometrice), date privind condamnări penale (articolul 10), precum și date de contact ale jucătorilor legitimați, ale conducătorilor, ale arbitrilor sau ale minorilor, pentru care serviciul TITU nu are nici utilitate, nici structură de primire.
- Exactitate. Să vegheze la exactitatea și la actualizarea datelor încredințate și să notifice fără întârziere KAWLET orice rectificare, opoziție sau ștergere care trebuie repercutată.
- Drepturile persoanelor. Să răspundă el însuși cererilor de exercitare a drepturilor persoanelor vizate, cu asistența KAWLET prevăzută la articolul 5.5.
- Securitatea propriului mediu. Să asigure confidențialitatea datelor de acces remise colaboratorilor săi și să notifice fără întârziere orice compromitere suspectată.
- Documentație. Să țină propriul registru al activităților de prelucrare și, dacă este cazul, să realizeze evaluarea impactului asupra protecției datelor prevăzută la articolul 35 din RGPD.
Partenerul garantează KAWLET împotriva oricărei reclamații, acțiuni sau sancțiuni care rezultă din nerespectarea obligațiilor care îi incumbă în temeiul prezentului articol.
5. Obligațiile KAWLET (persoană împuternicită de operator)
În conformitate cu articolul 28.3 din RGPD, KAWLET se angajează la următoarele.
5.1. Prelucrare pe baza instrucțiunilor documentate
KAWLET nu prelucrează Datele încredințate decât pe baza instrucțiunilor documentate ale Partenerului, inclusiv în materie de transfer către o țară terță, cu excepția unei obligații legale căreia KAWLET i-ar fi supusă. În acest ultim caz, KAWLET informează Partenerul despre această obligație juridică înainte de prelucrare, cu excepția situației în care dreptul aplicabil interzice o astfel de informare din motive importante de interes public.
KAWLET informează imediat Partenerul dacă, în opinia sa, o instrucțiune primită constituie o încălcare a RGPD sau a unei alte dispoziții aplicabile în materie de protecție a datelor. Ea poate, în acest caz, să suspende executarea instrucțiunii litigioase până la confirmarea sau modificarea scrisă de către Partener.
KAWLET se obligă să nu utilizeze Datele încredințate în scopuri proprii, în special în scopuri de prospectare, de îmbogățire a catalogului său, de constituire a unor statistici comercializabile sau de antrenare a unor modele de învățare automată.
5.2. Confidențialitate
KAWLET garantează că Datele încredințate rămân strict confidențiale. În acest sens:
- accesul la date este limitat la persoanele care au nevoie de el pentru executarea prestației, potrivit principiului privilegiului minim;
- persoanele autorizate să prelucreze datele sunt supuse unei obligații contractuale sau legale de confidențialitate, inclusiv după încetarea misiunii lor;
- KAWLET nu comunică nicio dată unui terț, în afara subîmputerniciților enumerați în Anexa 2 și în afara solicitărilor legale ale unei autorități competente;
- în caz de solicitare judiciară sau administrativă privind Datele încredințate, KAWLET informează Partenerul în cel mai scurt timp, cu excepția interdicției legale.
5.3. Securitatea prelucrărilor
KAWLET pune în aplicare măsurile tehnice și organizatorice adecvate în sensul articolului 32 din RGPD, descrise în Anexa 3. Aceste măsuri sunt enunțate așa cum sunt efectiv puse în aplicare la data prezentului Acord; KAWLET nu revendică nicio certificare de securitate sau de conformitate.
KAWLET poate face să evolueze aceste măsuri pentru a ține seama de stadiul actual al tehnologiei, cu condiția de a nu reduce nivelul global de securitate. Anexa 3 este atunci actualizată.
5.4. Subîmputernicirea
Partenerul acordă Persoanei împuternicite de operator o autorizație scrisă generală de a recurge la alte persoane împuternicite de operator (denumite în continuare „subîmputerniciți”), în condițiile articolului 28.2 și 28.4 din RGPD.
Lista subîmputerniciților în vigoare la data prezentului Acord figurează în Anexa 2. Această listă este întocmită ca un inventar exhaustiv al serviciilor terțe efectiv apelate de serviciul TITU, inclusiv al celor care nu prelucrează nicio dată cu caracter personal, astfel încât Partenerul să dispună de o imagine completă a fluxurilor.
