Politique de confidentialité — Suisse
Dernière mise à jour : 20 juillet 2026La présente politique décrit comment Paak collecte, utilise et protège les données personnelles traitées dans le cadre du site paak.club et de l'application Paak, pour les utilisateurs et clubs établis en Suisse. Elle est rédigée en conformité avec la Loi fédérale sur la protection des données (nLPD / FADP, SR 235.1), en vigueur depuis le 1er septembre 2023, et avec le RGPD européen lorsqu'il s'applique.
1. Responsable du traitement
Emmara by Cyrille Barraud, entreprise individuelle de droit suisse (UID CHE-309.503.616), St. Alban-Anlage 25, 4052 Bâle, Suisse.
Contact pour toute question relative aux données personnelles : contact@paak.club.
2. Distinction entre visiteur du site, utilisateur de l'application et membre de club
Il est important de distinguer trois situations :
- Visiteurs de paak.club — vous consultez nos pages publiques ou remplissez un formulaire de contact. Les données vous concernant sont traitées par Paak en tant que responsable.
- Utilisateurs de l'application Paak (dirigeants, entraîneurs, staff de club) — vous avez créé un compte et gérez un club. Les données de votre compte sont traitées par Paak en tant que responsable.
- Membres de clubs gérés dans Paak (adhérents, parents, mineurs) — vos données sont enregistrées par le club qui vous a inscrit. Dans ce cas, le club est le responsable du traitement et Paak agit comme sous-traitant au sens de l'art. 9 LPD (et art. 28 RGPD). Pour toute demande sur vos droits, contactez d'abord votre club.
3. Données que nous collectons
3.1 Visiteurs du site paak.club
- Formulaire de contact / liste d'attente — prénom, nom, email, rôle déclaré, club. Base légale : consentement (art. 6 LPD ; art. 6 §1 a RGPD).
- Newsletter « Le Vestiaire » — adresse email, langue, dates de la demande et de la confirmation. L'inscription se fait en double opt-in : un email de confirmation vous est envoyé et votre adresse n'est ajoutée à la liste de diffusion qu'après votre clic sur le lien de confirmation (valable 48 heures) ; l'horodatage de cette confirmation est conservé comme preuve du consentement. Motif de justification : consentement (art. 6 LPD ; art. 6 §1 a RGPD), retirable à tout moment via le lien de désinscription présent dans chaque email. L'envoi passe par notre sous-traitant Brevo (France, UE) ; votre adresse ne sert à rien d'autre.
- Données techniques — adresse IP tronquée, type de navigateur, pages visitées, via notre instance auto-hébergée de Matomo. Uniquement si vous acceptez les cookies analytiques (voir politique de cookies).
3.2 Utilisateurs de l'application (compte admin / staff)
- Identifiants d'authentification (email, clé de session Hanko), nom et prénom, rôle dans le club.
- Données de facturation si vous passez à un plan payant (email et nom de facturation, historique des transactions).
- Traces techniques minimales nécessaires au fonctionnement et à la sécurité (journaux d'accès, historique de connexion, tentatives échouées).
3.3 Données gérées par les clubs dans l'application
Les clubs renseignent dans Paak les données nécessaires à leur gestion : coordonnées des membres, licences fédérales, cotisations, encadrement, présences, équipements. Paak héberge et sécurise ces données pour le compte du club, sans en exploiter le contenu commercial.
Trois catégories appellent une mention particulière. Décharge de responsabilité : si le club a activé une décharge à l'inscription, la signature électronique du membre (ou de son représentant légal) est enregistrée avec le nom saisi, l'horodatage, l'adresse IP, l'identifiant du navigateur et une empreinte cryptographique du texte signé — ces éléments constituent la preuve de la signature et sont conservés à ce titre (voir section 7). Genre : champ facultatif renseigné par le club ou par le membre ; il sert aux exigences fédérales (catégories de compétition, licences) et à des statistiques agrégées et anonymisées — jamais à un profilage individuel. Numéro personnel NDS (Jeunesse+Sport) : pour les clubs suisses qui utilisent l'assistance aux annonces J+S, le club peut enregistrer le numéro personnel NDS d'un membre ; il sert exclusivement à préparer les déclarations J+S du club auprès de l'OFSPO (export au format AWK que le club transmet lui-même) et peut être communiqué par le membre lui-même via le formulaire d'inscription — sa fourniture est facultative.
3.4 Données sensibles — santé / blessures (art. 5 lit. c LPD)
Lorsque le club enregistre des informations relatives à la santé d'un athlète (certificat médical, notes de blessure, contact d'urgence, allergies sévères), ces données sont qualifiées de données sensibles au sens de l'art. 5 lit. c LPD. Leur traitement requiert un consentement explicite du membre majeur, ou de son représentant légal pour les mineurs (art. 6 §7 LPD). Paak met à disposition du club l'interface de collecte du consentement ; la base légale de fond reste celle du club, responsable du traitement.
