Politique de confidentialité
Application DFCO Analytics — Plateforme de suivi de performance sportive
1. Responsable du traitement
Le responsable du traitement des données collectées via l'application DFCO Analytics est le club de football Dijon Football Côte d'Or (DFCO), représenté par son directeur sportif ou la direction générale.
Pour toute question relative à la protection de vos données, vous pouvez contacter :
Email : contact@dfco.fr
2. Données personnelles collectées
2.1 Membres du staff (utilisateurs de l'application)
- Nom, prénom, nom d'utilisateur
- Adresse email
- Photo de profil (optionnelle)
- Rôle dans l'organisation (admin, contributeur, lecteur…)
- Groupe de rattachement
- Date et heure de dernière connexion
2.2 Joueurs suivis
- Nom, prénom, numéro de maillot
- Date de naissance
- Poste de jeu, groupe d'appartenance
- Dates d'arrivée et de départ du club
- Photo (optionnelle)
- Statut médico-sportif : disponible, blessé, en réathlétisation, malade, sélection nationale, prêté, absent (donnée de santé — voir section 3)
- Historique des statuts avec dates de début et de fin
- Statistiques de performance par séance (temps de jeu, buts, résultats)
- Commentaires d'évaluation rédigés par le staff technique
2.3 Données de connexion et de navigation
- Adresses IP brutes du serveur web (logs techniques, protection contre les attaques)
- Pages visitées et actions effectuées (journal d'audit interne)
- Tentatives de connexion, réussies et échouées (dont l'adresse IP d'origine, conservée avec la tentative elle-même dans le journal d'audit)
3. Traitement de données de santé
⚠️ Information importante : le statut médico-sportif des joueurs (blessure, maladie, réathlétisation) constitue une donnée de santé au sens de l'article 9 du RGPD. Ce type de donnée bénéficie d'une protection renforcée.
Ces données sont traitées dans le cadre du suivi médico-sportif des joueurs, conformément aux obligations légales liées à la pratique sportive professionnelle et à la préparation physique des athlètes. Leur accès est strictement limité aux membres du staff habilités (médecin, préparateur physique, entraîneur principal, direction sportive).
Base légale applicable : obligation légale liée au suivi médical des sportifs professionnels (art. 6.1.c), combinée à l'exception de l'article 9.2.b du RGPD (droit du travail et réglementation sportive) qui autorise ce traitement de donnée de santé — l'intérêt légitime (art. 6.1.f) n'étant pas, seul, une base valable pour une donnée sensible. À défaut, consentement explicite du joueur (art. 9.2.a).
Joueur mineur (art. 8 du RGPD) : le consentement du titulaire de l'autorité parentale est recueilli et sa date enregistrée dès l'inscription d'un joueur encore mineur, en complément (pas en remplacement) de la base légale ci-dessus.
4. Finalités du traitement
| Finalité | Base légale (Art. 6 RGPD) |
|---|---|
| Gestion des comptes utilisateurs du staff | Exécution du contrat de travail (Art. 6.1.b) |
| Suivi de performance sportive des joueurs | Intérêt légitime — préparation sportive (Art. 6.1.f) |
| Suivi médico-sportif (statut de santé) | Obligation légale liée au suivi médical sportif (Art. 6.1.c + Art. 9.2.b) |
| Sécurité de l'application (logs, anti-brute-force) | Intérêt légitime — sécurité informatique (Art. 6.1.f) |
| Envoi d'emails liés au compte (invitation, réinitialisation) | Exécution du contrat / intérêt légitime (Art. 6.1.b/f) |
5. Destinataires des données
Les données sont accessibles uniquement aux membres du staff du DFCO ayant un compte sur l'application, selon leur niveau d'habilitation :
- Admin Club : accès à tous les groupes et utilisateurs
- Admin Groupe : accès limité à son groupe uniquement
- Contributeur : saisie des séances et résultats, lecture des données
- Lecteur : consultation uniquement, sans accès aux données de santé détaillées
Sous-traitants techniques : les données sont hébergées sur les serveurs d'Amazon Web Services (AWS) en Europe. Les photos sont stockées sur AWS S3. Les emails transitent via Gmail (Google). Ces prestataires traitent les données pour le compte du DFCO et sont liés par des accords de confidentialité conformes au RGPD.
Aucune donnée n'est vendue ni partagée avec des tiers à des fins commerciales.
6. Durée de conservation
| Type de données | Durée de conservation |
|---|---|
| Données d'un joueur actif | Durée du contrat + 3 ans |
| Historique médico-sportif (statuts) | Lié à la fiche du joueur, supprimé avec elle (3 ans après la fin du contrat) |
| Statistiques de performance | 5 ans (puis anonymisation) |
| Comptes utilisateurs désactivés | Anonymisation (nom, email, photo) 1 an après désactivation — le compte n'est jamais supprimé, pour préserver l'attribution des journaux d'audit |
| Logs de connexion et d'audit (dont l'adresse IP d'une tentative de connexion) | 90 jours en base, puis archivage 3 ans (fichier Parquet sur S3) |
| Logs techniques bruts du serveur web (nginx) | 30 jours |
7. Vos droits
Conformément au RGPD (articles 15 à 22), vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès (Art. 15) : obtenir une copie de vos données personnelles
- Droit de rectification (Art. 16) : corriger des données inexactes depuis votre profil ou par email
- Droit à l'effacement (Art. 17) : demander la suppression de vos données, sous réserve des obligations légales de conservation
- Droit à la portabilité (Art. 20) : recevoir vos données dans un format structuré
- Droit d'opposition (Art. 21) : vous opposer à certains traitements fondés sur l'intérêt légitime
- Droit de limitation (Art. 18) : demander la suspension temporaire d'un traitement
Pour exercer ces droits, contactez-nous à : contact@dfco.fr
Nous répondrons dans un délai d'un mois (délai maximal légal).
Si vous estimez que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la
CNIL : cnil.fr/fr/plaintes
8. Sécurité des données
L'application met en œuvre les mesures techniques suivantes pour protéger vos données :
- Mots de passe hachés avec l'algorithme Argon2 (longueur minimale : 12 caractères)
- Protection contre les attaques par force brute (blocage après 5 tentatives échouées)
- Sessions sécurisées avec expiration automatique
- Contrôle d'accès strict par rôle et par groupe
- Interface d'administration accessible uniquement depuis une URL confidentielle
- Journalisation de toutes les actions sensibles (création, modification, suppression)
9. Cookies
L'application utilise uniquement des cookies techniques strictement nécessaires au fonctionnement du service :
- sessionid : identifiant de session pour maintenir votre connexion (durée : 8 heures)
- csrftoken : protection contre les attaques de type CSRF (durée : session)
Aucun cookie publicitaire, de traçage ou analytique tiers n'est utilisé.
10. Modifications de cette politique
Cette politique peut être mise à jour pour refléter les évolutions légales ou techniques. La date de dernière mise à jour est indiquée en haut de cette page. En cas de modification substantielle, les utilisateurs concernés seront informés par email.