KAWLET se angajează:
- să informeze Partenerul despre orice adăugare sau înlocuire a unui subîmputernicit, cu un preaviz rezonabil și, în orice caz, înainte ca noul subîmputernicit să prelucreze Date încredințate;
- să lase Partenerului un termen de treizeci (30) de zile pentru a formula o obiecție motivată. În caz de obiecție pe care Părțile nu reușesc să o înlăture, Partenerul poate rezilia prestația în cauză fără despăgubire;
- să impună contractual fiecărui subîmputernicit obligații de protecție a datelor substanțial echivalente celor din prezentul Acord;
- să rămână pe deplin răspunzătoare în fața Partenerului pentru executarea de către subîmputerniciții săi a obligațiilor acestora.
5.5. Asistența acordată Partenerului
Ținând cont de natura prelucrării și de informațiile aflate la dispoziția sa, KAWLET îl asistă pe Partener:
- Drepturile persoanelor vizate. Prin punerea în aplicare a măsurilor tehnice și organizatorice adecvate pentru a-i permite Partenerului să dea curs cererilor de acces, de rectificare, de ștergere, de restricționare, de opoziție și de portabilitate. Orice cerere primită direct de KAWLET este transmisă Partenerului fără întârziere și nu este tratată de KAWLET, cu excepția unei instrucțiuni contrare.
- Securitate, încălcări, evaluări de impact. Prin furnizarea informațiilor necesare respectării de către Partener a obligațiilor prevăzute la articolele 32-36 din RGPD, inclusiv evaluarea impactului și consultarea prealabilă a autorității de supraveghere.
5.6. Încălcarea securității datelor cu caracter personal
KAWLET notifică Partenerului orice încălcare a securității datelor cu caracter personal care afectează Datele încredințate în cel mai scurt timp după ce a luat cunoștință de aceasta, în conformitate cu articolul 33.2 din RGPD, pentru a permite Partenerului să își îndeplinească, dacă este cazul, obligația de notificare către autoritatea de supraveghere în termen de 72 de ore, prevăzută la articolul 33.1.
Notificarea cuprinde, în măsura informațiilor disponibile în momentul în care este emisă: natura încălcării, categoriile și numărul aproximativ de persoane și de înregistrări vizate, consecințele probabile, măsurile luate sau propuse și un punct de contact. Informațiile lipsă sunt comunicate treptat, fără întârziere suplimentară nejustificată.
Nicio stipulație a prezentului articol nu face din KAWLET debitorul notificării către autoritatea de supraveghere sau către persoanele vizate, care îi incumbă Partenerului în calitatea sa de operator.
5.7. Documentație și audit
KAWLET pune la dispoziția Partenerului toate informațiile necesare pentru a demonstra respectarea obligațiilor din articolul 28 din RGPD.
KAWLET permite realizarea de audituri, inclusiv de inspecții, de către Partener sau de către un auditor mandatat de acesta, sub rezerva ca:
- auditul să fie notificat în scris cu un preaviz de cel puțin treizeci (30) de zile, cu excepția urgenței motivate de un incident de securitate dovedit;
- acesta să se desfășoare în timpul orelor de program, fără perturbarea disproporționată a activității;
- acesta să nu aducă atingere confidențialității datelor altor clienți sau utilizatori ai KAWLET, nici secretului de afaceri;
- auditorul să fie supus unui angajament de confidențialitate;
- frecvența sa să nu depășească o dată pe an calendaristic, în afara unui incident de securitate dovedit sau a unei cereri a unei autorități de supraveghere.
KAWLET poate îndeplini această obligație prin furnizarea documentației pertinente, inclusiv, atunci când există, a rapoartelor de audit sau a atestărilor propriilor săi subîmputerniciți.
5.8. Registrul prelucrărilor
KAWLET ține, în conformitate cu articolul 30.2 din RGPD, un registru al categoriilor de activități de prelucrare efectuate în numele Partenerului și îl pune la dispoziție la cererea autorității de supraveghere.
5.9. Transferuri în afara Uniunii Europene
KAWLET găzduiește Datele încredințate în cadrul Uniunii Europene. Transferurile către o țară terță care rezultă din recurgerea la subîmputerniciții enumerați în Anexa 2 sunt încadrate de garanțiile adecvate menționate în această anexă, în special de clauzele contractuale standard adoptate de Comisia Europeană.
