Accord de traitement des données (DPA) — annexe aux CGV
English versionDernière mise à jour : 14 septembre 2026
Projet pour relecture par un avocat — non contractuel tant que ce bandeau est affiché ; les mentions entre crochets [À CONFIRMER : …] et [À FIXER : …] restent à arbitrer.
Le présent accord de traitement des données (« DPA ») est une annexe des Conditions générales de vente de GolfSpec, conclu entre le magasin abonné (le « Magasin ») et GolfSpec [À CONFIRMER : raison sociale, forme juridique, SIREN, siège social] (« GolfSpec ») au titre de l’article 28 du RGPD. Il ne décrit que les traitements, mesures et fonctions en place au 14 septembre 2026, date de l’inventaire technique dont il est issu.
1. Objet et durée
Le DPA fait partie intégrante des CGV et prévaut sur elles en matière de protection des données. Il s’applique pendant l’abonnement, essai compris, puis jusqu’à la purge : après résiliation ou demande de suppression du compte, les données restent accessibles 30 jours avant suppression automatique (article 12) ; les sauvegardes chiffrées expirent ensuite sous 90 jours au plus.
2. Rôles des parties
- Le Magasin est responsable du traitement des données de ses clients finaux, de son personnel et de ses contacts fournisseurs : il détermine les finalités, s’assure de la licéité, informe les personnes et recueille les consentements requis.
- GolfSpec est sous-traitant : elle traite ces données uniquement pour fournir le Service, sur instruction documentée du Magasin, sans usage pour son propre compte.
- GolfSpec est responsable de traitement pour sa relation contractuelle avec le Magasin (compte, facturation via Stripe, support, alertes, journal d’erreurs) : voir la politique de confidentialité. [À CONFIRMER par l’avocat : qualification pour les comptes du personnel du Magasin.]
3. Annexe 1 — Description du traitement
Finalités, sur instruction du Magasin : fitting ; atelier ; SAV auprès des fournisseurs ; réservation en ligne ; messagerie client (portail) ; acomptes, pré-autorisations et paiements via Stripe Connect ; assistance par IA (analyse, synthèse, assistant, brouillons) ; relances automatiques ; export comptable.
Personnes concernées : clients finaux du Magasin (dont prospects réservant en ligne et clients de passage à l’atelier) ; personnel du Magasin ; contacts commerciaux des fournisseurs (SAV).
Catégories de données :
- Identité et coordonnées : nom, prénom, e-mail, téléphone, club d’appartenance, identifiants CRM externes, notes libres du Magasin ; ni date de naissance ni adresse postale.
- Données de jeu : index, latéralité, fréquence, niveau, vitesses de swing, objectifs, sac actuel.
- Morphologie : taille, distance poignet-sol, longueur de bras.
- Entretien de fitting, dont contraintes physiques déclarées et commentaires libres, pouvant contenir des données de santé (article 9 du RGPD) : le Magasin garantit une base légale valable, en pratique le consentement explicite de la personne, et n’y saisit que le strict nécessaire. [À CONFIRMER par l’avocat : formulation du consentement et avertissement dans l’interface.]
- Données de launch monitor, tir par tir (jusqu’à 100 tirs par club testé) ; rapports TrackMan importés ; recommandations et devis (spécifications, notes du fitteur, prix, statut de commande).
- Atelier : description, notes internes, mesures, photos avant/après et d’étapes, chronométrage, technicien, journal immuable. SAV : produit, garantie, justificatif d’achat, photos, échanges avec le fournisseur.
- Signatures manuscrites (fitting et atelier), conservées en image en base de données.
- Messagerie : messages, pièces jointes, modèles, brouillons IA. Réservations : type, date, fitteur, coordonnées saisies, jeton de réservation.
- Paiements : montant, moyen, référence (chèque, virement, identifiant Stripe), factures ; date et IP d’acceptation des conditions du Magasin lors d’un paiement en ligne ; aucune donnée de carte.
