Politique de confidentialité
Dernière mise à jour : 26 septembre 2026.
1. Responsable du traitement
Le responsable du traitement est Vincent Greau, éditeur de CROSS COLLEGE (Entrepreneur individuel (micro-entreprise)). Aucun délégué à la protection des données (DPO) n’est désigné, la désignation n’étant pas obligatoire au regard de l’activité. Pour toute question relative à vos données : support@crosscollege.fr.
2. Rôles : responsable et sous-traitant
CROSS COLLEGE agit comme responsable de traitement pour les données de votre compte (e-mail, nom, prénom, établissement). Pour les données d’élèves que vous importez et saisissez, vous (et votre établissement) restez responsable de traitement ; CROSS COLLEGE agit alors comme sous-traitant au sens de l’article 28 du RGPD : ces données ne sont traitées que pour vous fournir le service, ne sont jamais réutilisées à d’autres fins ni cédées à des tiers, et sont supprimées à votre demande ou à la résiliation de votre compte.
Partage au sein d’une Association Sportive. Lorsqu’un enseignant titulaire du module Gestion AS invite des collègues de son établissement à co-gérer son Association Sportive, les données des adhérents (identité, classe, pièces remises, paiements de cotisation) deviennent accessibles à ces enseignants invités. Ce partage correspond au fonctionnement normal d’une association sportive scolaire, dont la gestion est collégiale. Le titulaire peut révoquer un accès à tout moment ; la révocation prend effet immédiatement.
3. Données collectées
- Compte : e-mail, nom, prénom, établissement.
- Données saisies : élèves importés, épreuves créées, résultats de chronométrage.
- Paiement : les données de carte sont traitées directement par Stripe ; elles ne sont jamais stockées par CROSS COLLEGE.
- Données techniques de fonctionnement : journal d’erreurs — incluant l’adresse IP et l’identifiant technique du compte, jamais son e-mail — et mesure d’audience sans cookie.
- Statistiques d’utilisation du service, par compte : temps passé dans l’application et nombre de connexions, par jour et sans détail horaire ; journal horodaté des opérations effectuées (nombre de courses lancées, d’arrivées enregistrées ou effacées, d’élèves et d’épreuves ajoutés ou retirés, de réinitialisations), sans aucune donnée d’élève.
4. Finalités et bases légales
- Fournir et faire fonctionner le service — exécution du contrat.
- Établir les devis et factures — obligation légale (comptabilité).
- Envoyer les e-mails liés au compte et au service — exécution du contrat.
- Mesurer l’audience du site sans cookie, suivre l’utilisation du service (statistiques d’utilisation par compte) et sécuriser le service — intérêt légitime.
- Traiter les données d’élèves pour organiser un cross scolaire ou gérer une association sportive — mission d’intérêt public (article 6.1.e du RGPD), base retenue par le responsable de traitement, c’est-à-dire l’établissement.
Les données d’élèves ne reposent donc pas sur le consentement : la mission d’intérêt public est la base que la CNIL retient pour les traitements scolaires, et un consentement serait ici illusoire — nul ne peut le retirer sans renoncer à la scolarité.
5. Durées de conservation
Les données de compte sont conservées tant que le compte est actif. En cas de demande de suppression, le compte est désactivé puis définitivement supprimé après un délai de 30 jours (permettant l’annulation de la demande). L’hébergeur de la base réalise des sauvegardes quotidiennes automatiques, conservées de l’ordre de sept jours : une donnée supprimée peut donc y subsister jusqu’à l’expiration de la sauvegarde qui la contient, sans être exploitée à aucune autre fin que le rétablissement du service après un incident. Les documents comptables (factures) sont conservés conformément aux obligations légales. Les statistiques d’utilisation décrites au §3 sont conservées douze mois glissants, puis effacées automatiquement ; elles sont supprimées avec le compte.
Les données scolaires suivent une règle de conservation annuelle distincte. Chaque 30 juillet, pour chaque compte, sont effacés définitivement, sans corbeille ni possibilité de restauration : les élèves, les épreuves et les résultats de cross (arrivées, courses, départs groupés). Sont conservés : le module Gestion AS dans son intégralité (adhérents, cotisations, paiements, tee-shirts), le compte, les réglages, l’abonnement et les documents comptables.
Trois préavis sont envoyés avant chaque échéance (30 juin, 15 juillet et 27 juillet), par e-mail et par un bandeau dans l’application ; aucun report n’est possible. Le bouton Télécharger mon année (Excel), disponible toute l’année depuis la page Paramètres › RGPD, permet de récupérer avant l’échéance un classeur contenant l’ensemble de ces données.
6. Hébergement et sous-traitants
Vos données personnelles sont hébergées au repos dans l’Union européenne (Supabase, Francfort). Certaines opérations techniques impliquent des prestataires établis aux États-Unis (réseau de diffusion Vercel, paiement Stripe, intégration continue et sauvegardes GitHub) : ces transferts sont encadrés par des clauses contractuelles types et/ou le Data Privacy Framework. Liste des sous-traitants :
- Supabase — Base de données, authentification et stockage (Union européenne — Francfort (Allemagne)).
- Vercel — Hébergement web, réseau de diffusion (CDN) et mesure d’audience sans cookie (États-Unis — transferts encadrés (clauses contractuelles types / Data Privacy Framework)).
- Railway — Service de calcul des exports PDF/Excel (Union européenne — Amsterdam (Pays-Bas)).
- Resend — Envoi des e-mails transactionnels (Union européenne).
- Sentry — Journal des erreurs techniques (adresse IP, identifiant technique du compte) (Union européenne — Allemagne).
- Stripe — Traitement des paiements par carte (États-Unis — transferts encadrés (clauses contractuelles types / Data Privacy Framework)).
- GitHub — Dépôt du code source et intégration continue ; sauvegardes de la base prévues, workflow non actif à ce jour (États-Unis — transferts encadrés (clauses contractuelles types / Data Privacy Framework)).
7. Sécurité
Les mesures techniques protégeant vos données, au sens de l’article 32 du RGPD, sont les suivantes. Elles figurent à l’identique à l’article 7 du contrat de sous-traitance, où elles sont contractuellement engagées.
- Chiffrement des communications entre le navigateur et le service (HTTPS/TLS) sur l’intégralité du site.
- Cloisonnement strict des comptes : chaque enregistrement est rattaché à son compte propriétaire et les règles d’accès sont appliquées par la base de données elle-même, non par le code applicatif.
- Sauvegardes quotidiennes automatiques de la base assurées par l’hébergeur, avec une rétention de l’ordre de sept jours, permettant un rétablissement du service après un incident technique.
- Journalisation des erreurs techniques : le compte y est identifié par un identifiant technique, jamais par son adresse e-mail. Cette journalisation peut inclure l’adresse IP et le contexte de la requête à l’origine de l’erreur.
8. Vos droits
Conformément au RGPD, vous disposez d’un droit d’accès, de rectification, d’effacement, de portabilité et d’opposition. Ces droits sont exerçables directement depuis la page Paramètres › RGPD de votre compte (export et suppression), ou en nous écrivant à support@crosscollege.fr. Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
9. Cookies et mesure d’audience
CROSS COLLEGE n’utilise que des cookies strictement nécessaires au fonctionnement (session d’authentification). Aucun cookie tiers, aucun cookie publicitaire.
La mesure d’audience est assurée par Vercel Web Analytics et Vercel Speed Insights, qui ne déposent aucun cookie et n’utilisent pas d’identifiant persistant. Aucune donnée personnelle (adresse IP exacte, identifiant) n’est conservée ni transmise à des tiers à des fins publicitaires.