KAWLET nu efectuează niciun alt transfer în afara Uniunii Europene fără instrucțiuni documentate din partea Partenerului.
6. Soarta datelor la încheierea prestației
6.1. Restituire
În orice moment pe durata Contractului principal și timp de treizeci (30) de zile de la încetarea acestuia, Partenerul poate cere restituirea Datelor încredințate. KAWLET le furnizează într-un format structurat, utilizat în mod curent și care poate fi citit automat.
6.2. Ștergere
La expirarea acestui termen de treizeci (30) de zile sau imediat, pe baza instrucțiunilor scrise ale Partenerului, KAWLET șterge Datele încredințate, precum și copiile existente, cu excepția unei obligații legale de păstrare. KAWLET atestă în scris această ștergere, la cererea Partenerului.
6.3. Ce nu se șterge
Nu sunt vizate de ștergerea prevăzută la 6.2:
- datele pe care KAWLET le prelucrează în calitate de operator în temeiul paragrafului 2.2, care urmează propriul lor ciclu de viață;
- faptele de organizare nepersonale (denumirea unei baze sportive sau a unui club, adresa, caracteristicile unui teren, calendarul sportiv) provenite din surse publice sau din listare, care nu constituie date cu caracter personal și rămân guvernate de Contractul principal, iar nu de prezentul Acord;
- jurnalele tehnice și copiile de siguranță, care sunt șterse potrivit propriului lor ciclu de rotație.
7. Răspundere
Fiecare Parte își asumă răspunderea care îi incumbă în temeiul articolelor 82 și 83 din RGPD, pentru obligațiile care îi sunt proprii.
KAWLET răspunde de prejudiciul cauzat de o prelucrare numai dacă nu a respectat obligațiile din RGPD care incumbă în mod specific persoanelor împuternicite de operator sau dacă a acționat în afara instrucțiunilor licite ale Partenerului ori contrar acestora (articolul 82.2 din RGPD).
Plafoanele și excluderile de răspundere stipulate în Contractul principal se aplică prezentului Acord, în limita a ceea ce permite reglementarea aplicabilă.
8. Contact în materie de protecție a datelor
Orice întrebare, instrucțiune, notificare sau cerere privind prezentul Acord se adresează la:
KAWLET EURL 15 Square Rameau 59000 Lille — Franța RCS Lille Métropole 993 159 250
Contact protecția datelor: yo@titu.app
8.1. Absența unui responsabil cu protecția datelor
KAWLET nu a desemnat un responsabil cu protecția datelor (DPO) în sensul articolului 37 din RGPD, nefiind îndeplinite până în prezent condițiile care fac obligatorie această desemnare. Contactul menționat mai sus este punctul de intrare unic pentru subiectele care intră sub incidența prezentului Acord; el nu beneficiază nici de statutul, nici de garanțiile de independență atașate funcției de responsabil cu protecția datelor.
Această situație este reexaminată la fiecare evoluție semnificativă a activității. Desemnarea unui responsabil, dacă intervine, va face obiectul unei actualizări a prezentului articol.
8.2. Autoritatea de supraveghere
Autoritatea de supraveghere competentă pentru KAWLET este Commission nationale de l'informatique et des libertés (CNIL), autoritatea franceză de supraveghere, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Franța.
9. Dispoziții finale
9.1. Ierarhia documentelor
Prezentul Acord face parte integrantă din Contractul principal. În caz de contradicție între o stipulație a Contractului principal și o stipulație a prezentului Acord privind prelucrarea datelor cu caracter personal, prevalează prezentul Acord. Pentru orice altă chestiune, prevalează Contractul principal.
În caz de contradicție între prezentul Acord și clauze contractuale standard adoptate de Comisia Europeană și semnate de Părți, prevalează acestea din urmă.
9.2. Durata
Prezentul Acord intră în vigoare la data de efect a Contractului principal și rămâne aplicabil atât timp cât KAWLET prelucrează Date încredințate în numele Partenerului. Stipulațiile articolelor 5.2 (confidențialitate), 6 (soarta datelor) și 7 (răspundere) îi supraviețuiesc.
9.3. Modificare
KAWLET poate modifica prezentul Acord pentru a ține seama de o evoluție a reglementărilor, de o decizie a unei autorități de supraveghere sau de o evoluție tehnică a serviciului. Orice modificare substanțială este notificată Partenerului cu un preaviz rezonabil. În lipsa unei obiecții scrise și motivate în termen de treizeci (30) de zile, modificarea este considerată acceptată.