- Satisfaction : note, verbatims, clic vers l’avis Google. Notifications : jetons push (navigateur, iOS) du personnel, e-mail du client pour le portail. Journal d’e-mails : destinataire, objet, statut de remise, sans pixel ni suivi de clic.
Durée : l’abonnement, puis 30 jours avant purge (article 12).
4. Instructions documentées
Les instructions du Magasin sont les CGV, le présent DPA et son paramétrage dans l’interface (brouillons et instructions IA, CRM connecté, import TrackMan, relances, réservation en ligne, rôles et sites). GolfSpec ne traite pas les données à d’autres fins et signale toute instruction qui lui paraît contraire au RGPD ; instructions complémentaires par écrit à [À CONFIRMER : adresse de contact RGPD].
5. Confidentialité du personnel
Les personnes autorisées à accéder à la production sont tenues à la confidentialité par contrat ou par la loi ; l’accès de GolfSpec aux données du Magasin est limité au support, à la maintenance et à la sécurité. [À CONFIRMER : personnes ayant accès à la production et engagement de confidentialité signé.]
6. Annexe 2 — Mesures de sécurité
Mesures en place :
- Chiffrement en transit (TLS) sur tous les échanges, base de données incluse ; chiffrement au repos par l’hébergeur de la base (défaut Neon) ; identifiants d’intégrations CRM chiffrés en AES-256-GCM ; aucun jeton Stripe Connect stocké.
- Mots de passe hachés bcrypt (coût 12), 8 caractères minimum, blocage anti-force brute (10 tentatives / 15 min par e-mail et IP), lien de réinitialisation valable 15 minutes, sessions par jeton signé.
- Isolation multi-tenant par contraintes PostgreSQL (clés étrangères composites) et test automatisé ; contrôle d’accès par rôle (administrateur, manager, fitteur) et par site ; superadmin restreint à une liste d’e-mails, fermé par défaut.
- Limitation de débit sur l’authentification, le portail, la réservation, les uploads, la messagerie et l’IA, avec refus par défaut sur les points sensibles en cas d’indisponibilité ; uploads limités à 10 Mo et à des types autorisés.
- Sauvegardes chiffrées (GPG, AES-256) quotidiennes, conservées 30 jours (90 pour celle du 1er du mois), contrôle de complétude, test de restauration trimestriel ; PITR de l’hébergeur limité à 6 heures.
- Erreurs journalisées dans Sentry (production) avec alertes en cas d’échec des tâches planifiées ; tâches protégées par secret ; webhooks Stripe et Resend vérifiés par signature avec anti-rejeu.
Limites connues :
- Pas d’authentification à deux facteurs. [À CONFIRMER : roadmap 2FA.]
- Fichiers (photos d’atelier, pièces jointes, justificatifs SAV, cache PDF) protégés par des URL non devinables mais non signées et sans expiration ; clé déterministe pour le cache PDF. [À CONFIRMER après correctif : accès privé ou URL signées.]
- Sentry : filtrage des données personnelles (e-mails masqués, cookies et en-têtes d’authentification retirés) ajouté après l’inventaire ; rejeux de session échantillonnés et masqués. [À CONFIRMER : déploiement effectif en production.]
- Aucun journal nominatif des accès aux fiches clients.
7. Annexe 3 — Sous-traitants ultérieurs
Sous-traitants ultérieurs autorisés de manière générale par le Magasin :
- Vercel Inc. — hébergement, fonctions serveur, tâches planifiées, stockage de fichiers (Blob) — Londres, Royaume-Uni (lhr1).
- Neon Inc. — base PostgreSQL — Londres, Royaume-Uni (AWS eu-west-2).
- Upstash — Redis de limitation de débit (clés temporaires, dont IP, 15 minutes au plus) — États-Unis.
- Resend Inc. — e-mails transactionnels (via Amazon SES) et accusés de remise — [À CONFIRMER : région].