Aucun document scanné de certificat médical n'est obligatoire dans Paak : par défaut, seule la date de validité est stockée. Si le club choisit d'uploader un certificat scanné, l'accès est restreint aux administrateurs du club ; le document n'apparaît jamais dans les exports publics.
3.5 Données sensibles — extraits du casier judiciaire pour encadrants
Lorsqu'un club vérifie l'honorabilité d'un encadrant (entraîneur, staff), Paak enregistre uniquement le numéro de l'attestation et la date de validité. Aucun scan ou copie du Sonderprivatauszug (art. 371a CP, en vigueur depuis le 1er janvier 2015) n'est conservé dans le système. La vérification physique du document s'effectue hors plateforme, par le club lui-même.
3.6 Espace membre (portail sans compte)
Chaque adhérent peut accéder à un Espace membre sans créer de compte : le club lui envoie par email un lien personnel sécurisé, et les rubriques sensibles (profil, documents) exigent en plus un code à usage unique envoyé par email. Le club reste responsable du traitement ; Paak agit comme sous-traitant (voir section 2). Dans ce cadre, Paak traite :
- Données de session du portail — empreinte cryptographique (SHA-256) du lien et du code à usage unique (jamais stockés en clair), horodatages de création, de dernière activité, d'expiration et de révocation, adresse IP et navigateur. Finalité : fonctionnement et sécurité du portail. Justification : exécution du contrat conclu avec le club et intérêt prépondérant de sécurité.
- Documents déposés volontairement par le membre — certificat médical ou licence, déposés via le portail avec un consentement explicite recueilli et versionné au moment du dépôt (données sensibles : art. 5 lit. c LPD ; art. 9 §2 a RGPD lorsque le RGPD s'applique). Les fichiers sont chiffrés au repos dans un espace de stockage dédié et ne sont accessibles qu'au club concerné, qui les examine et les valide. Les durées de conservation de la section 3.4 s'appliquent. Le dépôt en ligne est facultatif : le document peut toujours être remis directement au club, sans aucune conséquence pour le membre. Le consentement porte sur le canal de dépôt numérique — l'exigence du document elle-même relève du règlement du club ou de la fédération.
- Choix de confidentialité — le portail comprend un centre de consentement où le membre peut consulter et retirer un consentement à tout moment — le retrait vaut pour les traitements fondés sur le consentement, comme les documents déposés. Pour les traitements fondés sur un intérêt prépondérant (par exemple les statistiques agrégées), le membre peut s'y opposer. Une demande de limitation du traitement rend le portail en lecture seule.
4. Finalités du traitement
- Fournir le service Paak et l'assistance correspondante.
- Traiter les paiements de cotisation et émettre les factures (Mollie, Pays-Bas).
- Envoyer les communications opérationnelles (confirmation d'inscription, rappels de paiement, alertes de sécurité).
- Améliorer le produit à l'aide de statistiques agrégées (uniquement avec consentement aux cookies analytiques).
- Respecter nos obligations légales (comptabilité au sens de l'art. 958f CO, demandes d'autorités compétentes).
5. Motifs de justification (LPD) / bases légales (RGPD)
- Exécution du contrat (art. 31 §2 lit. a LPD ; art. 6 §1 b RGPD) — comptes utilisateurs, facturation, fonctionnement du service.
- Consentement (art. 6 §6 et §7 LPD ; art. 6 §1 a RGPD) — cookies analytiques, formulaires de contact volontaires, communications marketing, traitement de données sensibles.
- Intérêt légitime (art. 31 §2 lit. d LPD ; art. 6 §1 f RGPD) — sécurité du service, prévention de la fraude, amélioration fonctionnelle.
- Obligation légale (art. 31 §2 lit. c LPD ; art. 6 §1 c RGPD) — conservation comptable suisse (art. 958f CO, 10 ans), réponses aux autorités.
6. Sous-traitants et destinataires
Nous faisons appel à des sous-traitants européens. Aucune donnée n'est transférée hors de l'Union européenne ou de la Suisse (voir la section 11 pour la seule exception, qui dépend de vous). L'UE figure à l'annexe 1 de l'OPDo (SR 235.11) parmi les pays offrant une protection adéquate au sens de la LPD.
| Fournisseur | Rôle | Pays |
|---|---|---|
| OVHcloud | Hébergement de l'application et de la base de données | France (UE) |
| Hanko | Authentification (passkeys, sessions) | Allemagne (UE) |
| Mollie | Paiements en ligne (cotisations, équipements, abonnements ; TWINT pris en charge) | Pays-Bas (UE) |
| Brevo (ex-Sendinblue) | Emails transactionnels et newsletters | France (UE) |
| Matomo (auto-hébergé) | Statistiques de fréquentation — sur notre propre serveur OVH | France (UE) |
Des accords de sous-traitance (DPA, art. 9 LPD / art. 28 RGPD) sont signés avec chacun de ces fournisseurs. Le détail des DPA et leur portée pour le contexte suisse est consigné dans notre dossier interne (cf. NLPD-COMPLIANCE.md §3 — Vendor DPA Matrix).