Anexele 2 și 3 pot fi actualizate potrivit modalităților prevăzute la articolele 5.4 și, respectiv, 5.3, fără ca această actualizare să constituie o modificare substanțială a Acordului.
9.4. Nulitate parțială
Dacă o stipulație a prezentului Acord este declarată nulă sau inaplicabilă, celelalte stipulații rămân în vigoare. Părțile se străduiesc să înlocuiască stipulația invalidată cu o stipulație valabilă, de efect economic și juridic echivalent.
9.5. Legea aplicabilă și instanța competentă
Prezentul Acord este guvernat de dreptul francez. În lipsa unei soluționări amiabile, orice litigiu privind validitatea, interpretarea sau executarea sa intră în competența exclusivă a instanțelor din circumscripția Lille, sub rezerva regulilor imperative de competență aplicabile.
Anexa 1 — Descrierea prelucrărilor
Prezenta anexă descrie, în conformitate cu articolul 28.3 din RGPD, prelucrările realizate de KAWLET în numele Partenerului. Ea este limitativă.
A1.1. Punerea la dispoziție a catalogului bazelor sportive și al cluburilor
| Element | Descriere |
|---|---|
| Obiect | Listarea uneia sau a mai multor baze sportive, ori a unui club, în catalogul public TITU. |
| Scop | A permite jucătorilor să găsească un teren sau un club și să atașeze acolo o sesiune. |
| Natura operațiunilor | Colectare, verificare, structurare, corectare, publicare, actualizare, retragere. |
| Categorii de date | Denumire, adresă, coordonate geografice, caracteristici fizice (dimensiuni, tip de suprafață, iluminat, vestiare, accesibilitate), program, identificatori publici de organizare. |
| Persoane vizate | Niciuna, în principiu. Aceste elemente sunt date de organizare. O dată cu caracter personal apare numai dacă Partenerul transmite, din proprie inițiativă, o dată de contact nominală (de exemplu numele și e-mailul unei persoane de contact). |
| Durată | Pe durata listării, apoi potrivit articolului 6. |
Partenerul este invitat să transmită date de contact de funcție („recepție”, „secretariat”) mai degrabă decât nominale. Atunci când nu este transmisă nicio dată cu caracter personal, prezentul Acord rămâne fără obiect pentru această prestație.
A1.2. Listarea ofertei de rezervare a unui exploatant
| Element | Descriere |
|---|---|
| Obiect | Afișarea, pe fișa unui teren sau a unui oraș, a unei oferte de rezervare exploatată de Partener, cu trimitere către propriul său serviciu. |
| Scop | A informa jucătorul despre existența unei oferte și a-l trimite către serviciul Partenerului. |
| Natura operațiunilor | Colectarea caracteristicilor ofertei, structurare, publicare, expirare automată, redirecționare. |
| Categorii de date | Identitatea exploatantului, situl și terenul vizate, modul de rezervare, fusul orar, prețul în unitate minoră, capacitatea, statutul, data de expirare, linkul de destinație. |
| Persoane vizate | Niciuna. Contractul tehnic al stratului „ofertă” nu comportă niciun câmp care să permită primirea unui participant, a unui număr de telefon, a unei adrese electronice, a unui cont de client, a unui token sau a unui identificator de autentificare. |
| Durată | Până la expirarea ofertei sau la retragerea de către Partener. |
Rezervarea în sine nu este operată de KAWLET. Jucătorul care dă clic este redirecționat către serviciul Partenerului, unde devine client al acestuia. Datele colectate începând cu această redirecționare intră exclusiv în răspunderea Partenerului, în calitate de operator independent, și ies din domeniul de aplicare al prezentului Acord.
A1.3. Raportarea agregată a clicurilor către o ofertă
Atunci când un jucător activează linkul unei oferte a Partenerului, KAWLET incrementează un contor zilnic agregat.
Acest contor — tabelul venue_offer_click_daily — conține exclusiv următoarele câmpuri:
| Câmp | Conținut |
|---|---|
offer_id | Identificatorul ofertei listate |
day | Data (zi calendaristică) |
surface | Suprafața de origine a clicului: fișă de teren, pagină de oraș sau hartă |
clicks | Contor întreg |
first_clicked_at | Marcaj de timp al primului clic al zilei pentru această combinație |
last_clicked_at | Marcaj de timp al ultimului clic al zilei pentru această combinație |
El nu conține nici adresă IP, nici cookie sau identificator de terminal, nici cont, nici identificator de jucător, nici antet sau corp de cerere. Această absență este structurală: tabelul nu are nicio coloană susceptibilă să găzduiască aceste elemente, iar funcția de incrementare nu primește decât identificatorul ofertei și suprafața.
