Politique de confidentialité

Version 0.4 — en vigueur à compter du 13 septembre 2026.

Article 1 — Responsable du traitement

Le responsable du traitement est Andy Plard, personne physique éditant le site PUGNAE, joignable à rocketfuel1999@gmail.com.

Délégué à la protection des données : non désigné. La désignation d’un DPO n’est pas obligatoire au regard de l’article 37 du RGPD, l’activité ne consistant pas en un suivi régulier et systématique à grande échelle, et ne portant pas sur des données sensibles à grande échelle.

À réexaminer. Si le Service devait, à terme, publier des données de santé de combattants — certificats médicaux, aptitudes — ou constituer des profils de pratiquants à grande échelle, cette analyse changerait. En l’état, le service ne traite que des données d’organisateurs et des données de navigation, et l’absence de DPO paraît justifiée. Documenter cette analyse par écrit : c’est elle, et non son résultat, qui sera demandée en cas de contrôle.

Article 2 — Principes

L’Éditeur ne collecte que les données strictement nécessaires aux finalités décrites ci-après. Aucune donnée n’est vendue, louée ou cédée à des tiers à des fins commerciales. Aucune décision produisant des effets juridiques n’est prise sur le seul fondement d’un traitement automatisé.

Article 3 — Traitements mis en œuvre

Ce tableau est le squelette du registre des traitements exigé par l’article 30 du RGPD. Il doit être tenu à jour au fil du développement produit — chaque nouveau champ de formulaire, chaque nouvel outil de mesure d’audience y ajoute une ligne. Ne pas le laisser diverger du code.

Article 4 — Géolocalisation

Le Service met en œuvre deux mécanismes distincts, qu’il convient de ne pas confondre.

4.1 — Localisation des Évènements

L’adresse du lieu d’un Évènement est saisie par l’Organisateur et publiée sur la Fiche Évènement. Elle est convertie en coordonnées afin de permettre l’affichage cartographique et le calcul des distances. Il s’agit d’une donnée relative à l’Évènement, non d’une donnée relative au Visiteur. Base légale : exécution du contrat conclu avec l’Organisateur.

L’Organisateur s’interdit de renseigner à ce titre une adresse de domicile privé sans en avoir le droit.

4.2 — Localisation du Visiteur

La fonctionnalité « évènements près de chez moi » suppose l’accès à la position du terminal du Visiteur. Elle obéit aux règles suivantes :

  • Elle est strictement facultative. Le Service est pleinement utilisable sans elle : le Visiteur peut saisir manuellement une ville ou un code postal.
  • Elle repose sur un consentement libre, spécifique, éclairé et univoque, recueilli par une action positive du Visiteur. Aucun mécanisme n’est pré-activé. Ce consentement est requis au titre de l’article 82 de la loi n° 78-17 du 6 janvier 1978, tout accès à des informations stockées dans le terminal d’un utilisateur y étant subordonné.
  • Le consentement est retirable à tout moment, aussi facilement qu’il a été donné, depuis les réglages du Service comme depuis ceux du navigateur ou du système d’exploitation.
  • La précision est limitée au strict nécessaire. La position est arrondie et n’est utilisée que pour trier les Évènements par distance.
  • Aucun historique de localisation n’est constitué. La position n’est ni enregistrée en base de données, ni associée à un compte, ni transmise à un tiers. Elle est utilisée pour la durée de la session puis effacée.
  • Aucune localisation par adresse IP n’est mise en œuvre à des fins de personnalisation, de ciblage publicitaire ou de mesure d’audience géographique.

La CNIL n’exige un consentement que lorsque la géolocalisation n’est pas strictement nécessaire au service demandé, et considère que l’accès au terminal relève en tout état de cause de l’article 82. Elle insiste par ailleurs sur la granularité — ne pas collecter une précision supérieure au besoin — et sur l’absence d’historisation. Trois exigences que le code doit refléter réellement : cette clause ne vaut que si l’implémentation la respecte. Point à vérifier concrètement dans le code : la position ne doit à aucun moment être écrite dans Supabase, ni transiter par un journal serveur.

Article 5 — Mineurs

La création d’un compte est réservée aux personnes âgées d’au moins quinze (15) ans révolus, et la création d’un compte Organisateur aux personnes majeures. La consultation du Service est en revanche libre et ne fait l’objet d’aucune restriction d’âge, les Évènements référencés concernant notamment des catégories de pratiquants mineurs et leurs représentants légaux.

Ce seuil de quinze ans correspond à l’âge fixé par l’article 45 de la loi n° 78-17 du 6 janvier 1978, en application de la faculté ouverte par l’article 8 du RGPD : en deçà, le traitement fondé sur le consentement n’est licite que si celui-ci est donné conjointement par le mineur et par le titulaire de l’autorité parentale.

L’Éditeur ne collecte pas sciemment de données concernant des personnes de moins de quinze ans. Toute personne constatant qu’un tel traitement a lieu est invitée à le signaler à rocketfuel1999@gmail.com : les données seront effacées dans les meilleurs délais.

Données de participants mineurs. Les Organisateurs s’interdisent de publier sur le Service des données à caractère personnel de participants mineurs — nom, photographie, coordonnées — sans base légale appropriée. Tout signalement en ce sens est traité selon le régime des contenus manifestement illicites de l’article 9.5 a) des CGU.