7. Durée de conservation
- Compte utilisateur — pendant toute la durée d'utilisation, puis jusqu'à 90 jours après la résiliation avant suppression définitive.
- Données de facturation — 10 ans (obligation comptable suisse, art. 958f CO).
- Listes d'attente et demandes de contact — jusqu'à 2 ans après le dernier échange, sauf désinscription.
- Données de santé / certificat médical — durée de l'adhésion + 12 mois (fenêtre de contestation d'assurance), puis suppression définitive.
- Données d'un membre gérées par un club — selon la politique du club. Les demandes de suppression passent par le club.
- Sessions de l'Espace membre — purgées 90 jours après expiration ou révocation ; codes à usage unique purgés 30 jours après utilisation ou expiration.
- Documents déposés via l'Espace membre — tant que le club les conserve ; supprimés immédiatement en cas d'exercice du droit à l'effacement.
- Journaux techniques de sécurité — 12 mois maximum.
- Newsletter — jusqu'à votre désinscription ; les demandes d'inscription jamais confirmées ne rejoignent aucune liste et suivent la durée « listes d'attente » ci-dessus.
- Preuves de signature d'une décharge — conservées au-delà d'une demande d'effacement dans la seule mesure nécessaire à la constatation, à l'exercice ou à la défense de droits en justice (art. 17 §3 e RGPD ; principe de proportionnalité, art. 6 LPD), puis supprimées.
8. Vos droits (art. 25-27 LPD)
Conformément à la LPD et au RGPD, vous disposez des droits suivants :
- Droit d'accès (art. 25 LPD) — obtenir une copie de vos données personnelles.
- Droit de rectification (art. 32 LPD) — corriger des données inexactes ou incomplètes.
- Droit à l'effacement — demander la suppression de vos données (sous réserve des obligations légales).
- Droit à la limitation — suspendre temporairement un traitement contesté.
- Droit d'opposition — refuser un traitement fondé sur l'intérêt légitime ou le marketing.
- Droit à la portabilité (art. 28 LPD) — recevoir vos données dans un format structuré et lisible par machine.
- Droit de retirer votre consentement à tout moment, sans effet rétroactif.
Pour exercer ces droits sur des données gérées par votre club, adressez-vous d'abord à votre club (Paak agit alors comme sous-traitant). Pour les données que nous traitons en tant que responsable (site, compte admin, facturation), écrivez-nous à contact@paak.club. Nous répondons dans un délai maximum de 30 jours, conformément à l'art. 25 §7 LPD.
9. Autorité de contrôle
L'autorité compétente en Suisse est le Préposé fédéral à la protection des données et à la transparence (PFPDT / FDPIC), Feldeggweg 1, 3003 Berne — edoeb.admin.ch.
Pour signaler une violation de données dont vous seriez victime ou témoin, le portail dédié du PFPDT est edoeb.admin.ch/fr/databreach-2. Conformément à l'art. 24 LPD, Paak notifie le PFPDT « dans les meilleurs délais » lorsqu'une violation est susceptible d'engendrer un risque élevé pour la personnalité ou les droits fondamentaux d'une personne concernée.
Si vous résidez dans l'UE, vous pouvez également saisir l'autorité de protection des données de votre pays (CNIL en France, GBA/APD en Belgique, BfDI en Allemagne, etc.).
10. Sécurité
Les données sont chiffrées en transit (TLS 1.2+). L'authentification est sans mot de passe : elle repose sur des passkeys (WebAuthn) avec un code à usage unique envoyé par e-mail en solution de repli, via Hanko. Les sauvegardes de base de données sont chiffrées au repos. Les accès administrateurs sont journalisés et protégés par authentification renforcée. Notre architecture multi-tenant isole strictement les données de chaque club au niveau du moteur de requêtes (couverture de tests dédiée — IDOR / cross-tenant).
11. Transferts internationaux
Aucun transfert de données vers un pays tiers n'a lieu dans le cadre des traitements que nous opérons. L'ensemble de l'infrastructure est hébergé dans l'Union européenne, avec des sous-traitants exclusivement européens. La Suisse bénéficie d'une décision d'adéquation mutuelle avec la Commission européenne, ce qui garantit une protection équivalente dans les deux sens.
Une exception dépend de vous : si vous choisissez Se connecter avec Google sur la page de connexion, vous vous authentifiez directement auprès de Google LLC (États-Unis), certifiée au titre des cadres de protection des données UE–États-Unis et Suisse–États-Unis. Notre infrastructure et nos sous-traitants restent européens ; la connexion via un tiers reste un choix de l'utilisateur. Les passkeys et les codes à usage unique envoyés par e-mail, qui constituent la voie par défaut, n'impliquent aucun prestataire non européen.
12. Modifications de la présente politique
Nous pouvons mettre à jour cette politique pour refléter des évolutions légales ou techniques. La date de dernière mise à jour figure en haut de ce document. Les modifications substantielles seront signalées par email aux utilisateurs actifs.