Din aceasta rezultă trei consecințe pe care Părțile le recunosc în mod expres:
- Acest contor nu constituie o prelucrare de date cu caracter personal. Nicio persoană fizică nu este identificată sau identificabilă pornind de la aceste șase câmpuri.
- Acest contor nu constituie o măsurare individuală a audienței. El nu permite nici numărarea vizitatorilor unici, nici reconstituirea unui parcurs, nici deosebirea a zece clicuri ale unei persoane de un clic al zece persoane. El nu trebuie prezentat, nici de KAWLET, nici de Partener, drept o măsurare de audiență, o dată de facturare la performanță sau un dispozitiv de detectare a fraudei ori a abuzurilor.
- El este comunicat Partenerului cu titlu indicativ, ca semnal brut de produs, fără garanție de exactitate, de caracter complet sau de corespondență cu conversiile constatate de Partener în propriul său sistem.
A1.4. Integrarea tehnică a unui partener
| Element | Descriere |
|---|---|
| Obiect | Instituirea unui flux de schimb tehnic între sistemul Partenerului și serviciul TITU, prevăzut printr-o convenție de integrare specifică. |
| Scop | Executarea convenției de integrare. |
| Natura operațiunilor | Recepție, validare, structurare, stocare, restituire, ștergere. |
| Categorii de date | Determinate de convenția de integrare și enumerate limitativ în cuprinsul acesteia. |
| Persoane vizate | Determinate de convenția de integrare. |
| Durată | Durata convenției de integrare, apoi articolul 6. |
Nicio integrare nu poate fi pusă în producție fără ca categoriile de date și de persoane vizate să fi fost enumerate în scris. Excluderile din articolul 4 (categorii speciale, condamnări, date de contact ale conducătorilor, ale arbitrilor sau ale minorilor) se aplică integral.
A1.5. Prelucrări excluse din Anexa 1
Pentru a evita orice ambiguitate, nu intră sub incidența prezentului Acord și sunt prelucrate de KAWLET în calitate de operator:
- ansamblul datelor de cont, de grup și de meci ale jucătorilor;
- notificările adresate jucătorilor;
- colectarea, verificarea și republicarea faptelor de organizare provenite din surse publice sau de la federații (denumirea unui club, adresa, stadionul, eșalonul, calendarul, clasamentul), care nu comportă nicio dată cu caracter personal;
- punerea în corespondență facultativă, la cerere și pe baza confirmării jucătorului, între contul său și rezultatele publice ale competițiilor.
Anexa 2 — Lista subîmputerniciților
Prezenta listă este întocmită ca un inventar exhaustiv al serviciilor terțe efectiv apelate de serviciul TITU la data prezentului Acord, inclusiv al celor cărora nu le este transmisă nicio dată cu caracter personal. Ea este un supraansamblu al subîmputerniciților în sensul articolului 28.4 din RGPD.