- Stripe — Stripe Connect pour les encaissements du Magasin (l’abonnement SaaS relève de la relation GolfSpec–Magasin) — [À CONFIRMER : qualification, entité contractante et région].
- Google (API Gemini, gemini-2.5-flash) — fonctions d’IA (article 9) — [À CONFIRMER : région et non-utilisation pour l’entraînement].
- Apple (APNs) et services Web Push (Google FCM, Mozilla, Apple) — notifications push iOS et navigateur ; seuls l’identifiant du point de terminaison et la notification transitent — [À CONFIRMER : localisation].
- Sentry — journal d’erreurs — [À CONFIRMER : région].
- GitHub (Microsoft) — sauvegardes chiffrées de la base (clé non détenue par GitHub) et intégration continue — États-Unis.
- cron-job.org et Better Stack (à venir) — surveillance de disponibilité ; aucune donnée personnelle. [À CONFIRMER : activation de Better Stack.]
- TrackMan — seulement quand le Magasin importe un rapport par lien public ; le rapport contient le nom du joueur. [À CONFIRMER : cadre contractuel Magasin–TrackMan.]
- Shopify ou tout CRM connecté par le Magasin — synchronisation des fiches clients, sur son instruction et avec ses propres identifiants.
Tout ajout ou remplacement est notifié à l’administrateur du compte avec un préavis de [À CONFIRMER : 30 jours] ; le Magasin peut s’y opposer par écrit pour motif légitime et, à défaut d’accord, résilier sans pénalité avant le changement. GolfSpec impose à ses sous-traitants des obligations équivalentes et reste responsable de leur exécution.
8. Transferts hors de l’Union européenne
- Royaume-Uni (Vercel, Neon) : décision d’adéquation de la Commission européenne [À CONFIRMER par l’avocat : validité et durée].
- États-Unis (Upstash, GitHub et, selon leur région, Sentry, Google, Stripe, Resend, Apple) : clauses contractuelles types ou certification Data Privacy Framework selon le prestataire [À CONFIRMER : instrument applicable à chacun et DPA signés].
Aucun autre transfert hors de l’Union européenne et de l’Espace économique européen.
9. Intelligence artificielle
Le Service utilise l’API Google Gemini pour l’analyse structurée d’un fitting, la directive et l’assistant en séance, la synthèse et les brouillons de réponse dans la messagerie. Selon la fonction, les requêtes contiennent : données de jeu, morphologie, club d’appartenance, entretien (dont contraintes physiques et commentaires), mesures par club, articles au devis, notes libres du fitteur, catalogue, nom du Magasin et ses instructions à l’IA et, pour les brouillons, les huit derniers messages échangés avec le client.
GolfSpec n’insère jamais le nom, l’e-mail ni le téléphone du client dans les requêtes ; ils peuvent y figurer si le fitteur les écrit dans ses notes ou si le client les mentionne dans un message, ce dont le Magasin informe son personnel.
- Plafonds : 200 analyses par jour et par Magasin, et limites par minute par fonction.
- Chaque appel est journalisé avec la copie exacte des données envoyées et de la réponse (FittingAnalysis). [À FIXER : durée de conservation.]
- Brouillons IA de la messagerie désactivables dans les paramètres (aiDraftEnabled) et réservés à certains plans ; les résultats sont des suggestions, le fitteur reste seul décisionnaire, aucune décision à effet juridique n’est automatisée.
- [À CONFIRMER : engagement de Google sur la non-utilisation pour l’entraînement, rétention et région.]
