Politique de confidentialité
1. Qui est responsable de vos données ?
Pour les comptes utilisateurs, le responsable du traitement est , .
Pour les données des participants aux courses (dossards, noms, temps), le responsable est l'organisateur qui utilise le service (le client). L'éditeur agit alors comme sous-traitant au sens de l'article 28 du RGPD, uniquement sur instruction du client (voir l'article 9 des CGU).
Contact pour toute question sur vos données : .
2. Quelles données, pourquoi, et combien de temps ?
Seules les données nécessaires au fonctionnement du service sont collectées.
| Données | Finalité | Base légale | Durée de conservation |
|---|---|---|---|
| Nom, adresse e-mail, mot de passe (stocké uniquement sous forme d'empreinte irréversible Argon2id), rôle, dates de création et de dernière connexion | Créer et sécuriser le compte, permettre la connexion | Exécution du contrat (art. 6.1.b) | Tant que le compte existe. Le compte est supprimé automatiquement après sans connexion. |
| Session de connexion (identifiant aléatoire, date d'expiration) | Rester connecté, protéger le compte | Exécution du contrat (art. 6.1.b) | 30 jours maximum ; supprimée dès son expiration ou à la déconnexion |
| Double authentification et passkeys : secret de l'application d'authentification et codes de secours (chiffrés), clé publique de chaque passkey et nom donné à l'appareil | Protéger le compte par un second facteur, permettre la connexion sans mot de passe | Exécution du contrat (art. 6.1.b) ; obligation de sécurité (art. 32) | Tant que la méthode est activée ; supprimés à sa désactivation ou avec le compte |
| Journal de sécurité : date et heure, type d'événement (connexion, échec de connexion, changement de mot de passe ou de droits, suppression de compte, décision de modération…), adresse e-mail et identifiant des comptes concernés, adresse IP | Détecter et analyser les tentatives d'intrusion et les abus, prouver les actions d'administration | Intérêt légitime : sécurité du service (art. 6.1.f) ; obligation de sécurité (art. 32) | , puis suppression automatique. Consultable uniquement par les administrateurs. L'adresse IP sert aussi, en mémoire, à limiter les tentatives de connexion. |
| Journal d'activité : date et heure, action effectuée (connexion, import, départ, pointage, correction, personnalisation, administration…), adresse e-mail du compte, course concernée, adresse IP | Retracer les actions sur les courses et les comptes (courses partagées entre membres d'un groupe), assistance et résolution des litiges | Intérêt légitime : traçabilité et sécurité du service (art. 6.1.f) | 30 jours au plus (durée réductible par l'administrateur), puis suppression automatique. Consultable uniquement par les administrateurs. |
| Date et version des CGU acceptées | Prouver l'acceptation des conditions | Intérêt légitime : preuve (art. 6.1.f) | Tant que le compte existe |
| Personnalisation : nom de l'entreprise, textes, couleurs, logo, fonds, police | Afficher les écrans aux couleurs du client | Exécution du contrat (art. 6.1.b) | Tant que le compte existe, ou jusqu'à leur retrait par l'utilisateur |
| Attestation sur les contenus (date) et décisions de modération (motif, date) | Prouver l'engagement de l'utilisateur sur ses contenus ; motiver et tracer les décisions | Obligation légale (art. 6.1.c : règlement (UE) 2022/2065, art. 17) et intérêt légitime (preuve) | Tant que le compte existe |
| Signalements de contenus : nom et e-mail de la personne qui signale, emplacement et description du contenu | Examiner le signalement et y donner suite | Obligation légale (art. 6.1.c : règlement (UE) 2022/2065, art. 16 ; LCEN, art. 6) | 1 an après la décision, puis suppression automatique |
| Données des participants importées par le client : dossard, nom, prénom, équipe, groupe, temps | Chronométrer la course et afficher les résultats | Déterminée par le client, responsable du traitement | Jusqu'à leur effacement par le client (« Tout effacer ») ou la suppression de son compte |
Le service n'utilise aucun outil de mesure d'audience, aucune publicité, aucun réseau social et aucun service tiers qui recevrait vos données. Aucune donnée n'est vendue, louée ou utilisée à des fins commerciales. Le service ne prend aucune décision automatisée produisant des effets juridiques à votre égard.
3. Qui peut voir vos données ?
- L'éditeur et, pour la gestion des comptes, les administrateurs du site.
- L'hébergeur du serveur (), sous-traitant technique, qui stocke les données sans y accéder pour son propre compte.
- Si le site envoie des e-mails (mot de passe oublié, avis de connexion et de changements sensibles) : le prestataire d'envoi d'e-mails choisi par l'éditeur, qui ne reçoit que votre adresse e-mail et le message.