A2.1. Prestatori susceptibili să prelucreze date cu caracter personal
| Prestator | Rol | Localizarea datelor | Garanții de transfer |
|---|---|---|---|
| Supabase Inc. | Bază de date, autentificare, stocare de fișiere, funcții server. Fundația serviciului. | Uniunea Europeană — proiect de producție găzduit în regiunea West EU (Paris), pe infrastructura AWS eu-west-3. | Date în repaus și în prelucrare în UE. Clauze contractuale standard pentru orice acces de asistență dintr-o țară terță. |
| Amazon Web Services (AWS) | Infrastructura care stă la baza găzduirii Supabase (calcul, stocare de fișiere). KAWLET nu apelează niciun serviciu AWS direct; AWS intervine ca subîmputernicit al Supabase. | Uniunea Europeană — regiunea eu-west-3 (Paris). | Fără transfer în afara UE pentru găzduire. Clauze contractuale standard în temeiul contractului AWS. |
| Vercel Inc. | Găzduirea și difuzarea site-ului web public (pagini de întâmpinare, pagini de partajare, catalog, pagini de intrare într-un grup). | Statele Unite (sediu), difuzare prin intermediul unei rețele mondiale de puncte de prezență. Regiunea de execuție a funcțiilor nu este fixată contractual până în prezent. | Clauze contractuale standard (acordul de prelucrare Vercel). |
| Twilio Inc. | Trimiterea SMS-urilor de autentificare (cod de unică folosință) exclusiv. Apelat de furnizorul de autentificare, niciodată de codul aplicativ al TITU. Niciun alt mesaj nu este trimis. | Statele Unite și infrastructura operatorilor de telefonie. | Clauze contractuale standard. |
| Google (Firebase Cloud Messaging) | Notificări push exclusiv. Niciun alt serviciu Firebase nu este utilizat: nici autentificare, nici bază de date, nici analiză, nici raportare a erorilor. Mesajul este compus pe server, apoi predat FCM. | Statele Unite / infrastructura mondială Google. | Clauze contractuale standard (condițiile de prelucrare a datelor Google). |
| PostHog Inc. | Măsurarea utilizării produsului. Instanță europeană eu.i.posthog.com. Evenimente denumite explicit; nicio captură automată, nicio înregistrare de sesiune, nicio hartă termică — bibliotecile corespunzătoare nu sunt instalate. | Uniunea Europeană. | Clauze contractuale standard pentru orice acces de asistență dintr-o țară terță. |
| Google (Google Fonts) | Descărcarea fonturilor de către aplicația mobilă la prima lansare. Transmite adresa IP a dispozitivului. | Infrastructura mondială Google. | Clauze contractuale standard. |
| OpenFreeMap | Furnizarea dalelor cartografice afișate pe web și în aplicație. Transmite adresa IP și zona geografică consultată. Nicio cheie, niciun cont, nicio dată de cont transmisă. | Uniunea Europeană (Țările de Jos). | Fără obiect — niciun transfer în afara UE identificat. |
A2.2. Prestatori care nu prelucrează nicio dată cu caracter personal
Aceste servicii sunt enumerate din transparență: ele sunt apelate de serviciu sau de lanțurile sale de prelucrare a datelor publice, fără să le fie transmisă nicio dată de cont, de jucător sau de persoană vizată.
| Prestator | Rol | Localizarea datelor | Garanții de transfer |
|---|---|---|---|
| Open-Meteo | Vremea unei sesiuni trecute. Apelat pornind de la coordonatele terenului, fără cheie de API, fără cont, fără antet de identificare. Nicio dată de jucător și niciodată poziția dispozitivului. | Uniunea Europeană (Germania) / Elveția. | Fără obiect — nicio dată cu caracter personal transmisă. |
| ScrapingBee | Colectarea surselor federațiilor pentru care a fost obținută o autorizație. Nicio dată a unui utilizator TITU nu îi este transmisă. Paginile-sursă care conțin elemente nominale sunt înlăturate înainte de orice înregistrare: ele nu sunt nici păstrate, nici puse în memorie cache, nici jurnalizate, nici republicate, iar tabelele de destinație nu au nicio coloană care să poată găzdui o persoană. | Franța (proxyuri internaționale). | Fără obiect pentru datele Partenerului și ale utilizatorilor. |
| DataForSEO | Cercetarea volumelor de cuvinte-cheie pentru optimizarea pentru motoarele de căutare. Prelucrează expresii de căutare generice. Nicio dată de cont și nicio dată de jucător. | În afara UE. Fără efect aici: nicio dată cu caracter personal nu îi este transmisă. | Fără obiect — niciun transfer de date cu caracter personal. |
| Google (Gemini) | Extragerea asistată de fapte tehnice despre terenuri. A se vedea statutul real la paragraful A2.3. | Statele Unite / infrastructura mondială Google. | Clauze contractuale standard. |
| Surse publice și servicii de geocodare | Citirea unor baze publice de baze sportive, a unor registre ale asociațiilor și a unor servicii de geocodare (Base Adresse Nationale, Nominatim/OpenStreetMap, portaluri naționale și municipale de date deschise, portaluri ale federațiilor autorizate). Interogate cu nume și adrese de baze sportive, niciodată de persoane. | Variabilă în funcție de sursă. | Fără obiect — nicio dată cu caracter personal transmisă. |
A2.3. Statutul real al recurgerii la Google Gemini
Serviciul TITU comportă două utilizări distincte ale unui model de limbaj, ambele limitate la fapte și descrieri privind terenuri. În ambele cazuri:
- nicio dată de jucător, de cont, de grup sau de persoană vizată nu intră într-un prompt; conținutul transmis provine exclusiv din fișe de baze sportive și din surse publice;
- niciun instrument de navigare, de căutare externă sau de acces la o bază de locuri comercială nu este activat;
- nicio ieșire a modelului nu este publicată automat.