Article 6 — Destinataires et sous-traitants

Les données sont accessibles à l’Éditeur et, dans la stricte limite de leurs missions, aux sous-traitants suivants, liés par un contrat conforme à l’article 28 du RGPD :

Les données peuvent en outre être communiquées aux autorités judiciaires ou administratives compétentes sur réquisition ou injonction régulière.

Article 7 — Transferts hors Union européenne

À compléter impérativement après vérification des régions d’hébergement. Lorsqu’un transfert hors de l’Union européenne ou de l’Espace économique européen est mis en œuvre, il est encadré par l’un des mécanismes prévus au chapitre V du RGPD : décision d’adéquation de la Commission européenne, clauses contractuelles types, ou garanties appropriées équivalentes. Le détail des mécanismes applicables à chaque sous-traitant est communiqué sur demande à contact@….

C’est le point le plus souvent négligé d’une politique de confidentialité, et l’un des plus contrôlés. Vercel et Supabase sont l’un et l’autre des sociétés américaines proposant des régions de déploiement européennes. Deux vérifications concrètes avant publication : (i) la région effectivement retenue pour le projet Supabase et pour le déploiement Vercel ; (ii) l’existence d’un transfert résiduel vers les États-Unis au titre du support technique, de la journalisation ou de la sauvegarde, qui existe presque toujours même avec une région européenne. Le fait de choisir une région européenne ne suffit pas à écrire « aucun transfert hors UE ».

Article 8 — Durées de conservation

Les durées figurent au tableau de l’article 3. À leur expiration, les données sont supprimées ou anonymisées de manière irréversible, sous réserve des obligations légales de conservation et des besoins de constatation, d’exercice ou de défense d’un droit en justice.

Article 9 — Sécurité

L’Éditeur met en œuvre des mesures techniques et organisationnelles appropriées, notamment : chiffrement des communications (HTTPS), hachage des mots de passe, cloisonnement des accès à la base de données par politiques de sécurité au niveau des lignes, journalisation des accès administratifs, sauvegardes régulières et principe du moindre privilège.

En cas de violation de données susceptible d’engendrer un risque pour les droits et libertés des personnes, l’Éditeur notifie la CNIL dans les 72 heures et, lorsque le risque est élevé, informe les personnes concernées (articles 33 et 34 du RGPD).

Prévoir dès maintenant une procédure écrite de gestion des violations : qui constate, qui décide, qui notifie, sous quel délai, avec quel modèle de notification. Un délai de 72 heures ne se tient pas en improvisant.

Article 10 — Droits des personnes

Toute personne dispose des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de retirer son consentement à tout moment et du droit de définir des directives relatives au sort de ses données après son décès.

Ces droits s’exercent à rocketfuel1999@gmail.com ou par courrier à l’adresse des mentions légales. L’Éditeur répond dans un délai d’un mois, prorogeable de deux mois en cas de complexité. Une pièce d’identité peut être demandée en cas de doute raisonnable sur l’identité du demandeur ; elle est supprimée immédiatement après vérification.

Toute personne peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.

Suppression de compte en libre-service. Un Utilisateur (Visiteur ou Organisateur) peut supprimer son compte à tout moment depuis son espace personnel, sans passer par une demande écrite. La suppression est intégrale et immédiate : pour un compte Organisateur, elle entraîne la suppression de la fiche organisateur et de l’ensemble des Évènements qu’il a créés, quel que soit leur statut (publiés, brouillons, signalés, retirés), ainsi que des images associées. L’écran de confirmation indique explicitement, avant validation, le nombre exact d’Évènements concernés. Aucune conservation différée ni anonymisation n’est pratiquée à ce stade du Service.

Ajouté le 11/09/2026. Choix motivé par l’absence d’utilisateurs réels à ce jour et par le risque qu’un Évènement affiché sans Organisateur responsable identifiable ferait courir aux Visiteurs. Ce choix sera réexaminé — anonymisation plutôt que suppression totale — une fois un volume significatif d’Évènements réels publiés (seuil indicatif retenu en interne : une cinquantaine). Un compte Administrateur unique ne peut se supprimer lui-même : la suppression est bloquée tant qu’aucun autre compte Administrateur n’existe, pour préserver la capacité de l’Éditeur à traiter les signalements dans les délais annoncés à l’article 9 des CGU.

Article 11 — Cookies et traceurs

À compléter selon l’implémentation réelle. À la date des présentes, le Service n’utilise que des cookies strictement nécessaires à son fonctionnement — maintien de la session authentifiée, sécurité, mémorisation des préférences d’affichage — qui sont exemptés de consentement en application de l’article 82 de la loi Informatique et Libertés et des lignes directrices de la CNIL.

Aucun cookie de mesure d’audience non exemptée, de publicité, de réseau social ou de suivi tiers n’est déposé. Si un outil de mesure d’audience ou de publicité devait être introduit, un bandeau de consentement conforme deviendrait obligatoire, offrant un refus aussi simple que l’acceptation.

Article 12 — Modification

La présente politique peut être modifiée. Toute modification substantielle est portée à la connaissance des Organisateurs par courrier électronique et signalée sur le Service.