10. Assistance au responsable de traitement
Droits des personnes : le Magasin traite lui-même les demandes de ses clients finaux avec l’interface :
- accès et portabilité : export JSON du compte (clients, fittings, rendez-vous, conversations, objectifs, produits), réservé aux administrateurs, deux par heure, sans l’atelier, le SAV, le journal d’e-mails, les pièces jointes ni les journaux d’IA [À CONFIRMER : complétion de l’export] ;
- rectification : depuis la fiche de fitting, répercutée sur la fiche client [À CONFIRMER : édition directe de la fiche client] ;
- effacement : suppression d’un fitting ; messages supprimés logiquement ; tickets d’atelier archivés, non supprimés ; aucune suppression unitaire d’une fiche client à ce jour, GolfSpec y procédant sur demande écrite du Magasin [À CONFIRMER : procédure et calendrier de développement].
GolfSpec assiste le Magasin sous [À CONFIRMER : 10 jours ouvrés] pour toute demande qu’il ne peut satisfaire seul, lui renvoie toute personne qui la saisirait directement et contribue, avec les informations dont elle dispose, à ses analyses d’impact.
Violation de données : notification au Magasin sous [À CONFIRMER : 48 heures] après connaissance (nature, catégories et nombre approximatif de personnes et d’enregistrements, conséquences probables, mesures prises) ; notification à la CNIL et information des personnes relèvent du Magasin.
11. Audit
GolfSpec tient à disposition la documentation démontrant le respect du DPA (inventaire technique, sous-traitants, procédures et tests de restauration) et répond par écrit sous [À CONFIRMER : 30 jours]. Audit sur site ou par un tiers indépendant possible [À CONFIRMER : une fois par an, préavis de 30 jours, aux frais du Magasin, sous confidentialité], sauf violation avérée ou demande d’une autorité de contrôle.
12. Sort des données en fin de contrat
- Avant la fin de l’abonnement, le Magasin exporte ses données (JSON et export comptable CSV), GolfSpec l’y aidant sur demande.
- La suppression du compte est demandée par un administrateur (confirmation par mot de passe) ; après 30 jours, pendant lesquels elle peut être annulée et l’accès maintenu, une tâche quotidienne supprime en cascade toutes les données du Magasin de la base de production. [À CONFIRMER : suppression des fichiers du stockage associés.]
- Les sauvegardes chiffrées expirent sous 30 jours (90 pour la sauvegarde mensuelle) et ne servent qu’à restaurer le service après incident.
13. Durées de conservation
Durées implémentées : jetons du portail client 90 jours ; liens magiques et de réinitialisation 15 minutes ; cookie de session portail 24 heures ; session du personnel 30 jours ; clés de limitation de débit (dont IP) 15 minutes au plus ; contenu métier conservé tant que le compte est actif.
Durées à définir : [À FIXER : jetons de réservation (sans expiration), IP d’acceptation des conditions, journal d’e-mails (jamais purgé), journaux d’IA, clients inactifs, satisfaction, tickets et journal d’atelier archivés, journaux techniques Vercel et Sentry] ; le Magasin peut demander des durées plus courtes.
Obligations comptables : la purge à J+30 supprime aussi factures et paiements ; le Magasin, seul tenu de la conservation comptable et fiscale, les exporte avant la fin du contrat. [À CONFIRMER par l’avocat : conservation séparée des pièces comptables par GolfSpec.]
14. Responsabilité
Chaque partie répond des dommages causés par un traitement non conforme dans les conditions de l’article 82 du RGPD ; la responsabilité de GolfSpec suit les limitations des CGV [À CONFIRMER : plafond, par exemple 12 mois d’abonnement, et exclusions], sauf faute lourde ou dol. Le Magasin garantit GolfSpec contre toute réclamation liée à un défaut de base légale, d’information ou de consentement, notamment pour les données de santé.
15. Droit applicable et contact
Droit français ; tribunaux compétents de Toulouse [À CONFIRMER par l’avocat : clause attributive entre professionnels], après tentative de règlement amiable. Contact protection des données : [À CONFIRMER : adresse dédiée et désignation ou non d’un DPO].
GolfSpec met ce DPA à jour à chaque évolution significative des mesures ou des sous-traitants et en informe le Magasin.