Utilizarea 1 — extragerea de fapte tehnice. Acest flux este dezactivat în mod implicit și nu a fost niciodată executat în producție. Declanșarea sa presupune întrunirea simultană a mai multor condiții independente: un indicator explicit în linia de comandă, activarea într-un manifest versionat, o variabilă de mediu dedicată, o țintă de execuție corespunzătoare, amprenta criptografică exactă a planului și o bază de date locală. Simpla prezență a unei chei de API nu declanșează nimic. Perimetrul este limitat la trei cazuri de validare în etapa de prelansare.
Utilizarea 2 — schițe de descriere. Un flux distinct poate produce schițe de descriere ale terenurilor. Aceste schițe sunt marcate nepublicabile și nerevizuite, nu sunt niciodată puse online fără o revizuire umană identificată și nu alimentează nici catalogul public, nici paginile indexabile. Acest flux nu se execută decât dacă o cheie de API este configurată în mediul de integrare continuă.
Această descriere reflectă starea efectivă a serviciului la data prezentului Acord și nu anticipează nicio implementare viitoare.
A2.4. Servicii configurate, dar inactive
Din transparență, serviciile următoare fac obiectul unor referințe tehnice în serviciu fără a fi apelate până în prezent: Google Maps / Places (niciun apel nu există în cod; numai un identificator opac de loc ar putea fi păstrat în viitor, într-un tabel separat, fără să fie preluat vreun conținut), Mapbox și OpenCage (servicii de geocodare de rezervă, neactivate). Niciunul dintre aceste servicii nu primește date la data prezentului Acord. Activarea lor ar face obiectul unei actualizări a prezentei anexe, potrivit articolului 5.4.
Anexa 3 — Măsuri tehnice și organizatorice
Măsurile de mai jos sunt descrise așa cum sunt efectiv puse în aplicare la data prezentului Acord. KAWLET nu revendică nicio certificare de securitate sau de conformitate (în special nici ISO/IEC 27001, nici SOC 2, nici HDS, nici PCI-DSS) și nu invocă niciuna în temeiul prezentului Acord.
A3.1. Controlul accesului la date
- Compartimentare la nivelul rândului. Securitatea la nivelul rândurilor (row level security) din PostgreSQL este activată pe integralitatea tabelelor aplicative, inclusiv pe partiții. O cerere nu poate returna decât rândurile pe care politica atașată tabelului le permite solicitantului.
- Privilegii acordate explicit. Rolul anonim nu dispune de niciun privilegiu asupra tabelelor. Rolul autentificat nu dispune decât de verbele strict necesare, acordate tabel cu tabel. Accesul este astfel refuzat la nivelul privilegiilor chiar înainte de evaluarea politicilor de securitate.
- Rol de serviciu. Un rol tehnic de încredere, rezervat prelucrărilor de pe server, nu este supus politicilor de securitate la nivelul rândurilor — este o proprietate necesară a utilizării sale. Datele sale de acces nu sunt niciodată difuzate într-o aplicație client, în special nu în aplicația web publică.
A3.2. Integritatea prelucrărilor
- Logica de business rezidă pe server. Operațiunile sensibile se execută în proceduri tranzacționale la nivelul bazei de date, cu privilegii definite, care blochează rândul vizat înainte de a decide. Clientul apelează o operațiune; el nu îi determină rezultatul.
- Deciziile nu sunt delegate clientului. Valorile critice — în special rangul într-o coadă de așteptare — sunt atribuite de baza de date. Nicio semnătură de apel nu permite unui client să le impună.
- Tranzițiile temporale sunt declanșate de server, printr-o sarcină programată în baza de date, iar nu de aplicație. Modificarea ceasului unui terminal este fără efect.
A3.3. Compartimentarea datelor din surse externe
- Tabelele care constituie rezerva internă de date ale federațiilor sunt plasate sub securitate la nivelul rândurilor fără nicio politică și fac obiectul unei revocări explicite a privilegiilor pentru rolurile anonim și autentificat. Nicio rută publică și nicio procedură accesibilă fără autentificare nu le citește.