- Si le serveur utilise CrowdSec (protection contre les attaques) : lorsqu'une adresse IP est bannie pour une attaque (force brute, robot), cette adresse, la date et le type d'attaque sont transmis à CrowdSec SAS (France) pour alimenter une liste de blocage communautaire (intérêt légitime : sécurité du service, RGPD art. 6.1.f). Aucune autre donnée n'est transmise.
- Filtrage par pays : le pays d'une adresse IP est déterminé sur le serveur lui-même (base GeoLite2 de MaxMind installée localement) ; aucune adresse n'est envoyée à MaxMind.
- Lors du choix d'un mot de passe, le service Have I Been Pwned reçoit les 5 premiers caractères d'une empreinte SHA-1 du mot de passe (k-anonymat) : ni le mot de passe, ni votre adresse, ni aucune donnée qui permette de vous identifier.
- Les personnes qui disposent du lien privé d'un écran TV : ce lien affiche les noms et les temps des participants de la course en cours. Le client choisit à qui il le donne et peut le remplacer à tout moment.
Les données sont stockées sur le serveur de l'hébergeur indiqué dans les mentions légales. Le service ne les transmet à aucun tiers et n'effectue lui-même aucun transfert hors de l'Union européenne.
4. Comment vos données sont-elles protégées ?
- Mots de passe transformés en empreinte irréversible avec l'algorithme Argon2id (recommandé par l'OWASP), 12 caractères minimum ; un mot de passe créé par un administrateur est provisoire et doit être remplacé à la première connexion.
- Double authentification (code à 6 chiffres d'une application d'authentification, avec codes de secours) proposée à tous et obligatoire pour les administrateurs ; passkeys (WebAuthn) lorsque le site dispose d'une adresse HTTPS.
- Mots de passe compromis refusés : un mot de passe présent dans des fuites de données connues ne peut pas être choisi.
- Tentatives limitées : 5 essais de mot de passe par minute et par adresse IP, vérification anti-robot (calcul effectué par votre navigateur, sans service extérieur ni traçage) après 3 échecs, verrouillage temporaire d'un compte après 10 échecs, limitation de toutes les requêtes.
- Sessions à identifiant aléatoire, révocables à tout moment depuis « Mon compte », fermées après 7 jours sans activité et au plus tard 30 jours après la connexion ; cookie inaccessible aux scripts (HttpOnly), réservé au HTTPS (Secure) et jamais envoyé depuis un autre site (SameSite=Strict) ; jeton anti-falsification (CSRF) sur chaque action.
- Alertes : si les e-mails sont activés, vous êtes prévenu de chaque nouvelle connexion et de tout changement sensible sur votre compte (mot de passe, double authentification, passkeys, droits) ; un lien de réinitialisation du mot de passe est valable 30 minutes et une seule fois.
- Navigateur protégé par des en-têtes de sécurité : politique de sécurité du contenu stricte (aucun script extérieur ou injecté), HTTPS imposé (HSTS), interdiction d'intégrer le site dans un autre site.
- Entrées vérifiées : chaque donnée reçue est contrôlée (type, longueur, valeurs autorisées) avant traitement ; requêtes préparées vers la base de données ; fichiers envoyés vérifiés (format réel contrôlé), débarrassés de leurs métadonnées (position GPS, appareil photo, date) et, si l'éditeur l'a activé, analysés par un antivirus.
- Journal de sécurité scellé (chaque entrée est liée à la précédente par une empreinte cryptographique), ce qui rend toute modification détectable.
- Serveur durci : application exécutée sans droits d'administrateur, dans un conteneur en lecture seule ; dépendances surveillées et mises à jour.
- Chaque client n'accède qu'à ses propres courses et réglages.
En cas de violation de données susceptible d'engendrer un risque pour vos droits, l'éditeur la notifie à la CNIL dans les 72 heures et vous en informe si le risque est élevé (articles 33 et 34 du RGPD).
5. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition (articles 15 à 21 du RGPD), ainsi que du droit de définir des directives sur le sort de vos données après votre décès.
- Directement dans votre espace, rubrique « Mon compte » : modifier votre nom ou mot de passe, télécharger toutes vos données (format JSON), supprimer votre compte et toutes ses données.
- Par e-mail : . Une réponse vous est apportée dans un délai d'un mois.
Vous êtes participant à une course ? Adressez-vous d'abord à l'organisateur, responsable de vos données. L'éditeur l'aidera à répondre à votre demande.
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL : 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, ou sur www.cnil.fr/fr/plaintes.
6. Cookies
Le site n'utilise que des cookies strictement nécessaires à la connexion, qui ne demandent pas votre consentement. Le détail figure dans la politique de cookies.
7. Modifications
En cas de modification de cette politique, la nouvelle version vous sera présentée à votre prochaine connexion.