- Este expusă numai o proiecție publică distinctă, limitată la fapte de organizare și lipsită de orice coloană care ar putea găzdui o persoană.
- Absența datelor cu caracter personal din aceste tabele este o proprietate structurală a schemei, iar nu o instrucțiune de utilizare.
A3.4. Stocarea fișierelor
- Compartimentul de stocare a fotografiilor de profil este privat; această stare este reaplicată în mod idempotent la fiecare migrare.
- Nu este generată nicio adresă publică permanentă. Accesul se face prin URL semnat de scurtă durată, limitat la proprietarul fișierului sau la un coechipier din același grup.
- Ștergerea unui cont declanșează epurarea fișierului printr-o sarcină programată dedicată, cu reluare în caz de eșec.
A3.5. Gestionarea secretelor
- Secretele utilizate de baza de date (adrese și tokenuri de apel ale funcțiilor server, cheia de criptare a tokenurilor de punere în corespondență a identității) sunt păstrate în seiful integrat al furnizorului bazei de date și citite în momentul utilizării.
- Niciun secret de producție nu figurează în depozitul de cod, nici în istoricul acestuia.
A3.6. Criptare
- În tranzit. Schimburile dintre aplicații, baza de date și serviciile terțe se efectuează prin HTTPS/TLS. Niciun apel necriptat nu există pe o cale care prelucrează date cu caracter personal. Terminarea TLS este asigurată de platformele de găzduire.
- La nivel aplicativ. Tokenurile de punere în corespondență a identității sunt criptate în baza de date (
pgcrypto) cu o cheie păstrată în seif și expiră în zece minute. - În repaus. Criptarea în repaus a datelor aplicative este asigurată de persoana împuternicită de operator care furnizează găzduirea, în conformitate cu propriile sale angajamente contractuale. KAWLET nu o prezintă ca pe o măsură pe care o pune ea însăși în aplicare.
A3.7. Reducerea la minimum și absența trackerelor
- Măsurarea utilizării se bazează pe o listă închisă de evenimente denumite, fără captură automată și fără înregistrare de sesiune; bibliotecile care permit aceste funcții nu sunt instalate.
- Redirecționarea către oferta unui partener nu plasează și nu citește niciun cookie și nu păstrează nici adresă IP, nici identificator de terminal, nici identificator de cont (a se vedea Anexa 1, A1.3).
- Datele transmise pentru compunerea unei notificări sunt limitate la strictul necesar afișării acesteia.
A3.8. Ștergerea și ciclul de viață al datelor
- Ștergere la cerere. Este pusă în aplicare o procedură de ștergere a contului. Ea este declanșată de utilizatorul însuși, nu comportă niciun parametru care să desemneze un terț, cere o confirmare explicită, eliberează locurile deținute în sesiunile viitoare înainte de a închide contul, închide accesul la cont înainte de a încerca epurarea (astfel încât contul să rămână inaccesibil chiar dacă epurarea eșuează) și șterge datele atașate.
- Verificare prin baleiere. Un test automatizat caută amprentele contului șters în fiecare coloană textuală și structurată a schemelor aplicativă, de autentificare și de stocare, iar nu într-o listă de tabele predefinită.
- Durate funcționale. Mai multe durate tehnice sunt aplicate prin construcție: expirarea tokenurilor de punere în corespondență (zece minute), fereastra de anulare a unei retrageri, termenul antirepetiție al solicitărilor, expirarea locurilor rezervate și a ofertelor, expirarea intervalelor de rezervare.
- Întinderea acestui angajament. KAWLET nu revendică o politică de epurare periodică automată a jurnalelor aplicative și a istoricelor de meci: ștergerea datelor cu caracter personal este declanșată de persoana vizată sau de operator și verificată. Datele de meci care subzistă sunt anonimizate.
A3.9. Organizare
- Accesul la mediile de producție este limitat la persoanele care au nevoie de el.
- Separarea mediilor de dezvoltare, de testare și de producție; datele de dezvoltare sunt date de demonstrație.
- Urmărirea modificărilor schemei prin migrări versionate și revizuite.
- Teste automatizate care privesc în special compartimentarea, reciprocitatea accesului la voturi, ștergerea contului și caracterul privat al stocării fișierelor.